• 全部
  • 經驗案例
  • 典型配置
  • 技術公告
  • FAQ
  • 漏洞說明
  • 全部
  • 全部
  • 大數據引擎
  • 知了引擎
產品線
搜索
取消
案例類型
發布者
是否解決
是否官方
時間
搜索引擎
匹配模式
高級搜索

BPR與track聯動next-hop

2025-05-16提問
  • 0關注
  • 0收藏,433瀏覽
粉絲:0人 關注:0人

問題描述:

客戶PBR配置了apply next-hop 1.1.1.1 ,沒有聯動track,假設1.1.1.1 這個IP不通了,如果沒有聯動track會不會導致業務中斷。

如果配置track,用BFD echo 方法 還是用NQA方法 。客戶設備是安全F1000-AI-90

最佳答案

已采納
粉絲:19人 關注:0人

當PBR配置apply next-hop 1.1.1.1未聯動Track時:

  1. 若1.1.1.1不可達,策略路由仍會強製將流量引向該不可達的下一跳,導致業務中斷。
  2. 設備無法自動感知下一跳可達性變化,需依賴Track聯動實現動態切換。

解決方案:

  1. 必須配置Track聯動

    • 根據《H3C SecPath係列防火牆配置指導》,策略路由需通過Track模塊實時監測下一跳可達性。當Track狀態為Negative時,策略路由會自動失效,觸發備用路徑切換。
  2. 探測方式選擇

    • BFD Echo方式(推薦直連場景):
      • 優點:毫秒級快速檢測(典型檢測時間300ms),適用於對延遲敏感的關鍵業務。
      • 配置要點:需指定BFD echo報文的出接口、本地IP和遠端IP,且必須為直連鏈路。
      track 1 bfd echo interface GigabitEthernet1/0/1 remote ip 1.1.1.1 local ip 1.1.1.2 policy-based-route PBR permit node 10 apply next-hop 1.1.1.1 track 1
    • NQA方式(適用複雜場景):
      • 優點:支持跨設備探測,可通過ICMP/TCP等多種方式檢測,適用於非直連或VPN場景。
      • 配置要點:需指定NQA測試組參數,且注意VPN實例一致性。
      nqa entry admin test type icmp-echo destination ip 1.1.1.1 frequency 1000 track 2 nqa entry admin test reaction 1 policy-based-route PBR permit node 10 apply next-hop 1.1.1.1 track 2
  3. 優先級建議

    • 直連鏈路優先使用BFD Echo(檢測速度更快)。
    • 存在NAT、VPN或多跳路由時,必須使用NQA方式。
    • 可通過display track brief命令驗證Track狀態是否為Positive。

實施效果

  • 當1.1.1.1不可達時,Track狀態會在3秒內(NQA默認3次失敗檢測)變為Negative,策略路由自動失效。
  • 流量將回退到路由表轉發,或觸發備用PBR策略(如有配置),保障業務連續性。

注:F1000-AI-90的V7平台完全支持上述功能,需確保版本為R9323P03及以上以獲得最佳BFD性能。


感謝大佬解答

zhiliao_cGCjSS 發表時間:2025-05-16 更多>>

感謝大佬解答

zhiliao_cGCjSS 發表時間:2025-05-16
4 個回答
Xcheng 九段
粉絲:128人 關注:3人

特定情況下會


bfd或nqa都行,具體看需求吧


bfd更高效,nqa適用性更好

粉絲:0人 關注:0人

一般是用NQA


粉絲:31人 關注:1人

不通了就會走正常的路由轉發

如果PBR配置了apply next-hop 1.1.1.1,但沒有與track聯動,當1.1.1.1這個IP不可達時,設備將無法自動切換到備用路徑,這可能會導致業務中斷。因為沒有track聯動,設備無法實時監測到下一跳的可達性狀態,從而無法及時調整路由策略。 為了提高網絡的可靠性和穩定性,建議配置track與PBR聯動

如果對故障檢測速度有較高要求,建議使用BFD的echo方法;如果需要更靈活的監測方式,NQA可能是一個更好的選擇。


粉絲:2人 關注:0人

這個得看你的組網:

第一種情況:下一跳1.1.1.1的設備如果是做PBR設備的直連設備且不出現人為故意不配接口IP的情況,那麼就不會有業務中斷的風險。

第二種情況,就是做PBR設備和下一跳設備中存在中間設備,這時候就必須配置檢測機製了,不然一旦中間設備到下一跳設備之間的鏈路down,業務就會出現中斷的風險了。

因此,為了穩妥起見,強烈建議配置到下一跳地址的檢測機製,以防萬一。

編輯答案

你正在編輯答案

如果你要對問題或其他回答進行點評或詢問,請使用評論功能。

分享擴散:

提出建議

    +

親~登錄後才可以操作哦!

確定

親~檢測到您登陸的賬號未在http://hclhub.h3c.com進行注冊

注冊後可訪問此模塊

跳轉hclhub

你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作

舉報

×

侵犯我的權益 >
對根叔社區有害的內容 >
辱罵、歧視、挑釁等(不友善)

侵犯我的權益

×

泄露了我的隱私 >
侵犯了我企業的權益 >
抄襲了我的內容 >
誹謗我 >
辱罵、歧視、挑釁等(不友善)
騷擾我

泄露了我的隱私

×

您好,當您發現根叔知了上有泄漏您隱私的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您認為哪些內容泄露了您的隱私?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)

侵犯了我企業的權益

×

您好,當您發現根叔知了上有關於您企業的造謠與誹謗、商業侵權等內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到 pub.zhiliao@h3c.com 郵箱,我們會在審核後盡快給您答複。
  • 1. 您舉報的內容是什麼?(請在郵件中列出您舉報的內容和鏈接地址)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
  • 3. 是哪家企業?(營業執照,單位登記證明等證件)
  • 4. 您與該企業的關係是?(您是企業法人或被授權人,需提供企業委托授權書)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

抄襲了我的內容

×

原文鏈接或出處

誹謗我

×

您好,當您發現根叔知了上有誹謗您的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您舉報的內容以及侵犯了您什麼權益?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

對根叔社區有害的內容

×

垃圾廣告信息
色情、暴力、血腥等違反法律法規的內容
政治敏感
不規範轉載 >
辱罵、歧視、挑釁等(不友善)
騷擾我
誘導投票

不規範轉載

×

舉報說明