この記事では、BGPフィルタリングを使用してどのBGPルートを受け入れるまたはブロックするかを決定する方法を説明します。
BGP受信ルートフィルターを使用すると、Catoクラウドにトラフィックを通過するBGP隣接機器から受信したルートが受け入れられるか、拒否されるかを制御できます。 これは、ネットワークの安定性、セキュリティ、およびパフォーマンスを維持するために重要です。
BGPフィルタリングを使用して、受け入れるルートを制限することにより、環境を徐々にCatoに移行させることができます。 また、悪意のあるユーザーが使用していることが分かっているルートをブロックするためにBGPフィルタリングを使用できます。
Catoは、BGPフィルタリングのために以下の方法をサポートしています:
-
アクセスコントロールリスト
-
完全一致
-
完全一致および包含
-
-
コミュニティ
注意
注意:
-
BGPフィルタリングは全てのサイトタイプで利用可能です(ソケットサイトにはSocket v21.1以上が必要です)
-
BGPフィルタを編集すると、即座にBGPセッションがリセットされます
-
BGPインバウンドフィルターは最大500個の異なるCIDRをサポートします
正確なネットワークCIDRに基づいて受信BGPルートをフィルタリングするために、完全一致を使用できます。
例えば、正確なサブネット、例として192.168.1.0/24からのみルートを受け入れるルールを作成できます。 フィルターは完全一致のルートのみを受け入れ、192.168.1.0/30のようなサブネットからのルートは受け入れません。
完全一致と同様に、プレフィックスリストを使用して、定義した正確なCIDRだけでなく、そのサブネットも含めたルートを受け入れることができます。
例えば、192.168.1.0/24からのサブネットからのルートを受け入れるルールを作成できますが、/24から/27の範囲のサブネットも含めます。 フィルターは完全一致のルートと、サブネット192.168.1.0/25または192.168.1.0/27からのルートも受け入れます。
BGPコミュニティは、ルートに属性をタグ付けするために使用され、ルーティングポリシーをより細かく制御することができます。 コミュニティ属性はオプションですが、使用することでルートをグループ化し、これらのグループ化に基づいたフィルタリングポリシーを作成できます。
例えば、コミュニティタグ123を持つすべてのルートをブロックするルールを作成します。 BGPルートにコミュニティ属性をタグ付けすることを確認してください。
このセクションでは、BGPピアを定義する際にBGPフィルタリング設定を定義する方法を説明します。 BGPピアの定義に関する詳細な手順については、「カト ソケットのBGP ネイバー設定」を参照してください。
サイトのBGPフィルタリング設定を構成するには:
-
ナビゲーションメニューから、ネットワーク > サイトをクリックし、サイトを選択します。
-
ナビゲーションメニューから、サイト設定 > BGPをクリックします。
-
新規をクリックして新しいBGPピアを作成するか、既存のものを編集します。 BGPネイバー編集パネルが開きます。
-
ポリシーセクションで、受け入れの下で、ルートをフィルタリングするかどうか、およびその方法を決定します:
-
すべて破棄 - すべてのBGPルートが破棄され、フィルタリングが適用されていないことを意味します
-
全て受け入れ - 全てのBGPルートが受け入れられ、フィルタリングが適用されていないことを意味します
-
受け入れリスト - どのルートを受け入れるかのルールベースを作成します。 指定されていないルートはすべて破棄されます。
-
破棄リスト - どのルートを破棄するかのルールベースを作成します。 指定されていないルートはすべて受け入れられます。
-
-
受け入れリストまたは破棄リストを選択した場合、新規をクリックして、受け入れるまたは破棄するルートをそれぞれ定義します。
-
一致基準を決定します
-
条件を選択します
ルートを選択した場合、条件は完全一致または完全一致および包含のいずれかになります。 コミュニティを選択した場合、条件は完全一致のみです。
-
値の下で、グローバルまたはカスタムを選択します。
-
グローバルIPレンジ - 作成したIPレンジのグローバルオブジェクト
-
カスタムIPレンジ - 特定のルールにのみ適用するCIDRを定義します
-
-
(任意)完全一致および包含の条件を選択した場合、サブネットとして含める大なりまたは等しいおよび小なりまたは等しい値を定義できます。
-
(任意)例外を追加をクリックして、受け入れまたは破棄アクションからルートを除外します。
-
-
適用をクリックし、その後保存をクリックします。
0件のコメント
記事コメントは受け付けていません。