暂无评论
0.0.0.0-255.255.255.255(即所有地址),那么当 VLAN1 的电脑去访问 VLAN2 的电脑时,流量会先匹配到这条策略路由,被强行导向了 WAN1 外网出口,而不会在路由器内部进行正常的内网路由转发,从而导致内网互访失败。0.0.0.0-255.255.255.255(代表所有流量都走这条策略)。192.168.1.1-192.168.1.254192.168.2.1-192.168.2.254(填写你另一个内网VLAN的网段)192.168.1.1-192.168.1.2540.0.0.0-255.255.255.255192.168.2.1-192.168.2.254192.168.1.1-192.168.1.254192.168.2.1-192.168.2.2540.0.0.0-255.255.255.255暂无评论
一句话结论:策略路由(PBR)优先级高于普通路由,你现在把两个 VLAN 的流量都 “强制往外网走”,没有放过 VLAN→VLAN 的内网流量,所以互访被 PBR 拦截了。
一、为什么会不通(原理)
ER5200G3-X 默认:
两个 VLAN 接口配了 IP → 直连路由自动生成,VLAN 间默认互通
你做了策略路由:
VLAN10 → 走 WAN1
VLAN20 → 走 WAN2
问题:PBR 是先匹配、先转发。VLAN10→VLAN20 的流量,进入路由器后先被 PBR 匹配,直接发给 WAN1,不会走内网直连路由,导致互访失败。
二、Web 界面快速解决(推荐)
思路:策略路由里先放行内网互访,再做外网强制
假设:
VLAN10:192.168.10.0/24
VLAN20:192.168.20.0/24
WAN1、WAN2 为两条外网
1)先建 ACL,匹配 “VLAN 间互访流量”
菜单:高级配置 → ACL → 新建 ACL(高级 ACL 3000)
规则 1:允许 192.168.10.0/24 → 192.168.20.0/24
规则 2:允许 192.168.20.0/24 → 192.168.10.0/24
动作:允许
2)修改策略路由,加 “内网优先” 节点
菜单:高级配置 → 路由 → 策略路由
找到你原来的策略(假设叫 PBR-WAN),插入 / 新增一个靠前节点(node 5):
节点 5(permit):
匹配:ACL 3000(VLAN 互访流量)
不配置 apply next-hop / 出接口 → 意思:不强制往外,交给普通路由(内网互通)
原来的节点(node 10/20)保持不变:
匹配 VLAN10 → 走 WAN1
匹配 VLAN20 → 走 WAN2
3)保存并应用
确保策略路由应用在两个 VLAN 接口入方向
测试:VLAN10 ↔ VLAN20 能通,同时各自走指定外网
三、命令行对照(Console/SSH)
bash
运行
# 1. 定义ACL放行互访
acl advanced 3000
rule permit ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255
rule permit ip source 192.168.20.0 0.0.0.255 destination 192.168.10.0 0.0.0.255
quit
# 2. 策略路由:先放行内网,再强制外网
policy-based-route PBR-WAN permit node 5
if-match acl 3000
# 不写apply,即走普通路由
quit
policy-based-route PBR-WAN permit node 10
if-match ip-prefix VLAN10
apply output-interface WAN1
quit
policy-based-route PBR-WAN permit node 20
if-match ip-prefix VLAN20
apply output-interface WAN2
quit
# 3. 在VLAN接口应用
interface Vlan-interface 10
ip policy-based-route PBR-WAN
quit
interface Vlan-interface 20
ip policy-based-route PBR-WAN
quit
四、常见漏配检查
ACL 是否双向:必须同时允许 VLAN10→20 和 20→10
节点顺序:内网放行节点(node5)一定要在强制外网节点之前
是否应用错接口:PBR 要应用在VLAN 三层接口,不是物理口
防火墙是否拦截:安全专区→防火墙→出站策略,别误加了拒绝 VLAN 间的规则
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论