Border Gateway Protocol(BGP)は、インターネットの path-vector ルーティングプロトコルです。IP プレフィックスの到達可能性と経路属性を交換し、ネットワークが物理的な距離だけでルートを選ぶのではなく、管理ポリシーを適用できるようにします。
ルーティング · レッスン 7
ボーダーゲートウェイプロトコル
BGP が自律システム間およびシステム内で、ポリシー制御された IP 到達可能性を交換する仕組みを学びます。
自律システムとセッション
自律システムは、共通のルーティング管理下にあるネットワークの集合で、BGP では autonomous system number によって識別されます。external BGP は自律システム間でルートを交換し、internal BGP は一つの AS 内で BGP の到達可能性を配布します。
BGP peer は TCP ポート 179 上でセッションを確立します。TCP セッションが機能することはトランスポートの土台にすぎず、BGP の capability、ポリシー、ルート交換も成功する必要があります。
external BGP は何を交換しますか?
Path-Vector 情報
広告にはプレフィックスと属性が含まれます。AS_PATH は通過した自律システムを列挙し、ループ検出に役立ちます。ほかの一般的な属性には、LOCAL_PREF、MED、origin、next hop、community があります。その効果は方向、実装、ポリシーによって異なります。
AS_PATH は AS 間ループの防止にどう役立ちますか?
ポリシーに基づく選択
BGP の「best」path は、設定された判断処理を勝ち抜いた経路です。運用者は顧客ルートを優先し、local preference を変更し、プレフィックスをフィルタリングし、community とトラフィックエンジニアリングポリシーを使えます。短い AS_PATH がある段階で影響しても、より優先度の高い属性を常に上回るわけではありません。
BGP が候補を選んだ後も、通常の IP 転送では最長プレフィックス一致を適用します。選択済みの /24 は、その宛先に対して、選択済みの包含する /16 より優先されます。
BGP の best path は何を表しますか?
広告と到達可能性
プレフィックスの広告は、ポリシーの下で到達可能だと表明しますが、基盤となるルートを作るわけでも、復路を保証するわけでもありません。プレフィックスを originate する前に、有効な転送、集約動作、フィルター、failover、所有権の承認を確認してください。
プレフィックスを広告しても保証できないものはどれですか?
ルーティングセキュリティと変更管理
route leak と hijack は、一つのルーターをはるかに超える通信へ影響し得ます。運用者は厳格な import/export フィルター、maximum-prefix 上限、peer ポリシー、監視を使い、適切な場合は Resource Public Key Infrastructure(RPKI)の origin validation を行います。RPKI origin validation は、ある AS がプレフィックスを originate する権限を持つか確認しますが、完全な AS path は検証しません。
BGP の変更には、段階的な展開、ルート差分の確認、帯域外アクセス、ロールバック、コントロールプレーンとデータプレーン双方の検証が必要です。
RPKI origin validation は何を確認しますか?
レッスン完了
ボーダーゲートウェイプロトコル を完了しました
これで、BGP をポリシー制御された path-vector ルーティングとして説明できます。
external BGP と internal BGP のセッションを区別する。
AS_PATHを経路情報とループ情報として使う。ローカル属性とポリシーから best path を解釈する。
広告した各プレフィックスの背後にある転送を検証する。
フィルタリング、origin validation、監視、ロールバックを適用する。