1. 为什么要用多进程:单点双向重发布的先天缺陷
1.1 一个典型的HCIP综合实验场景
我最早接触"路由回馈"这个词,是在准备HCIP综合实验的时候。当时在eNSP里搭了一套环境:左边跑RIP,右边跑OSPF,中间用两台路由器把两个协议域连起来。需求很朴素——让RIP域里的PC能访问OSPF域里的服务器,反过来也要通。
很多人第一反应是:这还不简单?在边界路由器上各写一条import-route不就完了。确实,单点双向重发布在小型网络里能用,但一旦涉及两个边界点,问题就来了。HCIP考试和实际工程项目里,要求的是多点双向重发布,也就是至少两台路由器同时连接RIP域和OSPF域,各自都做双向引入。
这里有个非常关键的背景:RIP基于跳数选路,OSPF基于Cost选路,两者不可直接比较。当两台边界路由器同时完成双向重发布后,RIP域的路由会被引入OSPF,再被另一台边界路由器重新引回RIP;OSPF域的路由也会经历同样的"回锅"过程。这个现象就是路由回馈,学名叫路由环回或路由反馈。
1.2 单进程方案为什么撑不住
先看一个容易被忽略的事实:如果不做任何防环处理,双向重发布必然导致路由表里出现次优路径,极端情况下会形成环路。我见过不少人在实验环境里配完双点双向重发布后,display ip routing-table一刷,满屏都是OE2和RIP路由,路径选择完全是乱的。
原因并不复杂。OSPF外部路由默认是Type-2,Cost固定为20(实际显示的是OE2 20);RIP重发布进OSPF时,如果不在命令里指定metric,默认种子度量就是1。问题在于,RIP本身只有跳数这一个度量,重发布进OSPF后会丢失原有的跳数信息,变成一个统一的20。OSPF域内原本Cost为1的千兆链路,和从RIP重发布进来的Cost为20的路径,在选路时完全不是一个量级。
单进程方案最大的问题还不是度量值,而是没有隔离手段。你把OSPF重发布进RIP,又把RIP重发布进OSPF,两个方向的路由在协议进程里互相"污染"。RIP域的跳数会累加,OSPF域的LSA会泛洪到整个区域,任何一条链路的抖动都会导致两个协议域同时震荡。这就是为什么实际项目中,边界设备上必须用多进程隔离,再通过路由策略精确控制重发布的方向和范围。
1.3 多进程在这里到底解决了什么
多进程不是新鲜概念,RIP和OSPF在华为VRP平台上都支持多个进程实例,进程号相互独立。它的价值在于:让设备可以同时以不同角色存在于不同协议域中,每个进程维护独立的路由表、邻居关系和协议状态。
在双点双向重发布的场景里,多进程是前提条件。你需要在边界路由器上启动RIP进程和OSPF进程,两个进程各自从对应的接口学习路由,然后在进程之间执行import-route完成路由交换。如果没有多进程,一台设备要么运行RIP,要么运行OSPF,根本不存在"重发布"这个动作。
但要注意,多进程只是提供了基础设施,它本身并不能解决路由回馈。真正的关键在于重发布时如何控制路由的方向和度量,以及如何防止已经引入的路由再次被引回源头协议。这是后面几章要重点展开的内容。
1.4 HCIP考试和实际工程的差异
准备HCIP考试的时候,很多题库里的实验题只要求"能通",不要求"最优路径"。这导致不少人在考试环境里随便敲两条import-route就交卷了,以为双向重发布就是这么简单。真正到了工程现场,路由回馈会导致什么后果?数据包绕路、时延增大、链路拥塞、路由抖动甚至业务中断。
我自己的体会是:考试题里的"双点双向重发布"其实是一个很好的思维训练,它逼着你思考路由优先级、种子度量、Tag标记、过滤策略这些细节。如果只是背命令,不理解回馈的机理,遇到真正的问题会非常被动。本章先把"为什么需要多进程"讲清楚,后面的章节再逐步拆解回馈的形成过程和解决方案。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 路由回馈是怎么形成的:次优路由与环路演进的完整链路
2.1 从一条直连路由开始推演
为了更好地理解路由回馈,我们构建一个最小化拓扑:R1和R4分别是两个协议域的"核心",R2和R3是连接两个域的边界路由器。R1连接一个RIP域网段(比如192.168.10.0/24),R4连接一个OSPF域网段(比如192.168.40.0/24)。R1与R2、R3之间跑RIP;R2、R3与R4之间跑OSPF。R2和R3同时运行两个协议,构成双点双向重发布的局面。
现在从R1的10.0.0.0网段开始推演。R1通过RIP把192.168.10.0/24通告给R2和R3,R2和R3的RIP路由表里都出现这条路由,跳数为1。接下来在R2上配置import-route rip把RIP路由引入OSPF,R2成为ASBR,生成一条OE2外部路由,Cost为20;R3通过OSPF从R2学到这条外部路由,Cost也是20(因为Type-2外部路由在区域内Cost相同,只比较外部开销)。
到这里,R3的OSPF进程里已经有了192.168.10.0/24。而在R3自己的RIP进程里,它也从R1学到了同一条路由。两条路由都是可达的,但来自不同协议。关键问题出现了:R3同时是OSPF域和RIP域的成员,它需要决定把哪条路由放进全局路由表。华为设备默认OSPF优先级为10,RIP优先级为100,优先级数值越小越优,所以R3会选择OSPF学到的那条OE2路由。这意味着,R3访问192.168.10.0/24时,不再走直连R1的RIP路径,而是绕道R2再回到R1——次优路径。
2.2 回馈的第二步:次优路由被引回原协议域
上面的次优路径还只是影响R3一台设备。真正的回馈发生在R3把OSPF路由重发布进RIP的时候。
R3配置了双向重发布,因此它执行import-route ospf把OSPF路由引入RIP进程。此时R3的RIP进程里,192.168.10.0/24存在两个来源:一个是从R1直接学到的RIP路由(跳数1),另一个是从OSPF重发布进来的路由(默认种子度量1,即跳数1)。由于两者跳数相同,华为VRP会优选先学习到的或者根据具体实现选择。如果后引入的OSPF外部路由被放进RIP路由表,R3再把它通告给R1,会发生什么?
R1从R3学到了192.168.10.0/24这条RIP路由,跳数为1。但R1本身就有这个网段的直连路由,直连优先级0,所以不会覆盖。但R2会从R3学到这条回馈的RIP路由,跳数为2。而R2原本从R1学到的RIP路由跳数为1,因此R2仍然优选R1的路径。看起来问题不大?
2.3 环路风险与度量值无限累加
如果R2没有从R1直接学到这条路由(比如R1-R2链路故障),情况就完全不同了。R2只能从R3学到192.168.10.0/24,跳数为2,但它不知道这条路由其实是自己引入OSPF、又经R3引回RIP的"回锅肉"。R2会把它当作一条正常的RIP路由继续通告。如果R3的RIP路由表里,从R2学到的这条路由跳数比直接学到的更大,R3会丢弃更差的路径,看上去环路了。
RIP通过16跳不可达来抑制无限循环,所以不会出现数据包无限转发的死循环,但会出现路由环路和路由抖动:跳数在两个边界路由器之间一次次累加,直到16跳被判定不可达,然后重新学习、再次累加。这个过程的直接后果是,RIP域内的设备在一段时间内无法稳定访问网络,业务中断。
OSPF侧也有类似问题。R3把RIP域的路由(包括从R2重发布进OSPF又传回来的)重发布进OSPF,会导致OSPF域内出现重复的LSA、路由表震荡、甚至路由计算错误。在大型OSPF区域中,这种回馈还会引发LSA的重复泛洪,消耗设备CPU和带宽。
2.4 度量值不可比才是万恶之源
很多人会问:RIP有跳数,OSPF有Cost,两边都有度量值,为什么不能直接比?关键在于度量值语义完全不同。RIP的1跳表示"经过一台路由器",OSPF的Cost是10^8 / 带宽,千兆链路Cost为1,百兆链路Cost为1。把RIP的跳数映射成OSPF的Cost,或者反过来,都缺乏物理意义。
华为设备在重发布时给了一个默认值:引入RIP路由到OSPF,外部Cost为1(Type-2特性下显示为20);引入OSPF路由到RIP,种子度量默认1跳。这个"默认1"是最大的坑——它让回馈路由看起来和正常路由一样"近"。如果你不显式设置种子度量,回馈路由在另一个协议域里会伪装成最优路由,导致选路错误。
理解了这条链路,你就明白了路由回馈不是某个配置错误造成的,而是双向重发布的天然属性。它一定会发生,只是表现形式不同:轻则次优路径,重则路由环路。接下来要做的,就是在实验环境里把它复现出来,然后配置相应的防环策略。
3. eNSP实验环境与完整配置:RIP和OSPF各自为政再互相引入
3.1 实验拓扑与设备规划
先明确拓扑。我用的是华为eNSP模拟器,设备选型为AR2220。拓扑逻辑如下:
- R1:RIP域核心,连接PC1网段(192.168.10.0/24)
- R2:边界路由器A,同时运行RIP 1进程和OSPF 1进程
- R3:边界路由器B,同时运行RIP 1进程和OSPF 1进程
- R4:OSPF域核心,连接PC2网段(192.168.40.0/24)
- R1-R2、R1-R3之间运行RIP 1
- R2-R4、R3-R4之间运行OSPF 1
- R2-R3之间同时属于两个协议域:RIP 1和OSPF 1
链路编址规划如下:
| 链路 | 网段 | 说明 |
|---|---|---|
| R1-G0/0/0 - R2-G0/0/0 | 10.0.12.0/24 | RIP域 |
| R1-G0/0/1 - R3-G0/0/0 | 10.0.13.0/24 | RIP域 |
| R2-G0/0/1 - R3-G0/0/1 | 10.0.23.0/24 | 双协议域共享链路 |
| R2-G0/0/2 - R4-G0/0/0 | 10.0.24.0/24 | OSPF域 |
| R3-G0/0/2 - R4-G0/0/1 | 10.0.34.0/24 | OSPF域 |
| R1环回 | 192.168.10.0/24 | RIP通告网段 |
| R4环回 | 192.168.40.0/24 | OSPF通告网段 |
这里有个设计细节:R2-R3之间的链路同时宣告进RIP和OSPF,是为了让两个协议域之间有直接的物理连接,制造出"R3可以从RIP学到R1的路由,同时从OSPF学到R2重发布进来的同一条路由"的竞争局面,从而复现回馈现象。如果不加这条链路,R3就只能从R2通过OSPF学到RIP域路由,场景会简化很多,但回馈问题也不会那么典型。
3.2 基础配置:接口地址与RIP域
先配置接口地址,这一步没什么难度,略过细节。然后配置RIP:
R1的配置:
code复制sysname R1
interface GigabitEthernet0/0/0
ip address 10.0.12.1 255.255.255.0
interface GigabitEthernet0/0/1
ip address 10.0.13.1 255.255.255.0
interface LoopBack0
ip address 192.168.10.1 255.255.255.0
rip 1
version 2
undo summary
network 10.0.0.0
network 192.168.10.0
R2的RIP配置:
code复制sysname R2
interface GigabitEthernet0/0/0
ip address 10.0.12.2 255.255.255.0
interface GigabitEthernet0/0/1
ip address 10.0.23.2 255.255.255.0
interface GigabitEthernet0/0/2
ip address 10.0.24.2 255.255.255.0
rip 1
version 2
undo summary
network 10.0.0.0
R3的RIP配置与R2类似,network 10.0.0.0覆盖所有接口所在的A类地址段。R4不运行RIP。
注意RIP的undo summary:华为设备RIP V2默认开启自动汇总,会把子网汇总到主类网络边界。如果不关掉,192.168.10.0/24会被汇总成192.168.0.0/16,回馈现象反而不容易观察,所以实验室里建议关掉自动汇总。
3.3 OSPF域配置
R4的OSPF配置:
code复制sysname R4
interface GigabitEthernet0/0/0
ip address 10.0.24.4 255.255.255.0
interface GigabitEthernet0/0/1
ip address 10.0.34.4 255.255.255.0
interface LoopBack0
ip address 192.168.40.1 255.255.255.0
ospf 1 router-id 4.4.4.4
area 0.0.0.0
network 10.0.24.0 0.0.0.255
network 10.0.34.0 0.0.0.255
network 192.168.40.0 0.0.0.255
R2和R3的OSPF配置类似,R2的Router-id设为2.2.2.2,R3设为3.3.3.3。R2的OSPF进程宣告10.0.23.0 0.0.0.255和10.0.24.0 0.0.0.255两个网段,R3宣告10.0.23.0 0.0.0.255和10.0.34.0 0.0.0.255两个网段。这样OSPF区域内R2、R3、R4都能建立邻居关系,R2-R3之间的链路也属于OSPF区域0。
Router-id手动指定是个好习惯,避免设备自动选举产生的不可预测性。特别是在多进程环境下,清晰的Router-id能让排错时少很多困惑。
3.4 双向重发布配置:先复现问题再谈优化
在R2和R3上分别配置双向重发布。为了先复现"什么都不管"的状态,我故意不设置任何路由策略和种子度量,直接用最朴素的命令:
R2的重发布配置:
code复制rip 1
import-route ospf 1
ospf 1
import-route rip 1
R3同样配置:
code复制rip 1
import-route ospf 1
ospf 1
import-route rip 1
这里需要解释一下华为VRP的默认行为。import-route ospf 1引入OSPF路由进RIP时,默认种子度量为1跳;import-route rip 1引入RIP路由进OSPF时,默认外部Cost为1(Type-2外部路由)。此刻四个设备的路由表应该是"能通但很乱"的状态。先别急着优化,下一章我们用命令把回馈现象一条一条挖出来。
4. 问题复现:从路由表读懂回馈现象
4.1 在R3上观察次优路由
重发布配置完成后,先登录R3,查看全局路由表:
code复制<H3> display ip routing-table
重点关注目的网段192.168.10.0/24。正常情况,R3与R1之间有直连RIP链路(R3-G0/0/0到R1),RIP跳数为1,所以这条路由应该走RIP、下一跳指向10.0.13.1。但配置了双向重发布之后,R3的RIP进程从R1学到了192.168.10.0/24(跳数1),OSPF进程也通过R2学到了同一条路由(OE2 Cost 20)。由于OSPF优先级(10)优于RIP优先级(100),R3的全局路由表会优选OSPF路由,即O_ASE 192.168.10.0/24 [10/20] via 10.0.23.2。
这就是次优路由的直接体现:R3去往RIP域,不走直连R1的链路,反而绕道R2。更隐蔽的是,这条OSPF外部路由的Cost是20,对比直连RIP路径的1跳,完全无法体现真实路径优劣。
用display ospf routing可以进一步确认:
code复制<H3> display ospf routing
你会看到R3的OSPF路由表里有一条Type-2外部路由,目的为192.168.10.0/24,AdvRouter是2.2.2.2(即R2),Cost为20。这说明R3的OSPF进程已经认定自己是经R2到达该网段的。
4.2 在R1和R2上观察回馈痕迹
接下来登录R1,查看RIP路由表:
code复制<H1> display rip 1 route
正常情况下,R1的路由表里应该只有192.168.10.0/24(直连)和10.0.0.0/24各网段的RIP路由。但配置双向重发布后,你可能会看到一条奇怪的路由:目的网段192.168.10.0/24,下一跳指向R3,跳数为1或2。这就是R3把从OSPF学到的路由重发布回RIP后通告给R1的。由于R1本身有直连路由,优先级更高,不会影响实际转发,但这条路由的存在本身就说明回馈已经发生了。
在R2上情况更明显:
code复制<H2> display rip 1 route
R2会看到192.168.10.0/24有多条路径:一条从R1学来(跳数1),一条从R3学来(跳数2)。如果R1-R2链路正常,R2选跳数更小的那条,看起来无害。但把R1-R2的链路down掉,R2就只能从R3学到192.168.10.0/24,这时数据包从R2出发去192.168.10.0/24,会经过R3、R2……形成一个逻辑环路。虽然RIP跳数会累加到16后丢弃,但在累加过程中,路由表会不停刷新,导致通信极不稳定。
4.3 用tracert验证路径绕路
路由表现在证明了次优路径,再用tracert验证一下实际转发路径。在R3上tracert到192.168.10.1:
code复制<H3> tracert 192.168.10.1
由于R3的全局路由表选择了OSPF外部路由(下一跳10.0.23.2),数据包会先到R2,再经R2转发到R1,而不是直接从R3到R1。在拓扑图上清晰可见,这条路径多绕了一整跳。如果R2和R3之间的链路带宽较低,这种绕路造成的时延和拥塞会非常明显。
看完这几条命令的输出,你应该能直观感受到:路由回馈不是纸面上的理论,它实实在在污染了路由表。接下来要做的,就是通过Tag标记和路由策略,把这些"回锅"路由识别出来并过滤掉。
5. 双点双向重发布的"解毒方案":Tag标记与过滤策略
5.1 防环思路:给路由打上身份标记
解决路由回馈的核心思路,是让重发布出去的路由带上"身份信息",当它从另一个边界点试图回到原协议域时,能够被识别并拦截。这个身份信息就是路由Tag。
在华为VRP中,OSPF外部路由自带Tag字段,默认值为0。RIP虽然协议本身没有Tag字段,但在执行重发布时,华为设备会为引入的路由分配一个内部的Tag值,并在RIP进程内传递。因此,我们可以在路由进入OSPF域时打Tag,在路由准备回到RIP域时检查Tag并拒绝;反向同理。
这种做法的精妙之处在于:它利用的是路由的"血统"信息,而不是简单的方向过滤。只要一台边界路由器把RIP路由引入OSPF时标记了Tag 100,另一台边界路由器在把OSPF路由引回RIP时,检查到Tag 100就直接丢弃,因为这条路由本来就是这个RIP域出去的,引回去只会形成回馈。
5.2 配置Route-Policy与Tag的完整步骤
下面给出完整配置方案。在R2上:
code复制route-policy RIP_TO_OSPF permit node 10
apply tag 100
#
route-policy OSPF_TO_RIP deny node 10
if-match tag 100
#
route-policy OSPF_TO_RIP permit node 20
#
rip 1
import-route ospf 1 route-policy OSPF_TO_RIP
ospf 1
import-route rip 1 route-policy RIP_TO_OSPF
在R3上:
code复制route-policy RIP_TO_OSPF permit node 10
apply tag 200
#
route-policy OSPF_TO_RIP deny node 10
if-match tag 200
#
route-policy OSPF_TO_RIP permit node 20
#
rip 1
import-route ospf 1 route-policy OSPF_TO_RIP
ospf 1
import-route rip 1 route-policy RIP_TO_OSPF
这条配置的逻辑拆开来解释:
RIP_TO_OSPF:从RIP引入OSPF的路由,全部打上Tag。R2打100,R3打200,用于标识"这条路由来自哪个边界点的RIP域"。OSPF_TO_RIP deny node 10:在把OSPF路由引入RIP前,先检查Tag。如果发现Tag为对方打上的值(R2检查200,R3检查100),直接拒绝。OSPF_TO_RIP permit node 20:其余OSPF路由(即真正来自OSPF域的网段,比如R4通告的192.168.40.0/24)正常引入RIP。
这里有个操作细节:deny的route-policy节点后必须跟一个permit节点,否则所有OSPF路由都会被过滤掉。很多初学者在这里栽跟头,原因就是只写了一个deny节点,导致RIP域完全学不到OSPF域的路由。检查配置时,务必确认deny node 10后面还有permit node 20。
5.3 关于RIP侧的Tag传递细节
前面提到RIP协议本身没有Tag字段,那Tag是如何跨协议传递的?实际上,华为设备的处理方式是在RIP路由表和OSPF LSA之间进行内部映射。OSPF外部路由的Tag值会保存在路由表内部属性中,当执行import-route ospf引入RIP时,这个Tag被转换成RIP路由的内部属性,并随RIP更新报文在RIP域内传递(RIP报文本身不携带Tag,但路由器的RIP路由表内部维护了这个属性)。
因此,只要在R2上把源自RIP的路由打上Tag 100引入OSPF,R3从OSPF学到这条路由时,OSPF LSA的Tag就是100。R3把它引回RIP前检查Tag,发现100,拒绝。这个"血统"信息完整地跨协议传递,不会被丢失。这也解释了为什么Tag方案比单纯的IP前缀过滤更可靠:即使路由的下一跳、度量值发生变化,Tag始终跟随。
5.4 其他辅助手段:种子度量与优先级调整
除了Tag过滤,还有几个辅助手段可以用,但不是首选,只是作为补充:
调整种子度量。在R2的RIP引入OSPF时,将外部Cost设为一个较大的值,比如100:
code复制ospf 1
import-route rip 1 cost 100
这样做的好处是,即使有回馈路由进入OSPF域,其Cost也足够高,不会被OSPF优选。坏处是,真正来自RIP域的正常路由也会被赋予高Cost,OSPF域访问RIP域时可能绕路到另一个边界点。所以它只能缓解,不能根治。
调整路由优先级。把RIP的优先级调高(数值调小),让RIP路由更优。比如:
code复制rip 1
preference 80
这样R3在与OSPF外部路由竞争时,会优先选择RIP路径,次优路径问题得到缓解。但要注意,这会让所有RIP路由都优先于OSPF路由,可能引发新的选路问题,一般不建议在生产环境使用。
出方向过滤。在边界路由器上配置filter-policy,直接过滤回馈路由的前缀。比如在R3的RIP进方向过滤192.168.10.0/24,但这要求你准确知道每个域的路由前缀,扩展性差,不推荐作为主要防环手段。
综合来看,Tag方案是最稳妥、最通用的做法。它不依赖于具体前缀,也不改变路由的优先级语义,而是精确打击"回馈路由"这一特定类型。HCIP考试中的双点双向重发布实验,考察的也正是这个思路。
5.5 配置完成后的验证方法
配置完Tag和Route-Policy后,需要验证三个点:
第一,OSPF外部路由的Tag是否正常生成。在R2上执行:
code复制<H2> display ospf lsdb ase
能看到目的为192.168.10.0/24的外部LSA,Tag字段应该显示为100。如果显示0,说明RIP_TO_OSPF的route-policy没生效,检查一下route-policy的节点编号和匹配条件。
第二,R3的路由表是否恢复了正常。再次登录R3:
code复制<H3> display ip routing-table 192.168.10.0 24
这时应该看到RIP路由(优先级100)指向10.0.13.1(直连R1),而不是OSPF外部路由。因为R3在把OSPF路由引入RIP前已经过滤了Tag 100的条目,R3的OSPF进程虽然仍然可能学到这条外部路由(这是LSA泛洪的正常行为),但它不会被引入RIP;同时R3的RIP进程从R1学到了正常的RIP路由,全局路由表因优先级或跳数关系选择了正确路径。
第三,R1和R2的RIP路由表里,回馈路由是否消失。在R2上执行display rip 1 route,正常情况下只应该看到从R1学来的192.168.10.0/24(跳数1),不再有从R3学来的回馈路由。但要注意,由于R2引入OSPF到RIP时也会过滤Tag 200(R3打上的标记),R2不会把R3方向的OSPF外部路由引回RIP,所以回馈路径被切断了。
用tracert再验证一次R3到192.168.10.1的路径,这次应该直连R1,不再绕行R2。
5.6 关于路由回馈方案选择的个人体会
在HCIP的学习阶段,我建议把Tag方案完整地做一遍,不要跳过。这个过程会让你真正理解LSA的Tag字段如何跨协议传递、Route-Policy的执行顺序、以及路由优先级在选路中的权重。很多人觉得路由回馈只是考试里的一个概念,但实际项目中,双点双向重发布非常常见,比如两个部门合并网络、企业并购后的网段互通、新旧核心切换时的临时过渡,只要涉及RIP和OSPF同时存在,就绕不开这个问题。
我自己踩过最深的坑,是配置了Route-Policy后忘了加permit放行节点,结果RIP域完全学不到OSPF路由,业务全断。排查了很久才发现是deny节点把正常路由也拦了。所以这里再强调一次:deny节点后面必须紧跟permit节点,放行不做特殊处理的路由。这个顺序错误在考试和实际工作中都是最常见的失误点。
最后分享一个小技巧:在eNSP里做实验时,每完成一步配置,先display current-configuration确认路由策略生效,再display ip routing-table观察路由表变化。两步验证缺一不可,能帮你快速定位是协议问题还是策略问题。
