下一代防火墙AF

深信服下一代防火墙AF融合边界对抗威胁所需的专业安全能力,通过简单易用的方式交付,全面防护各类威胁,并具备多重智能模型和智能联动手段,可持续对抗不断出现的各类新风险。
点击可切换产品版本
知道了
不再提醒
AF8.0.32
{{sendMatomoQuery("下一代防火墙AF","策略路由")}}

策略路由

更新时间:2022-01-04

『策略路由』主要用于设备有多个外网口接多条外网线路时,根据源/目的IP、源/目的端口、协议等条件进行出接口和线路选择,以实现不同的数据走不同的外网线路的自动选路功能。需要接口/区域中启用链路故障检测功能。设备同时支持 IPv4 和 IPv6 的策略路由。

在【导航菜单】页面中的『网络』→『路由』,右边进入【策略路由】编辑页面:

『策略路由』常用的两种需求是:

1、根据源 IP 地址和协议选择接口或下一跳。实现内网用户访问公网数据的分流,不同网段的内网用户,分别通过不同的线路接口访问公网;当设备上有多条外网线路时,内网用户访问网上银行、网上支付等应用会从不同链路出去,该应用安全性要求较高,因此有些服务器需要验证访问的源 IP 地址,如果多次访问的源 IP 是不同的,则会断开访问连接,此时可以通过『策略路由』功能新增源地址策略路由,实现访问这些安全应用固定从某一个接口或下一跳出去,保证每次访问安全应用的源 IP 地址是固定的。

2、设备上有多条外网线路,通过新增多线路负载策略路由,轮询,带宽比例,加权最小流量,优先使用前面的线路的接口策略,动态的选择线路,实现线路带宽的有效利用和负载均衡。

具体详细配置请参见章节 5.2

注意:
1IPv6 环境中,支持 IPv6 的源地址策略路由,但不支持根据应用引流。不支持添加 IPv6 的多线路负载路由。
2、VLAN 和子接口不支持策略路由。
3、策略路由出接口支持不同下一跳。
4、策略路由的出接口支持选 VLAN。
5、多线路负载策略路由支持 bond 口。
6、策略路由异常时,可以设置邮件告警