Zurück zur Website

Was ist eine BGP-Session?

BGP-Session verstehen (Border Gateway Protocol): Peering, ASN, eBGP/iBGP, RPKI-Sicherheit und BGP-Session bei HolyCloud einrichten.

Was ist eine BGP-Session?

Im Internet laufen Datenpakete über ein komplexes Netz aus Routern und autonomen Systemen, um ihr Ziel zu erreichen. Dieses globale Routing basiert auf Routing-Protokollen — im Zentrum steht das Border Gateway Protocol (BGP).

Eine BGP-Session ist die Verbindung zwischen zwei Routern (Peers), über die Routing-Informationen ausgetauscht werden. Dank dieser Sessions kündigen Netze einander IP-Präfixe an und der Verkehr findet einen gangbaren Weg von einem Ende des Internets zum anderen.

Kurz gesagt: BGP ist der „Postdienst“ des Internets. Eine BGP-Session ist das gesicherte Gespräch zwischen zwei Postämtern (Router), die sich auf die zu nutzenden Wege einigen.

Was ist BGP?

BGP (Border Gateway Protocol) ermöglicht dem Internet, als Verbund vernetzter Netze zu funktionieren. Im Gegensatz zu Interior-Gateway-Protokollen (IGP), die das Routing innerhalb eines einzelnen autonomen Systems (AS) steuern, arbeitet BGP zwischen den AS.

BGP orchestriert IPv4- und IPv6-Routing. Ohne BGP wäre das Internet eine Sammlung isolierter Netze ohne effiziente globale Kommunikation.

BGP-Session und Peering

Damit BGP funktioniert, müssen zwei Router:

  1. Eine TCP-Verbindung aufbauen (Port 179)
  2. Sich authentifizieren (oft MD5 / TCP-AO)
  3. Ihre Routing-Tabellen austauschen (Präfix-Ankündigungen)
  4. Die Session lebendig halten (KEEPALIVE-Nachrichten)

Diese Beziehung heißt Peering. Jeder BGP-Nachbar ist ein Peer. Attribute an jeder Route (AS_PATH, LOCAL_PREF, MED, COMMUNITIES…) steuern die Auswahl des besten Pfads.

Warum BGP für das Internet unverzichtbar ist

BGP ist kritisch, weil Router Erreichbarkeitsinformationen auch in sehr komplexen Topologien austauschen können. Es bietet unter anderem:

Globale Erreichbarkeit

Jedes korrekt gepeerte Netz kann den Rest des Internets erreichen — und erreicht werden.

Netzstabilität

Durch kontinuierliche Routen-Updates passt sich BGP an Ausfälle, Staus und Topologiewechsel an.

Verkehrsoptimierung

Administratoren beeinflussen den Fluss (Multi-Homing, Traffic Engineering, Transit-Präferenzen) über BGP-Attribute und -Policies.

Kernfunktionen einer BGP-Session

Routen und Routing-Tabellen

Eine BGP-Route beschreibt, wie ein Präfix erreicht wird (z. B. 203.0.113.0/24). Routen liegen in der RIB und werden nach Auswahl in die Forwarding-Tabelle übernommen.

BGP-Session (Peering)

Ohne etablierte Session (Established) findet kein Routenaustausch statt. Typische Zustände: Idle → Connect → OpenSent → OpenConfirm → Established.

Pfadauswahl

Existieren mehrere Routen zum gleichen Ziel, wählt BGP über LOCAL_PREF, AS_PATH, ORIGIN, MED usw. den besten Pfad.

Wie BGP funktioniert

Peering erklärt

Zwei Router vereinbaren den Routenaustausch, öffnen TCP, authentifizieren sich und synchronisieren Tabellen. Jedes BGP-Attribut beeinflusst die Auswahl.

Autonome Systeme (AS)

Ein AS ist eine Menge von Netzen unter einer gemeinsamen Administrationspolitik, identifiziert durch eine ASN (z. B. AS212477). Provider und große Unternehmen betreiben jeweils ihr AS.

Ankündigung und Filterung

Peers kündigen erreichbare Präfixe an. Empfängerseitig filtert man (Prefix-Listen, AS-Path-Filter, RPKI), damit nur legitime Ankündigungen akzeptiert werden — essenziell gegen Hijacks und Leaks.

[Ihr AS / Router]  ---- eBGP-Session ----  [HolyCloud Edge]  ----> Transit / Internet-Peering
         │                                      │
    Ihre Präfix-Ankündigungen            Filterung + RPKI

BGP-Konfigurationstypen

Internes BGP (iBGP)

Sessions innerhalb desselben AS. Sie synchronisieren die interne Sicht. iBGP-Routen werden in der Regel nicht an andere iBGP-Peers weitergegeben (Schleifenschutz) — daher Full-Mesh, Route Reflectors oder Confederations.

Externes BGP (eBGP)

Sessions zwischen verschiedenen AS. Das ist das Modell des Internet-Routings und der meisten Kunden-BGP-Sessions bei Hosting- oder Transit-Anbietern.

Unterschiede zwischen iBGP und eBGP

----------- ------ ------
TTL / Hop Oft internes Multi-Hop Oft adjacent (TTL 1)
Propagation Eingeschränkt zwischen iBGP-Peers Zu anderen eBGP-Peers
Typische Nutzung Operator-Kernnetz Internet- / Kunden-Interconnect

Vorteile einer BGP-Session

Skalierbarkeit

BGP bewältigt Zehntausende / Hunderttausende Präfixe — geeignet für ISPs und große Netze.

Kontrolle und Zuverlässigkeit

Granulare Policies, mehrere Pfade, automatisches Failover bei Transit-Ausfall.

Traffic-Management

Communities, AS-Path-Prepend, LOCAL_PREF: Werkzeuge zum Ausbalancieren oder Preferieren von Links.

Herausforderungen und Sicherheits-Best-Practices

BGP-Hijacking verhindern

Ein Angreifer kündigt ein Präfix an, das ihm nicht gehört. Gegenmaßnahmen:

  • Strikte Filterung (nur autorisierte Präfixe)
  • RPKI / ROA: kryptografische Origin-Validierung
  • Kontinuierliches Route-Monitoring

Route-Leaks begrenzen

Fehlerhaftes Weitergeben gelernter Routen kann das Internet stören. Lösungen: Aggregation, Communities (no-export), klare Export-Policies.

Die Session selbst absichern

  • Authentifizierung MD5 / TCP-AO
  • ACLs, die Quellen auf Port 179 einschränken
  • Regelmäßige Audits von Prefix-Listen und Peers

Typische Anwendungsfälle

Multi-Homing

Anbindung an mehrere Provider zur Redundanz. BGP wählt (oder balanciert) die Pfade.

Lastverteilung

Einfluss auf eingehenden/ausgehenden Traffic über mehrere Transit- oder Peering-Links.

Eigene Präfixe ankündigen (BYOIP / ASN)

Mit ASN und PI/PA-Präfixen erlaubt eine BGP-Session bei HolyCloud die Ankündigung ins Internet inkl. Anti-DDoS und Dual-Stack.

BGP-Session bei HolyCloud

HolyCloud bietet BGP-Sessions Dual Stack (IPv4 + IPv6) oder IPv6 Only, mit:

  • eBGP-Peering zu unserer ASN
  • Unterstützung von GRE / VXLAN je nach Architektur
  • Anti-DDoS-Schutz
  • Schnelle Bereitstellung und Support

BGP-Session-Angebote ansehen →

Für technische Parameter (Peer-IP, Prefix-Listen, Communities) siehe auch BGP-Grundlagen für Kunden.

FAQ — BGP-Session

Was ist eine BGP-Session in einem Satz?

Die TCP/BGP-Verbindung zwischen zwei Routern, die kontinuierlich Internet- (oder interne) Routen austauschen.

Brauche ich eine ASN für eine BGP-Session?

In der Regel ja: eine öffentliche ASN (oder privat je nach Design) und Präfixe, die Sie ankündigen dürfen. HolyCloud unterstützt Sie bei der technischen Klärung.

Unterschied zwischen BGP-Session und GRE-Tunnel?

GRE/VXLAN transportiert Pakete; die BGP-Session entscheidet, welche Routen angekündigt und bevorzugt werden. Beides wird oft kombiniert.

iBGP oder eBGP für meinen Dedicated Server?

Zwischen Ihrer Hardware und HolyCloud ist es fast immer eBGP (verschiedene AS).

Wie starte ich bei HolyCloud?

  1. Anfrage stellen oder eine BGP-Session bestellen
  2. ASN, Präfixe, ROA/IRR bereitstellen
  3. Peer-Parameter erhalten und Session aufbauen
  4. Ankündigungen mit dem Netzwerk-Support validieren