• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

MSR5620+实现双WAN口上网

3天前提问
  • 0关注
  • 0收藏,89浏览
粉丝:0人 关注:0人

问题描述:

我现场有一台MSR5620路由器,现场有两套互联网出口一套未公司内部出口一套为运营商出口,两套网络都不需要在路由器上NAT  上一层设备已经配置了NAT的功能,写入地址就能上网,客户默认所有流量都通过公司内部出口上网,只有规定的源IP地址或者规定的目的IP地址才能通过运营商的出口访问

5 个回答
粉丝:174人 关注:11人

通过路由或者acl限制就可以

暂无评论

打开你的电脑,在浏览器输入知了社区,找到这个帖子,要么在别人下面评论,要么点我名字。

使用策略路由实现,案例参考 策略路由配置举例

“客户默认所有流量都通过公司内部出口上网”这一条走默认路由

“只有规定的源IP地址或者规定的目的IP地址才能通过运营商的出口访问”这一条走策略路由

暂无评论

粉丝:15人 关注:9人

配置思路(无需NAT,基于策略路由实现选路)
MSR5620作为三层转发设备,通过策略路由(PBR) 匹配指定源/目的IP,将匹配流量重定向到运营商出口,其余流量走默认路由(公司出口)。
关键配置步骤
1. 配置WAN口IP(假设)
公司出口WAN1(G0/0)
int GigabitEthernet 0/0
ip address 10.1.1.2 255.255.255.0
quit
运营商出口WAN2(G0/1)
int GigabitEthernet 0/1
ip address 202.1.1.2 255.255.255.0
quit
2. 配置默认路由(主走公司出口)
ip route-static 0.0.0.0 0 10.1.1.1 // 公司出口下一跳
3. 定义匹配流量的ACL
// 匹配指定源IP(例:192.168.1.0/24)
acl number 3000
rule 0 permit ip source 192.168.1.0 0.0.0.255
quit
// 匹配指定目的IP(例:114.114.114.0/24)
acl number 3001
rule 0 permit ip destination 114.114.114.0 0.0.0.255
quit
4. 配置策略路由(重定向到运营商出口)
policy-based-route wan2-policy permit node 10
if-match acl 3000
apply next-hop 202.1.1.1 // 运营商出口下一跳
quit
policy-based-route wan2-policy permit node 20
if-match acl 3001
apply next-hop 202.1.1.1
quit
5. 内网口应用策略路由(在流量入方向调用)
int GigabitEthernet 0/2 // 内网口
ip policy-based-route wan2-policy
quit
验证命令
display ip policy-based-route interface GigabitEthernet 0/2 // 查看PBR应用
display ip routing-table // 查看路由表
display acl 3000/300

暂无评论

粉丝:6人 关注:1人

acl做策略路由,默认都走公司内部出口,匹配acl的走运营商

暂无评论

粉丝:32人 关注:2人

# MSR5620 双 WAN 出口配置(上层设备完成 NAT,路由器不做 NAT)

>
> 业务需求:
> 1)两条出口:①公司内部出口(主出口,所有流量默认走这条);②运营商出口(仅特定源 IP / 特定目的 IP 流量走这条)
> 2)**NAT 不在 MSR5620 做,上游设备完成源 NAT,MSR 仅做纯路由转发**
> 3)使用**策略路由 PBR**:匹配指定源 / 目的的流量强制走运营商出口;其余所有流量匹配静态默认路由,走公司内部出口。

>
> MSR5620 为分布式 V7 平台,接口命名格式为`GigabitEthernet 1/0/X`。

## 组网说明

- GE1/0/1:连接【公司内部出口】,对端网关:`10.1.1.1`
- GE1/0/2:连接【运营商出口】,对端网关:`10.2.2.1`
- GE1/0/3:内网入接口,对接核心交换机;**策略路由应用在此入接口**

>
> 两个 WAN 接口仅配置三层 IP 地址,**MSR5620 不配置任何 nat outbound**,NAT 全部由上游出口设备完成。

## 完整配置模板

### 1、接口 IP 配置

```
system‑view
# 主出口:公司内部出口
interface GigabitEthernet 1/0/1
port link‑mode route
ip address 10.1.1.2 255.255.255.0
quit
# 次出口:运营商出口
interface GigabitEthernet 1/0/2
port link‑mode route
ip address 10.2.2.2 255.255.255.0
quit
# 内网对接核心
interface GigabitEthernet 1/0/3
port link‑mode route
ip address 192.168.1.1 255.255.255.0
quit
```

### 2、ACL:定义需要走运营商出口的流量(二选一或同时配置)

```
acl advanced 3000
#场景A:匹配【特定源IP网段】走运营商出口,例如源192.168.10.0/24
rule permit ip source 192.168.10.0 0.0.0.255
#场景B:匹配【特定目的IP网段】走运营商出口,例如访问目的200.1.1.0/24
# rule permit ip destination 200.1.1.0 0.0.0.255
quit
```

>
> 多条网段可以增加多条 rule;**不需要的规则注释掉**。

### 3、策略路由 PBR 配置

>
> 策略路由优先级高于静态路由;匹配 ACL3000 的流量指定下一跳走运营商网关;**不匹配策略的流量直接查路由表,走默认路由(公司内部出口)**。

```
policy‑based‑route PBR_ISP permit node 10
if‑match acl 3000
apply next‑hop 10.2.2.1 #运营商出口网关
quit
# 将策略路由应用在内网入接口(内网流量进来的时候做策略判断)
interface GigabitEthernet 1/0/3
ip policy‑based‑route PBR_ISP
quit
```

### 4、静态默认路由(关键)

```
# 全局默认所有流量走【公司内部出口】(主出口)
ip route‑static 0.0.0.0 0.0.0.0 10.1.1.1
```

>
> ❗**不要配置第二条 0.0.0.0 默认路由**,否则会形成 ECMP 等价路由,流量乱分担。
> 只有策略路由匹配上的特殊流量才会强制送往运营商出口;其余全部查表走公司内部出口。

>
> 补充可选:链路健康检测 NQA+track
> 如果需要主出口故障后全部流量自动切运营商出口,可以配置浮动静态路由(preference 调大)+NQA 探测;客户没有故障切换需求可以不配置。

## 验证排查命令

```
display policy‑based‑route #查看策略路由配置
display ip routing‑table #确认默认路由下一跳是公司内部出口网关
display acl 3000 #查看ACL匹配计数,确认是否有命中的流量
display ip policy‑based‑route interface GigabitEthernet 1/0/3 #确认接口已经绑定PBR
```

## 重点注意事项

1. MSR5620**全程不配置 nat outbound**,NAT 全部交给两条出口上游设备完成;MSR 仅做路由转发。
2. 策略路由仅对**从 G1/0/3 进入的内网转发报文生效**;路由器本机产生的报文不受接口策略路由控制。
3. 策略路由匹配成功的报文直接使用`apply next‑hop`;**没有匹配策略的报文,正常查询路由表,走全局默认路由(公司内部出口)**,正好匹配业务需求。
4. 上游两台出口设备,需要配置回指静态路由,把内网网段回指给 MSR5620 的对应 WAN 接口 IP,否则回程不通。


暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明