企业多线路接入:静态IP怎么做策略路由和负载均衡?
静态住宅
<p style="line-height: 2;"><span style="font-size: 16px;">企业同时接入多条运营商线路,且每条都分配固定公网IP和网关时,出口如果只保留一条默认路由,另一条线路基本闲置,故障时也无法自动切换。要真正用好多线路,需要把策略路由、链路检测和源NAT放在一起设计。</span></p><p style="line-height: 2;"><br></p><p style="line-height: 2;"><span style="font-size: 24px;"><strong>先定分流规则,再动手配置</strong></span></p><p style="line-height: 2;"><span style="font-size: 16px;">先梳理哪些业务走哪条线。例如关键业务系统走线路A,普通办公上网走线路B,访问特定运营商资源的流量按目的地址走对应线路。把这些规则整理成表,策略路由的匹配顺序和动作都围绕它展开。没有明确规则,配置越多越难维护,排障时也很难判断某条会话为什么走了“错误”的出口。</span></p><p style="line-height: 2;"><br></p><p style="line-height: 2;"><span style="font-size: 24px;"><strong>策略路由负责强制选路</strong></span></p><p style="line-height: 2;"><span style="font-size: 16px;">策略路由优先级高于普通路由,可以按源地址、目的地址、协议端口匹配流量,并强制指定下一跳网关。例如内部服务器网段匹配后,下一跳指向联通线路网关;普通办公网段匹配后,下一跳指向移动线路网关。策略路由一般应用在内网接口入方向。注意它只负责选路,源地址转换必须与出接口对应,否则回程可能从其他线路返回,造成业务异常。</span></p><p style="line-height: 2;"><br></p><p style="line-height: 2;"><span style="font-size: 24px;"><strong>负载均衡必须配合链路检测</strong></span></p><p style="line-height: 2;"><span style="font-size: 16px;">想让两条</span><a href="https://www.bitudaili.com" target="_blank"><span style="color: rgb(9, 109, 217); font-size: 16px;">静态IP</span></a><span style="font-size: 16px;">线路同时承载流量,常见做法是把两条默认路由设为等价,设备按会话哈希分散流量。但等价路由本身不感知线路状态,某条线路中断后仍可能把流量发往故障网关。因此需要配置链路检测,例如NQA、IP SLA或BFD,周期探测各线路网关可达性。检测失败后自动撤销对应路由或调整策略路由下一跳,将流量全部切到正常线路。带宽不对等时,还可以设置权重或限制会话数,前提是设备支持相应的负载均衡算法。</span></p><p style="line-height: 2;"><br></p><p style="line-height: 2;"><span style="font-size: 24px;"><strong>几个容易忽略的细节</strong></span></p><p style="line-height: 2;"><span style="font-size: 16px;">一是每条线路单独做源NAT并绑定出接口,避免从A线出去却使用B线公网地址回程。二是对源IP敏感的业务要固定出口,不参与自动负载,否则源地址变化可能触发风控或登录失效。三是尽量保持会话往返路径一致,策略路由可只对首包决策,后续包走会话表,减少来回路径不一致带来的问题。</span></p><p style="line-height: 2;"><br></p><p style="line-height: 2;"><span style="font-size: 16px;">多线路</span><a href="https://www.bitudaili.com" target="_blank"><span style="color: rgb(9, 109, 217); font-size: 16px;">静态IP</span></a><span style="font-size: 16px;">用好,核心不是多配几条默认路由,而是把分流、检测和NAT统一起来。先明确规则,再小范围验证,运行起来才稳定。</span></p>