Was ist eine BGP-Session?
Im Internet laufen Datenpakete über ein komplexes Netz aus Routern und autonomen Systemen, um ihr Ziel zu erreichen. Dieses globale Routing basiert auf Routing-Protokollen — im Zentrum steht das Border Gateway Protocol (BGP).
Eine BGP-Session ist die Verbindung zwischen zwei Routern (Peers), über die Routing-Informationen ausgetauscht werden. Dank dieser Sessions kündigen Netze einander IP-Präfixe an und der Verkehr findet einen gangbaren Weg von einem Ende des Internets zum anderen.
Kurz gesagt: BGP ist der „Postdienst“ des Internets. Eine BGP-Session ist das gesicherte Gespräch zwischen zwei Postämtern (Router), die sich auf die zu nutzenden Wege einigen.
Was ist BGP?
BGP (Border Gateway Protocol) ermöglicht dem Internet, als Verbund vernetzter Netze zu funktionieren. Im Gegensatz zu Interior-Gateway-Protokollen (IGP), die das Routing innerhalb eines einzelnen autonomen Systems (AS) steuern, arbeitet BGP zwischen den AS.
BGP orchestriert IPv4- und IPv6-Routing. Ohne BGP wäre das Internet eine Sammlung isolierter Netze ohne effiziente globale Kommunikation.
BGP-Session und Peering
Damit BGP funktioniert, müssen zwei Router:
- Eine TCP-Verbindung aufbauen (Port 179)
- Sich authentifizieren (oft MD5 / TCP-AO)
- Ihre Routing-Tabellen austauschen (Präfix-Ankündigungen)
- Die Session lebendig halten (KEEPALIVE-Nachrichten)
Diese Beziehung heißt Peering. Jeder BGP-Nachbar ist ein Peer. Attribute an jeder Route (AS_PATH, LOCAL_PREF, MED, COMMUNITIES…) steuern die Auswahl des besten Pfads.
Warum BGP für das Internet unverzichtbar ist
BGP ist kritisch, weil Router Erreichbarkeitsinformationen auch in sehr komplexen Topologien austauschen können. Es bietet unter anderem:
Globale Erreichbarkeit
Jedes korrekt gepeerte Netz kann den Rest des Internets erreichen — und erreicht werden.
Netzstabilität
Durch kontinuierliche Routen-Updates passt sich BGP an Ausfälle, Staus und Topologiewechsel an.
Verkehrsoptimierung
Administratoren beeinflussen den Fluss (Multi-Homing, Traffic Engineering, Transit-Präferenzen) über BGP-Attribute und -Policies.
Kernfunktionen einer BGP-Session
Routen und Routing-Tabellen
Eine BGP-Route beschreibt, wie ein Präfix erreicht wird (z. B. 203.0.113.0/24). Routen liegen in der RIB und werden nach Auswahl in die Forwarding-Tabelle übernommen.
BGP-Session (Peering)
Ohne etablierte Session (Established) findet kein Routenaustausch statt. Typische Zustände: Idle → Connect → OpenSent → OpenConfirm → Established.
Pfadauswahl
Existieren mehrere Routen zum gleichen Ziel, wählt BGP über LOCAL_PREF, AS_PATH, ORIGIN, MED usw. den besten Pfad.
Wie BGP funktioniert
Peering erklärt
Zwei Router vereinbaren den Routenaustausch, öffnen TCP, authentifizieren sich und synchronisieren Tabellen. Jedes BGP-Attribut beeinflusst die Auswahl.
Autonome Systeme (AS)
Ein AS ist eine Menge von Netzen unter einer gemeinsamen Administrationspolitik, identifiziert durch eine ASN (z. B. AS212477). Provider und große Unternehmen betreiben jeweils ihr AS.
Ankündigung und Filterung
Peers kündigen erreichbare Präfixe an. Empfängerseitig filtert man (Prefix-Listen, AS-Path-Filter, RPKI), damit nur legitime Ankündigungen akzeptiert werden — essenziell gegen Hijacks und Leaks.
[Ihr AS / Router] ---- eBGP-Session ---- [HolyCloud Edge] ----> Transit / Internet-Peering
│ │
Ihre Präfix-Ankündigungen Filterung + RPKI
BGP-Konfigurationstypen
Internes BGP (iBGP)
Sessions innerhalb desselben AS. Sie synchronisieren die interne Sicht. iBGP-Routen werden in der Regel nicht an andere iBGP-Peers weitergegeben (Schleifenschutz) — daher Full-Mesh, Route Reflectors oder Confederations.
Externes BGP (eBGP)
Sessions zwischen verschiedenen AS. Das ist das Modell des Internet-Routings und der meisten Kunden-BGP-Sessions bei Hosting- oder Transit-Anbietern.
Unterschiede zwischen iBGP und eBGP
| ----------- | ------ | ------ |
|---|---|---|
| TTL / Hop | Oft internes Multi-Hop | Oft adjacent (TTL 1) |
| Propagation | Eingeschränkt zwischen iBGP-Peers | Zu anderen eBGP-Peers |
| Typische Nutzung | Operator-Kernnetz | Internet- / Kunden-Interconnect |
Vorteile einer BGP-Session
Skalierbarkeit
BGP bewältigt Zehntausende / Hunderttausende Präfixe — geeignet für ISPs und große Netze.
Kontrolle und Zuverlässigkeit
Granulare Policies, mehrere Pfade, automatisches Failover bei Transit-Ausfall.
Traffic-Management
Communities, AS-Path-Prepend, LOCAL_PREF: Werkzeuge zum Ausbalancieren oder Preferieren von Links.
Herausforderungen und Sicherheits-Best-Practices
BGP-Hijacking verhindern
Ein Angreifer kündigt ein Präfix an, das ihm nicht gehört. Gegenmaßnahmen:
- Strikte Filterung (nur autorisierte Präfixe)
- RPKI / ROA: kryptografische Origin-Validierung
- Kontinuierliches Route-Monitoring
Route-Leaks begrenzen
Fehlerhaftes Weitergeben gelernter Routen kann das Internet stören. Lösungen: Aggregation, Communities (no-export), klare Export-Policies.
Die Session selbst absichern
- Authentifizierung MD5 / TCP-AO
- ACLs, die Quellen auf Port 179 einschränken
- Regelmäßige Audits von Prefix-Listen und Peers
Typische Anwendungsfälle
Multi-Homing
Anbindung an mehrere Provider zur Redundanz. BGP wählt (oder balanciert) die Pfade.
Lastverteilung
Einfluss auf eingehenden/ausgehenden Traffic über mehrere Transit- oder Peering-Links.
Eigene Präfixe ankündigen (BYOIP / ASN)
Mit ASN und PI/PA-Präfixen erlaubt eine BGP-Session bei HolyCloud die Ankündigung ins Internet inkl. Anti-DDoS und Dual-Stack.
BGP-Session bei HolyCloud
HolyCloud bietet BGP-Sessions Dual Stack (IPv4 + IPv6) oder IPv6 Only, mit:
- eBGP-Peering zu unserer ASN
- Unterstützung von GRE / VXLAN je nach Architektur
- Anti-DDoS-Schutz
- Schnelle Bereitstellung und Support
BGP-Session-Angebote ansehen →
Für technische Parameter (Peer-IP, Prefix-Listen, Communities) siehe auch BGP-Grundlagen für Kunden.
FAQ — BGP-Session
Was ist eine BGP-Session in einem Satz?
Die TCP/BGP-Verbindung zwischen zwei Routern, die kontinuierlich Internet- (oder interne) Routen austauschen.
Brauche ich eine ASN für eine BGP-Session?
In der Regel ja: eine öffentliche ASN (oder privat je nach Design) und Präfixe, die Sie ankündigen dürfen. HolyCloud unterstützt Sie bei der technischen Klärung.
Unterschied zwischen BGP-Session und GRE-Tunnel?
GRE/VXLAN transportiert Pakete; die BGP-Session entscheidet, welche Routen angekündigt und bevorzugt werden. Beides wird oft kombiniert.
iBGP oder eBGP für meinen Dedicated Server?
Zwischen Ihrer Hardware und HolyCloud ist es fast immer eBGP (verschiedene AS).
Wie starte ich bei HolyCloud?
- Anfrage stellen oder eine BGP-Session bestellen
- ASN, Präfixe, ROA/IRR bereitstellen
- Peer-Parameter erhalten und Session aufbauen
- Ankündigungen mit dem Netzwerk-Support validieren