Cet article explique comment déterminer quelles routes BGP accepter ou bloquer à l'aide du filtrage BGP.
Vue d'ensemble
Les filtres de route BGP Ingress vous permettent de contrôler quelles routes sont acceptées ou supprimées lorsqu'elles sont reçues d'un voisin BGP traversant le trafic vers le cloud Cato. Ceci est important pour maintenir la stabilité réseau, la sécurité et la performance.
Le filtrage BGP peut être utilisé pour migrer progressivement votre environnement vers Cato en limitant les routes que vous acceptez. De plus, vous pouvez utiliser le filtrage BGP pour bloquer les routes connues pour être utilisées par des acteurs malveillants.
Cato prend en charge les méthodes suivantes pour le filtrage BGP :
Listes de contrôle d'accès
Correspondance exacte
Exact et inclusif
Communautés
Remarques :
Le filtrage BGP est disponible pour tous les types de sites (sites Socket nécessitent Socket v21.1 et plus)
Modifier les filtres BGP déclenche une réinitialisation immédiate de la session BGP
Les filtres entrants BGP prennent en charge jusqu'à 500 CIDR différents
Correspondance exacte
Vous pouvez utiliser la correspondance exacte pour filtrer les routes BGP entrantes en fonction du réseau source CIDR.

Par exemple, vous pouvez créer une règle qui accepte uniquement des routes à partir d'un sous-réseau exact, par exemple 192.168.1.0/24. Le filtre acceptera uniquement des routes qui correspondent exactement, mais n'acceptera pas des routes de sous-réseaux comme 192.168.1.0/30.
Exact et inclusif
Semblable à l'exact, vous pouvez utiliser des listes de préfixes pour accepter des routes qui sont incluses non seulement dans le CIDR exact que vous définissez, mais aussi ses sous-réseaux.

Par exemple, vous pouvez créer une règle qui accepte les routes d'un sous-réseau, par exemple 192.168.1.0/24, mais inclut également les sous-réseaux de la plage /24 à /27. Le filtre accepte les routes qui correspondent exactement ainsi que des routes provenant des sous-réseaux 192.168.1.0/25 ou 192.168.1.0/27.
Communautés
Les communautés BGP sont utilisées pour taguer les routes avec un attribut, ce qui vous donne plus de contrôle sur les politiques de routage. Bien que l'attribut communauté soit optionnel, lorsqu'il est utilisé, il vous permet de regrouper des routes et de créer des politiques de filtrage basées sur ces groupements.

Par exemple, créez une règle qui bloque toutes les routes avec le tag communauté 123. Assurez-vous de taguer les routes BGP elles-mêmes avec l'attribut communauté.
Cas d'utilisation - Migrez progressivement votre environnement
La société ABC est actuellement en train de migrer son environnement vers le Cloud Cato. Dans le cadre de cette migration, elle souhaite introduire progressivement les routes annoncées à des pairs spécifiques sans causer de perturbations.
En utilisant à la fois le filtrage basé sur la communauté et les ACL, ABC peut créer une base de règles qui accepte ou bloque des routes en fonction de critères prédéterminés, puis ajuster ces règles au gré des besoins.
Configuration de BGP pour un site
Cette section explique comment définir les paramètres de filtrage BGP lors de la définition d'un pair BGP. Pour des instructions complètes sur la définition d'un pair BGP, voir Configurer des voisins BGP pour un Socket Cato.
Pour configurer les paramètres de filtrage BGP pour un site :
Dans le menu de navigation, cliquez sur Réseau > Sites et sélectionnez le site.
Dans le menu de navigation, cliquez sur Paramètres du site > BGP.
Cliquez sur Nouveau pour créer un nouveau pair BGP ou modifier un pair existant. Le panneau Modifier le voisin BGP s'ouvre.
Dans la section Politique, sous Accepter, déterminez si et comment filtrer les routes :
Tout supprimer - Toutes les routes BGP sont supprimées, ce qui signifie qu'aucun filtrage n'est appliqué
Tout accepter - Toutes les routes BGP sont acceptées, ce qui signifie qu'aucun filtrage n'est appliqué
Liste des acceptations - Créez une base de règles pour déterminer quelles routes accepter. Toutes les routes non spécifiées sont supprimées.
Liste des rejets - Créez une base de règles pour déterminer quelles routes rejeter. Toutes les routes non spécifiées sont acceptées.
Si vous avez sélectionné Liste des acceptations ou Liste des rejets, cliquez sur Nouveau pour définir quelles routes accepter ou rejeter, respectivement.
Déterminez les critères de Correspondance
Sélectionnez la Condition
Si vous sélectionnez Routes, la condition peut être soit Exacte soit Exacte et inclusive. Si vous sélectionnez Communautés, la condition est uniquement Exacte.
Sous Valeurs, sélectionnez Global ou Personnalisé.
Plage IP globale - un objet global qui a été créé dans vos plages IP
Plage IP personnalisée - Définissez le CIDR qui ne s'applique qu'à la règle spécifique
(Optionnel) Si vous avez sélectionné la condition Exact et Inclusive, vous pouvez définir Plus grand que ou égal à et Moins que ou égal à des valeurs pour inclure comme sous-réseaux.
(Optionnel) Cliquez sur Ajouter des exceptions pour exclure une route de l'action Accepter ou Supprimer.
Cliquez sur Appliquer, puis cliquez sur Sauvegarder.