静态路由、BGP、Route Leak 与 Route Explain
静态路由、BGP、Route Leak 与 Route Explain
Route Explain
输入目标 Edge/Segment 和目的地址或前缀,查看选中的路由、来源、下一跳和排除原因。没有路由时先检查 Attachment、回程、BGP/Static 状态和发布 revision。
Route Leak 必须绑定 Security Policy;BGP Secret 只能引用受管 Secret。BFD Profile ID 当前 Agent 不支持时保持为空。
Static Route(static-routes)
作用: 在指定 Edge/Segment 中配置静态前缀、探测和显式回程。
前置条件: 先确认 Attachment、下一跳可达性和回程方案。
标准操作: 在对应资源列表选择“新建”,完成必填字段后保存 Draft;返回列表检查状态,再进入变更发布流程。编辑时先读取最新版本,出现并发冲突不要强制覆盖。
| 设置项 | 作用 | 何时填写 | 格式/单位 | 默认行为 | 依赖关系 | 保存后的影响与风险 |
|---|---|---|---|---|---|---|
edge_idEdge |
选择承载该配置的边缘设备。 | 创建时必填 | 关联资源 | 空;不启用可选能力 | 依赖 edges | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
segment_idSegment |
选择流量和路由所在的隔离域。 | 创建时必填 | 关联资源 | 空;不启用可选能力 | 依赖 segments | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
attachment_idAttachment |
选择 Segment 与 Edge 接口的实际绑定。 | 创建时必填 | 关联资源 | 空;不启用可选能力 | 依赖 attachments;会按上游选择动态过滤 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
prefix目标前缀 |
指定路由或规则匹配的 CIDR 范围。 | 创建时必填 | 单行文本;示例:0.0.0.0/0 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
next_hop下一跳 |
指定报文转发到的直接可达地址。 | 创建时必填 | 单行文本;示例:10.20.0.1 | 空;不启用可选能力 | 无显式依赖 | 高风险网络设置;保存为 Draft 后必须 Dry-run、审批并在维护窗口发布。 |
metricMetric |
在同类路由之间决定优先顺序,通常数值越小越优先。 | 按需填写 | 数字;范围:1–不限 | 100 |
无显式依赖 | 错误值可能造成丢包、误切换或容量误判;先按小范围验证。保存先产生 Draft。 |
admin_distance管理距离 |
在不同路由来源之间决定可信度,数值越小越优先。 | 按需填写 | 数字;范围:1–255 | 1 |
无显式依赖 | 错误值可能造成丢包、误切换或容量误判;先按小范围验证。保存先产生 Draft。 |
probe_profile_idProbe Profile |
配置 Static Route 的“Probe Profile”属性。 | 按需填写 | 关联资源 | 空;不启用可选能力 | 依赖 probe-profiles | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
return_path_mode回程模式 |
选择回程模式,决定该资源在匹配或异常时采取的行为。 | 创建时必填 | 单选;可选:CE BGP(ce-bgp)、Static(static)、SNAT(snat) | snat |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
return_path_ref回程引用 |
CE BGP 或 Static 回程必须指定显式引用。 | 创建时必填;仅当 return_path_mode 满足条件时显示 |
单行文本 | 空;不启用可选能力 | 受 return_path_mode 控制 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
advertise向 Overlay 发布 |
配置 Static Route 的“向 Overlay 发布”属性。 | 按需填写 | 开关 | 关闭 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
BGP Policy(bgp-policies)
作用: 定义 CE-BGP 的前缀过滤和路由属性修改。
前置条件: 先规划允许/拒绝前缀,默认按最小发布范围配置。
标准操作: 在对应资源列表选择“新建”,完成必填字段后保存 Draft;返回列表检查状态,再进入变更发布流程。编辑时先读取最新版本,出现并发冲突不要强制覆盖。
| 设置项 | 作用 | 何时填写 | 格式/单位 | 默认行为 | 依赖关系 | 保存后的影响与风险 |
|---|---|---|---|---|---|---|
name名称 |
供操作者识别资源;应使用稳定、可搜索且能体现地点或用途的名称。 | 创建时必填 | 单行文本 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
permit_prefixes允许前缀 |
填写允许前缀,用于确定匹配、监听或转发的网络范围;必须与实际地址规划一致。 | 按需填写 | 列表 | 空列表 | 无显式依赖 | 高风险网络设置;保存为 Draft 后必须 Dry-run、审批并在维护窗口发布。 |
deny_prefixes拒绝前缀 |
填写拒绝前缀,用于确定匹配、监听或转发的网络范围;必须与实际地址规划一致。 | 按需填写 | 列表 | 空列表 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
add_communities添加 Community |
配置 BGP Policy 的“添加 Community”属性。 | 按需填写 | 列表;示例:65000:100 | 空列表 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
local_preferenceLocal Preference |
配置 BGP Policy 的“Local Preference”属性。 | 按需填写 | 数字;范围:0–不限 | 100 |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
medMED |
配置 BGP Policy 的“MED”属性。 | 按需填写 | 数字;范围:0–不限 | 0 |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
prepend_as_pathAS Path Prepend |
每行一个 ASN;服务端要求重复同一个 ASN。 | 按需填写 | 列表;范围:1–不限;项目数:0–16 | 空列表 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
BGP Peer(bgp-peers)
作用: 创建 CE-BGP 邻居、导入/导出策略、限额和会话保护。
前置条件: 先创建 Edge、Segment、Attachment 和 BGP Policy。
标准操作: 在对应资源列表选择“新建”,完成必填字段后保存 Draft;返回列表检查状态,再进入变更发布流程。编辑时先读取最新版本,出现并发冲突不要强制覆盖。
| 设置项 | 作用 | 何时填写 | 格式/单位 | 默认行为 | 依赖关系 | 保存后的影响与风险 |
|---|---|---|---|---|---|---|
name名称 |
供操作者识别资源;应使用稳定、可搜索且能体现地点或用途的名称。 | 创建时必填 | 单行文本 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
edge_idEdge |
选择承载该配置的边缘设备。 | 创建时必填 | 关联资源 | 空;不启用可选能力 | 依赖 edges | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
segment_idSegment |
选择流量和路由所在的隔离域。 | 创建时必填 | 关联资源 | 空;不启用可选能力 | 依赖 segments | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
attachment_idAttachment |
选择 Segment 与 Edge 接口的实际绑定。 | 创建时必填 | 关联资源 | 空;不启用可选能力 | 依赖 attachments;会按上游选择动态过滤 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
local_asn本地 ASN |
配置 BGP Peer 的“本地 ASN”属性。 | 创建时必填 | 数字;范围:1–4294967295 | 0 |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
peer_asn对端 ASN |
配置 BGP Peer 的“对端 ASN”属性。 | 创建时必填 | 数字;范围:1–4294967295 | 0 |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
local_address本地地址 |
填写本地地址,用于确定匹配、监听或转发的网络范围;必须与实际地址规划一致。 | 创建时必填 | 单行文本 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
peer_address对端地址 |
填写对端地址,用于确定匹配、监听或转发的网络范围;必须与实际地址规划一致。 | 创建时必填 | 单行文本 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
address_families地址族 |
填写地址族,用于确定匹配、监听或转发的网络范围;必须与实际地址规划一致。 | 创建时必填 | 多选;可选:IPv4(ipv4)、IPv6(ipv6);项目数:1–不限 | ["ipv4"] |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
import_policy_idImport Policy |
配置 BGP Peer 的“Import Policy”属性。 | 创建时必填 | 关联资源 | 空;不启用可选能力 | 依赖 bgp-policies | 高风险网络设置;保存为 Draft 后必须 Dry-run、审批并在维护窗口发布。 |
export_policy_idExport Policy |
配置 BGP Peer 的“Export Policy”属性。 | 创建时必填 | 关联资源 | 空;不启用可选能力 | 依赖 bgp-policies | 高风险网络设置;保存为 Draft 后必须 Dry-run、审批并在维护窗口发布。 |
auth_secret_ref认证 Secret 引用 |
只能引用 Secret,不能粘贴明文密码。 | 按需填写 | 单行文本;示例:secret://... | 空;不启用可选能力 | 无显式依赖 | 敏感值不得出现在截图、工单或日志;只能使用受管引用或一次性交付。 |
max_prefixes最大前缀数 |
限制邻居可注入的路由数量,防止错误或攻击耗尽资源。 | 按需填写 | 数字;范围:1–1000000 | 1000 |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
max_prefix_action超限动作 |
决定前缀超过上限时仅告警还是关闭会话。 | 按需填写 | 单选;可选:告警(warn)、关闭会话(shutdown) | warn |
无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
graceful_restartGraceful Restart |
配置 BGP Peer 的“Graceful Restart”属性。 | 按需填写 | 开关 | 开启 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
graceful_restart_secondsGraceful Restart 时间 |
控制Graceful Restart 时间,直接影响故障检测、恢复速度或缓存行为。 | 按需填写;仅当 graceful_restart 满足条件时显示 |
数字;单位:秒;范围:1–3600 | 120 |
受 graceful_restart 控制 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
bfd_profile_idBFD Profile ID |
当前 Agent 尚不支持 CE-BGP BFD;字段保留为空。 | 按需填写;当前只读 | 单行文本 | 空;不启用可选能力 | 无显式依赖 | 当前版本不生效,保持默认并等待平台支持。 |
Route Leak(route-leaks)
作用: 在两个 Segment 之间有控制地导入前缀。
前置条件: 必须先创建显式 Security Policy;禁止只通路由不做访问控制。
标准操作: 在对应资源列表选择“新建”,完成必填字段后保存 Draft;返回列表检查状态,再进入变更发布流程。编辑时先读取最新版本,出现并发冲突不要强制覆盖。
| 设置项 | 作用 | 何时填写 | 格式/单位 | 默认行为 | 依赖关系 | 保存后的影响与风险 |
|---|---|---|---|---|---|---|
name名称 |
供操作者识别资源;应使用稳定、可搜索且能体现地点或用途的名称。 | 创建时必填 | 单行文本 | 空;不启用可选能力 | 无显式依赖 | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
from_segment_id源 Segment |
配置 Route Leak 的“源 Segment”属性。 | 创建时必填 | 关联资源 | 空;不启用可选能力 | 依赖 segments | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
to_segment_id目标 Segment |
配置 Route Leak 的“目标 Segment”属性。 | 创建时必填 | 关联资源 | 空;不启用可选能力 | 依赖 segments | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
security_policy_idSecurity Policy |
跨 Segment 导入必须绑定显式安全策略。 | 创建时必填 | 关联资源 | 空;不启用可选能力 | 依赖 security-policies | 保存仅产生 Draft;创建并通过 ChangeSet 后才影响数据面。 |
prefix_selectors导入前缀 |
填写导入前缀,用于确定匹配、监听或转发的网络范围;必须与实际地址规划一致。 | 创建时必填 | 列表;项目数:1–不限 | 空列表 | 无显式依赖 | 高风险网络设置;保存为 Draft 后必须 Dry-run、审批并在维护窗口发布。 |
nat_modeNAT 模式 |
选择NAT 模式,决定该资源在匹配或异常时采取的行为。 | 按需填写 | 单选;可选:不做 NAT(none)、SNAT(snat) | none |
无显式依赖 | 高风险网络设置;保存为 Draft 后必须 Dry-run、审批并在维护窗口发布。 |