Filtrage, communautés et ingénierie de trafic
Utiliser les listes de préfixes, les communautés BGP et les attributs pour orienter le trafic entrant et sortant.
À retenir
- Le filtrage bogons et la limite de longueur de préfixe protègent contre les annonces erronées.
- Les communautés BGP (no-export, blackhole, prepend) automatisent des actions côté pair.
- Le AS-path prepending influence sans garantir le choix du chemin entrant.
- Le MED n'est comparé qu'entre routes d'un même AS voisin par défaut.
Pourquoi filtrer systématiquement
Accepter ou annoncer des routes sans filtre expose un réseau à des fuites de routage (route leaks) ou à des détournements (hijacks). Le filtrage BGP repose sur trois briques complémentaires : les prefix-lists, les AS-path filters et les communautés.
Prefix-lists et bogons
Une prefix-list filtre par préfixe et longueur, par exemple pour n'accepter que des annonces IPv4 entre /8 et /24. Il est indispensable de filtrer les "bogons" (préfixes réservés, non routables sur Internet, comme 0.0.0.0/8, 10.0.0.0/8 ou 192.168.0.0/16) et les longueurs excessives (au-delà de /24 en IPv4, souvent rejetées par les opérateurs de transit).
Point clé
un filtrage d'entrée strict par IRR (Internet Routing Registry) ou par RPKI évite d'accepter des annonces erronées ou malveillantes d'un pair.
Communautés BGP
Les communautés (RFC 1997) sont des étiquettes 32 bits attachées à une route, utilisées pour déclencher des actions chez le pair sans configuration manuelle croisée.
| Usage courant | Exemple de format | Effet typique |
|---|---|---|
| No-export | 65000:65281 (well-known NO_EXPORT) | La route n'est pas réannoncée à l'extérieur de la confédération |
| Prepend | ASN:900x | Demande au pair de prépender l'AS_PATH x fois |
| Blackhole | ASN:666 | Déclenche un routage vers null0 (mitigation DDoS) |
| Localisation | ASN:region | Limite la propagation à une région géographique de l'opérateur |
Sur le terrain
la communauté blackhole (souvent ASN:666 chez de nombreux opérateurs de transit) est l'outil le plus rapide pour contenir une attaque volumétrique : elle demande au transitaire de "droper" le trafic vers une IP victime avant même qu'il n'atteigne le lien saturé.
Ingénierie de trafic sortante et entrante
- Sortant : Local Preference ou Weight pour préférer un transitaire sur un autre.
- Entrant : AS-path prepending (allonger artificiellement l'AS_PATH pour rendre un chemin moins attractif) ou annonces de préfixes plus spécifiques sur un seul lien.
Attention
le prepending n'a aucun effet garanti : certains pairs ignorent la longueur d'AS_PATH au profit d'un Local Preference imposé localement. Ce n'est jamais une garantie, seulement une incitation.
MED et négociation multi-liens
Le MED (Multi-Exit Discriminator) permet à un AS voisin de préférer un point d'entrée plutôt qu'un autre quand plusieurs liens existent entre deux AS. Il n'est comparé qu'entre routes issues du même AS voisin par défaut.
Astuce
documentez chaque politique de communauté appliquée dans un registre interne partagé ; en interconnexion multi-opérateurs, l'absence de documentation des communautés utilisées est la première cause de mauvaise interprétation lors d'un changement d'équipe.
Synthèse
Le filtrage rigoureux et l'usage maîtrisé des communautés transforment BGP d'un protocole "best-effort" en un outil réel d'ingénierie de trafic.