BGP-specialist voor peering, ASN en RPKI
BGP is niet moeilijk om aan de praat te krijgen en heel makkelijk om verkeerd te doen. Het verschil zit in filters, beleid en hygiëne: wat je aankondigt, wat je accepteert en wat er gebeurt als er iets wegvalt.
Loop je hier nu tegenaan?
Bel en leg het voor. Vaak is in tien minuten duidelijk waar het aan ligt. Bellen mag direct. Mail beantwoord ik meestal dezelfde werkdag.
Herken je dit?
- Je wilt een eigen AS-nummer en IP-ruimte en weet niet waar je begint.
- Je hebt één upstream en wilt naar twee, zonder verrassingen.
- Je prefixes worden ergens als RPKI-invalid gezien.
- Je filters zijn ooit opgezet en niemand durft ze aan te raken.
- Je wilt gaan peeren bij een Internet Exchange.
Waar het meestal aan ligt
In verreweg de meeste gevallen is het één van deze. Loop ze in deze volgorde na.
Eigen AS-nummer en adresruimte
Aanvraag via een LIR bij RIPE NCC, keuze tussen eigen IPv4-ruimte (schaars) en IPv6 (ruim), en het inrichten van de objecten in de RIPE-database.
RPKI, ROA's en IRR
ROA's publiceren voor al je prefixes, IRR-objecten synchroon houden en valideren of de wereld je als valid ziet. Zonder dit accepteren steeds meer netwerken je routes niet meer.
Filters die je eigen fouten tegenhouden
Prefixlijsten, max-prefix-limieten, AS-path-filters en bogon-filtering aan beide kanten. Een goed filter voorkomt dat één typefout een route leak wordt.
Peering en route servers
Aansluiten bij AMS-IX, NL-ix of een regionale IX, sessies met de route servers, bilaterale peerings en een peeringbeleid dat je kunt uitleggen.
Beleid voor uitgaand en inkomend verkeer
Local preference, prepending, communities van je upstreams en het verdelen van verkeer over meerdere links, inclusief wat er gebeurt bij een storing.
Monitoring en alarmering
Sessies, prefixcount en RPKI-status monitoren, zodat je het merkt als een peer wegvalt of iemand jouw prefix aankondigt.
Wat ik als eerste check
Doe deze stappen zelf, of bel en dan lopen we ze samen door.
- 1
Begin bij wat je wil bereiken
Redundantie, onafhankelijkheid van één provider, of eigen adresruimte die meeverhuist? De techniek volgt uit het doel; een eigen AS is niet voor iedereen nodig.
- 2
Zet de administratie eerst goed
Objecten in de RIPE-database, ROA's en IRR-records vóór de eerste sessie. Achteraf repareren kost meer werk dan het vooraf goed doen.
- 3
Bouw filters vanaf het begin
Zowel inbound als outbound, met een max-prefix-limiet en bogon-filtering. Dit is het verschil tussen een klein foutje en een incident dat op de mailinglijsten belandt.
- 4
Test failover echt
Een sessie handmatig neerhalen en kijken wat er gebeurt. Een multihomed netwerk dat nooit getest is, is een multihomed netwerk waarvan je niet weet of het werkt.
- 5
Documenteer het beleid
Eén pagina met welk verkeer via welke link loopt en waarom, plus de gebruikte communities. Over een jaar is dat het enige dat je terug wil kunnen lezen.
Van een operator, niet van een cursus
Ik beheer AS202585 en ben bestuurslid bij NLNOG. Dat betekent dat ik de gevolgen van een keuze uit ervaring ken: hoe een prepend zich in de praktijk gedraagt, hoe lang het duurt voor het internet je nieuwe prefix ziet, en wat er gebeurt als een IX een storing heeft.
Wat ik het vaakst repareer
Drie dingen komen steeds terug. Ontbrekende of verkeerde ROA’s, waardoor een deel van het internet je niet ziet. Filters die alleen aan één kant staan, waardoor een fout direct zichtbaar wordt voor anderen. En beleid dat nooit is opgeschreven, waardoor niemand weet waarom het verkeer loopt zoals het loopt.
Waar ik mee werk
Veelgestelde vragen
- Heb ik een eigen AS-nummer nodig?
- Alleen als je onafhankelijk wil zijn van één provider, met meerdere upstreams wil werken, of adresruimte wil die met je meeverhuist. Heb je dat niet nodig, dan is een PA-blok van je provider eenvoudiger en goedkoper. Ik zeg eerlijk wanneer het niet nodig is.
- Hoe lang duurt het opzetten van BGP met een eigen AS?
- De administratieve kant (LIR, aanvraag, objecten) kost meestal enkele weken doorlooptijd. De techniek zelf is daarna een kwestie van dagen: sessies, filters, ROA's, testen. Het wachten zit bijna nooit in het configureren.
- Wat is RPKI en moet ik daar iets mee?
- RPKI laat anderen cryptografisch controleren of jij je prefix mag aankondigen. Steeds meer netwerken — inclusief grote providers — gooien invalid routes weg. Zonder kloppende ROA's ben je voor een deel van het internet onbereikbaar, dus ja, dat moet op orde zijn.
- Kun je ook alleen een review doen van mijn bestaande BGP-configuratie?
- Graag zelfs. Een paar uur kritisch meelezen naar filters, limieten en beleid vindt vaak dingen die bij de eerste storing pijn zouden doen. Dat is een van de kortste opdrachten met de meeste waarde.
Verwante problemen
BGP-sessie komt niet op (Active, Connect of Idle)
Een BGP-sessie die in Active, Connect of Idle blijft hangen heeft een beperkt aantal oorzaken. Dit betekent elke state, en dit check ik als eerste.
[MikroTik]MikroTik specialist inhuren
Hulp met MikroTik en RouterOS: firewall, BGP, VPN's, VLANs en de eigenaardigheden van fasttrack, CRS-switching en upgrades naar RouterOS 7.
Zelf geen tijd of geen zin om te blijven zoeken?
Ik kijk mee, zeg eerlijk wat er aan de hand is en los het op. Bellen mag direct. Mail beantwoord ik meestal dezelfde werkdag.
Terug naar BGP- en netwerkspecialist inhuren