Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

BGPルート漏洩防止および検出

BGPロールとOTC属性を使用したルート漏洩防止と検出の理解

境界ゲートウェイプロトコル(BGP)の機能強化は、ルーティングアナウンスが意図した範囲を超えて不適切に伝播した場合に発生するルート漏洩の防止と検出に重点を置いています。RFC 9234 で定義されている BGP ロールと OTC 属性を利用することで、BGP ルーティングでのBGP ルーティングでのルート漏洩を防ぐことができます。この機能により、プロバイダまたはピアからのルートが顧客のみに伝播されるようになり、設定ミスやエラーが軽減されます。

BGPスピーカーは、設定されたロールに基づいてOTCを自動的に設定し、BGP更新メッセージ内のOTCの存在に基づいてプレフィックスをアドバタイズすることで、設定を簡素化し、手動介入を最小限に抑えます。これにより、意図したルートを維持し、ネットワークの遅延やサービス拒否(DoS)攻撃などの問題を防ぐことができます。

BGPの役割とルートリーク防止のメリット

  • 設定ミスの防止—ネゴシエートされたBGPの役割に基づいてOTC属性でルートをマークすることで、ルーティングアナウンスが意図した受信者にのみ伝播されるようにし、設定ミスによるルート漏洩のリスクを軽減します。

  • ルートセキュリティとネットワーク信頼性の向上—異なるプレフィックスに対して異なるピアリング関係(プレフィックスごとのOTC-local-roleポリシー)を定義する機能により、ルート伝播をより正確に制御できるようになり、ルートセキュリティが強化され、ネットワークの全体的な信頼性が向上します。

  • 監視とトラブルシューティングの簡素化—OTC属性を表示し、ルートリーク統計を検出するための新しいshowコマンドにより、監視が容易になり、ルートリーク問題の迅速な特定と解決が可能になります。

注:
  • プレフィックス単位の otc-local-role を有効にしてネイバーとのピアリング関係を定義する場合、イングレスポリシーとエグレスポリシーの両方に同じポリシーを適用する必要があります。

  • ルート漏洩の検出と防止は、IPv4およびIPv6のユニキャストアドレスファミリーに限られます。

BGPルート漏洩を防止するためのBGPロールとOTC属性の設定

BGPでルート漏洩を防止・検知するためには、BGPロールを設定し、OTC属性を利用する必要があります。BGPローカルロールを customerproviderpeerroute-server、または route-server-clientに設定できます。モードを strict(デフォルトモード)または not-negotiatedに更新することもできます。 strict モードでは、ロールネゴシエーションにリモートASからのBGPロール機能の受信が必須になります。 not-negotiated モードでは、「ロール」機能を送信するために 2 つのピアは必要ありません。両方のルーターが設定された対応するロールとモードに同意すると、BGPセッションが確立されます。

BGPプロトコル、グループ、ネイバーレベルでBGPロールを設定するには、以下のレベルで otc-local-role ステートメントを設定します。

また、 otc-local-role をポリシー句の下のアクションとして設定して、OTCプロセスの前にピアごとのローカルロールを上書きすることもできます。イングレスポリシーとエグレスポリシーの両方に同じポリシーを適用する必要があります。

要件

この例では、以下のハードウェアおよびソフトウェアコンポーネントを使用しています。

  • MXシリーズルーター

  • Junos OSリリース25.2R1以降のバージョン

以下の手順は、特定のインスタンスのneighborレベルでBGPに対してロールをproviderに設定し、モードをstrictに設定してローカルOTCロール設定ステートメントを設定する方法を示しています。

ステップバイステップの手順

  1. IPアドレス、ループバックアドレス、ルーターID、自律システム番号などの基本的なデバイス設定を構成します。

  2. デバイス上で外部 BGP(EBGP)を設定します。グループまたはネイバーレベルでBGPピアリングを設定します。

  3. OTCローカルロールBGP strict モードと provider ロールで設定します。

結果

設定モードから、 show interfacesshow routing-optionsshow protocols コマンドを入力して設定を確認します。出力に意図した設定が表示されない場合は、この例の手順を繰り返して設定を修正します。

デバイスの設定が完了したら、設定モードから commit を入力します。

検証

設定が正常に機能していることを確認します。 show bgp neighborshow route extensive/detail、および show route protocol bgp routedetail 操作コマンドを使用して、接続が確立されたBGP確認します。