プレフィックスユースケースの条件付きインストールを可能にする条件付き広告

ネットワークは通常、自律システム(AS)と呼ばれる、より小規模で管理しやすいユニットに分割されます。ルーターが BGP を使用して同じ AS 内でピア関係を形成する場合、それを内部 BGP(IBGP)と呼びます。BGPがルーターによって使用されて異なるASでピア関係を形成する場合、外部BGP(EBGP)と呼ばれます。

ルート正常性チェックを実行した後、BGP ルーターはピアから受信したルートを受け取り、ルーティングテーブルにインストールします。デフォルトでは、IBGP および EBGP セッションのすべてのルーターは標準 BGP アドバタイズルールに従います。IBGP セッションのルーターは、直接ピアから学習したルートのみをアドバタイズしますが、EBGP セッション内のルーターは、直接および間接ピア(ピア オブ ピア)から学習したルートをすべてアドバタイズします。そのため、EBGP が設定された典型的なネットワークでは、ルーターは EBGP ピアから受信したすべてのルートをそのルーティングテーブルに追加し、すべての EBGP ピアにほぼすべてのルートをアドバタイズします。

顧客およびインターネット上のピアと BGP ルートを交換するサービス プロバイダーは、悪意のある、または意図しない脅威にさらされ、トラフィックの適切なルーティングやルーターの動作が損なわれる危険性があります。

これにはいくつかのデメリットがあります。

  • Non-aggregated route advertisements—顧客は、アドレス空間の集計ではなく、すべてのプレフィックスを誤ってISPにアドバタイズする可能性があります。インターネットルーティングテーブルのサイズを考えると、これは慎重に制御する必要があります。また、エッジルーターにはインターネットに対するデフォルトルートのみが必要となり、代わりにアップストリームピアからBGPルーティングテーブル全体を受信している場合もあります。

  • BGP route manipulation—悪意のある管理者がBGPルーティングテーブルのコンテンツを変更した場合、トラフィックが意図した宛先に到達できなくなる可能性があります。

  • BGP route hijacking—BGPピアの不正な管理者は、ネットワークのプレフィックスを悪意を持って公開して、被害者のネットワークに向けられたトラフィックを管理者のネットワークに再ルーティングし、トラフィックの内容にアクセスしたり、被害者のオンラインサービスをブロックしたりする可能性があります。

  • BGP denial of service (DoS)—悪意のある管理者が、ルーターの利用可能な BGP リソースをすべて使用しようとして、予期しないまたは望ましくない BGP トラフィックをルーターに送信した場合、有効な BGP ルート情報を処理するルーターの能力が損なわれる可能性があります。

プレフィックスの条件付きインストールを使用して、前述したすべての問題に対処できます。顧客がリモート ネットワークへのアクセスを必要とする場合、リモート ネットワークに接続されているルーターのルーティングテーブルに特定のルートをインストールできます。これは、典型的なEBGPネットワークでは発生しないため、プレフィックスの条件付きインストールが不可欠となります。

ASは物理的な関係だけでなく、ビジネスやその他の組織の関係によっても制約を受けます。ASは、他の組織にサービスを提供したり、他の2つのAS間でトランジットASとして機能したりすることができます。これらのトランジット AS は、互いへの接続方法と、最も重要な、互いに転送するトラフィックの種類と量に関するパラメーターを含む当事者間の契約によって拘束されます。そのため、法的にも経済的にも、サービスプロバイダは、BGPルートをネイバーとどのように交換するか、どのルートをネイバーから受け入れるか、そしてそれらのルートがAS間のトラフィックにどのように影響するかを制御するポリシーを実装する必要があります。

BGPピアから受信したルートをフィルタリングするには、さまざまなオプションが用意されており、AS間ポリシーを強化するとともに、潜在的に有害なルートを受信するリスクを軽減することができます。従来のルート フィルタリングは、ルートの属性を調べ、その属性に基づいてルートを受け入れるか拒否するかを決定します。ポリシーまたはフィルターを使用して、ASパス、ネクストホップ値、コミュニティ値、プレフィックスのリスト、ルートのアドレスファミリーなどの内容を調べることができます。

場合によっては、特定の属性値に一致するという標準的な「受け入れ条件」では不十分なことがあります。サービスプロバイダは、ルート自体の外に別の条件(例えば、ルーティングテーブル内の別のルート)を使用する必要がある場合があります。例えば、このピアがさらにアップストリームの他のネットワークに到達可能であることが確認できた場合にのみ、アップストリーム ピアから受信したデフォルト ルートをインストールすることが望ましい場合があります。この条件付きルート インストールでは、ピアがアップストリームのルートを失い、ブラックホール トラフィックになった場合に、このピアへのトラフィック送信に使用されるデフォルト ルートをインストールしることを回避できます。これを実現するために、ルーターは、ルーティングテーブル内の特定のルートの存在を検索し、この知識に基づいて別のプレフィックスを受け入れる、または拒否するように設定できます。

例:ルーティングテーブルにおけるプレフィックスの条件付きインストールを可能にする条件付きアドバタイズのルーティングポリシーの設定 では、プレフィックスの条件付きインストールを設定し、確認する方法について説明します。