
1. 旁挂组网到底解决什么问题1.1 串联部署的痛点做过网络运维的朋友应该都有这种经历公司核心出口串了一台防火墙平时看着没什么问题但只要防火墙需要升级、重启、或者硬件出点小毛病整个办公室的网络瞬间瘫痪。老板过来问怎么回事你只能硬着头皮说防火墙在重启。这种场景我见过太多次也掉过太多次坑。传统的防火墙部署方式几乎都是串联——防火墙就像一个检查站所有流量必须从它身上过一遍才能到达目的地。检查站的好处是控制力强什么东西能过、什么东西不能过都是一句话的事。但坏处也很致命检查站一倒整条路就断了。这叫做单点故障在现网里是最忌讳的东西。串联还有一个隐藏问题只要防火墙性能跟不上它就是整条链路的瓶颈。我前几年帮一家工厂处理过网络卡顿的问题核心交换机背板带宽几十G出口带宽也就200M但串了一台老旧防火墙之后内网互访都变慢了。原因很简单流量被强制绕路到一个处理能力有限的小管道里再宽的马路都没用。所以很多网络设计者开始想有没有一种方式既能让防火墙发挥它的安全作用又不能让它在物理上成为断网的致命点答案就是旁挂组网。1.2 旁挂模式的两条路线纯监听与策略引流旁挂组网简单说就是把防火墙从必经之路上拿下来挂到交换机旁边。它不改变原有网络的物理拓扑所有设备IP、网关、VLAN划分都保持原样防火墙只是作为一个外挂设备接到交换机的一个可用端口上。但挂上去了和能干活是两回事。旁挂部署下流量默认是不会主动跑到防火墙那里去的你得想办法把需要安全的流量送给它处理。按照处理方式的不同旁挂又分成两条路线第一条是纯监听路线。交换机上配置端口镜像把某个接口、某个VLAN甚至整个上联口的流量复制一份送给防火墙的分析端口。防火墙拿到的是流量的副本只做检测和记录不直接拦截。这是典型的只读方案常见于入侵检测系统、全流量审计设备、威胁情报分析平台。优点是完全不影响业务缺点是火墙只能看不能动手病毒该进还是进。第二条是策略引流路线。这也是大部分人说的旁挂防火墙真正的含义——需要被安全策略检查的流量通过策略路由或某种转发机制被强行绕路到防火墙处理一遍处理完再送回原路径。对于不需要检查的流量则直接按原有路径转发速度不受影响。这两条路线我都在现网里用过。纯监听适合那种先看看再决定动不动手的场合比如新上一个业务系统你不敢直接拿防火墙拦截先挂一台设备观察一周流量特征。策略引流则是正经的安全部署方式后面我会详细讲它的完整配置思路。1.3 什么场景真正适合旁挂说实话旁挂并不是万能的。它解决的是不能断网和不想改架构这两个核心诉求但也引入了一些新的复杂度。我根据自己的项目经验总结了几个真正适合旁挂的典型场景新增安全设备不允许中断业务。这是最常见的场景。核心网络已经在跑了上面有ERP、OA、视频会议随便断哪条链路都有一堆人找你。旁挂可以做到全程不中断业务接上线、配好策略路由、慢慢引流流量平滑过渡到防火墙处理。出口带宽大、并发高串联设备扛不住。出口好几条万兆链路串一台防火墙不仅贵而且一旦出问题就全断。旁挂的话防火墙只需要处理值得处理的流量压力小很多。只对特定用户或特定业务做安全过滤。比如只过滤财务部访问外网的流量只审计研发服务器被访问的记录旁挂配合策略路由可以精确圈定范围而不影响其他业务。双机热备下的高可用需求。两台防火墙做双机同时旁挂在核心交换机下面通过VRRP协商主备状态。任意一台故障另一台无缝接管而且不会导致网络中断。这个方案在金融和政府行业里很常见后面我会专门讲。提示如果业务本身对安全要求极高、流量规模又不大的中小网络串联部署依然是更简单可靠的选择。旁挂是带着镣铐跳舞的方案不是因为旁挂比串联高级而是因为旁挂能解决串联解决不了的问题。2. 旁挂组网的流量模型与核心原理2.1 流量怎么走进防火墙策略路由旁挂部署最关键的一个环节就是引流。一个数据包从客户端发出来到达核心交换机后交换机要怎么决定把包丢给防火墙看看还是直接转发走正常的路由表只认目的IP它不会管你这个包是什么应用、从哪个用户来的、需不需要安全检查。这时候就需要**策略路由PBRPolicy-Based Routing**出场。策略路由的意思很直白普通路由只看目的地策略路由可以看来源、协议、端口、甚至应用层特征然后按照你设定的规则去决定下一跳。比如说凡是源IP是192.168.10.0/24网段的流量下一跳指向防火墙的接口凡是访问外网TCP 80/443端口的流量下一跳指向防火墙凡是去往某个特定服务器IP的流量下一跳指向防火墙。在核心交换机上配置这些策略并把策略应用在对应的接口或VLAN上流量就会乖乖被绕路到防火墙那边。这里需要特别注意的是策略的匹配顺序和优先级。绝大多数交换机平台华为、H3C、思科都一样的策略路由都是自上而下匹配匹配即生效。也就是说你写在最前面的那一条规则拥有最高的优先级。如果一条比较宽松的规则比如所有流量都引向防火墙写在前面那后面那些某些流量不检查直连的规则就永远不生效。这个坑我踩过不下三次每次都是排查半天最后发现是顺序问题。除此之外很多平台策略路由支持设置不同优先级。华为的设备上配置VRRP时会用到优先级判断主备策略路由本身也有节点优先级的概念。这里有一个经验之谈尽量把精确匹配的规则放在前面兜底匹配的规则放在后面这样最不容易出错。2.2 处理完怎么回来路由对称性的关键引流只是第一步。数据包经过防火墙处理后还需要回到原路径上被正常的转发流程送往目的地。这里就会碰到旁挂组网最容易出问题的一个点回来的路和去时的路不一致导致丢包。举个例子你就明白了。客户端A要访问外网服务器B数据包从核心交换机进来策略路由把它引到防火墙。防火墙检查通过后把这个包从另一个接口发送出来目的IP是B。防火墙的下一跳是谁是核心交换机。于是包又回到核心交换机交换机再把它转发到出口路由。这样看去程路径是核心→防火墙→核心→出口绕了一圈但没毛病。但问题是如果防火墙把包直接丢给了出口路由而不是送回核心交换机那么出口路由收到包后发现哎这个包怎么是从防火墙那里来的回包我该给谁它按照正常路由查表发现去往客户端A的路径是核心交换机于是回包就交给了核心交换机而不会先经过防火墙。这就是典型的非对称路由——一个连接的去程经过了防火墙回程却绕过了防火墙。非对称路由在大多数情况下不一定会导致网络完全中断但会造成很多诡异的现象网页打开慢、偶发超时、某些大包传不过去、视频会议掉线。因为防火墙是状态检测设备它记录了会话状态假设它看到客户端发出SYN包并做了允许放行但它等不到对应的回包SYN-ACK因为回包没走它在一定时间后认为这个会话无效直接把后续数据包丢弃。所以旁挂组网的核心设计原则之一就是必须确保一个双向会话的两个方向的包都经过防火墙并且防火墙能把处理完的包准确地送回转发路径。最常见的做法就是我上面说的防火墙所有出口流量都指向核心交换机让核心交换机作为唯一的交通枢纽。防火墙不要直接对接出口路由更不要对接终端设备老老实实当你检查站的角色就好。2.3 三种常见旁挂拓扑对比我在项目里用过、也帮别人改过不少旁挂拓扑真正靠谱的无非是下面三种这里做一个横向对比拓扑类型做法优点缺点适用场景单臂旁挂策略路由防火墙用一根物理线连核心交换机配子接口/多个VLAN上下行流量都从这一个接口进、出部署最简单后面加VLAN只加子接口就行所有被引流流量都挤在一个物理口带宽有上限中小网络、流量不大、对高可用要求不高的场景双臂旁挂策略路由防火墙用两根物理线连核心交换机或连两台交换机一个口收流量一个口回流量吞吐高上下行分口互不干扰部署灵活需要占用两个交换机端口IP规划稍复杂流量较大、需要更稳定吞吐的场景双机旁挂VRRP两台防火墙同时旁挂通过心跳线同步会话状态虚拟IP对外提供服务核心交换机策略路由的下一跳指向虚拟IP高可用一台坏了另一台无缝接管不用改核心交换机配置设备成本翻倍配置复杂度高金融、政务、医疗等不能断网的行业三种拓扑我都实际部署过单臂架构最省事但也最容易出现性能瓶颈双臂架构是当前最主流的选择大多数企业的核心交换机都有足够的空闲端口完全可以给防火墙分配两个接口双机旁挂则是花钱买保险如果你所在的单位网络7x24小时不能断且安全设备数量本来就少那就别心疼设备钱直接上双机。有一点不管你选哪种拓扑都要牢记防火墙托管的流量最好不要超过整网流量的60%-70%。旁挂的意义就在于把关键流量拎出来过滤而不是让所有流量都去防火墙里转一圈。流量全都引到防火墙那你还不如老老实实串联至少串联的拓扑还简单点。3. 完整实操从接口规划到策略落地3.1 接口与IP规划下面我以一套典型的企业网络为例演示旁挂组网从零开始的完整配置过程。假设网络结构是这样的核心交换机为华为S5720系列管理网段VLAN 10192.168.10.0/24服务器网段VLAN 20192.168.20.0/24终端网段VLAN 30192.168.30.0/24网关都在核心交换机上出口路由器或运营商专线连着核心交换机用于访问外网需要新增一台防火墙以华为USG6000系列为例对终端网段VLAN 30访问服务器的流量、以及终端网段访问外网的流量做安全检查防火墙旁挂在核心交换机上采用双臂模式物理接口GE1/0/1负责接收引流流量GE1/0/2负责把处理后的流量送回核心。先规划IP地址设备接口/用途IP地址所属网段核心交换机VLAN 100接防火墙引流口192.168.100.2/30192.168.100.0/30核心交换机VLAN 101接防火墙回注口192.168.101.2/30192.168.101.0/30防火墙GE1/0/1引流接收口192.168.100.1/30192.168.100.0/30防火墙GE1/0/2处理后回注口192.168.101.1/30192.168.101.0/30防火墙缺省路由下一跳192.168.100.2指向核心交换机你可能已经注意到了两个接口用的是不同的网段100和101而不是同一网段。这样设计的好处是上下行流量物理和逻辑上都彻底分离防火墙收到流量后从另一个接口出来不会出现又原路返回导致交换机环路或者路由循环的问题。如果你只有一根线做单臂旁挂那就需要通过子接口来区分上下行逻辑上做成同物理口、不同VLAN效果类似。实操经验就算你的防火墙接口是三层口直接在接口上配IP即可。但华为USG上接口默认是二层模式需要先执行undo portswitch把它切换成三层口再配IP。H3C和锐捷的设备操作类似只是命令关键字稍有差异。这一点特别容易把新手卡住接口配完IP发现ping不通先想一想是不是这个原因。3.2 核心交换机策略路由配置以华为/H3C为例交换机侧要做的事情有两件第一把两个接防火墙的接口划到对应的VLAN并给VLAN配IP第二配置策略路由把需要检查的流量引到防火墙。第一件事不多说把接口用port link-type access或port link-type trunk划到对应VLAN就行。重点是第二件事策略路由的配置逻辑。在华为交换机上PBR的基本思路是先创建一个流分类定义需要引流的流量也就是ACL匹配再创建一个流行为动作是redirect ip-nexthop 192.168.100.1指向防火墙然后创建流策略把流分类和流行为绑定最后在接口下应用这个流策略。下面直接给出一个可以照抄的配置片段以H3C为例因为H3C的配置在写起来时更直观华为和H3C思路一致命令细节略有差异# 定义ACL匹配需要经过防火墙的流量 acl advanced 3000 rule 5 permit ip source 192.168.30.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 rule 10 permit ip source 192.168.30.0 0.0.0.255 destination any # 定义流分类 traffic classifier c_to_server if-match acl 3000 # 定义流行为下一跳指向防火墙 traffic behavior b_to_fw redirect ip-nexthop 192.168.100.1 # 定义流策略并绑定 qos policy p_fw_traffic classifier c_to_server behavior b_to_fw # 应用到接终端用户的VLAN接口上 interface Vlan-interface 30 qos apply policy p_fw_traffic inbound这段配置的含义是凡是来自192.168.30.0/24网段、去往服务器网段或外网的流量在进入VLAN30的三层接口时被重定向到防火墙的GE1/0/1接口192.168.100.1。这样终端访问服务器的流量和终端上外网的流量都会先经过防火墙。注意我写的是inbound意思是在流量进入这个VLAN接口时应用策略。这是最推荐的应用方式——你只对终端发出的上行流量做引流不给下行流量做引流可以极大减少PBR处理的包量也降低配置失误风险。有朋友问过直接把策略挂在物理接口上不行吗也可以但挂在VLAN接口上逻辑更清晰后面如果某个网段不需要检查了直接把对应的策略从接口摘除即可不影响其他网段。还有一个关键点策略路由只影响新建立连接的转发决策已经存在的连接比如你在配置前就挂着的TCP长连接不会被重新引流。所以在现网上做这种变更时建议选择业务低峰期操作或者配完后重启一下相关设备/服务让所有连接重新建立否则可能会出现老会话没经过防火墙、新会话经过了防火墙的混乱状态。3.3 防火墙侧策略与路由配置防火墙这边的配置相对简单就三件事配接口IP、配安全策略、配回程路由。接口IP不多讲按上面的IP规划表把GE1/0/1配成192.168.100.1/30GE1/0/2配成192.168.101.1/30。然后把两个接口都加入安全区域这里我习惯把GE1/0/1划入untrust区域GE1/0/2划入trust区域。本质上旁挂场景下防火墙的入接口和出接口都是连接核心交换机的怎么划区域影响不大但保持入接口是低安全级别、出接口是高安全级别的习惯能让策略逻辑更清晰。安全策略的写法也很直接需要允许哪些流量就放行哪些流量。比如允许终端网段访问服务器网段security-policy rule name allow_terminal_to_server source-zone untrust destination-zone trust source-address 192.168.30.0 24 destination-address 192.168.20.0 24 action permit允许终端网段访问外网同理把目的地址改成外网网段或any即可但注意外网地址是经过NAT转换后的公网IP还是内网直连运营商分配的公网IP这会影响策略匹配的写法。如果你不确定可以先配一个宽松的策略观察流量日志再用日志里的实际源/目的IP收紧策略。回程路由是重点。防火墙处理完数据包后必须知道把包交给谁。这里要在防火墙上配置一条缺省路由或至少一条去往所有内网网段和出口方向的静态路由下一跳指向核心交换机的192.168.100.2。注意这里指向的是接收引流接口的交换机地址不是回注接口那边的地址。原因很简单防火墙的GE1/0/1收到流量做完检查从GE1/0/2发出去但这个包的目标还是原来的目标服务器或外网防火墙不知道去服务器或者外网怎么走只能把包交给核心交换机让核心交换机按正常路由去转发。所以下一跳必须是它最初收到包的那个对端地址。我还见过有人把防火墙的两条接口配置成同一个网段比如GE1/0/1配192.168.100.1/24GE1/0/2也配192.168.100.2/24然后接在交换机的同一个VLAN里。这在物理上是通的但逻辑上有路由分叉的问题防火墙从哪个接口学习到网关的ARP回包就从哪个接口走很容易出非对称。千万别这么干老老实实用两个独立网段才是正解。3.4 双机热备场景的旁挂要点如果你的预算允许或者业务不允许出现防火墙单点故障那就直接上双机旁挂。两台防火墙放在一起通过心跳线专用HA接口互相同步会话状态和配置对外提供同一个虚拟IP。核心交换机上的策略路由下一跳只需要指向这个虚拟IP不需要管具体是哪台防火墙在干活。以华为USG的双机热备为例关键配置就几步两台设备配置好心跳接口设置HA组指定主备优先级配置虚拟IP。注意虚拟IP必须和防火墙实接口IP在同一网段内并且在同一个VLAN里。实操中的重点是心跳线一定要用独立的物理接口且不建议和业务流量共用链路。我见过有人图省事把心跳线直接接到业务交换机上结果一次交换机端口故障导致两台防火墙同时产生脑裂一个会话被两台设备同时处理网络上瞬间出现大量重复包和路由抖动。正确做法是两台防火墙之间用一根独立的网线直连做心跳有条件的话再配一条备用心跳主备心跳同时断开还能有额外告警。另外双机旁挂还有一个细节核心交换机上的策略路由如果设备支持下一跳可达性探测一定要开启。华为交换机上可以通过配置redirect ip-nexthop配合NQA检测下一跳是否存活。当防火墙主设备故障虚拟IP飘到备机后如果交换机还傻乎乎地把流量发给已经失效的物理IP那整个引流就断掉了。用虚拟IP做下一跳配合网络层可达性探测能最大程度保证切换时流量不中断。4. 排错实录旁挂组网里我踩过的坑4.1 流量不对称导致能通但慢的疑难杂症我在前面已经讲了非对称路由的原理这里再补充一个真实案例。有一家客户核心交换机是两台做了堆叠的S5720旁挂一台防火墙做上网行为管理和访问控制。部署完成后用户普遍反馈上网能上但网页加载明显变慢有时转圈几秒才出内容。我远程排查的时候第一反应是防火墙性能问题毕竟上外网的所有流量都被引流过来了。但查看防火墙CPU、内存、会话数都正常没有任何瓶颈。后来在防火墙上开启会话日志抓了几分钟包发现了一个规律TCP三次握手能完成但每次建立连接都会出现至少一次重传。再细看握手SYN包确实经过了防火墙但SYN-ACK包没有出现在防火墙的会话表里。问题定位到核心交换机的PBR配置上。原因是我当时只在VLAN30的接口上做了inbound方向的PBR也就是只对终端上行流量做了引流。终端访问外网时去程被引到防火墙防火墙放行后回到核心交换机交换机再转发给出口。但回程流量从出口路由器到达核心交换机后核心交换机查找路由表发现目标网段192.168.30.0/24直连在VLAN30接口下于是直接把包转发给了终端根本没有经过防火墙。终端收到SYN-ACK但防火墙没有记录这个会话后续数据包再发给防火墙时防火墙又认为会话不存在而丢弃TCP只能靠重传勉强维持。解决方法是把PBR策略也应用在下行接口上把从外网方向来的、去往终端网段的流量也引流到防火墙。但这样又会带来一个新问题如果上下行都走PBR流量会在防火墙和交换机之间多绕一圈增加延迟。更优雅的解决办法是在防火墙上配置会话同步/会话保持相关参数让防火墙识别非对称场景下的合法会话但说实话这种方案在现网里维护成本很高不推荐。我的建议是如果你的防护目标只是内网用户访问外网那就只对上行的HTTP/HTTPS/DNS等关键应用引流下行的流量不引如果需要真正意义上的双向安全检测那就要接受上下行都引流的拓扑复杂度并且做好性能评估和监控。4.2 策略路由匹配顺序错误导致该查的没查这是一个特别容易忽视、但后果很严重的配置错误。有一次我帮一个单位调整旁挂策略本意是只对研发部访问外网的流量做审计其他部门直连就行。我在ACL 3000里写了规则rule 5 permit ip source 192.168.30.0 0.0.0.255 rule 10 deny ipACL 3000在应用到流分类后设备从上到下匹配第一条命中源IP为192.168.30.0/24的流量交给行为redirect ip-nexthop第二条deny ip实际上没有定义行为某些平台上会被解释为不匹配PBR走正常转发但我遇到的情况是设备直接把ACL 3000当作一个整体第二条规则没有匹配到任何行为就直接丢包了。结果研发部的流量倒是被审计了但其他所有网段的用户全部无法上网——因为ACL里的deny ip意味着其他流量不匹配PBR规则而设备默认对匹配了PBR但无对应行为的流量执行丢弃。说实话这种问题在华为和H3C的文档里写得比较隐晦很多工程师不会注意到。我的经验是ACL中明确使用permit规则圈定需要引流的流量其他流量不要写规则让PBR自然跳过。也就是说ACL里只写需要走防火墙的流量不要画蛇添足地加多余的deny。如果你确实需要对某些流量做不引流的匹配可以考虑在流行为里配置permit动作而不是deny这样语义更清晰。排查这类问题时最有效的命令是display qos policy interfaceH3C或display traffic-policy applied-record华为查看PBR在实际接口上的命中次数。如果命中次数一直在涨说明PBR在正常匹配如果完全不涨或者涨得异常优先检查ACL规则的顺序和匹配逻辑。4.3 双机切换后业务中断的应急处理双机热备的旁挂架构里最怕的就是主备切换了但网络感知不到。我处理过一个政务网的案例两台深信服防火墙做双机旁挂核心交换机用的是华为S12700。某天下午主防火墙硬件告警HA自动切换到了备机。切换完之后备机显示active状态心跳正常虚拟IP也监听正常。但业务却出现了大面积访问失败。排查时发现核心交换机上的策略路由下一跳写的不是虚拟IP而是主防火墙的物理IP。主防火墙故障后这个物理IP已经不在线了可交换机并不知道——因为华为交换机上静态配置的PBR下一跳默认不做存活检测除非你手动配置了NQA联动。流量被引流到一个已经不存在的IP自然全部超时。应急处理很简单把PBR的下一跳改成虚拟IP流量马上就恢复了。但这个案例暴露了一个更深的坑很多人配双机热备时习惯把PBR下一跳指向当前主设备的物理IP而不是虚拟IP。虚拟IP的意义就在这里——它是由两台设备共同维护的对外代理地址不管谁是主这个IP始终生效。只要PBR下一跳指向虚拟IP配合NQA或其他探测机制主备切换就是完全无感的。事后我总结了一份双机旁挂的检查清单现在每次做这种项目都会逐项确认检查项状态PBR下一跳是否为虚拟IP必须指向虚拟IP是否开启NQA检测PBR下一跳可达性必须开启且联动PBR失效切换双机心跳是否使用独立物理链路必须独立不能与其他业务共用会话状态同步是否开启必须开启否则切换瞬间所有连接都要重连备机安全策略是否和主机一致建议用统一配置管理或定期同步4.4 常见问题速查表结合过往的答疑和项目经验我把旁挂组网中大家问得最多的几个问题整理成了一个速查表方便你在现场快速定位现象大概率原因排查命令/方法引流流量不通非引流流量正常PBR下一跳写错、ACL匹配错误或接口未应用display qos policy interface查看PBR命中display ip routing-table查看路由内网能通外网全部超时防火墙缺省路由没配或PBR只对上行引流导致回程不对称查看防火墙路由表确认缺省路由指向核心交换机检查回程是否绕过防火墙防火墙CPU/内存居高不下流量全部被引流了PBR圈定范围过宽调整ACL只对必要流量引流把PBR应用到更细的接口或VLAN上双机切换后业务中断PBR下一跳指向物理IP而非虚拟IP或NQA未联动改PBR下一跳为虚拟IP配置并验证NQA探测部分网页打不开刷新几次又好非对称路由导致TCP重传抓包确认去程/回程路径调整PBR策略防火墙能看到会话但业务仍失败安全策略方向或区域配置错误检查防火墙会话表确认源/目的区域、安全策略是否匹配5. 旁挂组网实施后的一些维护心得5.1 日常监控与性能基线旁挂组网部署完成后最忌讳配完就不管了。防火墙处理的是被引流的关键流量一旦出现性能下降或策略误伤影响范围虽然小于串联部署但排查难度反而更大因为流量路径绕了一圈很多问题被隐藏在两个转发节点之间。我的习惯是部署完的第一周做一次流量基线统计防火墙各接口的吞吐峰值、会话数峰值、CPU/内存使用率、PBR在核心交换机各接口的命中次数。这些数据记录下来之后等做季度巡检或者业务扩容时对比基线就能快速判断是流量变大了还是设备性能下降了。另外建议开启防火墙的日志外发功能把NAT会话日志、策略命中日志、威胁检测告警统一发到日志服务器。旁挂模式下防火墙的会话日志是排错的利器你能清楚地看到哪个源IP、哪个目的IP、哪个端口经过了防火墙有没有被丢弃。有一次客户说服务器被攻击了我登录防火墙一查日志发现某台服务器的3389端口被外网IP试探了几千次但因为旁挂部署时没把访问服务器的流量也引流过来防火墙根本没看到这些攻击流量。重新调整了PBR之后日志里立刻就有了记录。这再次印证了我之前强调的PBR圈定什么流量防火墙就能保护什么流量。圈定范围太窄安全设备就是个摆设圈定范围太宽又会影响性能。这个度需要根据实际业务和安全要求反复权衡。5.2 变更操作的安全姿势旁挂组网在后期做变更时有个天然的好处因为你只是改了流量转发路径的一部分大部分操作都可以做到先观察再生效。我强烈建议你在核心交换机上配置PBR之前先写好详细的变更方案并且准备一条快速回退的命令。一旦发现流量引流后出现异常立即移除PBR应用undo qos apply policy网络就能在几秒内恢复原状这就是旁挂比串联更抗造的地方。具体到操作节奏上我个人的习惯是先配好防火墙侧的所有接口、路由和安全策略用测试终端做连通性验证然后在核心交换机上配置PBR并应用到一个不影响业务的小VLAN上观察确认运行稳定后再逐步扩大到其他VLAN。整个过程不需要中断业务也给自己留了充分的后路。千万不要一上来就把所有网段都引流到防火墙万一策略写错最坏的情况是全网断网即使能回退中间也有一段业务受损的时间。5.3 这个方案后续还能怎么扩展旁挂组网的价值不仅在于上线那一天它更大的好处是给后续的网络演进留了灵活的余地。比如你现在只是做简单的访问控制等安全需求升级了同一台旁挂防火墙还可以承担入侵防御、病毒查杀、URL过滤等更重的工作只需要在防火墙上启用对应功能模块并在核心交换机的PBR里扩展引流规则即可不需要动物理拓扑。再往后如果流量规模继续扩大还可以把旁挂防火墙升级为双机集群或者把引流策略拆分到多台安全设备上一台负责上网行为管理另一台负责入侵防御实现安全设备的能力叠加。因为旁挂模式下每台设备都是独立接入交换机的新增一台设备对现有网络几乎没有影响这是串联架构完全不具备的优势。我个人做项目这些年下来的体会是旁挂组网不是一个更高级的方案而是一个更灵活的方案。它把安全设备的接入方式从被迫绕行变成了按需引流让安全能力可以逐步叠加、平滑升级。但前提是你得把流量模型想清楚、把策略路由配明白不然它也会变成你排错时最头疼的一环。希望这篇内容能帮你少走一些弯路哪怕只是让你遇到问题的时候少一次抓狂也值了。