技术文档

分流与选路:群组·策略·DNS·应用识别

多线出口群组、策略路由、DNS 管控与缓存、应用识别、端口映射。

联系我们
多线分流的标准做法:先把线路编成 WAN 群组(决定"一组线怎么分摊"),再用策略路由把不同流量指到不同群组(决定"谁走哪组")。 需要按域名分流、或让解析结果和上网走同一条线时,再配 DNS 管控。

IP 群组与账户组

群组是"一批地址"或"一批账号"的集合,建好之后可以在策略路由、DNS 策略、防火墙、连接数控制、限速规则里直接引用,不用每条规则重复填。

IP 群组(地址组)

菜单:群组管理 → IP群组,顶部有「IP 群组」和「IP 列表」两个页签。

  1. 在「IP 群组」页签点【+ 新增群组】,填群组名称(如"教育网")和描述。
  2. 同一个弹窗的文本框里可直接粘贴 IP 段,每行一条,支持三种写法:1.1.1.0/24、单个 8.8.8.8、区间 1.0.1.0-1.0.3.255(# 开头为注释)。
  3. 要按运营商分流的,直接点【📥 导入默认运营商】,一键生成中国电信/联通/移动三个群组(内置约 3300 条网段)。
  4. 后续补充网段:切到「IP 列表」页签,选中群组后点【+ 新增 IP】批量粘贴。
  5. 点【应用配置】同步生效。
批量添加时如果某些网段已属于别的群组,会弹出跨群组冲突确认,可选择保留原组(跳过)全部迁移到当前群组

PPPoE 账户组

菜单:群组管理 → PPPoE账户组。按账号而不是 IP 圈人,适合"这批用户走这条线"的场景。

  1. 点【+ 新增账户组】,填组名(如"VIP用户")与备注。
  2. 点该组的【管理账号】,在文本框里每行一个账号粘贴进去(本地账号、RADIUS 账号都可以),保存。
  3. 到策略路由、DNS 策略等处,把规则的"源"选成"账户组: xxx"。
账号上线后,其当前 IP 会自动归入该组,源=本组的各类策略立刻对他生效;用户重拨换了 IP 也会自动跟随,不需要任何维护。

WAN 群组:多线出口

菜单:群组管理 → WAN群组。把多条线路编成一组,让流量在组内分摊;线路故障时组内自动避开。

  1. 点【+ 新建群组】,填「群组名称」(组 ID 用默认即可)。
  2. 勾选「负载策略」—— 决定按哪些字段把会话分到不同线路上。多线叠加上网保持默认的「源IP + 目的IP」即可。
  3. 游戏专线、对延迟敏感的组,再勾上按目的地质量选路(见下一节)。
  4. 点【选择线路】勾选成员线路,然后逐条填权重(1–255,默认 1;带宽大的线给大权重,如主线 3、副线 1)。
  5. 保存。列表里可以展开群组查看每条成员线路的实时速度、连接数。
负载策略勾选效果
源IP + 目的IP(默认)推荐。同一个用户访问同一个网站始终走同一条线,不会断连;新访问按线路空闲度和权重自动均衡
其它组合(含端口/协议)按所勾字段分摊,同一用户的不同连接可能走不同线路
压测功能: 展开群组后每条成员线路有【压测】,群组标题栏有【批量压测】。填目标 IP 和端口(默认 8.8.8.8:53)即可测出该线路上游允许的最大并发连接数 —— 用来判断运营商是否对这条线做了并发限制。如果收到数为 0,通常是目标端口被上游屏蔽,换个目标再试。

按目的地质量选路

在 WAN 群组里勾选「按目的地质量选路」后,该组会按目的网段自动选用延迟最低的那条线路;某条线到某个目的地不通或过慢时自动绕开,恢复后自动用回。最典型的用法是游戏专线组:同一款游戏的不同服务器,走哪条运营商更快各不相同,人工配不过来。

开启后群组行会出现【选路详情】,可以看到每个目的网段当前用的线路、实测延迟、各线路的实测对比。同一个弹窗里可调选路参数(全局生效,保存即生效):

参数默认说明
坏路径阈值(ms)500延迟超过此值的线路不被采用
保鲜期(秒)432000(5 天)记录多久没更新就视为过期、重新评估
稳态探索1/16拿多少比例的新连接去试其它线路,分母越大试得越少
冷启动探索 / 冷启动(秒)1/4 / 20新目的地刚出现时用更高的比例快速试一遍
够好阈值(ms) / 够好后探索10 / 1/64当前线路延迟低于此值时减少试探,填 0 = 不启用
「够好阈值」必须小于「坏路径阈值」,否则保存时会提示。一般情况下这些参数保持默认即可,不需要调整。

策略路由:把流量指到线路

菜单:路由策略 → 策略路由。一条策略回答三个问题:(源)去(目的/应用)、走哪条线(出口)。

  1. 点【+ 新增策略】,填「优先级」(数字小的先匹配,默认 100)和备注。
  2. 选「源」:手填 IP/网段,或直接选地址组 / 账户组;也可用"快捷填入"下拉一键填入 PPPoE 用户段。
  3. 选「目的地址」:ANY(任意)、地址组,或自定义 IP。
  4. 需要按应用分流时,点「应用协议(L7)」旁的【选择】,勾整个分类(如"游戏")或具体应用
  5. 「动作」选路由(走出口),然后在「出口路由」里选一个 WAN 群组或某条单线。
  6. 勾选「启用此规则」保存。回列表看「命中」列数字在涨,说明规则正在生效。
字段说明
优先级数字小的先匹配,命中即停。越具体的规则给越小的数字
源 / 目的地址可手填 IP、CIDR,或选地址组、PPPoE 账户组
源接口 / 外层VLAN / 内层VLAN按入口区分流量,any0 表示不限
协议 / 目的端口起止ANY / TCP / UDP;端口填 0 表示不限
应用协议(L7)按应用或应用分类分流,点【选择】从协议库里勾
动作路由(走出口) / 丢弃(DROP) / 跳过(不处理)
出口路由选 WAN 群组,或选某条单线
列表里每条规则的「命中」数每 2 秒刷新一次 —— 这是验证规则是否生效最直接的方式。如果某条规则的出口所有成员都离线,该行会标红提示"出口离线"。
用了透明桥的场景,不要配 any 兜底策略,否则客户的固定 IP 流量会被一起拽走。

DNS 管控与缓存

菜单:路由策略 → DNS 管控与缓存。四个页签:DNS 策略 / 出口池与缓存 / DNS 列表 / DNS 群组

顶部指标卡显示命中率、QPS、延迟、总查询、缓存条目。命中率越高,用户打开网页越快 —— 这是本页最重要的一个指标。

按域名分流(DNS 策略)

  1. 先在「DNS 群组」页签建一个域名组,如"游戏域名"。
  2. 切到「DNS 列表」页签,选中该组点【+ 新增域名】,逐条或批量添加。匹配方式选全匹配(完全一致)或部分匹配(右匹配,如 baidu.com 等价于 *baidu.com)。
  3. 回到「DNS 策略」页签点新增:填优先级,选源(接口 / VLAN / IP 或地址组、账户组)。
  4. 「访问域名匹配模式」选 DNS群组: 游戏域名(也可直接填 *.example.com 这样的自定义模式)。
  5. 「执行动作」选重定向,在「重定向目标」里选一个解析池或某个 WAN 出口组 / 单线。
  6. 勾选启用并保存,回列表看「命中次数」确认生效。
重定向目标效果适用
解析池(Pool)走该池的缓存,本地命中、速度最快绝大多数域名
WAN 出口组 / 单 WAN 口该域名永不缓存,每次实时解析"一缓存就出问题"的域名,如某些登录、支付、CDN 调度域名

DNS 运行开关

「出口池与缓存」页签里有三个开关,默认全开(标准工作模式):极速缓存应答、本机 DNS 缓存、DNS 接管。只有排查解析异常时才逐项关闭定位问题,定位完必须全部恢复开启。同页还可设置「最小TTL」(默认 30 分钟) —— 越大缓存命中率越高。

DNS 出口池

一个出口池 = 一组上游 DNS + 从哪条线路去解析。多运营商线路时按运营商各建一个池,可以让解析结果和实际上网走同一家运营商,访问更快更准。

字段说明
池名称 必填telecommobile
递归解析出口本池向上游查询走哪条线:默认出口 / 某个 WAN 出口组 / 某条单线
强绑出口组选了之后,凡是从本池解析出来的目标地址,后续连接强制走这个出口组(优先级高于策略路由);组内线路全离线时自动回退正常路由。不需要就选"不绑定"
上游 DNS 服务器 必填多个用逗号分隔,如 114.114.114.114, 8.8.8.8
缓存容量默认 65536 条
池列表里每个上游 DNS 后面有健康状态圆点(绿/黄/红),鼠标悬停可看发出、应答、超时、应答率、平均延迟 —— 上游 DNS 不稳定时一眼就能看出来。页面下方的「实时 DNS 缓存浏览器」可以按池搜索域名、查看解析结果,也能按池【清空缓存】。

应用识别

菜单:路由策略 → 应用识别。这一页主要是查看:协议库版本、已识别的流量统计、按类别展开看具体应用与命中数,支持搜索域名或应用名。

协议库由云端平台统一下发并自动热更新,设备侧不需要手动上传或维护。识别结果会被策略路由、DNS 策略、限速规则等直接引用(在这些页面点【选择】时看到的分类树就来自这里)。

纠正识别结果

如果发现某个应用被识别错了,可以在「监控中心 → 应用排名」或用户详情里点纠正 L7 分类:

端口映射

菜单:路由策略 → 端口映射。把公网端口映射到内网服务器。

  1. 在页面底部表单选「协议」(TCP / UDP)。
  2. 选「出口线路」:多线环境下指定某条线或某个群组;不确定就选"所有线路(任意出口)"。
  3. 填「外部端口」→「内部IP」→「内部端口」,写上备注,点【+ 添加】。
  4. 需要映射端口段或临时停用时,点该行【编辑】,填写结束端口或取消勾选"启用"。
开了 PPPoE 认证的环境,被映射的内网服务器如果是固定 IP、不拨号的,必须同时加进免认证设备列表,否则映射不通。

把出口网络,交给一台可靠的网关

先免费试用,再决定是否采购 —— 我们会协助你完成部署与调试。

联系我们