#2803: BGP в кластере
Отредактирована: 145 дней назадСимптомы
- Как настроить BGP в кластере?
Решение
Мы рекомендуем строить соседство BGP в кластере от IP интерфейса каждой ноды, а префиксы в свою очередь анонсировать с указанием VIP адреса в качестве next-hop, с помощью routmap.
Настройка BGP в кластере с провайдером представлена в следующей статье документации:
https://docs.usergate.com/varianty-nastrojki-bgp-dlya-klastera-aktiv-passiv_25.html
Также вы можете ознакомиться с видео UserGate Lightboard: BGP в VRRP кластере
Примечание 1
- Как настроить соседство BGP от VIP адреса кластера?
Мы советуем строить соседство BGP в кластере от IP интерфейса каждой ноды, а префиксы уже анонсировать с указанием VIP в качестве next-hop с помощью routmap. Но если по какой-либо причине вам необходимо настроить соседство от VIP адреса (например провайдер не принимает заданный роутмапом next-hope), делается это следующим образом:
1) На NGFW создайте правило NAT:
IP назначения = IP соседа BGP
SNAT = VIP адрес NGFW
В таком случае сессия BGP поднимется с VIP адреса, который находится только на мастер ноде.
2) На соседе укажите в качестве пира BGP адрес VIP (вместо двух пиров кластера NGFW)
3) Так как при смене мастера сессия BGP упадёт и поднимается только благодаря таймерам Hold time и keepalive, при дефолтных значениях 180 и 60 смена соседства произойдёт не быстро. Для решения данной ситуации вам необходимо задать на соседе значения меньше, например 10 и 30, которые NGFW согласует как наименьшие при установлении соседства (на NGFW пока отсутствует возможность их регулировать)
Примечание 2
- Каждая нода кластера Usergate анонсирует соседям default originate по BGP, но у соседей всегда выбирается приоритетный маршрут с ноды с наименьшим IP и Router ID, как быть в такой ситуации?
Если атрибуты соседей одинаковые, то BGP выбирает маршрут по порядку best path selection:
Highest Weight
Highest Local Preference
Shortest AS-Path
Lowest MED
eBGP > iBGP
Lowest IGP cost до next-hop
Lowest router-id
Lowest neighbor IP
Когда используется default-originate, то он не равен обычному анонсу, маршрут 0.0.0.0/0 создаётся локально BGP процессом, next-hop равен IP адресу интерфейса, через который установлена BGP-сессия, route-map при default-originate работает ограниченно, поэтому в данном случае он не влияет и каждая нода анонсирует IP адрес своего интерфейса.
Для редистрибуции маршрута по умолчанию необходимо выполнить следующее:
- В свойствах процесса BGP включить галку "kernel" в разделе Redistribute
- Создать Routmap с IP адресом 0.0.0.0/0, в котором указать VIP адрес в параметре "Установить next hop"
- Создать разрешающий Фильтр с IP адресом 0.0.0.0/0, либо добавить его в уже существующий фильтр
- Применить к соседу Routmap и Фильтр, и затем снять галку Default originate
- Повторить аналогичные действия на второй ноде кластера