Cisco 300-410: BGP-beleid, schaalbaarheid en padselectie — Studiegids
Onderdeel van de Cisco CCNP Enterprise 300-410 ENARSI — Studiegids. Oefen met geverifieerde antwoorden in het Cisco-examencentrum, of doe getimede oefentests op ExamRoll.io.
Overzicht
Border Gateway Protocol (BGP) beheert het interdomein routeringsbeleid en de schaalbare distributie van bereikbaarheid. Het ontwerpen van veerkrachtige sessies, het begrijpen van het gedrag van next-hop en updates, en het toepassen van beleid met een volledig begrip van het best-path-algoritme zijn fundamenteel. Op grote schaal is iBGP afhankelijk van route reflectors of confederations, terwijl geavanceerde tools zoals conditional advertisement, default-origination, multipath en dampening het gedrag verfijnen. Dit gedeelte beschrijft de operationele mechanismen, ontwerpafwegingen en faalmodi waarop u moet anticiperen, en biedt een systematische aanpak voor het oplossen van problemen met zowel ontbrekende prefixes als onverwachte padselectie.
Sessieontwerp en Neighbor Establishment
- eBGP vs. iBGP adjacency
- eBGP-peers bevinden zich in verschillende ASN’s en gebruiken standaard TTL 1, wat een single-hop adjacency vereist, tenzij anders geconfigureerd.
- iBGP-peers bevinden zich in hetzelfde ASN en vereisen een full mesh of een schaalbaar alternatief (route reflectors of confederations). iBGP gebruikt TTL 255, en sessies maken voor de stabiliteit vaak gebruik van loopback-interfaces.
- TCP-bereikbaarheid en BGP FSM
- BGP draait over TCP-poort 179; de vorming van een sessie is afhankelijk van algemene IP/TCP-bereikbaarheid en de BGP finite state machine (Idle → Connect/Active → OpenSent → OpenConfirm → Established).
- Veelvoorkomende blokkades: ACL’s/firewalls op TCP/179, Control-Plane Policing (CoPP) die BGP rate-limiten, en asymmetrische routering die TCP verbreekt.
- Praktische controle: show ip bgp summary; als de sessie ‘flapt’, inspecteer dan show policy-map control-plane om CoPP te valideren. Stel tijdens beleidsvalidatie de conform/exceed-acties in op transmit om onbedoelde drops te voorkomen.
- Authenticatie en TTL-hardening
- MD5-authenticatie (neighbor x password y) beschermt tegen gespoofte sessies; mismatches houden de sessie in de Active-status.
- GTSM/TTL-security (neighbor x ttl-security hops n) beperkt CPU-gebaseerde aanvallen; combineer dit niet met ebgp-multihop op dezelfde neighbor.
- Loopback-peering, update-source en multihop
- Loopback-naar-loopback-peering is veerkrachtiger tegen interface-storingen; vereist unieke sourcing en TTL-extensie:
- neighbor 203.0.113.2 update-source Loopback0
- neighbor 203.0.113.2 ebgp-multihop 2
- Zorg voor unicast-bereikbaarheid naar de loopbacks via statische routes of een IGP. Het ontbreken van recursie naar de loopback voorkomt stilzwijgend het opzetten van de sessie.
- Loopback-naar-loopback-peering is veerkrachtiger tegen interface-storingen; vereist unieke sourcing en TTL-extensie:
- Next-hop-verwerking en next-hop-self
- eBGP stelt de next-hop standaard in op de adverterende neighbor.
- iBGP verandert de next-hop standaard niet; edge-routers moeten next-hop-self instellen op iBGP om ’third-party next-hop blackholes’ te voorkomen.
- address-family ipv4 neighbor 10.0.0.2 next-hop-self
Next-Hop-verwerking en Best-Path-selectie
BGP best-path-selectie op Cisco-platforms (van hoge naar lage significantie):
- Weight (alleen Cisco, lokaal voor de router; hoger is beter). Standaardwaarden: 32768 voor lokaal geïnjecteerde routes, anders 0.
- Local Preference (intra-AS; hoger is beter). Standaard 100; wordt doorgegeven in iBGP.
- Lokaal gecreëerd (network/aggregate/redistribute) heeft de voorkeur boven aangeleerd.
- AS-path-lengte (korter is beter). Prepending verhoogt de waargenomen afstand.
- Origin code (IGP < EGP < Incomplete).
- MED (lager is beter). Wordt alleen vergeleken tussen paden van dezelfde naburige AS, tenzij bgp always-compare-med is ingeschakeld; bgp deterministic-med zorgt voor een consistente MED-vergelijking tussen peers.
- Geef de voorkeur aan eBGP boven iBGP.
- Laagste IGP-metric naar de BGP next-hop (hot-potato).
- Geef de voorkeur aan de oudste route om ‘churn’ te verminderen (indien ingeschakeld, onderhevig aan dampening/multipath).
- Tie-breakers: minimale cluster-list-lengte, laagste originator-ID, laagste BGP router-ID van de neighbor, en ten slotte het laagste IP-adres van de neighbor.
Ontwerpnotities en valkuilen:
- Next-hop-bereikbaarheid is fundamenteel. Een pad kan winnen in BGP maar toch falen in CEF-recursie als de next-hop niet kan worden opgelost.
- Vergeet bij het adverteren naar iBGP na het leren van eBGP niet om next-hop-self te gebruiken; anders kunnen iBGP-routers een onbereikbare eBGP next-hop zien en verkeer weggooien.
- MED wordt vaak verkeerd begrepen; zonder always-compare-med wordt de MED van verschillende naburige AS’en niet geëvalueerd, wat leidt tot waarden die ‘genegeerd’ lijken te worden.
Beleidsinstrumenten: Attributen, Communities en Filtering
- Local Preference, Weight, AS-path prepending, MED
- Geef de voorkeur aan een ISP met lage vertraging door de LOCAL_PREF voor die routes te verhogen (bijvoorbeeld,
set local-preference 200). Dit verandert de selectie van uitgaand verkeer in het hele AS zonder het IP-datavlak aan te passen. Weightis alleen lokaal; gebruik dit voor routerspecifieke voorkeuren (neighbor 198.51.100.1 weight 50of via eenroute-map set weight).AS-path prepending(set as-path prepend 65000 65000 …) maakt een pad minder aantrekkelijk voor inkomend verkeer naar uw AS door de waargenomen afstand te vergroten. Pas dit selectief toe; overmatig gebruik vermindert de bereikbaarheid.MED(set metric) suggereert een uitgaand punt (egress) naar uw AS aan uw neighbor. Het effect is afhankelijk van het beleid van de neighbor.
- Geef de voorkeur aan een ISP met lage vertraging door de LOCAL_PREF voor die routes te verhogen (bijvoorbeeld,
- Community-beleid
- Het versturen van communities is niet automatisch; schakel dit in met
neighbor x send-community [both | extended]. - Bekende (well-known) communities:
no-export,no-advertise,internet,local-ASenno-export-subconfed(nuttig bij confederations). - Standaard communities zijn 32-bit waarden (AA:NN-formaat met
ip bgp community new-format). - Extended communities (64-bit) bevatten extra semantiek (bijvoorbeeld route-targets in VPNv4).
- Large communities (96-bit, A:B:C) bieden schaalbaarheid en duidelijkheid bij 4-byte ASN’s.
- Voorbeeld: match community en stel attributen in
- ip community-list standard PREFERED permit 65000:100
- route-map INBOUND-POLICY permit 10 match community PREFERED set local-preference 200
- Het versturen van communities is niet automatisch; schakel dit in met
- Prefix- en AS-path-filtering
ip prefix-listbeheert de granulariteit van NLRI;as-path access-listgebruikt regex om AS-paden te beperken. Beide worden gekoppeld metroute-mapsof rechtstreeks metneighbor … prefix-list/as-path access-group.- Inkomend vs. uitgaand:
- Inkomende filtering bepaalt wat er in uw BGP-tabel komt en beïnvloedt de best-path-selectie.
- Uitgaande filtering beheert wat u adverteert; een verkeerd toegepaste uitgaande
route-mapkan onverwacht attributen wijzigen op lokaal gecreëerde routes (bijvoorbeeld, het prependen van het lokale AS op alle advertenties zorgt ervoor dat externe neighbors uw prefix zien als twee AS-hops verwijderd in plaats van één). Beperkroute-mapsaltijd met expliciete matches.
- Een minimaal, gericht beleid vermindert ‘churn’ en voorkomt ‘blackholing’. Voeg altijd een finale
permittoe aanprefix-listsom onbedoelde weigeringen te voorkomen.
Korte, gerichte configuratievoorbeelden:
- Verhoog de local preference voor routes van ISP-A:
- route-map SET-LP permit 10 set local-preference 200
- neighbor 203.0.113.1 route-map SET-LP in
- AS-path prepend voor een specifieke uitgaande advertentie:
- ip prefix-list OUT-ONLY permit 192.0.2.0/24
- route-map PREPEND permit 10 match ip address prefix-list OUT-ONLY set as-path prepend 65000 65000
- neighbor 198.51.100.1 route-map PREPEND out
iBGP schalen en geavanceerd gedrag
- Route reflectors (RR’s)
- Vervang de iBGP full mesh door RR’s aan te wijzen die routes reflecteren tussen clients en non-clients. Lussen worden voorkomen met de attributen originator-ID en cluster-list.
- De Cluster ID is standaard de router-ID van de RR; gebruik unieke cluster-ID’s wanneer er meerdere RR’s zijn om persistente lussen te voorkomen en de pad-diversiteit te verbeteren.
- Afwegingen: RR’s kunnen suboptimale padselectie veroorzaken (path hiding). Beperk dit door client-plaatsing, diverse clusters, add-path en het afstellen van bestpath-parameters.
- Confederations
- Partitioneer een groot AS in sub-AS’en die intern eBGP spreken, maar extern als één enkel AS verschijnen.
- Voordelen: reduceert de iBGP-mesh en de ‘blast-radius’ van beleid; Nadelen: operationele complexiteit en mogelijke subtiliteiten met MED/next-hop over de grenzen van sub-AS’en.
- Conditionele advertisement en defaults
- Met conditionele advertisement kun je een route alleen adverteren als een andere route afwezig/aanwezig is.
- router bgp 65000 neighbor 198.51.100.1 advertise-map ADV non-exist-map PRIMARY route-map ADV permit 10 match ip address prefix-list DEFAULT route-map PRIMARY permit 10 match ip address prefix-list PRIMARY-PFXS
- Default-origination:
- neighbor 198.51.100.1 default-originate [route-map RM] adverteert 0.0.0.0/0 ongeacht of deze in de RIB staat (waarbij RM de voorwaarden bepaalt). Als alternatief vereist
network 0.0.0.0een overeenkomstige route in de RIB.
- neighbor 198.51.100.1 default-originate [route-map RM] adverteert 0.0.0.0/0 ongeacht of deze in de RIB staat (waarbij RM de voorwaarden bepaalt). Als alternatief vereist
- Met conditionele advertisement kun je een route alleen adverteren als een andere route afwezig/aanwezig is.
- Multipath
- Verdeel de last over meerdere BGP-paden met gelijke kosten met
maximum-paths [ebgp|ibgp] n. Gebruikbgp bestpath as-path multipath-relaxom eBGP-multipath over verschillende AS-paden toe te staan onder gecontroleerde omstandigheden. In MPLS L3VPN’s maaktmaximum-paths ibgp nPE-naar-PE ECMP mogelijk.
- Verdeel de last over meerdere BGP-paden met gelijke kosten met
- Route-recursie en RIB-failures
- BGP installeert een pad alleen als de next-hop recursief kan worden opgezocht naar een geldige forwarding entry en er geen route met een lagere administrative distance de prefix al bezit.
- Veelvoorkomende oorzaken van RIB-failure:
- Er bestaat een route met een betere AD (connected/static/IGP).
- Next-hop niet opgelost (geen IGP/statische route naar de next-hop).
- Er is een langere, specifiekere route aanwezig (verkeer matcht met de specifiekere route).
- Nuttige controles:
show ip bgp <prefix>,show ip bgp rib-failure,show ip route [vrf NAME] <prefix>, en CEF-lookups voor validatie van de recursie.
- Dampening
bgp dampeningbestraft ‘flappende’ prefixes en onderdrukt ze totdat ze stabiel zijn. Parameters: half-life, reuse, suppress, max-suppress-time.- Afwegingen: kan legitiem herstel verbergen en convergentie vertragen. Pas dit beperkt toe op onstabiele ’edges’ en vermijd dampening voor core-bereikbaarheid of bedrijfskritische adresruimte.
Systematische troubleshooting (ontbrekende prefixes en verkeerde paden):
- Verifieer de status van de BGP-sessie:
show ip bgp summary; als deze ‘flapt’, inspecteer dan CoPP en de bereikbaarheid van TCP/179. - Bevestig de toelating door het beleid:
show ip bgp neighbors x received-routes/advertised-routes; zorg voor soft-reconfiguration of route refresh wanneer nodig. - Valideer de next-hop:
show ip bgp <prefix>enshow ip route [vrf NAME] <next-hop>; los problemen met IGP/recursie op voordat je attributen aanpast. - Controleer filters: prefix-lists, as-path access-lists en communities; bevestig
neighbor send-community. - Inspecteer attributen: weight/local-pref/AS-path/origin/MED; schakel deterministische/always-compare MED in waar van toepassing.
- Onderzoek RIB-failure en specificiteit: een connected/static/IGP-route met een lagere AD of een specifiekere route heeft voorrang op BGP.
- Bevestig schaalmechanismen: let bij RR’s op ‘path hiding’ en ‘cluster-list’-lussen; valideer bij confederations het gebruik van
no-export-subconfed.
Praktisch Probleemscenario
Acme Manufacturing beheert AS 65010 met twee ISP’s: ISP-A (lage vertraging) en ISP-B (back-up). Acme gebruikt iBGP over drie core-routers met twee route reflectors en adverteert 203.0.113.0/24. Na het toevoegen van een uitgaande route-map op de edge naar ISP-B, melden externe locaties een verhoogde latency en sommige paden prefereren onverwacht ISP-B.
Aanpak:
Bevestig de status van sessie en beleid
show ip bgp summaryenshow policy-map control-planeom te verzekeren dat er geen BGP-flaps zijn door CoPP. Reden: een onstabiel control plane veroorzaakt ‘churn’ die de effecten van het beleid maskeert.
Verifieer de bereikbaarheid van de next-hop
show ip bgp 203.0.113.0/24enshow ip route <next-hop>. Reden: de recursie van de next-hop moet slagen voordat attributen van belang zijn.
Inspecteer het uitgaande beleid op ISP-B
show run | sec router bgp; bekijkneighbor … route-map OUT out. Reden: brede route-maps kunnen onbedoeld alle geadverteerde prefixes aanpassen, inclusief lokaal gecreëerde prefixes.
Beperk AS-path prepending tot de beoogde NLRI
- ip prefix-list ACME-PUB permit 203.0.113.0/24
- route-map B-PREPEND permit 10 match ip address prefix-list ACME-PUB set as-path prepend 65010 65010 65010
- route-map B-PREPEND permit 20
- neighbor 198.51.100.2 route-map B-PREPEND out
Reden: Specifieke matching beperkt prepending tot de bedoelde prefix en voorkomt het wijzigen van attributen van andere aankondigingen. De expliciete
permit 20zorgt ervoor dat niet-gematchede routes niet worden verwijderd.
Geef wereldwijd de voorkeur aan ISP-A voor uitgaand verkeer
- route-map SETLP permit 10 set local-preference 200
- neighbor 203.0.113.1 route-map SETLP in Reden: LOCAL_PREF beïnvloedt de egress-keuze binnen het hele AS (hoger is beter) en is de zuiverste methode om de voorkeur te geven aan de ISP met lage vertraging.
Zorg ervoor dat communities het beoogde gedrag propageren
- ip community-list standard AVOID-B permit 65010:90
- route-map TAG-B permit 10 match ip address prefix-list ACME-PUB set community 65010:90 additive
- neighbor 198.51.100.2 send-community
Reden: Tagging maakt downstream beleidsbeslissingen mogelijk (bijvoorbeeld voorkeur op basis van RR) en vereist
send-communityom te propageren.
Valideer het gedrag van de RR en vermijd ‘path hiding’
- Bevestig op beide RR’s de unieke cluster-id’s en client-toewijzingen; schakel
bgp additional-paths send receive select best 2in waar ondersteund. Reden: In een omgeving met meerdere uitgangen kunnen RR’s een beter pad verbergen. ‘Additional-paths’ of een zorgvuldige client-topologie vermindert suboptimaliteit.
- Bevestig op beide RR’s de unieke cluster-id’s en client-toewijzingen; schakel
Verifieer de resultaten en de installatiestatus
show ip bgp 203.0.113.0/24om weight/local-pref/AS-path/MED te bevestigen; bevestig de selectie van eBGP boven iBGP en de IGP-metric naar de next-hop.show ip bgp rib-failureom te verzekeren dat het gekozen pad in de RIB wordt geïnstalleerd. Reden: Bevestigt dat zowel het control plane als het data plane het beoogde ontwerp weerspiegelen.
Deze reeks stappen corrigeert de onbedoelde AS-path-wijzigingen (zodat externe AS’en de prefix van Acme op de gewenste afstand zien), dwingt de voorkeur voor ISP-A af via LOCAL_PREF, behoudt de zichtbaarheid van het beleid met communities, en valideert de next-hop en installatie zodat de uiteindelijke forwarding overeenkomt met het ontwerp.
← EIGRP-ontwerp · Alle domeinen · Route-redistributie en beleidsgebaseerd routeren →
Oefen deze vragen → · Getimede oefening op ExamRoll.io →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
Slaag voor je examen →