深信服社区»版块 云计算类 应用交付AD 深信服AD在NAT64情况下设置多出口的智能路由不生效 ...

深信服AD在NAT64情况下设置多出口的智能路由不生效

查看数: 5837 | 评论数: 8 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2026-4-13 19:44

正文摘要:

深信服AD版本7.0.26R3有移动、联通、教育网三个出口,启用了DNS代理和DNS64功能,设置了智能路由【移动走移动、联通走联通、教育网走教育网】。但是在DNS64和NAT64情况下,智能路由不生效也没法设置,智能路由只能匹 ...

回复

向上吧,少年 发表于 2026-4-14 10:18
策略路由分流
此方案将原本在“出站链路负载”中的“智能路由”策略,调整到“网络配置”下的“策略路由”模块进行配置。策略路由功能支持基于更灵活的匹配条件进行选路,包括IPv6地址,且优先级高于普通路由。
步骤 1:新建策略路由规则
进入 网络配置 → 策略路由,点击“新建”。
步骤 2:定义匹配条件与动作
根据需求,可选择匹配源IPv6地址(如内网不同部门划分不同IPv6网段)或匹配目的IPv6地址(NAT64转换后的目标)。
动作:选择“下一跳”,并填写对应运营商的网关IPv6地址。
旭阳 发表于 2026-4-14 10:16
从AD7.0.7版本开始,智能路由支持IPv6线路的选择
思贤 发表于 2026-4-14 09:47
可以咨询一下400远程协助。
无限遐想 发表于 2026-4-14 08:32
在深信服 AD 7.0.26R3 中,NAT64/DNS64 流量确实无法直接匹配传统的 3/4 层智能路由(因为智能路由只识别纯 IPv4 或纯 IPv6 会话,而 NAT64 是 IPv6→IPv4 转换,会话地址格式在转发前后会变)三条线路必须用 不同前缀,否则无法路由区分。
0010 发表于 2026-4-14 08:24
可以咨询一下400远程协助。
王老师 发表于 2026-4-14 08:20
解决方案:应用识别+源IP策略路由
步骤:
启用应用识别:在AD中配置应用识别规则,识别移动、联通、教育网特有的应用或服务(如运营商专属CDN、API接口等)。
创建源IP地址库:根据运营商分配的IPv4地址段,在AD中定义移动、联通、教育网的源IP地址库。
配置策略路由:
条件:应用类型匹配运营商专属服务 且 源IP属于对应运营商地址库。
动作:强制走指定出口链路(如移动应用走移动出口)。
优先级调整:将此策略路由优先级设为高于默认路由,确保优先匹配。
优势:
直接关联应用流量与运营商出口,避免依赖源/目的IP匹配。
兼容NAT64环境,因策略路由基于应用特征而非地址转换结果。
王老师 发表于 2026-4-14 08:14
核心问题根源
NAT64会话特性
出方向:源IPv6地址 → 目标IPv4地址(经NAT64转换为IPv4流量)。
回方向:源IPv4地址(NAT64公网IP) → 目标IPv6地址(客户端原始IPv6)。
智能路由失效原因:设备仅能匹配纯IPv4或纯IPv6流量,而NAT64会话的源/目的地址在出方向和回方向不一致,导致无法通过传统智能路由策略(基于源/目的IP)实现选路。
DNS64的干扰
DNS64将AAAA记录(IPv6)合成为A记录(IPv4),导致客户端实际发起的是IPv6请求,但AD处理的是IPv4流量,进一步模糊了选路依据。
玉出昆山 发表于 2026-4-14 07:42
策略路由分流
此方案将原本在“出站链路负载”中的“智能路由”策略,调整到“网络配置”下的“策略路由”模块进行配置。策略路由功能支持基于更灵活的匹配条件进行选路,包括IPv6地址,且优先级高于普通路由。
步骤 1:新建策略路由规则
进入 网络配置 → 策略路由,点击“新建”。
步骤 2:定义匹配条件与动作
根据需求,可选择匹配源IPv6地址(如内网不同部门划分不同IPv6网段)或匹配目的IPv6地址(NAT64转换后的目标)。
动作:选择“下一跳”,并填写对应运营商的网关IPv6地址。