RackShare

BGP経路制御をprefix-listで安全にやるための設計メモ(route-mapの事故を防ぐ)

佐藤(運用8年目) ・ 公開 2026-07-18 ・ 更新 2026-07-22 ・ 閲覧 513

背景

対外接続でBGPのフィルタをdistribute-listや素のroute-mapで運用していると、更新時の事故(全経路広報・全経路受信)が起きやすい。本稿は自環境で標準化した設計の共有。

設計原則

  1. in/outとも必ずprefix-listを適用(「フィルタ無し」の状態を作らない)
  2. prefix-listは明示deny + 最後にdeny anyを意識し、許可は個別列挙
  3. route-map名・prefix-list名は PL-<相手>-<方向> で統一(例: PL-ISP1-OUT)

サンプル

ip prefix-list PL-ISP1-OUT seq 5 permit 203.0.113.0/24
!
route-map RM-ISP1-OUT permit 10
 match ip address prefix-list PL-ISP1-OUT
!
router bgp 65001
 neighbor 198.51.100.1 route-map RM-ISP1-OUT out

運用ルール

  • 変更は必ず show ip bgp neighbors x.x.x.x advertised-routes で広報経路を事前・事後比較
  • メンテ前に clear ip bgp * soft で反映できる構成(soft-reconfiguration)にしておく
♥ 2(いいねはログイン後)

コメント 0 件

コメントするにはログインしてください。