BGPルート漏洩防止および検出
BGPロールとOTC属性を使用したルート漏洩防止と検出の理解
境界ゲートウェイプロトコル(BGP)の機能強化は、ルーティングアナウンスが意図した範囲を超えて不適切に伝播した場合に発生するルート漏洩の防止と検出に重点を置いています。RFC 9234 で定義されている BGP ロールと OTC 属性を利用することで、BGP ルーティングでのBGP ルーティングでのルート漏洩を防ぐことができます。この機能により、プロバイダまたはピアからのルートが顧客のみに伝播されるようになり、設定ミスやエラーが軽減されます。
BGPスピーカーは、設定されたロールに基づいてOTCを自動的に設定し、BGP更新メッセージ内のOTCの存在に基づいてプレフィックスをアドバタイズすることで、設定を簡素化し、手動介入を最小限に抑えます。これにより、意図したルートを維持し、ネットワークの遅延やサービス拒否(DoS)攻撃などの問題を防ぐことができます。
BGPの役割とルートリーク防止のメリット
-
設定ミスの防止—ネゴシエートされたBGPの役割に基づいてOTC属性でルートをマークすることで、ルーティングアナウンスが意図した受信者にのみ伝播されるようにし、設定ミスによるルート漏洩のリスクを軽減します。
-
ルートセキュリティとネットワーク信頼性の向上—異なるプレフィックスに対して異なるピアリング関係(プレフィックスごとのOTC-local-roleポリシー)を定義する機能により、ルート伝播をより正確に制御できるようになり、ルートセキュリティが強化され、ネットワークの全体的な信頼性が向上します。
-
監視とトラブルシューティングの簡素化—OTC属性を表示し、ルートリーク統計を検出するための新しいshowコマンドにより、監視が容易になり、ルートリーク問題の迅速な特定と解決が可能になります。
-
プレフィックス単位の
otc-local-roleを有効にしてネイバーとのピアリング関係を定義する場合、イングレスポリシーとエグレスポリシーの両方に同じポリシーを適用する必要があります。 -
ルート漏洩の検出と防止は、IPv4およびIPv6のユニキャストアドレスファミリーに限られます。
関連項目
BGPルート漏洩を防止するためのBGPロールとOTC属性の設定
BGPでルート漏洩を防止・検知するためには、BGPロールを設定し、OTC属性を利用する必要があります。BGPローカルロールを customer、 provider、 peer、 route-server、または route-server-clientに設定できます。モードを strict(デフォルトモード)または not-negotiatedに更新することもできます。 strict モードでは、ロールネゴシエーションにリモートASからのBGPロール機能の受信が必須になります。 not-negotiated モードでは、「ロール」機能を送信するために 2 つのピアは必要ありません。両方のルーターが設定された対応するロールとモードに同意すると、BGPセッションが確立されます。
BGPプロトコル、グループ、ネイバーレベルでBGPロールを設定するには、以下のレベルで otc-local-role ステートメントを設定します。
edit protocols bgp
edit protocols bgp group group
edit protocols bgp group groupneighbor neighbor
また、 otc-local-role をポリシー句の下のアクションとして設定して、OTCプロセスの前にピアごとのローカルロールを上書きすることもできます。イングレスポリシーとエグレスポリシーの両方に同じポリシーを適用する必要があります。
[edit policy-options policy-statement policy_name term 1]
policy-statement policy_name {
term 1 {
from {
route-filter route_filter exact;
}
then {
otc-local-role customer|provider|peer|route-server|route-server-client;
}
}
要件
この例では、以下のハードウェアおよびソフトウェアコンポーネントを使用しています。
-
MXシリーズルーター
-
Junos OSリリース25.2R1以降のバージョン
以下の手順は、特定のインスタンスのneighborレベルでBGPに対してロールをproviderに設定し、モードをstrictに設定してローカルOTCロール設定ステートメントを設定する方法を示しています。
ステップバイステップの手順
IPアドレス、ループバックアドレス、ルーターID、自律システム番号などの基本的なデバイス設定を構成します。
set interfaces interface unit 1 family inet address IP address set interfaces lo0 unit 1 family inet address loopback address set routing-options router-id routerID set routing-options autonomous-system ASnumber
デバイス上で外部 BGP(EBGP)を設定します。グループまたはネイバーレベルでBGPピアリングを設定します。
set protocols bgp group ext type external set protocols bgp group ext peer-as peerAsnumber set protocols bgp group ext neighbor neighborIPaddress
OTCローカルロールBGP
strictモードとproviderロールで設定します。set protocols bgp group ebgp neighbor neighborIPaddress otc-local-role provider strict;
結果
設定モードから、 show interfaces、 show routing-options、 show protocols コマンドを入力して設定を確認します。出力に意図した設定が表示されない場合は、この例の手順を繰り返して設定を修正します。
デバイスの設定が完了したら、設定モードから commit を入力します。
検証
設定が正常に機能していることを確認します。 show bgp neighbor、 show route extensive/detail、および show route protocol bgp routedetail 操作コマンドを使用して、接続が確立されたBGP確認します。