BGPフィルタリングの使用

Prev Next

この記事では、BGPフィルタリングを使用して、どのBGPルートを承認またはブロックするかを判断する方法を説明します。

概要

BGPインフロー・ルート・フィルタは、Catoクラウドへと通過するBGP隣接から受信したルートをどれを承認またはドロップするかを制御します。 これはネットワークの安定性、セキュリティ、およびパフォーマンスを維持するために重要です。

BGPフィルタリングを使用することで、承認するルートを制限することにより、Catoへの環境の段階的な移行が可能になります。 さらに、BGPフィルタリングを使用して、悪意のあるアクターが使用していると判明しているルートをブロックできます。

Catoは以下の方法でBGPフィルタリングをサポートしています:

  • アクセス制御リスト

    • 完全一致

    • 完全一致および包含

  • コミュニティ

注:

  • BGPフィルタリングはすべてのサイトタイプで利用可能です(ソケットサイトはSocket v21.1以上が必要です)

  • BGPフィルターの編集は即時のBGPセッションリセットをトリガーします 

  • BGPインバウンドフィルタは最大500の異なるCIDRをサポートします

完全一致

Exact Matchを使用して、送信元ネットワークCIDRに基づいて着信BGPルートをフィルタリングできます。

bgp-filtering_exact.png

例えば、特定のサブネットからのルートのみを承認するルールを作成できます。例: 192.168.1.0/24。 フィルタは完全一致のルートのみを承認し、192.168.1.0/30のようなサブネットからのルートは承認しません。

完全一致および包含

Exactと同様に、プレフィックスリストを使用して、指定したCIDRだけでなく、その下位サブネットからのルートも受け入れることができます。

bgp-filtering_inclusive.png

例えば、サブネット192.168.1.0/24からのルートを承認するルールを作成するだけでなく、/24から/27の範囲のサブネットを含めることもできます。 フィルタは完全一致のルート及びサブネット192.168.1.0/25または192.168.1.0/27からのルートも承認します。

コミュニティ

BGPコミュニティはルートに属性をタグ付けし、ルーティングポリシーにおける制御を向上させるために使用されます。 コミュニティ属性は任意ですが、使用すると、ルートをグループ化してフィルタリングポリシーをこれらのグループ化に基づいて作成できます。

bgp-filtering_community.png

例えば、コミュニティタグ123を持つすべてのルートをブロックするルールを作成します。 必ずBGPルート自体にコミュニティ属性をタグ付けしてください。

ユースケース - 環境の段階的な移行

会社ABCは現在、その環境をCatoクラウドに移行中です。 その移行の一環として、特定のピアに対して広告されたルートを徐々に導入し、混乱を引き起こさないようにしたいと考えています。

コミュニティ・フィルタリングとACLを合わせて使用することで、ABCは事前に決定された基準に基づいてルートを承認またはブロックするルールベースを構築し、状況が変わったらそれらのルールを調整できます。

サイト用BGPの設定

このセクションでは、BGPピアを定義するときにBGPフィルタリング設定を定義する方法を説明します。 BGPピア定義の完全な手順については、CatoソケットのBGP隣接設定を参照してください。

サイトのBGPフィルタリング設定を設定するには:

  1. ナビゲーションメニューからネットワーク > サイトをクリックし、サイトを選択。

  2. ナビゲーションメニューからサイト設定 > BGPをクリック。

  3. 新規をクリックして新しいBGPピアを作成するか、既存のものを編集します。 BGPネイバーの編集パネルが開きます。

  4. ポリシーセクションで、承認の下で、ルートをフィルタリングするかどうかとその方法を決定します:

    • すべてを破棄 - すべてのBGPルートは破棄され、フィルタリングは適用されません

    • すべてを許可 - すべてのBGPルートを許可し、フィルタリングは適用されません

    • 許可リスト - どのルートを承認するかを決めるルールベースを作成します。 指定されていないルートはすべて破棄されます。

    • ドロップリスト - どのルートを破棄するかを決めるルールベースを作成します。 指定されていないルートはすべて承認されます。

  5. 許可リストまたはドロップリストを選択した場合、新しく定義するルートを受け入れるまたは破棄するために新規をクリックします。

    1. 一致基準を決定

    2. 条件を選択

      ルートを選択した場合、条件は完全一致または完全一致および包含のいずれかです。 コミュニティを選択した場合、条件は完全一致のみです。

    3. 値の下で、グローバルまたはカスタムを選択します。

      • グローバルIP範囲 - あなたのIP範囲で作成されたグローバルオブジェクト

      • カスタムIP範囲 - 特定のルールにのみ適用されるCIDRを定義します

    4. (任意) 完全一致および包含の条件を選択した場合、以上かつ同等 と 以下かつ同等 の値をサブネットとして含めることができます。

    5. (任意) 例外を追加をクリックして、承認またはドロップアクションからルートを除外します。

  6. 適用をクリックし、その後保存をクリックします。