هدف لب
پیکربندی یک جلسه eBGP بین آدرسهای loopback دو روتر بهجای اینترفیسهای مستقیماً-متصلشان، فعالکردن ebgp-multihop برای اجازهدادن به جلسه در سراسر بیش از یک گام روتر، سپس افزودن احراز هویت MD5 و تأیید اینکه یک رمز عبور نامنطبق از برقراری جلسه جلوگیری میکند.
هدف لب (چرا مهم است)
هر جلسه eBGP پوششدادهشده پیشتر در این مجموعه از آدرسهای اینترفیس مستقیماً-متصل استفاده کرد، که بهطور پیشفرض eBGP را به یک TTL برابر ۱ محدود میکند — مناسب برای یک لینک مستقیم اما ناکافی وقتی همسایگی نیاز دارد بین آدرسهای loopback که فقط از طریق یک گام میانی دسترسپذیرند رخ دهد. احراز هویت، در همین حین، از هر جلسه BGP — eBGP یا iBGP — در برابر یک همتای جعلشده که تلاش میکند اطلاعات مسیریابی نادرست تزریق کند محافظت میکند.
توپولوژی لب
R1 (AS 65110) ---- گام میانی ---- R2 (AS 65120)
R1 Loopback0: 1.1.1.1/32
R2 Loopback0: 2.2.2.2/32
(دسترسپذیر از طریق مسیرهای ایستا یا یک IGP،
از قبل پیکربندیشده، نیازمند ۲ گام)وظیفه ۱: تلاش برای همسایگی استاندارد eBGP بین Loopback ها
یک عبارت neighbor با استفاده از آدرسهای loopback بدون ebgp-multihop پیکربندی کن، و مشاهده کن جلسه در برقراری شکست میخورد.
وظیفه ۲: فعالکردن eBGP Multihop
ebgp-multihop را روی هر دو روتر با یک مقدار TTL کافی برای تعداد گام واقعی پیکربندی کن.
وظیفه ۳: پیکربندی Update-Source
هر روتر را طوری پیکربندی کن که بستههای BGPاش را از اینترفیس loopback خودش منشأ کند، مورد نیاز برای درستکارکردن همسایگی مبتنیبر-loopback.
وظیفه ۴: تأیید برقراری جلسه
تأیید کن رابطه همسایه eBGP به حالت Established میرسد.
وظیفه ۵: افزودن احراز هویت MD5 و تأیید شکست عدمتطابق
رمزهای عبور MD5 منطبق را روی هر دو روتر پیکربندی کن، تأیید کن جلسه پایدار باقی میماند، سپس عمداً رمز عبور یک سمت را نامنطبق کن و مشاهده کن جلسه شکست میخورد.
راهحل و تأیید
R1(config)# router bgp 65110
R1(config-router)# neighbor 2.2.2.2 remote-as 65120
R1# show ip bgp summary
Neighbor V AS MsgRcvd MsgSent State/PfxRcd
2.2.2.2 4 65120 0 0 Idle
-- گیرکرده در Idle -- eBGP استاندارد بهطور
-- پیشفرض TTL برابر ۱ دارد، که برای رسیدن به
-- یک loopback دو گام دورتر ناکافی استR1(config)# router bgp 65110
R1(config-router)# neighbor 2.2.2.2 ebgp-multihop 3
R1(config-router)# neighbor 2.2.2.2 update-source loopback0
R2(config)# router bgp 65120
R2(config-router)# neighbor 1.1.1.1 ebgp-multihop 3
R2(config-router)# neighbor 1.1.1.1 update-source loopback0R1# show ip bgp summary
Neighbor V AS MsgRcvd MsgSent State/PfxRcd
2.2.2.2 4 65120 8 7 0
-- Established (PfxRcd عددی)، که تأیید میکند
-- جلسه multihop اکنون بهدرستی کار میکندR1(config)# router bgp 65110
R1(config-router)# neighbor 2.2.2.2 password BgpSecure2026
R2(config)# router bgp 65120
R2(config-router)# neighbor 1.1.1.1 password BgpSecure2026R1# show ip bgp summary
Neighbor V AS MsgRcvd MsgSent State/PfxRcd
2.2.2.2 4 65120 9 8 0
-- همچنان Established، رمزهای عبور منطبق
-- هیچ اخلالی ایجاد نکردندR2(config)# router bgp 65120
R2(config-router)# neighbor 1.1.1.1 password WrongPassword999R1# show ip bgp summary
Neighbor V AS MsgRcvd MsgSent State/PfxRcd
2.2.2.2 4 65120 0 0 Idle
-- جلسه کاملاً وقتی رمزهای عبور نامنطبق شوند
-- میافتد -- خود TCP اتصال را رد میکند چون
-- امضای MD5 روی سگمنتهای ورودی دیگر تأیید
-- نمیشودنکته کلیدی
TTL پیشفرض ۱ eBGP یک پیشفرض عمدی امنیت-محور است که اتصال مستقیم را فرض میکند، و ebgp-multihop ترکیبشده با update-source جفت استاندارد مورد نیاز هروقت آن فرض برقرار نیست، مانند همسایگی مبتنیبر-loopback است — احراز هویت MD5 در لایه TCP زیر خود BGP عمل میکند، که چرایی این است که یک عدمتطابق رمز عبور از تشکیل خود جلسه TCP زیربنایی اصلاً جلوگیری میکند بهجای صرفاً ردشدن پس از شروع تبادل پیام خود BGP.