边界网关协议
100%

路由 · 第 7 课

边界网关协议

学习 BGP 如何在自治系统之间和内部交换受策略控制的 IP 可达性。

边界网关协议是互联网的路径矢量路由协议。它交换 IP 前缀可达性和路径属性,使网络能够应用管理策略,而不是只根据物理距离选择路由。

自治系统与会话

自治系统是在共同路由管理下的一组网络,BGP 使用自治系统编号标识它。外部 BGP 在自治系统之间交换路由;内部 BGP 则在同一个 AS 内分发 BGP 可达性。

BGP 对等方通过 TCP 端口 179 建立会话。正常工作的 TCP 会话只是传输基础;BGP 能力、策略和路由交换也必须成功。

外部 BGP 交换什么?

路径矢量信息

一条通告包含前缀和属性。AS_PATH 列出经过的自治系统,并帮助检测环路。其他常见属性包括 LOCAL_PREFMED、起源、下一跳和团体属性。其作用取决于方向、实现和策略。

AS_PATH 如何帮助防止自治系统间环路?

基于策略的选择

BGP 的“最佳”路径是配置的决策流程中胜出的路径。运营方可以偏好客户路由、更改本地偏好、过滤前缀、使用团体属性并应用流量工程策略。较短的 AS_PATH 可能在某一步有影响,但不会普遍覆盖优先级更高的属性。

BGP 选出候选项后,普通 IP 转发仍使用最长前缀匹配。对于相应目标,选中的 /24 会优先于覆盖它的 /16

BGP 最佳路径表示什么?

通告与可达性

通告前缀是在策略下声明可达性;它不会创建底层路由,也不能确保返回路径。发起前缀前,应确保转发有效、聚合行为正确、过滤与故障转移就绪,并且拥有授权。

通告前缀无法保证什么?

路由安全与变更控制

路由泄漏和劫持可能影响远超一台路由器的流量。运营方会使用严格的导入和导出过滤器、最大前缀限制、对等策略、监控,以及适当的资源公钥基础设施起源验证。RPKI 起源验证检查某个 AS 是否有权发起前缀,但不会验证完整 AS 路径。

BGP 变更需要分阶段推出、审查路由差异、保留带外访问和回滚,并验证控制平面与数据平面。

RPKI 起源验证检查什么?

课程已完成

你已完成 边界网关协议

现在,你可以将 BGP 描述为受策略控制的路径矢量路由。

  • 区分外部与内部 BGP 会话。

  • 使用 AS_PATH 获取路径和环路信息。

  • 通过本地属性和策略解释最佳路径。

  • 验证每个通告前缀背后的转发。

  • 应用过滤、起源验证、监控和回滚。

保存学习进度

创建免费账户即可保存本课进度,并在任意设备上继续学习。

创建免费账户
返回 路由