Site icon bintorosoft.com

Anti-Route-Leak-Checkliste: Prefix-List, Route-Map und Default Deny

Network Engineer Intently Analyzing Data Server Racks in a Neon-Lit High Tech Data Center

Route-Leaks in BGP können die Stabilität eines Netzwerks massiv beeinträchtigen und zu unautorisierten Routenübernahmen führen. Eine strukturierte Anti-Route-Leak-Checkliste sorgt dafür, dass nur autorisierte Präfixe propagiert werden, unerwünschte Routen blockiert werden und das Prinzip „Default Deny“ konsequent umgesetzt wird. Dies ist essenziell für Production-Grade BGP-Sicherheit.

Grundprinzipien gegen Route-Leaks

Prefix-Listen zur Präfixkontrolle

1. Eingehende Präfixe beschränken

ip prefix-list ALLOWED-IN seq 5 permit 10.0.0.0/24
ip prefix-list ALLOWED-IN seq 10 permit 172.16.0.0/16

2. Ausgehende Präfixe kontrollieren

ip prefix-list ALLOWED-OUT seq 5 permit 192.168.0.0/16
ip prefix-list ALLOWED-OUT seq 10 permit 10.1.0.0/24

Route-Maps zur Feinkontrolle

1. Route-Map für eingehende Updates

route-map FILTER-IN permit 10
 match ip address prefix-list ALLOWED-IN
route-map FILTER-IN deny 20

2. Route-Map für ausgehende Updates

route-map FILTER-OUT permit 10
 match ip address prefix-list ALLOWED-OUT
route-map FILTER-OUT deny 20

Default Deny Prinzip

Monitoring und Alerts

logging host 10.10.10.200
service timestamps log datetime msec localtime
snmp-server enable traps bgp

Best Practices für Anti-Route-Leak

Praxisbeispiel CLI-Zusammenfassung

! Prefix-Listen
ip prefix-list ALLOWED-IN seq 5 permit 10.0.0.0/24
ip prefix-list ALLOWED-IN seq 10 permit 172.16.0.0/16
ip prefix-list ALLOWED-OUT seq 5 permit 192.168.0.0/16
ip prefix-list ALLOWED-OUT seq 10 permit 10.1.0.0/24

! Route-Maps
route-map FILTER-IN permit 10
match ip address prefix-list ALLOWED-IN
route-map FILTER-IN deny 20

route-map FILTER-OUT permit 10
match ip address prefix-list ALLOWED-OUT
route-map FILTER-OUT deny 20

! BGP Neighbor-Konfiguration
router bgp 65001
neighbor 192.0.2.2 remote-as 65002
neighbor 192.0.2.2 route-map FILTER-IN in
neighbor 192.0.2.2 route-map FILTER-OUT out

! Monitoring & Logging
logging host 10.10.10.200
service timestamps log datetime msec localtime
snmp-server enable traps bgp

Konfiguriere Cisco Router & Switches und liefere ein Packet-Tracer-Lab/GNS3

Ich biete professionelle Unterstützung im Bereich Netzwerkkonfiguration und Network Automation für private Anforderungen, Studienprojekte, Lernlabore, kleine Unternehmen sowie technische Projekte. Ich unterstütze Sie bei der Konfiguration von Routern und Switches, der Erstellung praxisnaher Topologien in Cisco Packet Tracer, dem Aufbau und Troubleshooting von GNS3- und EVE-NG-Labs sowie bei der Automatisierung von Netzwerkaufgaben mit Netmiko, Paramiko, NAPALM und Ansible. Kontaktieren Sie mich jetzt – klicken Sie hier.

Meine Leistungen umfassen:

Benötigen Sie Unterstützung bei Ihrem Netzwerkprojekt, Ihrer Simulation oder Ihrer Network-Automation-Lösung? Kontaktieren Sie mich jetzt – klicken Sie hier.

Exit mobile version