Procédure TP : Routage BGP Avancé et Haute Disponibilité
Ce laboratoire a pour but de simuler une infrastructure de routage d'entreprise (AS Client 110) connectée à deux fournisseurs d'accès Internet différents (AS 100 "Orange" et AS 200 "Completel").
Ressource EVE-NG
Pour vous permettre de reproduire ou d'auditer cette infrastructure, la maquette complète du projet est téléchargeable directement via bgp_eveng.zip.

Objectifs techniques
- Établir les voisinages eBGP (vers les FAI) et iBGP (en interne).
- Assurer la stabilité du réseau interne avec un IGP (OSPF/RIP).
- Protéger l'entreprise pour éviter qu'elle ne devienne un "AS de transit".
- Manipuler le trafic BGP à l'aide des attributs clés (Weight, Local-Preference, MED).
- Mettre en place une redondance de passerelle locale avec GLBP.
1. Objectif du TP
Nous sommes en situation de multi-homing : l'AS client 110 est connecté à deux FAI différents. BGP permet de recevoir les routes d'Internet et d'annoncer nos propres réseaux publics au reste du monde.
2. Phase 1 : Configuration de base et IGP (Routage Interne)
Avant de faire du BGP, nos routeurs doivent pouvoir communiquer entre eux localement. Nous configurons les adresses IP et les protocoles de routage internes (OSPF pour notre AS, EIGRP ou RIP pour d'autres parties du lab).
A. Configuration de R1 (Border Router AS 110)
enable
configure terminal
hostname R1
!
interface s1/0
ip address 1.1.1.1 255.255.255.252
no shutdown
interface s1/1
ip address 1.1.1.5 255.255.255.252
no shutdown
!
router ospf 1
network 1.1.1.0 0.0.0.3 area 0
network 1.1.1.4 0.0.0.3 area 0
exit
B. Configuration de R8 (FAI AS 200 - Completel)
enable
configure terminal
hostname R8
!
interface s1/0
ip address 1.1.1.41 255.255.255.252
no shutdown
! (Répéter pour les autres interfaces s1/1, s1/2, s1/3 selon adressage)
!
router eigrp 200
network 1.1.1.0 0.0.0.255
no auto-summary
exit
3. Phase 2 : Le Voisinage eBGP (External BGP)
A. Pourquoi utiliser BGP ici ?
Nous sommes en situation de multi-homing connectés à plusieurs FAI. BGP nous permet de recevoir les routes d'Internet et d'annoncer nos propres réseaux publics (110.110.110.0/24, 110.110.111.0/24, 110.110.112.0/24) au reste du monde.
B. Configuration des voisinages eBGP
Sur R1 (AS 110) :
router bgp 110
! Voisin vers AS 100 (Orange)
neighbor 1.1.1.14 remote-as 100
! Voisin vers AS 200 (Completel)
neighbor 1.1.1.46 remote-as 200
! Annonce de nos réseaux internes
network 110.110.110.0 mask 255.255.255.0
network 110.110.111.0 mask 255.255.255.0
network 110.110.112.0 mask 255.255.255.0
exit
Sur R2 (AS 110) :
router bgp 110
! Voisins vers AS 200 (Completel)
neighbor 1.1.1.37 remote-as 200
neighbor 1.1.1.41 remote-as 200
network 110.110.110.0 mask 255.255.255.0
network 110.110.111.0 mask 255.255.255.0
network 110.110.112.0 mask 255.255.255.0
exit
4. Phase 3 : Le Voisinage iBGP (Internal BGP)
Maintenant que R1 et R2 reçoivent les routes d'Internet, ils doivent s'échanger ces informations entre eux. C'est le rôle de l'iBGP (Internal BGP, même numéro d'AS).
L'astuce des Loopbacks et du Next-Hop
Pour que l'iBGP soit ultra-stable, on ne monte pas la session sur une adresse physique (qui peut tomber), mais sur une loopback. On utilise également next-hop-self pour forcer le routeur à réécrire le next-hop vers lui.
Sur R1 :
interface loopback 0
ip address 172.16.1.1 255.255.255.255
no shutdown
!
router ospf 1
network 172.16.1.1 0.0.0.0 area 0
!
router bgp 110
neighbor 172.16.1.2 remote-as 110
neighbor 172.16.1.2 update-source loopback 0
neighbor 172.16.1.2 next-hop-self
exit
Sur R2 :
interface loopback 0
ip address 172.16.1.2 255.255.255.255
no shutdown
!
router ospf 1
network 172.16.1.2 0.0.0.0 area 0
!
router bgp 110
neighbor 172.16.1.1 remote-as 110
neighbor 172.16.1.1 update-source loopback 0
neighbor 172.16.1.1 next-hop-self
exit
5. Phase 4 : Empêcher l'AS de Transit & Route par défaut
A. La Route par défaut (Lien LAN vers WAN)
Pour que nos PC locaux (qui ne connaissent que l'OSPF) puissent aller sur Internet, R1 et R2 doivent injecter une route par défaut dans l'OSPF.
! Sur R1 et R2
ip route 0.0.0.0 0.0.0.0 null0
router ospf 1
default-information originate
exit
B. Protection contre l'AS de Transit (Crucial !)
Le risque : comme R1 est connecté à Orange et R2 à Completel, les deux FAI pourraient utiliser notre réseau privé pour faire transiter leur propre trafic. La solution : les FAI configurent des distribute-lists pour n'accepter de notre part que les réseaux qui nous appartiennent.
Exemple sur le FAI Orange - AS 100 :
ip access-list standard CLIENT110
permit 110.110.110.0 0.0.0.255
permit 110.110.111.0 0.0.0.255
permit 110.110.112.0 0.0.0.255
exit
!
router bgp 100
neighbor 1.1.1.13 distribute-list CLIENT110 in
exit
6. Phase 5 : Manipulation du Trafic (Les Attributs BGP)
Dans BGP, on ne route pas selon la "vitesse" du câble, mais selon des attributs. Le processus de sélection est strict :
- Weight
- Local Preference
- MED
A. Le WEIGHT (Local au routeur)
Objectif : forcer R2 à sortir par un lien précis pour joindre le réseau 100.100.101.0/24. Le Weight est propriétaire Cisco et n'est pas transmis aux autres routeurs.
ip access-list standard NET101
permit 100.100.101.0 0.0.0.255
exit
!
route-map PBR-NET101 permit 10
match ip address NET101
set weight 200
exit
!
route-map PBR-NET101 permit 20
exit
!
router bgp 110
neighbor 1.1.1.37 route-map PBR-NET101 in
neighbor 1.1.1.41 route-map PBR-NET101 in
exit
B. Le LOCAL-PREFERENCE (Choix global pour tout l'AS)
Objectif : dire à tout l'AS 110 "pour aller sur le réseau 1.0.0.0/8, passez par R1". La Local Preference est échangée entre routeurs iBGP.
ip access-list standard NET1
permit 1.0.0.0 0.255.255.255
exit
!
route-map LOC-PREF-NET1 permit 10
match ip address NET1
set local-preference 200
exit
!
route-map LOC-PREF-NET1 permit 20
exit
!
router bgp 110
neighbor 1.1.1.14 route-map LOC-PREF-NET1 in
exit
C. Le MED (Multi-Exit Discriminator)
Objectif : dire à nos FAI par quelle porte ils doivent entrer pour joindre nos réseaux. R1 sera préféré pour 110.110.110.0, R2 pour 110.110.111.0. Le MED est envoyé en eBGP et, contrairement aux autres attributs, le plus bas gagne.
ip access-list standard NET110
permit 110.110.110.0 0.0.0.255
exit
!
route-map MED-NET110 permit 10
match ip address NET110
set metric 30
exit
!
route-map MED-NET110 permit 20
exit
!
router bgp 110
neighbor 1.1.1.46 route-map MED-NET110 out
exit
! Toujours rafraîchir BGP après une modification :
do clear ip bgp 1.1.1.46
7. Phase 6 : Haute Disponibilité LAN avec GLBP (Annexe)
Pour garantir que les postes clients ne perdent jamais leur connexion à la passerelle par défaut, nous utilisons GLBP (Gateway Load Balancing Protocol). L'AVG (Active Virtual Gateway) distribue des adresses MAC virtuelles différentes aux clients pour répartir la charge sur les routeurs physiques (AVF).
! On surveille les liens réseaux. Si un lien tombe, on baisse la priorité du routeur.
track 1 interface Ethernet0/1 ip routing
track 2 interface Ethernet1/0 ip routing
!
interface Ethernet0/0
ip address 192.168.10.250 255.255.255.0
!
glbp 1 ip 192.168.10.254
glbp 1 weighting 200
glbp 1 load-balancing weighted
glbp 1 weighting track 1 decrement 100
glbp 1 weighting track 2 decrement 80
glbp 1 weighting 200 lower 1 upper 1
exit
Conclusion
Ce laboratoire illustre une infrastructure de classe opérateur (ISP/Enterprise Edge). Nous maîtrisons désormais :
- La connectivité robuste avec un routage de bout-en-bout (OSPF & eBGP/iBGP).
- L'ingénierie de trafic pour orienter les flux entrants et sortants selon des règles métiers strictes (Weight, Local-Pref, MED).
- La tolérance de panne LAN avec GLBP. ''' with open('/opt/mon-site-docusaurus/docs/ESGI/Reseau/test.md','w',encoding='utf-8') as f: f.write(content) print('written', len(content)) PY