新架构防火墙关于自身流量转发:
本机业务外发的通路是从 内核 -> dataplane。 dataplane就是我们的核心转发进程
当内核的选路不符合预期的话,我们有一个local区域可以用来通过nat 和 PBR来重新在dataplane 去控制内核发过来的报文的选路和源地址转换的功能,就比如说这个 ,内核选路到了VPNTUN,源地址选择了VPNTUN的地址,但是本机流量想走eth2,这个时候需要通过local 的PBR来重新选路到eth2,同时源地址也要转换为eth2的出接口地址,才能保证回包能通,local区域从8085版本开始支持 |