Direct naar inhoud
Bouwhuis IT
// BGP & peering

BGP-specialist voor peering, ASN en RPKI

BGP is niet moeilijk om aan de praat te krijgen en heel makkelijk om verkeerd te doen. Het verschil zit in filters, beleid en hygiëne: wat je aankondigt, wat je accepteert en wat er gebeurt als er iets wegvalt.

Loop je hier nu tegenaan?

Bel en leg het voor. Vaak is in tien minuten duidelijk waar het aan ligt. Bellen mag direct. Mail beantwoord ik meestal dezelfde werkdag.

Herken je dit?

  • Je wilt een eigen AS-nummer en IP-ruimte en weet niet waar je begint.
  • Je hebt één upstream en wilt naar twee, zonder verrassingen.
  • Je prefixes worden ergens als RPKI-invalid gezien.
  • Je filters zijn ooit opgezet en niemand durft ze aan te raken.
  • Je wilt gaan peeren bij een Internet Exchange.

Waar het meestal aan ligt

In verreweg de meeste gevallen is het één van deze. Loop ze in deze volgorde na.

[ASN]

Eigen AS-nummer en adresruimte

Aanvraag via een LIR bij RIPE NCC, keuze tussen eigen IPv4-ruimte (schaars) en IPv6 (ruim), en het inrichten van de objecten in de RIPE-database.

[ROA]

RPKI, ROA's en IRR

ROA's publiceren voor al je prefixes, IRR-objecten synchroon houden en valideren of de wereld je als valid ziet. Zonder dit accepteren steeds meer netwerken je routes niet meer.

[FILT]

Filters die je eigen fouten tegenhouden

Prefixlijsten, max-prefix-limieten, AS-path-filters en bogon-filtering aan beide kanten. Een goed filter voorkomt dat één typefout een route leak wordt.

[IX]

Peering en route servers

Aansluiten bij AMS-IX, NL-ix of een regionale IX, sessies met de route servers, bilaterale peerings en een peeringbeleid dat je kunt uitleggen.

[POL]

Beleid voor uitgaand en inkomend verkeer

Local preference, prepending, communities van je upstreams en het verdelen van verkeer over meerdere links, inclusief wat er gebeurt bij een storing.

[MON]

Monitoring en alarmering

Sessies, prefixcount en RPKI-status monitoren, zodat je het merkt als een peer wegvalt of iemand jouw prefix aankondigt.

Wat ik als eerste check

Doe deze stappen zelf, of bel en dan lopen we ze samen door.

  1. 1

    Begin bij wat je wil bereiken

    Redundantie, onafhankelijkheid van één provider, of eigen adresruimte die meeverhuist? De techniek volgt uit het doel; een eigen AS is niet voor iedereen nodig.

  2. 2

    Zet de administratie eerst goed

    Objecten in de RIPE-database, ROA's en IRR-records vóór de eerste sessie. Achteraf repareren kost meer werk dan het vooraf goed doen.

  3. 3

    Bouw filters vanaf het begin

    Zowel inbound als outbound, met een max-prefix-limiet en bogon-filtering. Dit is het verschil tussen een klein foutje en een incident dat op de mailinglijsten belandt.

  4. 4

    Test failover echt

    Een sessie handmatig neerhalen en kijken wat er gebeurt. Een multihomed netwerk dat nooit getest is, is een multihomed netwerk waarvan je niet weet of het werkt.

  5. 5

    Documenteer het beleid

    Eén pagina met welk verkeer via welke link loopt en waarom, plus de gebruikte communities. Over een jaar is dat het enige dat je terug wil kunnen lezen.

Van een operator, niet van een cursus

Ik beheer AS202585 en ben bestuurslid bij NLNOG. Dat betekent dat ik de gevolgen van een keuze uit ervaring ken: hoe een prepend zich in de praktijk gedraagt, hoe lang het duurt voor het internet je nieuwe prefix ziet, en wat er gebeurt als een IX een storing heeft.

Wat ik het vaakst repareer

Drie dingen komen steeds terug. Ontbrekende of verkeerde ROA’s, waardoor een deel van het internet je niet ziet. Filters die alleen aan één kant staan, waardoor een fout direct zichtbaar wordt voor anderen. En beleid dat nooit is opgeschreven, waardoor niemand weet waarom het verkeer loopt zoals het loopt.

Waar ik mee werk

BIRDFRRCisco IOSJuniperMikroTik RouterOSRPKIRIPE NCCbgp.toolsAMS-IXNL-ix

Veelgestelde vragen

Heb ik een eigen AS-nummer nodig?
Alleen als je onafhankelijk wil zijn van één provider, met meerdere upstreams wil werken, of adresruimte wil die met je meeverhuist. Heb je dat niet nodig, dan is een PA-blok van je provider eenvoudiger en goedkoper. Ik zeg eerlijk wanneer het niet nodig is.
Hoe lang duurt het opzetten van BGP met een eigen AS?
De administratieve kant (LIR, aanvraag, objecten) kost meestal enkele weken doorlooptijd. De techniek zelf is daarna een kwestie van dagen: sessies, filters, ROA's, testen. Het wachten zit bijna nooit in het configureren.
Wat is RPKI en moet ik daar iets mee?
RPKI laat anderen cryptografisch controleren of jij je prefix mag aankondigen. Steeds meer netwerken — inclusief grote providers — gooien invalid routes weg. Zonder kloppende ROA's ben je voor een deel van het internet onbereikbaar, dus ja, dat moet op orde zijn.
Kun je ook alleen een review doen van mijn bestaande BGP-configuratie?
Graag zelfs. Een paar uur kritisch meelezen naar filters, limieten en beleid vindt vaak dingen die bij de eerste storing pijn zouden doen. Dat is een van de kortste opdrachten met de meeste waarde.

Verwante problemen

Zelf geen tijd of geen zin om te blijven zoeken?

Ik kijk mee, zeg eerlijk wat er aan de hand is en los het op. Bellen mag direct. Mail beantwoord ik meestal dezelfde werkdag.

Terug naar BGP- en netwerkspecialist inhuren

Bel 053 744 0920Mail