BGP 경로 누출 방지 및 탐지
BGP 역할 및 OTC 속성을 사용한 경로 누출 방지 및 탐지 이해
BGP(Border Gateway Protocol) 개선 사항은 라우팅 공지가 의도한 범위를 벗어나 부적절하게 전파될 때 발생하는 경로 누출을 방지하고 탐지하는 데 중점을 둡니다. RFC 9234에 정의된 대로 BGP 역할 및 OTC 속성을 활용하여 BGP 라우팅에서 경로 누출을 방지할 수 있습니다. 이 기능은 프로바이더 또는 피어의 경로가 고객에게만 전파되도록 하여 잘못된 구성과 오류를 줄입니다.
BGP 스피커는 구성된 역할에 따라 OTC를 자동으로 설정한 다음 BGP 업데이트 메시지에서 OTC 존재를 기반으로 접두사를 보급하여 구성을 간단하게 만들고 수동 설정 개입을 최소화합니다. 이렇게 하면 의도한 경로를 유지하고 네트워크 지연 및 서비스 거부(DoS) 공격과 같은 문제를 방지할 수 있습니다.
BGP 역할 및 경로 누출 방지의 이점
-
잘못된 구성 방지 - 이 기능은 협상된 BGP 역할을 기반으로 OTC 속성으로 경로를 표시함으로써 라우팅 공지가 의도한 수신자에게만 전파되도록 하여 경로 누출로 이어지는 잘못된 구성 위험을 줄입니다.
-
경로 보안 및 네트워크 신뢰성 향상 - 서로 다른 접두사에 대해 서로 다른 피어링 관계를 정의하는 기능(접두사별 OTC-local-role 정책)을 통해 경로 전파를 보다 정밀하게 제어하여 경로 보안을 강화하고 네트워크의 전반적인 신뢰성을 향상시킬 수 있습니다.
-
모니터링 및 문제 해결 간소화—OTC 속성을 표시하고 경로 누출 통계를 감지하는 새로운 show 명령을 사용하면 경로 누출 문제를 더 쉽게 모니터링하고 신속하게 식별 및 해결할 수 있습니다.
-
접두사
otc-local-role별로 이웃과의 피어링 관계를 정의할 때 수신 및 송신 정책 모두에 동일한 정책을 적용해야 합니다. -
경로 누출 탐지 및 방지는 IPv4 및 IPv6 유니캐스트 주소 패밀리에만 해당됩니다.
또한보십시오
BGP 경로 누출을 방지하기 위한 BGP 역할 및 OTC 속성 구성
BGP가 경로 누출을 방지하고 탐지하려면 BGP 역할을 구성하고 OTC 속성을 활용해야 합니다. BGP 로컬 역할을 , provider, peer, route-server또는 route-server-client로 설정할 수 있습니다.customer 모드를 strict(기본 모드) 또는 not-negotiated로 업데이트할 수도 있습니다. 이 모드는 strict 역할 협상을 위해 원격 AS로부터 BGP 역할 기능을 수신하도록 합니다. 이 모드에서는 not-negotiated "역할" 기능을 보내기 위해 두 개의 피어가 필요하지 않습니다. 두 라우터 모두 구성된 해당 역할과 모드에 동의하면 BGP 세션이 설정됩니다.
BGP 프로토콜, 그룹 및 neighbor 수준에서 BGP 역할을 구성하기 위해 다음 수준에서 문을 구성 otc-local-role 합니다.
edit protocols bgp
edit protocols bgp group group
edit protocols bgp group groupneighbor neighbor
또한 otc 프로세싱 전에 피어별 로컬 역할을 재정의하도록 policy 절 아래의 작업으로 구성할 otc-local-role 수도 있습니다. 수신 및 송신 정책 모두에 동일한 정책을 적용해야 합니다.
[edit policy-options policy-statement policy_name term 1]
policy-statement policy_name {
term 1 {
from {
route-filter route_filter exact;
}
then {
otc-local-role customer|provider|peer|route-server|route-server-client;
}
}
요구 사항
이 예에서 사용되는 하드웨어 및 소프트웨어 구성 요소는 다음과 같습니다.
-
MX 시리즈 라우터
-
Junos OS 릴리스 25.2R1 이상 버전
다음 단계는 지정된 인스턴스의 수준에서 neighbor BGP에 대해 역할이 로 설정되고 provider 모드가 로 strict 설정된 로컬 OTC 역할 구성 문을 구성하는 방법을 보여줍니다.
단계별 절차
-
IP 주소, 루프백 주소, 라우터 ID, 자율 시스템 번호를 포함한 기본 디바이스 설정을 구성합니다.
set interfaces interface unit 1 family inet address IP address set interfaces lo0 unit 1 family inet address loopback address set routing-options router-id routerID set routing-options autonomous-system ASnumber
-
디바이스에 외부 BGP(EBGP)를 구성합니다. 그룹 또는 neighbor 수준에서 BGP 피어링을 구성합니다.
set protocols bgp group ext type external set protocols bgp group ext peer-as peerAsnumber set protocols bgp group ext neighbor neighborIPaddress
-
모드 및
provider역할로 BGP OTC 로컬 역할을 구성합니다strict.set protocols bgp group ebgp neighbor neighborIPaddress otc-local-role provider strict;
결과
구성 모드에서 , show routing-options및 show protocols 명령을 show interfaces입력하여 구성을 확인합니다. 출력에 의도한 구성이 표시되지 않으면 이 예의 지침을 반복하여 구성을 수정합니다.
디바이스 구성이 완료되면 구성 모드에서 들어갑니다 commit .
검증
구성이 제대로 작동하고 있는지 확인합니다. , show route extensive/detail및 show route protocol bgp routedetail 운영 명령을 사용하여 show bgp neighborBGP 연결이 설정되었는지 확인합니다.