BGP – Tranzytowanie cudzego AS
W sieci o BGP jest niemało. Jednakże opisy są jakie są…. Wie każdy kto szukał. O ile zestawienie samej sesji to średni problem o tyle informacje o tranzycie cudzego AS ( jego prefixów) są powiedziałbym bardzo skromne.
1. Zestawimy najzwyklejszą sesję z klientem. Ustawiamy filtry aby przypadkiem nie wysyłał do nas innych prefixów jak swoje. Oczywiście nie jest to konieczne a w pewnych przypadkach i wygodne jest przyjąć ścieżki od klienta.
2. Nasze filtry do dostawców mają pewnie składnię typu:
ip as-path access-list dostawca-out permit ^$
w ten sposób wysyłamy informacje tylko o naszych prefixach. Oczywiste jest że musimy poinformować naszych dostawców że tranzytujemy też inne prefixy.
3. Informujemy dostawców i inne routery BGP:
a) Dodajemy nowy filtr o składni:
ip as-path access-list DCENTER-out permit ^xxxx$
gdzie xxx to AS naszego klienta.
b) w RIPE zakładamy rekord as-set:
https://www.db.ripe.net/fcgi-bin/webupdates.pl
składnia rekordu:
as-set: AS-mojasiec
descr: AS-mojasiec
members: moj-as
members: klienta-as
To zadziała w przypadku
routerów automatycznie pobierających ścieżki z RIPE. Jednak niezaszkodzi e-mail do naszych dostawców z informacją jaki AS i jakie prexixy będziemy teraz tranzytować.
Na koniec pamiętajmy aby nasz iptables przepuszczał ruch od i z nowych prefixów.
Tranzyt w BGP
W sieci o BGP jest niemało. Jednakże opisy są jakie są…. Wie każdy kto szukał. O ile zestawienie samej sesji to średni problem o tyle informacje o tranzycie cudzego AS ( jego prefixów) są powiedziałbym bardzo skromne.
1. Zestawimy najzwyklejszą sesję z klientem. Ustawiamy filtry aby przypadkiem nie wysyłał do nas innych prefixów jak swoje. Oczywiście nie jest to konieczne a w pewnych przypadkach i wygodne jest przyjąć ścieżki od klienta.
2. Nasze filtry do dostawców mają pewnie składnię typu:
ip as-path access-list dostawca-out permit ^$
w ten sposób wysyłamy informacje tylko o naszych prefixach. Oczywiste jest że musimy poinformować naszych dostawców że tranzytujemy też inne prefixy.
3. Informujemy dostawców i inne routery BGP:
a) Dodajemy nowy filtr o składni:
ip as-path access-list dostawca-out permit ^xxxx$
gdzie xxx to AS naszego klienta.
Jeśli zgadzamy się aby klient prependował się, musimy ten filtr odpowiednio zmodyfikować.
b) w RIPE zakładamy rekord as-set:
https://www.db.ripe.net/fcgi-bin/webupdates.pl
składnia rekordu:
as-set: AS-mojasiec
descr: AS-mojasiec
members: moj-as
members: klienta-as
To zadziała w przypadku routerów automatycznie pobierających ścieżki z RIPE. Jednak niezaszkodzi e-mail do naszych dostawców z informacją jaki AS i jakie prefixy będziemy teraz tranzytować.
4. Na koniec pamiętajmy aby nasz iptables przepuszczał ruch od i z nowych prefixów.
powodzenia
Wcale taki straszny jest tranzyt w BGP
Bądź bezpieczny.
Ostatnie komentarze