BGP простыми словами: как работает протокол интернета | Глоссарий FREEHOSTING

BGP

Border Gateway Protocol
BGP — BGP — протокол маршрутизации, на котором держится интернет. С его помощью автономные системы (ASN) обмениваются информацией о доступных подсетях и выбирают оптимальный путь до любой точки сети.

Определение простыми словами

Интернет — это не одна большая сеть, а тысячи независимых сетей (автономных систем, AS), которые принадлежат разным компаниям и провайдерам. Чтобы они могли передавать пакеты друг другу, нужен общий язык: «эти подсети у меня, путь до них такой-то». Этот язык — BGP. Каждый магистральный маршрутизатор хранит таблицу примерно из миллиона маршрутов, полученных от соседей.

BGP бывает двух типов. eBGP — между разными AS (например, между провайдером и его аплинком). iBGP — внутри одной AS, чтобы все пограничные роутеры знали актуальный полный взгляд на интернет. Каждой AS присваивается уникальный номер — ASN.

Сравнение (таблица)

Параметр BGP (eBGP) OSPF RIP
Где работает между AS внутри AS внутри AS
Тип path-vector link-state distance-vector
Метрика длина AS-path, политики стоимость линка число хопов
Скорость сходимости средняя (минуты) быстрая медленная
Размер сети глобальный интернет кампус, ДЦ малые сети
Сложность высокая средняя низкая

Кейсы использования

  • Хостинг-провайдер получает свой ASN, объявляет блок IP в BGP двум аплинкам — приходит отказоустойчивая связь и независимость от одного оператора.
  • Anycast DNS: один и тот же блок /24 анонсируется из десятков точек мира — пользователь попадает на ближайшую через AnyCast.
  • DDoS-защита: при атаке трафик перенаправляется через scrubbing-центр путём изменения BGP-анонса.
  • Корпоративная сеть с несколькими каналами: BGP выбирает основной и резервный маршруты автоматически.
  • Негативный сценарий: в 2021 крупный провайдер по ошибке аннулировал BGP-анонсы своей сети — половина мира потеряла доступ к сервисам компании на шесть часов. Это типичная цена ошибки в BGP-конфигурации без RPKI и фильтров.

Технические детали

Для работы BGP на Linux обычно поднимают FRR или BIRD. Минимальный конфиг сессии eBGP в FRR.

apt install frr
vtysh
configure terminal
router bgp 65001
  bgp router-id 203.0.113.1
  neighbor 203.0.113.2 remote-as 65002
  neighbor 203.0.113.2 password $ecret
  address-family ipv4 unicast
    network 198.51.100.0/24
    neighbor 203.0.113.2 activate
exit

# проверка
show ip bgp summary
show ip bgp 8.8.8.8
show ip route bgp

Безопасность BGP — отдельная история. Базовая защита — TTL hack (GTSM), парольная аутентификация и фильтры префиксов на входе. Для борьбы с hijack-атаками используют RPKI: владелец префикса криптографически подписывает право его анонсировать, а соседи отвергают аномальные анонсы.

Частые вопросы

Нужен ли свой ASN обычному сайту?

Нет, для одного сайта или небольшого хостинга достаточно IP, выделенных провайдером. Свой ASN нужен, когда есть собственная инфраструктура и каналы от двух и более операторов.

Чем eBGP отличается от iBGP?

eBGP работает между разными автономными системами и обменивается публичной маршрутной информацией. iBGP — внутри одной AS, синхронизирует маршруты между пограничными роутерами.

Что такое BGP hijack?

Ситуация, когда чужая AS объявляет ваш IP-блок как свой. Трафик уходит к атакующему. Защита — RPKI и аккуратные фильтры у аплинков.