Cisco 300-410: Politiques, scalabilité et sélection de chemin BGP — Guide d'étude
Fait partie du Cisco CCNP Enterprise 300-410 ENARSI — Guide d’étude. Entraînez-vous avec des réponses vérifiées dans le centre d’examens Cisco, ou passez des tests chronométrés sur ExamRoll.io.
Vue d’ensemble
Le protocole BGP (Border Gateway Protocol) régit la politique de routage inter-domaine et la distribution évolutive de la joignabilité. La conception de sessions résilientes, la compréhension du comportement du prochain saut (next-hop) et des mises à jour, ainsi que l’application de politiques en pleine connaissance de l’algorithme de sélection du meilleur chemin sont fondamentales. À grande échelle, l’iBGP s’appuie sur des réflecteurs de route ou des confédérations, tandis que des outils avancés tels que l’annonce conditionnelle, l’origination de route par défaut, le multipath et le dampening affinent le comportement. Cette section détaille les mécanismes opérationnels, les compromis de conception et les modes de défaillance que vous devez anticiper, et fournit une approche systématique de dépannage pour les préfixes manquants et la sélection de chemin inattendue.
Conception des sessions et établissement du voisinage
- Adjacence eBGP vs. iBGP
- Les pairs eBGP se trouvent dans des ASN différents et utilisent par défaut un TTL de 1, ce qui nécessite une adjacence à un seul saut, sauf configuration contraire.
- Les pairs iBGP se trouvent dans le même ASN et nécessitent un maillage complet ou une alternative de mise à l’échelle (réflecteurs de route ou confédérations). L’iBGP utilise un TTL de 255, et les sessions utilisent fréquemment des interfaces de bouclage (loopback) pour la stabilité.
- Joignabilité TCP et machine à états finis (FSM) BGP
- BGP fonctionne sur le port TCP 179 ; la formation de la session dépend de la joignabilité IP/TCP générique et de la machine à états finis BGP (Idle → Connect/Active → OpenSent → OpenConfirm → Established).
- Bloqueurs courants : les ACL/pare-feux sur le port TCP/179, le Control-Plane Policing (CoPP) qui limite le débit de BGP, et le routage asymétrique qui interrompt TCP.
- Vérification pratique :
undefined
; en cas d’instabilité (flapping), inspectez
undefined
pour valider le CoPP. Pendant la validation de la politique, définissez les actions conform/exceed sur transmit pour éviter les rejets non intentionnels.
- Authentification et renforcement du TTL
- L’authentification MD5 (
undefined
) protège contre les sessions usurpées ; les non-concordances maintiennent la session à l’état Active.
- La sécurité GTSM/TTL (
undefined
) atténue les attaques basées sur le CPU ; ne la combinez pas avec ebgp-multihop sur le même voisin.
- Peering sur boucle locale, update-source et multihop
Le peering de boucle locale à boucle locale est plus résilient aux pannes d’interface ; il nécessite une source unique et une extension du TTL :
undefined
-
undefined
- Assurez la joignabilité unicast vers les boucles locales via une route statique ou un IGP. L’absence de récursion vers la boucle locale empêche silencieusement l’établissement de la session.
- Traitement du prochain saut et next-hop-self
- Par défaut, eBGP définit le prochain saut sur le voisin annonceur.
Par défaut, iBGP ne modifie pas le prochain saut ; les routeurs de périphérie doivent configurer
next-hop-selfsur iBGP pour éviter les trous noirs de prochain saut tiers.
undefined
undefined
Traitement du prochain saut et sélection du meilleur chemin
Sélection du meilleur chemin BGP sur les plateformes Cisco (par ordre d’importance décroissant) :
- Weight (spécifique à Cisco, local au routeur ; la valeur la plus élevée est préférée). Valeurs par défaut : 32768 pour les routes injectées localement, 0 sinon.
- Local Preference (intra-AS ; la valeur la plus élevée est préférée). Valeur par défaut 100 ; propagé dans iBGP.
- Origine locale (network/aggregate/redistribute) préférée aux routes apprises.
- Longueur de l’AS-path (le plus court est préféré). L’ajout d’AS (prepending) augmente la distance perçue.
- Code d’origine (IGP < EGP < Incomplete).
- MED (la valeur la plus basse est préférée). Comparé uniquement entre les chemins provenant du même AS voisin, sauf si
bgp always-compare-medest activé ;bgp deterministic-medassure une comparaison cohérente du MED entre les pairs. - Préférer eBGP à iBGP.
- Métrique IGP la plus basse vers le prochain saut BGP (routage hot-potato).
- Préférer la route la plus ancienne pour réduire l’instabilité (si activé, soumis au dampening/multipath).
- Critères de départage : longueur de cluster-list minimale, originator-ID le plus bas, router-ID BGP du voisin le plus bas, et enfin adresse IP du voisin la plus basse.
Notes de conception et pièges à éviter :
- La joignabilité du prochain saut est fondamentale. Un chemin peut être sélectionné par BGP mais échouer à la récursion CEF si le prochain saut n’est pas résolu.
- Lors de l’annonce dans iBGP après avoir appris d’eBGP, n’oubliez pas
next-hop-self; sinon, les routeurs iBGP pourraient voir un prochain saut eBGP injoignable et rejeter le trafic. - Le MED est souvent mal compris ; sans
always-compare-med, le MED entre différents AS voisins ne sera pas évalué, ce qui conduit à des valeurs qui semblent être « ignorées ».
Outils de stratégie : Attributs, Communautés et Filtrage
- Local Preference, Weight, AS-path prepending, MED
- Préférez un FAI à faible latence en augmentant le LOCAL_PREF pour ces routes (par exemple,
set local-preference 200). Cela modifie la sélection du trafic sortant dans tout l’AS sans toucher au plan de données IP. - Le Weight est uniquement local ; utilisez-le pour des préférences spécifiques au routeur (
neighbor 198.51.100.1 weight 50ou via une route-mapset weight). - L’AS-path prepending (
set as-path prepend 65000 65000 …) rend un chemin moins attractif en entrée vers votre AS en augmentant la distance perçue. Appliquez-le sélectivement ; une surutilisation réduit la joignabilité. - Le MED (
set metric) suggère un point de sortie de votre AS à votre voisin. Son effet dépend de la stratégie du voisin.
- Préférez un FAI à faible latence en augmentant le LOCAL_PREF pour ces routes (par exemple,
- Politique de communauté
- L’envoi des communautés n’est pas automatique ; activez-le avec
neighbor x send-community [both | extended]. - Communautés bien connues : no-export, no-advertise, internet, local-AS, et no-export-subconfed (utile avec les confédérations).
- Les communautés standard sont des valeurs de 32 bits (format AA:NN avec
ip bgp community new-format). - Les communautés étendues (64 bits) portent une sémantique additionnelle (par exemple, les route-targets dans VPNv4).
- Les communautés larges (96 bits, A:B:C) offrent scalabilité et clarté avec les ASN à 4 octets.
- Exemple : faire correspondre une communauté et définir des attributs
- ip community-list standard PREFERED permit 65000:100
- route-map INBOUND-POLICY permit 10 match community PREFERED set local-preference 200
- L’envoi des communautés n’est pas automatique ; activez-le avec
- Filtrage de préfixe et d’AS-path
ip prefix-listcontrôle la granularité des NLRI ;as-path access-listutilise des expressions régulières (regex) pour contraindre les chemins d’AS. Les deux sont attachés avec des route-maps ou directement avecneighbor … prefix-list/as-path access-group.- Entrant vs. sortant :
- Le filtrage entrant façonne ce qui entre dans votre table BGP et influence le meilleur chemin.
- Le filtrage sortant contrôle ce que vous annoncez ; une route-map sortante mal appliquée peut altérer de manière inattendue les attributs sur les routes originées localement (par exemple, l’ajout de l’AS local sur toutes les annonces fait que les voisins externes voient votre préfixe à deux sauts d’AS au lieu d’un seul). Limitez toujours les route-maps avec des correspondances explicites.
- Une stratégie minimale et ciblée réduit l’instabilité (churn) et évite le blackholing. Incluez toujours un
permitfinal dans les prefix-lists pour éviter les refus non intentionnels.
Exemples de configuration courts et ciblés :
- Augmenter la local preference pour les routes provenant de l’ISP-A :
- route-map SET-LP permit 10 set local-preference 200
- neighbor 203.0.113.1 route-map SET-LP in
- AS-path prepend pour une annonce sortante spécifique :
- ip prefix-list OUT-ONLY permit 192.0.2.0/24
- route-map PREPEND permit 10 match ip address prefix-list OUT-ONLY set as-path prepend 65000 65000
- neighbor 198.51.100.1 route-map PREPEND out
Mise à l’échelle iBGP et comportements avancés
- Réflecteurs de route (RR)
- Remplacent le maillage complet iBGP en désignant des RR qui réfléchissent les routes entre les clients et les non-clients. Les boucles sont évitées avec les attributs originator-ID et cluster-list.
- L’ID de cluster est par défaut l’ID de routeur du RR ; lorsque plusieurs RR existent, utilisez des ID de cluster uniques pour éviter les boucles persistantes et améliorer la diversité des chemins.
- Compromis : les RR peuvent entraîner une sélection de chemin sous-optimale (masquage de chemin). Atténuez ce problème avec le placement des clients, des clusters diversifiés, l’add-path et l’ajustement des paramètres de bestpath.
- Confédérations
- Partitionnent un grand AS en sous-AS qui communiquent en eBGP en interne mais apparaissent comme un seul AS à l’extérieur.
- Avantages : réduit le maillage iBGP et le périmètre d’impact de la politique ; Inconvénients : complexité opérationnelle et subtilités potentielles de MED/next-hop aux frontières des sous-AS.
- Annonce conditionnelle et routes par défaut
- L’annonce conditionnelle vous permet d’annoncer une route uniquement lorsqu’une autre route est absente/présente.
- router bgp 65000 neighbor 198.51.100.1 advertise-map ADV non-exist-map PRIMARY route-map ADV permit 10 match ip address prefix-list DEFAULT route-map PRIMARY permit 10 match ip address prefix-list PRIMARY-PFXS
- Origine par défaut (Default-origination) :
- neighbor 198.51.100.1 default-originate [route-map RM] annonce 0.0.0.0/0, qu’elle soit présente ou non dans la RIB (avec RM contrôlant les conditions). Alternativement, network 0.0.0.0 nécessite une route correspondante dans la RIB.
- L’annonce conditionnelle vous permet d’annoncer une route uniquement lorsqu’une autre route est absente/présente.
- Multipath
- Répartit la charge sur plusieurs chemins BGP à coût égal avec maximum-paths [ebgp|ibgp] n. Utilisez bgp bestpath as-path multipath-relax pour permettre le multipath eBGP sur différents AS-paths dans des conditions contrôlées. Dans les L3VPN MPLS, maximum-paths ibgp n active l’ECMP de PE à PE.
- Récursion de route et échecs de la RIB
- BGP n’installe un chemin que si le next-hop peut être résolu récursivement vers une entrée de transfert valide et si aucune route avec une distance administrative inférieure ne possède déjà le préfixe.
- Causes courantes d’échec de la RIB (RIB-failure) :
- Une route avec une meilleure AD existe (connectée/statique/IGP).
- Next-hop non résolu (pas de route IGP/statique vers le next-hop).
- Une route plus longue et plus spécifique est présente (le trafic correspond à la plus spécifique).
- Vérifications utiles : show ip bgp
, show ip bgp rib-failure, show ip route [vrf NAME] , et les recherches CEF pour la validation de la récursion.
- Amortissement (Dampening)
- bgp dampening pénalise les préfixes instables (flapping) et les supprime jusqu’à ce qu’ils soient stables. Paramètres : half-life, reuse, suppress, max-suppress-time.
- Compromis : peut masquer une reprise légitime et ralentir la convergence. Appliquez-le de manière ciblée aux frontières instables, et évitez d’amortir la joignabilité du cœur de réseau ou l’espace critique des clients.
Dépannage systématique (préfixes manquants et chemins incorrects) :
- Vérifier la santé de la session BGP : show ip bgp summary ; si elle est instable (flapping), inspectez la CoPP et la joignabilité TCP/179.
- Confirmer l’admission par la politique : show ip bgp neighbors x received-routes/advertised-routes ; assurez-vous que la soft-reconfiguration ou le route refresh sont activés si nécessaire.
- Valider le next
← Conception · Tous les domaines · Redistribution de routes et routage basé sur des politiques →
Entraînez-vous sur ces questions → · Tests chronométrés sur ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Réussissez votre examen →