下一代防火墙AF

深信服下一代防火墙AF融合边界对抗威胁所需的专业安全能力,通过简单易用的方式交付,全面防护各类威胁,并具备多重智能模型和智能联动手段,可持续对抗不断出现的各类新风险。
点击可切换产品版本
知道了
不再提醒
AF8.0.32
{{sendMatomoQuery("下一代防火墙AF","策略路由配置案例 2")}}

策略路由配置案例 2

更新时间:2022-01-07

需求背景

配置案例:某用户有 2 条外网线路,分别是 2M 和 10M 的电信线路,用户希望实现内网用户访问公网的时候自动选择流量最小的线路。

在【导航菜单】页面中的『网络配置』→『路由』→『策略路由』,点击新增,新增多线路负载路由,页面如下:

[名称]和[描述]:设置策略路由的名称和描述信息。

[生效时间]:设置策略路由的生效时间,可以点击 来选择和设置时间计划,如下图所示:

『源』:选择源区域和源 IP 组,必须选择源区域。

『目的』:选择目的 IP 组或者 ISP 地址。目的 IP 组可通过点击 来选择和设置目的

IP 组;ISP 地址需要预先设置 ISP 地址库,具体设置方法参见章节 3.3.1.。均本案例中,需要对所有公网访问的应用匹配策略路由,选择全部 IP。

『协议和端口』:选择协议和端口条件。 本案例中,需要对所有内网用户访问公网的应用做策略路由,可以不做配置,代表全部。

『接口』:选择做多线路负载的线路。本案例中,需要对两条外网线路做负载,点击添加,选择连接两条外网线路的接口,如下图:

『接口选择策略』:选择外网线路的调度算法。设备支持四种调度算法:轮询,带宽比 例,加权最小流量,优先使用前面的线路。

轮询:平均分配连接到多条外网线路。

带宽比例:按照外网线路带宽的比例来分配连接加权最小流量:通过比较当前线路流量与线路带宽的比值,选择最小的线路优先分配连接。

优先使用前面的线路:用于线路需要做主备的场景,则所有连接均分配到第一条线路, 如果第一条线路故障,才把连接切换到第二条选择的可用线路。

注意:
1、如果要实现多条外网线路的负载,必须开启链路检测,具体设置方法请查看章节 3.2.1.1.
2、多线路负载只能选择 WAN 口属性的接口。
3、每一条外网线路必须有一条策略路由与之对应,可以是基于源 IP 的策略路由或者多线路负载策略路由。