边界网关协议是互联网的路径矢量路由协议。它交换 IP 前缀可达性和路径属性,使网络能够应用管理策略,而不是只根据物理距离选择路由。
路由 · 第 7 课
边界网关协议
学习 BGP 如何在自治系统之间和内部交换受策略控制的 IP 可达性。
自治系统与会话
自治系统是在共同路由管理下的一组网络,BGP 使用自治系统编号标识它。外部 BGP 在自治系统之间交换路由;内部 BGP 则在同一个 AS 内分发 BGP 可达性。
BGP 对等方通过 TCP 端口 179 建立会话。正常工作的 TCP 会话只是传输基础;BGP 能力、策略和路由交换也必须成功。
外部 BGP 交换什么?
路径矢量信息
一条通告包含前缀和属性。AS_PATH 列出经过的自治系统,并帮助检测环路。其他常见属性包括 LOCAL_PREF、MED、起源、下一跳和团体属性。其作用取决于方向、实现和策略。
AS_PATH 如何帮助防止自治系统间环路?
基于策略的选择
BGP 的“最佳”路径是配置的决策流程中胜出的路径。运营方可以偏好客户路由、更改本地偏好、过滤前缀、使用团体属性并应用流量工程策略。较短的 AS_PATH 可能在某一步有影响,但不会普遍覆盖优先级更高的属性。
BGP 选出候选项后,普通 IP 转发仍使用最长前缀匹配。对于相应目标,选中的 /24 会优先于覆盖它的 /16。
BGP 最佳路径表示什么?
通告与可达性
通告前缀是在策略下声明可达性;它不会创建底层路由,也不能确保返回路径。发起前缀前,应确保转发有效、聚合行为正确、过滤与故障转移就绪,并且拥有授权。
通告前缀无法保证什么?
路由安全与变更控制
路由泄漏和劫持可能影响远超一台路由器的流量。运营方会使用严格的导入和导出过滤器、最大前缀限制、对等策略、监控,以及适当的资源公钥基础设施起源验证。RPKI 起源验证检查某个 AS 是否有权发起前缀,但不会验证完整 AS 路径。
BGP 变更需要分阶段推出、审查路由差异、保留带外访问和回滚,并验证控制平面与数据平面。
RPKI 起源验证检查什么?
课程已完成
你已完成 边界网关协议
现在,你可以将 BGP 描述为受策略控制的路径矢量路由。
区分外部与内部 BGP 会话。
使用
AS_PATH获取路径和环路信息。通过本地属性和策略解释最佳路径。
验证每个通告前缀背后的转发。
应用过滤、起源验证、监控和回滚。