• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

策略路由无法使用

6小时前提问
  • 0关注
  • 0收藏,30浏览
粉丝:0人 关注:0人

问题描述:

设备是H3C S7500E系列交换机

一次提示策略路由应用失败,这是为什么

组网及组网描述:

3 个回答
粉丝:219人 关注:0人

您好,这是应用失败的日志,看下slot7是否支持

暂无评论

粉丝:23人 关注:2人

S7500E IRF 堆叠接口绑定 PBR 提示 Failed to apply the PBR policy 完整根因与修复
一、核心报错解读
plaintext
Failed to apply the PBR policy to chassis 2 slot 7.
Failed to apply the PBR policy to chassis 1 slot 7.
Vlan-interface300 绑定 VPN 实例 Server,PBR 规则内 apply next-hop vpn-instance Server,在堆叠两台设备的 7 号业务板下发策略路由失败;
冲突根源:PBR 下一跳指定 VPN 实例 + 三层接口绑定同 VPN 实例,S7500E V7 硬件转发芯片存在约束,策略路由跨 VPN 转发场景下发硬件表项失败。
二、四大根本原因(按出现概率排序)
1. 策略路由 apply next-hop 携带 vpn-instance 与接口 ip binding vpn-instance 重复冲突(本次主因)
Vlanif300 已经绑定 vpn-instance Server,接口所有流量天然属于 Server VPN 路由表;
PBR 内部又写 apply next-hop vpn-instance Server 10.255.255.18;
S7500E 交换芯片不支持入接口 VPN + PBR 再次指定相同 VPN的双层 VPN 嵌套转发逻辑,下发硬件 ACL/PBR 表项直接失败,提示无法应用策略到业务板。
2. IRF 堆叠环境,单板硬件不支持 PBR 带 VPN 实例转发
Slot7 单板芯片规格限制:部分老款 S7500E 业务板不支持带 VPN 实例的策略路由硬件转发,仅普通无 VPN 的 PBR 可正常下发;堆叠两台同槽位板卡均不支持,两台同时报错。
3. VPN 实例内无 10.255.255.18 有效路由
PBR 下一跳 IP 10.255.255.18 在 VPN 实例 Server 路由表不可达(无静态 / OSPF 路由),设备校验路由合法性失败,拒绝下发 PBR 策略。
4. 系统资源不足
ACL、PBR、QoS、静态路由表项占满芯片 TCAM 资源,无法新增策略路由规则。
三、分步修复方案(优先执行方案 1,改动最小)
方案 1:删除 PBR 内多余的 vpn-instance 关键字(根治本次冲突)
接口已经绑定 Server VPN,PBR 转发时自动查询该 VPN 路由表,不需要重复指定 vpn-instance:
plaintext
system-view
policy-based-route pbr-fw permit node 10
undo apply next-hop vpn-instance Server 10.255.255.18
apply next-hop 10.255.255.18
修改完成后,重新在 Vlanif300 绑定策略路由:
plaintext
interface Vlan-interface300
ip policy-based-route pbr-fw
此时不会再报下发失败。
方案 2:校验 VPN 实例路由可达性
plaintext
display ip routing-table vpn-instance Server 10.255.255.18
若无匹配路由,补充静态 / OSPF 路由,保证下一跳可达。
方案 3:硬件兼容兜底(方案 1 无效时)
若删除 vpn-instance 后依旧下发失败,代表 slot7 单板不支持 VPN 场景 PBR:
更换支持 VPN PBR 的业务板;
调整组网:取消接口绑定 VPN,全局普通路由表转发,PBR 再指定目标 VPN 实例。
方案 4:释放 TCAM 资源
plaintext
display tcam resource
清理无用 ACL、老旧策略、闲置 QoS,腾出硬件表项空间。
四、原理补充
接口绑定 VPN:所有入站流量隔离至该 VPN 路由表;
PBR apply next-hop vpn-instance X 作用:把流量从当前 VPN 转发至另一个 VPN;
同一 VPN 重复嵌套属于冗余非法配置,S7500E 交换芯片无法生成硬件转发条目,直接报错。
极简总结
报错核心:Vlanif 绑定 VPN 实例,PBR 又重复指定相同 VPN 下一跳,芯片不支持双层同 VPN 转发,堆叠双板卡下发策略失败;
最简修复:删除 PBR 命令里的 vpn-instance Server,仅保留下一跳 IP 即可正常绑定;
校验配套:确认 VPN 实例内存在下一跳路由、TCAM 资源充足。

暂无评论

粉丝:133人 关注:11人

看下是不是acl资源不足了

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明