Blog Network

Juniper Junos BGP Temel Yapılandırma ve Güvenli Commit

Juniper Junos BGP Temel Yapılandırma ve Güvenli Commit
Netbudur Blog Altyapı, hosting ve sunucu rehberleri

Juniper Junos üzerinde BGP yapılandırırken amaç yalnızca session’ı Established duruma getirmek değildir. Hangi rotaların kabul ve ilan edileceği, prefix limitleri, yönetim erişimi, değişiklik doğrulaması ve geri dönüş prosedürü birlikte tasarlanmalıdır. Aşağıdaki adresler RFC 5737 dokümantasyon blokları, ASN’ler ise örnek amaçlı private ASN değerleridir; üretim değerleriyle değiştirilmeden kullanılmamalıdır.

Örnek senaryo

  • Yerel ASN: 64500
  • Komşu ASN: 64496
  • Yerel router-id: 192.0.2.1
  • Komşu IP: 198.51.100.1
  • İlan edilecek prefix: 203.0.113.0/24
  • Alınacak rota: Yalnızca default route

1. Router ID ve yerel ASN

set routing-options router-id 192.0.2.1
set routing-options autonomous-system 64500

Router ID kararlı ve benzersiz olmalıdır. Genellikle loopback adresi tercih edilir. ASN’nin RIPE/sağlayıcı tahsisiyle aynı olduğu doğrulanmalıdır.

2. Export policy

set policy-options prefix-list OUR-V4 203.0.113.0/24
set policy-options policy-statement EXPORT-V4 term OUR-PREFIXES from prefix-list OUR-V4
set policy-options policy-statement EXPORT-V4 term OUR-PREFIXES then accept
set policy-options policy-statement EXPORT-V4 term REJECT then reject

Prefix listede bulunmak tek başına ilan için yeterli değildir; route’un ilgili routing table’da aktif olması gerekir. Statik, aggregate veya protocol route’un nasıl üretileceği ağ tasarımına göre belirlenmelidir. Yanlışlıkla full table veya müşteriye ait olmayan prefix ilanını önlemek için son term açıkça reject olmalıdır.

3. Import policy

set policy-options policy-statement IMPORT-DEFAULT term DEFAULT from route-filter 0.0.0.0/0 exact
set policy-options policy-statement IMPORT-DEFAULT term DEFAULT then accept
set policy-options policy-statement IMPORT-DEFAULT term REJECT then reject

Bu örnek yalnızca default route kabul eder. Sağlayıcı full route veya belirli prefixler gönderecekse politika sözleşmeye göre değiştirilir. Import policy kullanmadan internet tablosu kabul etmek RIB/FIB kapasitesini ve güvenliği etkileyebilir.

4. BGP group ve neighbor

set protocols bgp group TRANSIT-V4 type external
set protocols bgp group TRANSIT-V4 family inet unicast
set protocols bgp group TRANSIT-V4 peer-as 64496
set protocols bgp group TRANSIT-V4 import IMPORT-DEFAULT
set protocols bgp group TRANSIT-V4 export EXPORT-V4
set protocols bgp group TRANSIT-V4 neighbor 198.51.100.1 description UPSTREAM-1

Ortak politikaları group seviyesinde uygulamak, aynı mantığa sahip neighbor’larda tekrar ve hata riskini azaltır. Peer’e özel istisna gerekiyorsa neighbor seviyesinin group politikasını override edebileceği unutulmamalıdır.

5. Prefix limit

set protocols bgp group TRANSIT-V4 family inet unicast prefix-limit maximum 10
set protocols bgp group TRANSIT-V4 family inet unicast prefix-limit teardown 90 idle-timeout 5

10 yalnızca default ve az sayıda rota beklenen bu örneğe aittir. Full table alan bağlantıda güncel tablo boyutu ve büyüme payına göre çok farklı değer gerekir. Yanlış limit BGP session’ını kapatabilir; üretime almadan önce upstream ile sayı doğrulanmalıdır.

6. Değişikliği güvenli doğrulama

show | compare
commit check
commit confirmed 5

commit confirmed 5 değişikliği beş dakika içinde normal commit ile onaylamazsanız otomatik geri alır. Uzak erişimi etkileyebilecek network değişikliklerinde bant dışı konsol yine hazır olmalıdır.

7. Session ve rota kontrolü

show bgp summary
show bgp neighbor 198.51.100.1
show route receive-protocol bgp 198.51.100.1
show route advertising-protocol bgp 198.51.100.1

Session Established olsa bile received, accepted ve advertised prefix sayıları beklenen değerlerle karşılaştırılmalıdır. Export kontrolü yapılmadan değişiklik tamamlandı kabul edilmemelidir.

Üretim güvenlik kontrolü

  • Neighbor kaynağı arayüz/firewall filtresiyle sınırlandırılmalı
  • Gerekliyse TCP-AO/MD5 gibi desteklenen kimlik doğrulama upstream ile planlanmalı
  • RPKI origin validation ve route policy ayrı projelendirilmelidir
  • BGP log ve session değişiklikleri izlenmelidir
  • IRR/RPKI ve upstream prefix filtreleri uyumlu tutulmalıdır
  • Her değişiklik için rollback ve out-of-band erişim hazırlanmalıdır

BGP kavramları için BGP nedir?, trafik filtreleme için Juniper filtreleme ve kurumsal ağ bilgileri için Netbudur network sayfasını inceleyebilirsiniz.

Resmî kaynaklar