هدف لب
پیکربندی یک prefix list که فقط شبکههای خاص را مجاز میکند، اعمال آن بهعنوان یک فیلتر ورودی روی یک جلسه BGP برای ردکردن مسیرهای ناخواسته، سپس پیکربندی یک prefix list خروجی جداگانه که محدود میکند کدام شبکههای خود روتر محلی تبلیغ میشوند.
هدف لب (چرا مهم است)
Community ها، پوششدادهشده در لب قبلی، سیاست را پس از پذیرفتهشدن مسیرها به فرآیند BGP کنترل میکنند. Prefix list ها چیزی بنیادینتر را کنترل میکنند: اینکه آیا یک مسیر اصلاً پذیرفته یا تبلیغ میشود — ضروری برای جلوگیری از تزریق مسیرهای ناخواسته توسط یک همتای نادرستپیکربندیشده یا مخرب، یا برای عمداً نگهداشتن برخی شبکههای داخلی از تبلیغشدن خارجی.
توپولوژی لب
R1 (AS 65080) ---- eBGP ---- R2 (AS 65090)
R2 سه شبکه را تبلیغ میکند:
203.0.113.0/24 (مشروع)
10.0.0.0/8 (باید رد شود -- فضای خصوصی، هرگز
نباید در eBGP از یک همتای مشروع
ظاهر شود)
198.51.100.0/24 (مشروع)
R1 دو شبکه داخلی دارد:
192.168.80.0/24 (باید تبلیغ شود)
192.168.99.0/24 (فقط-داخلی، نباید خارجی
تبلیغ شود)وظیفه ۱: تأیید پذیرفتهشدن هر سه مسیر در ابتدا
تأیید کن R1 در حال حاضر هر سه شبکه را از R2 میپذیرد، شامل 10.0.0.0/8 مسئلهساز.
وظیفه ۲: پیکربندی یک Prefix List ورودی که فضای خصوصی را رد میکند
یک prefix list که صراحتاً 10.0.0.0/8 را رد میکند در حالی که هر چیز دیگر را مجاز میکند بساز، و آن را ورودی اعمال کن.
وظیفه ۳: تأیید ردشدن اکنون مسیر خصوصی
تأیید کن 10.0.0.0/8 دیگر در جدول BGP R1 ظاهر نمیشود، در حالی که دو مسیر مشروع همچنان میشوند.
وظیفه ۴: پیکربندی یک Prefix List خروجی که یک شبکه داخلی را نگه میدارد
یک prefix list که فقط 192.168.80.0/24 را مجاز میکند بساز و آن را خروجی بهسمت R2 اعمال کن.
وظیفه ۵: تأیید دریافت فقط شبکه مورد نظر توسط R2
تأیید کن R2 192.168.80.0/24 را میبیند اما هرگز 192.168.99.0/24 را.
راهحل و تأیید
R1# show ip bgp
Network Next Hop Path
*> 10.0.0.0/8 [via R2] 65090 i
*> 198.51.100.0/24 [via R2] 65090 i
*> 203.0.113.0/24 [via R2] 65090 i
-- هر سه مسیر در ابتدا پذیرفته شدند، شامل
-- بازه خصوصی مسئلهسازR1(config)# ip prefix-list BLOCK-PRIVATE seq 5 deny 10.0.0.0/8
R1(config)# ip prefix-list BLOCK-PRIVATE seq 10 permit 0.0.0.0/0 le 32
-- deny صریح اول میآید، سپس یک permit-همه
-- هر چیز دیگر را میگیرد -- prefix list ها،
-- مانند ACL ها، یک deny ضمنی در انتها دارند،
-- پس این خط permit نهایی مورد نیاز استR1(config)# router bgp 65080
R1(config-router)# neighbor [آدرس R2] prefix-list BLOCK-PRIVATE inR1# clear ip bgp [آدرس R2] soft in
R1# show ip bgp
Network Next Hop Path
*> 198.51.100.0/24 [via R2] 65090 i
*> 203.0.113.0/24 [via R2] 65090 i
-- 10.0.0.0/8 دیگر ظاهر نمیشود -- دو شبکه
-- مشروع تحتتأثیر باقی نمیمانندR1(config)# ip prefix-list ADVERTISE-ONLY seq 5 permit 192.168.80.0/24R1(config)# router bgp 65080
R1(config-router)# neighbor [آدرس R2] prefix-list ADVERTISE-ONLY outR2# show ip bgp
Network Next Hop Path
*> 192.168.80.0/24 [via R1] 65080 i
-- فقط شبکه مورد نظر ظاهر میشود -- 192.168.99.0/24
-- اصلاً هرگز تبلیغ نشد، چون prefix list خروجی
-- هیچ عبارت permit منطبقی با آن نداشت، پس به
-- deny ضمنی افتادنکته کلیدی
Prefix list های ورودی و خروجی چیزی اساساً متفاوت از ابزارهای مبتنیبر-ویژگی پوششدادهشده در لبهای قبلی کنترل میکنند: بهجای تأثیرگذاری روی اینکه کدامیک از چند مسیر ازقبل-پذیرفتهشده ترجیح داده میشود، تصمیم میگیرند آیا یک مسیر اصلاً پذیرفته یا تبلیغ میشود — یک خط دفاع اولیه ضروری در برابر یک همتای eBGP بدرفتار یا نادرستپیکربندیشده، و ابزار درست هروقت شبکههای داخلی خاص هرگز نباید AS محلی را ترک کنند صرفنظر از هر پیکربندی سیاست دیگر.