Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

BGP 路由泄漏预防和检测

了解使用 BGP 角色和 OTC 属性预防和检测的路由泄漏

边界网关协议 (BGP) 增强功能侧重于防止和检测路由泄漏,当路由公告传播不当超出其预期范围时,就会发生路由泄漏。您可以利用 RFC 9234 中定义的 BGP 角色和 OTC 属性,防止 BGP 路由中的路由泄漏。此功能可确保来自提供商或对等方的路由仅传播给客户,从而减少配置错误和错误。

BGP 发言者会根据其配置的角色自动设置 OTC,然后根据 BGP 更新消息中的 OTC 状态通告前缀,从而使配置简单明了,并最大限度地减少了手册干预。这有助于您保持预定路由,并防止网络延迟和拒绝服务 (DoS) 攻击等问题。

BGP 角色和路由泄漏防护的优势

  • 防止配置错误 — 此功能可根据协商的 BGP 角色使用 OTC 属性标记路由,从而确保路由通告仅传播给预期的收件人,从而降低配置错误导致路由泄漏的风险。

  • 提高路由安全性和网络可靠性 — 能够为不同的前缀定义不同的对等关系(按前缀的 OTC 本地角色策略),从而可以更精确地控制路由传播,增强路由安全性并提高网络的整体可靠性。

  • 简化监控和故障排除 — 用于显示 OTC 属性和检测路由泄漏统计信息的新 show 命令可以更轻松地监控,并更快地识别和解决路由泄漏问题。

注意:
  • 启用按前缀 otc-local-role 来定义与邻接方的对等关系时,必须将相同的策略应用于入口和出口策略。

  • 路由泄漏检测和防御仅适用于 IPv4 和 IPv6 单播地址家族。

配置 BGP 角色和 OTC 属性以防止 BGP 路由泄漏

要使 BGP 预防和检测路由泄漏,您需要配置 BGP 角色并利用 OTC 属性。您可以将 BGP 本地角色customer设置为 、 providerpeerroute-server、 或 route-server-client。您还可以将模式更新为 strict(默认模式) 或 not-negotiated。该strict模式使得角色协商必须从远程 AS 接收 BGP 角色功能。该not-negotiated模式不需要两个对等方即可发送“角色”功能。如果两台路由器都同意配置的相应角色和模式,则将建立 BGP 会话。

要在 BGP 协议、组和邻接方级别配置 BGP 角色,请在以下级别配置 otc-local-role 该语句:

您还可以在 otc-local-role policy 语句下配置为操作,以在 OTC 处理之前覆盖每个对等方的本地角色。您必须将相同的策略应用于入口和出口策略。

要求

此示例使用以下硬件和软件组件:

  • MX 系列路由器

  • Junos OS 25.2R1 或更高版本

以下步骤显示如何在给定实例级别上neighbor配置本地 OTC 角色配置语句,并将 BGP 的角色设置为provider和模式。strict

分步程序

  1. 配置基本设备设置,包括 IP 地址、环路地址、路由器 ID 和自治系统编号。

  2. 在设备上配置外部 BGP (EBGP)。在组或邻接方级别配置 BGP 对等互连。

  3. 使用模式和provider角色配置 strict BGP OTC 本地角色。

结果

在配置模式下,输入 show interfacesshow routing-optionsshow protocols 命令以确认您的配置。如果输出未显示预期的配置,请重复此示例中的说明以更正配置。

如果完成设备配置,请从配置模式进入。commit

验证

确认配置工作正常。使用 show bgp neighbor、 和 show route extensive/detailshow route protocol bgp routedetail 操作命令验证 BGP 连接是否已建立。