方案选型:使用策略路由(PBR)+ 链路健康检测(track),不做全局 ECMP。每个内网 VLAN 绑定专属主外网链路;当主链路 Down,该 VLAN 流量自动切换到备用外网链路。F1000-AI-60 V7 平台支持该方案。 组网:4 根外网线路接防火墙 4 个三层接口,下联核心交换机,内网划分 4 个业务 VLAN,VLAN10→主外网 1、VLAN20→主外网 2、VLAN30→主外网 3、VLAN40→主外网 4;每一个 VLAN 都配置备份出口。
以 ISP1 为例,其余 ISP2/3/4 同理:
interface GigabitEthernet1/0/1
port link-mode route
ip address 202.1.1.2 255.255.255.0
security-zone untrust
# 跟踪外网网关,链路失效track状态置为Negative
track 1 ip reachability 202.1.1.1
需求:VLAN10 主走 ISP1;ISP1 故障,VLAN10 流量切到备用链路(例如 ISP2)。VLAN20 主走 ISP2,故障切备用,以此类推。
# 创建策略路由
policy-based-route VLAN10 permit node 10
if-match acl 3000
apply next-hop 202.1.1.1 track 1 #主下一跳ISP1网关
apply next-hop 202.2.1.1 preference 100 #备用下一跳ISP2网关,无track
policy-based-route VLAN20 permit node 10
if-match acl 3001
apply next-hop 202.2.1.1 track 2
apply next-hop 202.3.1.1 preference 100
#ACL匹配对应VLAN网段
acl advanced 3000
rule permit ip source 192.168.10.0 0.0.0.255
acl advanced 3001
rule permit ip source 192.168.20.0 0.0.0.255
interface Vlan-interface10
ip address 192.168.10.1 255.255.255.0
security-zone trust
policy-based-route VLAN10
VLAN20/30/40 接口同理,绑定各自 PBR 策略。
Trust→Untrust 放通业务流量,同时放行 track 探测报文:
security-policy ip
rule name permit-vlan-to-internet
source-zone trust
destination-zone untrust
action pass
注意:ECMP 等价路由是整机负载分担,不能实现 “一个 VLAN 绑定一条独立外网”,不适用本场景。
nat outbound 3000 interface GigabitEthernet1/0/1
nat outbound 3000 interface GigabitEthernet1/0/2
display track
display policy-based-route
display acl
display nat session
F1000-AI-60 推荐策略路由 PBR+Track 链路探测。每个内网 VLAN 配置独立 PBR,指定主外网下一跳 + track,附加备用下一跳;主外网链路故障时,该 VLAN 流量自动切换到备用线路,其余 VLAN 出口不受影响。记得每个外网接口配置 NAT;链路切换会断开已有 TCP 会话。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论