背景
対外接続でBGPのフィルタをdistribute-listや素のroute-mapで運用していると、更新時の事故(全経路広報・全経路受信)が起きやすい。本稿は自環境で標準化した設計の共有。
設計原則
- in/outとも必ずprefix-listを適用(「フィルタ無し」の状態を作らない)
- prefix-listは明示deny + 最後にdeny anyを意識し、許可は個別列挙
- route-map名・prefix-list名は
PL-<相手>-<方向>で統一(例:PL-ISP1-OUT)
サンプル
ip prefix-list PL-ISP1-OUT seq 5 permit 203.0.113.0/24
!
route-map RM-ISP1-OUT permit 10
match ip address prefix-list PL-ISP1-OUT
!
router bgp 65001
neighbor 198.51.100.1 route-map RM-ISP1-OUT out
運用ルール
- 変更は必ず
show ip bgp neighbors x.x.x.x advertised-routesで広報経路を事前・事後比較 - メンテ前に
clear ip bgp * softで反映できる構成(soft-reconfiguration)にしておく