BGP là gì? Phân loại và cách Border Gateway Protocol hoạt động
Quay lại Trang chủ Blog
Trên trang này
BGP là gì và vì sao giao thức này đóng vai trò quan trọng trong việc xác định đường đi của dữ liệu trên Internet? Trong bài viết này, VNPT Cloud tổng hợp định nghĩa, mục đích sử dụng, cách Border Gateway Protocol hoạt động, phân loại iBGP và eBGP, lợi ích, thách thức cùng các trường hợp ứng dụng phổ biến để bạn có đủ cơ sở đánh giá phương án triển khai.
BGP (Border Gateway Protocol) là gì?
BGP (Border Gateway Protocol, hay Giao thức cổng biên) là giao thức định tuyến cốt lõi của Internet. Giao thức này chịu trách nhiệm xem xét toàn bộ đường đi khả dụng của dữ liệu rồi chọn tuyến tốt nhất để truyền gói tin giữa các Hệ thống Tự trị (AS - Autonomous System) trên toàn cầu.
Có thể hình dung Border Gateway Protocol như dịch vụ bưu chính của Internet: bưu điện chọn tuyến vận chuyển nhanh và hiệu quả nhất để đưa thư tới người nhận, BGP làm đúng việc đó với dữ liệu. Khi một người dùng ở Singapore mở website có máy chủ gốc đặt tại Argentina, BGP là giao thức giúp kết nối đó diễn ra nhanh và hiệu quả.
BGP chịu trách nhiệm trao đổi thông tin định tuyến để xác định đường đi tối ưu giữa các Hệ thống Tự trị (AS)
BGP được sử dụng để làm gì?
BGP được dùng để hỗ trợ mọi hệ thống tự trị trên Internet chọn đúng tuyến truyền dữ liệu, cập nhật thay đổi cấu trúc mạng, áp dụng chính sách định tuyến riêng và bổ sung một lớp bảo mật cho hoạt động trao đổi giữa các router.
Bốn chức năng chính của BGP:
Tìm route tốt nhất: Cân nhắc các yếu tố như vị trí địa lý, mức độ tắc nghẽn mạng và chi phí truyền dữ liệu để xác định hệ thống tự trị kế tiếp mà gói tin nên đi qua.
Phát hiện thay đổi kết nối mạng: Giúp mọi hệ thống tự trị cập nhật kịp thời thông tin về tuyến mới lẫn tuyến đã lỗi thời, trong bối cảnh các AS liên tục được thêm vào và loại bỏ.
Thực thi chính sách mạng: Cho phép quản trị viên cấu hình router phân biệt tuyến nội bộ với tuyến bên ngoài, rồi đặt quy tắc dữ liệu nên định tuyến theo hướng nào.
Bổ sung lớp bảo mật: Xác thực thông điệp giữa các router bằng mật khẩu cấu hình sẵn, giúp kiểm chứng thông điệp đến từ hệ thống tự trị hợp lệ và lọc bỏ lưu lượng trái phép.
Bốn chức năng chính của BGP
BGP hoạt động như thế nào?
BGP hoạt động bằng cách trao đổi thông tin định tuyến giữa các mạng hoặc Hệ thống Tự trị (AS) khác nhau, qua một phiên làm việc thiết lập trên nền TCP. Các router chia sẻ thông tin về những mạng chúng tiếp cận được, chọn đường tối ưu dựa trên tập thuộc tính rồi dùng tuyến đó để chuyển gói tin tới đích.
Quy trình hoạt động gồm 5 bước:
Thiết lập kết nối: Các router BGP, gọi là BGP speaker, thiết lập kết nối với nhau bằng TCP. Kết nối này được gọi là phiên BGP.
Trao đổi thông tin định tuyến: Sau khi phiên được thiết lập, các BGP speaker trao đổi thông tin về những mạng chúng có thể tiếp cận. Thông tin này được lưu trong cơ sở dữ liệu RIB (Routing Information Base).
Chọn đường đi tốt nhất: BGP không đơn thuần chọn đường ngắn nhất mà dùng nhiều thuộc tính khác nhau để xác định tuyến tối ưu, dựa trên các yếu tố như chính sách, độ dài đường đi và mức độ ổn định của mạng.
Quảng bá tuyến đã chọn: Sau khi chọn được đường tốt nhất, các BGP speaker chia sẻ thông tin này cho những peer của mình, giúp các mạng khác cập nhật bảng định tuyến.
Định tuyến dữ liệu: Cuối cùng, BGP dùng các tuyến đã chọn để dẫn gói tin đi qua mạng và tới đích một cách hiệu quả.
Cách các mạng máy tính (AS) kết nối luân chuyển thông tin với nhau qua giao thức BGP trước khi chọn ra đường đi tối ưu
Các loại BGP phổ biến
BGP được chia thành hai loại chính dựa trên phạm vi hoạt động giữa các hệ thống tự trị: eBGP (External BGP) dùng để kết nối các AS khác nhau trên Internet và iBGP (Internal BGP) dùng để trao đổi thông tin bên trong cùng một AS.
Phân loại BGP chính:
eBGP (External BGP): Dùng giữa các router thuộc những hệ thống tự trị khác nhau, giúp các nhà mạng và tổ chức lớn trao đổi tuyến đường đi ra Internet toàn cầu. eBGP lan truyền tuyến sang các eBGP peer khác, nhờ đó tạo ra khả năng tiếp cận toàn cầu.
iBGP (Internal BGP): Dùng giữa các router nằm bên trong cùng một hệ thống tự trị, giúp đồng bộ thông tin tuyến đường cho toàn bộ mạng nội bộ của một tổ chức hoặc nhà mạng. iBGP thường không chuyển tiếp tuyến học được từ một iBGP peer sang iBGP peer khác, qua đó ngăn ngừa lặp vòng định tuyến.
Khác biệt giữa eBGP (External BGP) và iBGP (Internal BGP)
Lợi ích của việc sử dụng BGP
Sử dụng BGP giúp doanh nghiệp mở rộng hạ tầng mạng quy mô lớn, tự động chuyển hướng lưu lượng khi đường truyền gặp sự cố hoặc tắc nghẽn, đồng thời kiểm soát chi tiết cách dữ liệu di chuyển ra vào hệ thống.
Các lợi ích cụ thể:
Khả năng mở rộng: BGP được thiết kế để xử lý những mạng peer khổng lồ, với cấu trúc phân cấp và năng lực tổng hợp tuyến giúp giảm khối lượng thông tin định tuyến cần trao đổi và xử lý.
Độ tin cậy và dự phòng: BGP cung cấp nhiều đường đi tới mỗi điểm đích và tự động thích ứng khi mạng gặp sự cố hoặc tắc nghẽn, giúp dữ liệu luôn tìm được tuyến khả dụng và giảm thời gian gián đoạn.
Kiểm soát định tuyến chi tiết: Quản trị viên định nghĩa được chính sách dựa trên độ dài đường đi, hiệu năng hoặc thỏa thuận thương mại, từ đó tối ưu mạng và cải thiện chất lượng dịch vụ.
Quản lý lưu lượng nâng cao: Các kỹ thuật như AS path prepending và community tagging cho phép điều chỉnh thuộc tính tuyến để định hướng dòng lưu lượng theo nhu cầu thực tế.
Lợi ích của việc sử dụng BGP
Thách thức và giải pháp trong việc sử dụng BGP
Thách thức khi sử dụng BGP tập trung ở ba nhóm: bảo mật với nguy cơ chiếm quyền định tuyến và rò rỉ tuyến đường, tính ổn định với tình trạng hội tụ chậm cùng lỗi cấu hình, và áp lực lên tài nguyên thiết bị. Giải pháp chính gồm lọc tuyến, triển khai RPKI, giám sát định tuyến, tổng hợp tuyến và gắn thẻ community.
Các thách thức chính:
BGP hijacking: Kẻ tấn công cố tình quảng bá thông tin định tuyến sai lệch để chuyển hướng lưu lượng về mạng của mình, phục vụ mục đích nghe lén, đánh cắp dữ liệu hoặc tấn công từ chối dịch vụ.
Route leak: Một mạng vô tình quảng bá những tuyến lẽ ra không nên công bố, dẫn tới gián đoạn dòng lưu lượng và các vấn đề kết nối.
Lỗi cấu hình bộ lọc tuyến: Router dùng bộ lọc để quyết định tuyến nào được chấp nhận và tuyến nào bị loại. Nếu bộ lọc này bị cấu hình sai, những tuyến đường hợp lệ có thể bị chặn nhầm, khiến lưu lượng không đến được đích dù đường đi vẫn hoạt động bình thường.
Trao đổi thông tin định tuyến thất bại: Các router BGP liên tục gửi bản tin cập nhật tuyến cho nhau. Quá trình này không phải lúc nào cũng thành công, chẳng hạn khi bản tin bị sai định dạng hoặc mang thông tin không chính xác, khiến router nhận từ chối xử lý.
Thời gian hội tụ chậm: Mạng cần nhiều thời gian để đạt trạng thái định tuyến ổn định sau một thay đổi. Tình trạng tuyến bị quảng bá rồi thu hồi liên tục (route flapping) còn gây mất gói và bất ổn mạng.
Tải nặng tài nguyên thiết bị: Router có thể hết bộ nhớ, hết dung lượng lưu trữ hoặc phản hồi quá chậm với các bản cập nhật, khi đó thiết bị gửi mã lỗi và mã phụ để thông báo sự cố.
BGP Hijacking (Chiếm quyền điều khiển định tuyến BGP) là một trong những mối đe dọa nghiêm trọng nhất đối với hạ tầng Internet toàn cầu
Các giải pháp tương ứng:
Lọc tuyến (route filtering): Chỉ chấp nhận tuyến hợp lệ từ peer được ủy quyền, từ chối mọi thông báo BGP đến từ nguồn bất thường hoặc tuyên bố sở hữu dải địa chỉ không thuộc về mình.
RPKI (Resource Public Key Infrastructure): Xác minh bằng mật mã nguồn gốc của các thông báo tuyến thông qua bản ghi ROA, đảm bảo chỉ hệ thống tự trị được ủy quyền mới quảng bá được dải địa chỉ cụ thể.
Giám sát BGP: Theo dõi liên tục các tuyến và mẫu lưu lượng để phát hiện bất thường, kết hợp công cụ giám sát thời gian thực để cảnh báo và xử lý kịp thời.
Tổng hợp tuyến (route aggregation): Gộp nhiều dải địa chỉ thành một dải tổng quát hơn để giảm số tuyến được quảng bá và hạn chế nguy cơ rò rỉ.
Gắn thẻ community: Đánh dấu tuyến và kiểm soát phạm vi lan truyền, ngăn tuyến rò rỉ sang những phần mạng không mong muốn.
Bảo vệ phiên BGP: Dùng cơ chế xác thực như MD5 hoặc TCP MD5 để chỉ router tin cậy mới thiết lập được kết nối, kết hợp kiểm tra định kỳ cấu hình và chính sách định tuyến.
RPKI là hệ thống bảo mật chuyên dụng dùng để ký số và xác thực tài nguyên Internet (địa chỉ IP và số hiệu mạng ASN)
Trường hợp sử dụng BGP phổ biến
BGP được ứng dụng phổ biến nhất trong bốn tình huống: kết nối đa nhà mạng để dự phòng đường truyền, cân bằng tải lưu lượng qua nhiều nhà cung cấp Internet, duy trì ổn định và an toàn cho kết nối, và kết nối hạ tầng doanh nghiệp lên nền tảng đám mây.
Các trường hợp sử dụng chính:
Kết nối đa nhà mạng (multi-homing): Doanh nghiệp kết nối mạng của mình tới nhiều nhà cung cấp dịch vụ Internet để tăng dự phòng và độ sẵn sàng. BGP cho phép quảng bá dải địa chỉ tới nhiều nhà mạng và nhận về nhiều đường đi ra Internet.
Cân bằng tải qua nhiều nhà mạng: Tổ chức phân bổ lưu lượng trên nhiều kết nối ISP khác nhau bằng cách điều chỉnh thuộc tính BGP và áp dụng kỹ thuật traffic engineering.
Tăng ổn định và an toàn cho Internet: Nhờ trao đổi thông tin định tuyến liên tục, các mạng nhanh chóng thích ứng với sự cố và duy trì kết nối tới hạ tầng đám mây, hạn chế nguy cơ gián đoạn quy mô lớn.
Kết nối hybrid cloud: Doanh nghiệp dùng BGP để thiết lập đường truyền riêng từ trung tâm dữ liệu nội bộ lên nền tảng đám mây thay vì đi qua Internet công cộng.
Trường hợp sử dụng BGP phổ biến
Tóm lại, hiểu rõ BGP là gì giúp doanh nghiệp thiết kế hạ tầng mạng có dự phòng đường truyền, cân bằng tải đa nhà mạng và kết nối cloud ổn định hơn. Liên hệ VNPT Cloud qua hotline 083.828.1080 để được chuyên gia tư vấn.
#Cyber Security
#Cyber Security
Sovereign Cloud không chỉ là đặt máy chủ trong nước. Với bối cảnh pháp lý dữ liệu mới tại Việt Nam, đây đang trở thành bài toán hạ tầng quan trọng cho doanh nghiệp Việt và doanh nghiệp nước ngoài hoạt động tại Việt Nam