この記事では、BGPフィルタリングを使用して、どのBGPルートを承認またはブロックするかを判断する方法を説明します。
概要
BGPインフロー・ルート・フィルタは、Catoクラウドへと通過するBGP隣接から受信したルートをどれを承認またはドロップするかを制御します。 これはネットワークの安定性、セキュリティ、およびパフォーマンスを維持するために重要です。
BGPフィルタリングを使用することで、承認するルートを制限することにより、Catoへの環境の段階的な移行が可能になります。 さらに、BGPフィルタリングを使用して、悪意のあるアクターが使用していると判明しているルートをブロックできます。
Catoは以下の方法でBGPフィルタリングをサポートしています:
アクセス制御リスト
完全一致
完全一致および包含
コミュニティ
注:
BGPフィルタリングはすべてのサイトタイプで利用可能です(ソケットサイトはSocket v21.1以上が必要です)
BGPフィルターの編集は即時のBGPセッションリセットをトリガーします
BGPインバウンドフィルタは最大500の異なるCIDRをサポートします
完全一致
Exact Matchを使用して、送信元ネットワークCIDRに基づいて着信BGPルートをフィルタリングできます。

例えば、特定のサブネットからのルートのみを承認するルールを作成できます。例: 192.168.1.0/24。 フィルタは完全一致のルートのみを承認し、192.168.1.0/30のようなサブネットからのルートは承認しません。
完全一致および包含
Exactと同様に、プレフィックスリストを使用して、指定したCIDRだけでなく、その下位サブネットからのルートも受け入れることができます。

例えば、サブネット192.168.1.0/24からのルートを承認するルールを作成するだけでなく、/24から/27の範囲のサブネットを含めることもできます。 フィルタは完全一致のルート及びサブネット192.168.1.0/25または192.168.1.0/27からのルートも承認します。
コミュニティ
BGPコミュニティはルートに属性をタグ付けし、ルーティングポリシーにおける制御を向上させるために使用されます。 コミュニティ属性は任意ですが、使用すると、ルートをグループ化してフィルタリングポリシーをこれらのグループ化に基づいて作成できます。

例えば、コミュニティタグ123を持つすべてのルートをブロックするルールを作成します。 必ずBGPルート自体にコミュニティ属性をタグ付けしてください。
ユースケース - 環境の段階的な移行
会社ABCは現在、その環境をCatoクラウドに移行中です。 その移行の一環として、特定のピアに対して広告されたルートを徐々に導入し、混乱を引き起こさないようにしたいと考えています。
コミュニティ・フィルタリングとACLを合わせて使用することで、ABCは事前に決定された基準に基づいてルートを承認またはブロックするルールベースを構築し、状況が変わったらそれらのルールを調整できます。
サイト用BGPの設定
このセクションでは、BGPピアを定義するときにBGPフィルタリング設定を定義する方法を説明します。 BGPピア定義の完全な手順については、CatoソケットのBGP隣接設定を参照してください。
サイトのBGPフィルタリング設定を設定するには:
ナビゲーションメニューからネットワーク > サイトをクリックし、サイトを選択。
ナビゲーションメニューからサイト設定 > BGPをクリック。
新規をクリックして新しいBGPピアを作成するか、既存のものを編集します。 BGPネイバーの編集パネルが開きます。
ポリシーセクションで、承認の下で、ルートをフィルタリングするかどうかとその方法を決定します:
すべてを破棄 - すべてのBGPルートは破棄され、フィルタリングは適用されません
すべてを許可 - すべてのBGPルートを許可し、フィルタリングは適用されません
許可リスト - どのルートを承認するかを決めるルールベースを作成します。 指定されていないルートはすべて破棄されます。
ドロップリスト - どのルートを破棄するかを決めるルールベースを作成します。 指定されていないルートはすべて承認されます。
許可リストまたはドロップリストを選択した場合、新しく定義するルートを受け入れるまたは破棄するために新規をクリックします。
一致基準を決定
条件を選択
ルートを選択した場合、条件は完全一致または完全一致および包含のいずれかです。 コミュニティを選択した場合、条件は完全一致のみです。
値の下で、グローバルまたはカスタムを選択します。
グローバルIP範囲 - あなたのIP範囲で作成されたグローバルオブジェクト
カスタムIP範囲 - 特定のルールにのみ適用されるCIDRを定義します
(任意) 完全一致および包含の条件を選択した場合、以上かつ同等 と 以下かつ同等 の値をサブネットとして含めることができます。
(任意) 例外を追加をクリックして、承認またはドロップアクションからルートを除外します。
適用をクリックし、その後保存をクリックします。