Leçon 2/3
40 min Réseaux & Télécoms

Filtrage, communautés et ingénierie de trafic

Utiliser les listes de préfixes, les communautés BGP et les attributs pour orienter le trafic entrant et sortant.

À retenir

  • Le filtrage bogons et la limite de longueur de préfixe protègent contre les annonces erronées.
  • Les communautés BGP (no-export, blackhole, prepend) automatisent des actions côté pair.
  • Le AS-path prepending influence sans garantir le choix du chemin entrant.
  • Le MED n'est comparé qu'entre routes d'un même AS voisin par défaut.

Pourquoi filtrer systématiquement

Accepter ou annoncer des routes sans filtre expose un réseau à des fuites de routage (route leaks) ou à des détournements (hijacks). Le filtrage BGP repose sur trois briques complémentaires : les prefix-lists, les AS-path filters et les communautés.

Prefix-lists et bogons

Une prefix-list filtre par préfixe et longueur, par exemple pour n'accepter que des annonces IPv4 entre /8 et /24. Il est indispensable de filtrer les "bogons" (préfixes réservés, non routables sur Internet, comme 0.0.0.0/8, 10.0.0.0/8 ou 192.168.0.0/16) et les longueurs excessives (au-delà de /24 en IPv4, souvent rejetées par les opérateurs de transit).

Point clé

un filtrage d'entrée strict par IRR (Internet Routing Registry) ou par RPKI évite d'accepter des annonces erronées ou malveillantes d'un pair.

Communautés BGP

Les communautés (RFC 1997) sont des étiquettes 32 bits attachées à une route, utilisées pour déclencher des actions chez le pair sans configuration manuelle croisée.

Usage courantExemple de formatEffet typique
No-export65000:65281 (well-known NO_EXPORT)La route n'est pas réannoncée à l'extérieur de la confédération
PrependASN:900xDemande au pair de prépender l'AS_PATH x fois
BlackholeASN:666Déclenche un routage vers null0 (mitigation DDoS)
LocalisationASN:regionLimite la propagation à une région géographique de l'opérateur

Sur le terrain

la communauté blackhole (souvent ASN:666 chez de nombreux opérateurs de transit) est l'outil le plus rapide pour contenir une attaque volumétrique : elle demande au transitaire de "droper" le trafic vers une IP victime avant même qu'il n'atteigne le lien saturé.

Ingénierie de trafic sortante et entrante

  • Sortant : Local Preference ou Weight pour préférer un transitaire sur un autre.
  • Entrant : AS-path prepending (allonger artificiellement l'AS_PATH pour rendre un chemin moins attractif) ou annonces de préfixes plus spécifiques sur un seul lien.

Attention

le prepending n'a aucun effet garanti : certains pairs ignorent la longueur d'AS_PATH au profit d'un Local Preference imposé localement. Ce n'est jamais une garantie, seulement une incitation.

MED et négociation multi-liens

Le MED (Multi-Exit Discriminator) permet à un AS voisin de préférer un point d'entrée plutôt qu'un autre quand plusieurs liens existent entre deux AS. Il n'est comparé qu'entre routes issues du même AS voisin par défaut.

Astuce

documentez chaque politique de communauté appliquée dans un registre interne partagé ; en interconnexion multi-opérateurs, l'absence de documentation des communautés utilisées est la première cause de mauvaise interprétation lors d'un changement d'équipe.

Synthèse

Le filtrage rigoureux et l'usage maîtrisé des communautés transforment BGP d'un protocole "best-effort" en un outil réel d'ingénierie de trafic.

Leçon précédente