BGP 路由泄漏预防和检测
了解使用 BGP 角色和 OTC 属性预防和检测的路由泄漏
边界网关协议 (BGP) 增强功能侧重于防止和检测路由泄漏,当路由公告传播不当超出其预期范围时,就会发生路由泄漏。您可以利用 RFC 9234 中定义的 BGP 角色和 OTC 属性,防止 BGP 路由中的路由泄漏。此功能可确保来自提供商或对等方的路由仅传播给客户,从而减少配置错误和错误。
BGP 发言者会根据其配置的角色自动设置 OTC,然后根据 BGP 更新消息中的 OTC 状态通告前缀,从而使配置简单明了,并最大限度地减少了手册干预。这有助于您保持预定路由,并防止网络延迟和拒绝服务 (DoS) 攻击等问题。
BGP 角色和路由泄漏防护的优势
-
防止配置错误 — 此功能可根据协商的 BGP 角色使用 OTC 属性标记路由,从而确保路由通告仅传播给预期的收件人,从而降低配置错误导致路由泄漏的风险。
-
提高路由安全性和网络可靠性 — 能够为不同的前缀定义不同的对等关系(按前缀的 OTC 本地角色策略),从而可以更精确地控制路由传播,增强路由安全性并提高网络的整体可靠性。
-
简化监控和故障排除 — 用于显示 OTC 属性和检测路由泄漏统计信息的新 show 命令可以更轻松地监控,并更快地识别和解决路由泄漏问题。
-
启用按前缀
otc-local-role来定义与邻接方的对等关系时,必须将相同的策略应用于入口和出口策略。 -
路由泄漏检测和防御仅适用于 IPv4 和 IPv6 单播地址家族。
也可以看看
配置 BGP 角色和 OTC 属性以防止 BGP 路由泄漏
要使 BGP 预防和检测路由泄漏,您需要配置 BGP 角色并利用 OTC 属性。您可以将 BGP 本地角色customer设置为 、 provider、 peerroute-server、 或 route-server-client。您还可以将模式更新为 strict(默认模式) 或 not-negotiated。该strict模式使得角色协商必须从远程 AS 接收 BGP 角色功能。该not-negotiated模式不需要两个对等方即可发送“角色”功能。如果两台路由器都同意配置的相应角色和模式,则将建立 BGP 会话。
要在 BGP 协议、组和邻接方级别配置 BGP 角色,请在以下级别配置 otc-local-role 该语句:
edit protocols bgp
edit protocols bgp group group
edit protocols bgp group groupneighbor neighbor
您还可以在 otc-local-role policy 语句下配置为操作,以在 OTC 处理之前覆盖每个对等方的本地角色。您必须将相同的策略应用于入口和出口策略。
[edit policy-options policy-statement policy_name term 1]
policy-statement policy_name {
term 1 {
from {
route-filter route_filter exact;
}
then {
otc-local-role customer|provider|peer|route-server|route-server-client;
}
}
要求
此示例使用以下硬件和软件组件:
-
MX 系列路由器
-
Junos OS 25.2R1 或更高版本
以下步骤显示如何在给定实例级别上neighbor配置本地 OTC 角色配置语句,并将 BGP 的角色设置为provider和模式。strict
分步程序
配置基本设备设置,包括 IP 地址、环路地址、路由器 ID 和自治系统编号。
set interfaces interface unit 1 family inet address IP address set interfaces lo0 unit 1 family inet address loopback address set routing-options router-id routerID set routing-options autonomous-system ASnumber
在设备上配置外部 BGP (EBGP)。在组或邻接方级别配置 BGP 对等互连。
set protocols bgp group ext type external set protocols bgp group ext peer-as peerAsnumber set protocols bgp group ext neighbor neighborIPaddress
使用模式和
provider角色配置strictBGP OTC 本地角色。set protocols bgp group ebgp neighbor neighborIPaddress otc-local-role provider strict;
结果
在配置模式下,输入 show interfaces、 show routing-options和 show protocols 命令以确认您的配置。如果输出未显示预期的配置,请重复此示例中的说明以更正配置。
如果完成设备配置,请从配置模式进入。commit
验证
确认配置工作正常。使用 show bgp neighbor、 和 show route extensive/detailshow route protocol bgp routedetail 操作命令验证 BGP 连接是否已建立。