Определение простыми словами
Интернет — это не одна большая сеть, а тысячи независимых сетей (автономных систем, AS), которые принадлежат разным компаниям и провайдерам. Чтобы они могли передавать пакеты друг другу, нужен общий язык: «эти подсети у меня, путь до них такой-то». Этот язык — BGP. Каждый магистральный маршрутизатор хранит таблицу примерно из миллиона маршрутов, полученных от соседей.
BGP бывает двух типов. eBGP — между разными AS (например, между провайдером и его аплинком). iBGP — внутри одной AS, чтобы все пограничные роутеры знали актуальный полный взгляд на интернет. Каждой AS присваивается уникальный номер — ASN.
Сравнение (таблица)
| Параметр | BGP (eBGP) | OSPF | RIP |
|---|---|---|---|
| Где работает | между AS | внутри AS | внутри AS |
| Тип | path-vector | link-state | distance-vector |
| Метрика | длина AS-path, политики | стоимость линка | число хопов |
| Скорость сходимости | средняя (минуты) | быстрая | медленная |
| Размер сети | глобальный интернет | кампус, ДЦ | малые сети |
| Сложность | высокая | средняя | низкая |
Кейсы использования
- Хостинг-провайдер получает свой ASN, объявляет блок IP в BGP двум аплинкам — приходит отказоустойчивая связь и независимость от одного оператора.
- Anycast DNS: один и тот же блок /24 анонсируется из десятков точек мира — пользователь попадает на ближайшую через AnyCast.
- DDoS-защита: при атаке трафик перенаправляется через scrubbing-центр путём изменения BGP-анонса.
- Корпоративная сеть с несколькими каналами: BGP выбирает основной и резервный маршруты автоматически.
- Негативный сценарий: в 2021 крупный провайдер по ошибке аннулировал BGP-анонсы своей сети — половина мира потеряла доступ к сервисам компании на шесть часов. Это типичная цена ошибки в BGP-конфигурации без RPKI и фильтров.
Технические детали
Для работы BGP на Linux обычно поднимают FRR или BIRD. Минимальный конфиг сессии eBGP в FRR.
apt install frr
vtysh
configure terminal
router bgp 65001
bgp router-id 203.0.113.1
neighbor 203.0.113.2 remote-as 65002
neighbor 203.0.113.2 password $ecret
address-family ipv4 unicast
network 198.51.100.0/24
neighbor 203.0.113.2 activate
exit
# проверка
show ip bgp summary
show ip bgp 8.8.8.8
show ip route bgp
Безопасность BGP — отдельная история. Базовая защита — TTL hack (GTSM), парольная аутентификация и фильтры префиксов на входе. Для борьбы с hijack-атаками используют RPKI: владелец префикса криптографически подписывает право его анонсировать, а соседи отвергают аномальные анонсы.
🔥 Где это применяется
Частые вопросы
Нужен ли свой ASN обычному сайту?
Нет, для одного сайта или небольшого хостинга достаточно IP, выделенных провайдером. Свой ASN нужен, когда есть собственная инфраструктура и каналы от двух и более операторов.
Чем eBGP отличается от iBGP?
eBGP работает между разными автономными системами и обменивается публичной маршрутной информацией. iBGP — внутри одной AS, синхронизирует маршруты между пограничными роутерами.
Что такое BGP hijack?
Ситуация, когда чужая AS объявляет ваш IP-блок как свой. Трафик уходит к атакующему. Защита — RPKI и аккуратные фильтры у аплинков.