软路由产品参数里写有“硬件Bypass”,通常表示设备断电、看门狗触发或特定故障时,两只指定网口能在硬件层直接连通,让链路继续转发。它不是“旁路由”的同义词,也不代表任意端口都能自动直通。
Bypass属于高可用设计中的fail-open:设备故障时优先保持网络可达。但代理、防火墙、审计、访问控制和流量整形也可能同时被绕过,所以“不断网”与“安全策略继续生效”是两件事。
硬件Bypass与旁路由有什么区别
| 概念 | 描述对象 | 核心用途 |
|---|---|---|
| 硬件Bypass | 特定网口之间的物理/硬件直通 | 设备断电或故障时保持链路 |
| 旁路由 | 网络拓扑和网关/策略角色 | 为部分终端提供分流、DNS或代理 |
| 桥接模式 | 软件或硬件的二层转发 | 正常运行时透明通过流量 |
| 双机高可用 | 两台设备和状态切换 | 主机故障时由备机接管策略 |
| 软件故障回退 | 代理失败时切直连或备用节点 | 服务层连续性,不等于网口直通 |
购买或部署前必须问清的问题
- 具体哪两个或哪几组网口支持Bypass;
- 断电、系统崩溃、进程异常和看门狗分别是否触发;
- 触发方式是继电器、芯片切换还是软件控制;
- 设备恢复后自动接管还是需要人工确认;
- 切换与恢复会中断链路多长时间;
- 直通时支持的速率、双工、VLAN标签和巨帧情况;
- 链路协商、MAC表和上游设备会怎样变化;
- 是否有Bypass状态输出、告警或SNMP/API监控;
- 哪些防火墙、代理和审计功能在直通时失效。
不同硬件实现差异很大,必须以具体型号当前手册和实际测试为准。
断电后“还能上网”需要哪些前提
Bypass只负责让两端以太网链路有机会继续连通。要保持互联网访问,还需满足:
- 上游和下游设备本身有正确IP、网关与DNS;
- 软路由不是唯一PPPoE拨号端,或断电后另有拨号设备;
- 直通拓扑不会把两个DHCP服务器接到同一广播域;
- 上游网络允许下游终端的MAC和地址直接出现;
- VLAN标签在直通后仍与交换机/AP配置一致;
- 原先依赖NAT、代理或策略路由的业务有直连回退。
如果软路由负责唯一PPPoE拨号和NAT,简单直通两个网口并不会自动让内网终端获得公网连接。Bypass更适合透明桥、防火墙或内联设备,具体拓扑必须设计。
fail-open有哪些安全代价
| 正常状态 | Bypass状态可能发生 |
|---|---|
| 流量经过防火墙规则 | 直接穿过,规则不再执行 |
| 代理与内容过滤生效 | 终端可能直连或无法访问 |
| 日志与审计完整 | 故障期间没有设备侧记录 |
| VLAN/区域隔离由设备执行 | 隔离可能失效或拓扑改变 |
| 固定出口和白名单 | 出口改变,业务认证失败 |
| 入侵防护检查 | 故障流量未检查 |
高安全环境可能选择fail-closed,即设备故障时阻断流量,避免未检查通信。选择应由业务连续性和安全风险共同决定,不是所有网络都适合fail-open。
上线前如何演练Bypass
- 先在隔离环境验证。使用测试上游、下游和批准流量,不直接在生产网络首次断电。
- 记录正常基线。链路速率、VLAN、IPv4/IPv6、延迟、出口和策略命中。
- 模拟断电。观察端口链路、切换时间、DHCP、DNS和互联网是否恢复。
- 模拟软件故障。确认看门狗/Bypass是否按文档触发,不能假定断电和崩溃行为相同。
- 验证安全差异。测试哪些访问控制、代理、审计和告警不再工作。
- 恢复设备。观察重新接管是否导致二次中断、环路、地址冲突或会话重置。
- 形成应急流程。规定谁确认Bypass、何时恢复策略、如何补充故障期间审计。
为什么恢复时可能比断电更危险
设备重新启动后,从硬件直通切回软件转发,接口、网桥、VLAN和防火墙需要加载。如果过早接管,可能短时黑洞;如果上下游生成了新MAC或DHCP状态,恢复还会产生地址变化和连接中断。
应设置服务就绪检查:时间同步、配置加载、接口、路由、代理和防火墙均正常后再接管,并监控恢复。
没有硬件Bypass怎么办
可根据场景采用双机高可用、交换机备用链路、主路由直连应急口、云控制台或人工跳线方案。设计必须防止二层环路,并经过演练。不要临时用一根网线把不明确的两个网段相连。
监控不能只看设备在线
应监控Bypass状态、链路速率、策略命中、代理出口、日志流和业务请求。设备断电后ping不到很明显,但软件故障触发直通时,用户可能仍能上网,只有安全与出口监控能发现策略已失效。
需要网络与路由工具时,可从极跃圈网址导航选择。最终验收应明确直通端口、触发条件、切换时间、恢复流程,以及故障期间哪些安全控制不再存在。






