IP фильтрация (BGP Remote Triggered Black Hole)

Ключ
Эта строка удалена.
Это слово было удалено. Это слово было добавлено.
Эта строка добавлена.

Изменения (10)

просмотр истории страницы
*Включить BGP Blackhole* \- опция влияет на запуск самого контейнера BGP Blackhole. Если её выключить - ни один сервис внутри этого контейнера (ни BGP, ни OSPF, ни Zebra) работать не будет.

*Отдельная таблица маршрутизации* \- опция позволяет сформировать отдельный ipset на редукторе, Carbon Reductor DPI, чтобы избежать возможных проблем при падении сессии.

*Шаблон конфига Zebra* и *Шаблон конфига bgpd*\- менять не требуется в 99% случаев. Оставшийся 1% - когда требуется настроить что-то специфичное, что не будет вноситься в продукт никогда.
{code}

*Делить крупные подсети до префикса* \- эта опция требуется, если вышестоящий провайдер оператор связи присылает вам маршруты, пересекающиеся с блокируемыми с меньшим префиксом, в результате чего они получают больший приоритет, чем маршруты анонсируемые Carbon Reductor, из-за чего последние не применяются и подсети не блокируются.




h2. Пример настройки соседа Reductor-а Carbon Reductor по BGP

{note}
Настройка производится именно на *маршрутизаторе*, не на Reductor-е \!
Настройка производится на *маршрутизаторе*\!
{note}

{code}

Можно настроить доступ к сессию BGP и без создания интерфейса lo и из route-map убрать "set ip next-hop 192.168.255.255". Тогда запрещённый трафик будет идти на редуктор Carbon Reductor DPI и дропаться уже там. блокироваться.

В примере есть запись 
set local-preference 200
{code}
Она требуется для того, чтобы маршрут от редуктора Carbon Reductor DPI точно попал в таблицу маршрутизации, потому что у него будет высший приоритет, но в зависимости от правил действующих в вашей сети, эта настройка может меняться.

{info}
Стандартный пакетный менеджер CentOS ставит версию quagga 0.99...; Для неё в конфигурационном файле указываем всё то же самое, только убраны настройки для адреса 192.168.255.255 и нет особых настроек для zebra.conf.
{info}

h3. Cisco 3750

Нужно Необходимо заменить следующие значения:

XXXXX - номер приватной AS Cisco-роутера.
{code}

h3. Пример настройки соседа Reductor по BGP для IPv6:

{code}