Routage BGP expliqué
Comprenez comment le Border Gateway Protocol gère le routage Internet — de la sélection de chemin à la sécurité RPKI et ce que cela signifie pour les transferts d'adresses IPv4. Un guide par IPv4Center.
Qu'est-ce que BGP ?
Le Border Gateway Protocol (BGP) est le protocole de routage de passerelle extérieure qui régit la façon dont les paquets de données sont acheminés entre les systèmes autonomes (AS) sur Internet. Défini dans le RFC 4271, BGP-4 est le seul protocole capable de gérer la table de routage Internet complète, qui contient plus d'un million de préfixes IPv4 en 2026.
Chaque réseau connecté à Internet — qu'il s'agisse d'un fournisseur d'accès, d'un fournisseur cloud, d'une entreprise ou d'un réseau de diffusion de contenu — utilise BGP pour annoncer les préfixes d'adresses IP qu'il possède et pour apprendre les chemins vers tous les autres préfixes sur Internet. Sans BGP, il n'existerait aucun mécanisme permettant aux quelque 75 000 systèmes autonomes dans le monde d'échanger des informations d'accessibilité.
BGP fonctionne comme un protocole à vecteur de chemin, ce qui signifie qu'il suit le chemin AS complet qu'une route a parcouru. Cela le distingue fondamentalement des protocoles de passerelle intérieure comme OSPF ou IS-IS, qui opèrent au sein d'une seule organisation. BGP utilise le port TCP 179 pour établir des sessions entre pairs, assurant la livraison fiable des mises à jour de routage.
Comment fonctionne la sélection de chemin BGP
Lorsqu'un routeur BGP reçoit plusieurs chemins vers le même préfixe de destination, il doit sélectionner le meilleur. BGP utilise un processus de décision défini qui évalue les routes à travers une série de critères de départage. Le routeur parcourt ces étapes dans l'ordre et s'arrête dès qu'un seul meilleur chemin est identifié :
1. Poids le plus élevé (Weight) — Attribut propriétaire Cisco (local au routeur). Un poids plus élevé est préféré. 2. Préférence locale la plus élevée — Partagée au sein d'un AS via iBGP. La valeur par défaut est 100 ; les valeurs plus élevées sont préférées. 3. Routes originées localement — Les routes originées par le routeur local sont préférées. 4. Chemin AS le plus court — Moins de sauts AS signifie généralement une route plus directe. C'est l'outil d'ingénierie de trafic le plus couramment utilisé. 5. Type d'origine le plus bas — IGP (i) est préféré à EGP (e), qui est préféré à Incomplete (?). 6. MED le plus bas — Le Multi-Exit Discriminator suggère aux voisins externes le point d'entrée préféré dans votre AS. 7. eBGP avant iBGP — Les routes apprises de l'extérieur sont préférées à celles apprises en interne. 8. Métrique IGP la plus basse vers le prochain saut — Le chemin avec le routeur de prochain saut le plus proche (par coût IGP) l'emporte. 9. Route la plus ancienne — Pour la stabilité, la route connue depuis le plus longtemps est préférée.
Les ingénieurs réseau utilisent ces attributs pour l'ingénierie de trafic — contrôlant quels chemins empruntent le trafic entrant et sortant. L'ajout de numéros AS supplémentaires au chemin AS (prepending) est une technique courante pour rendre un chemin moins attractif, tandis que la préférence locale est utilisée pour définir la politique de routage sortant au sein d'un AS.
BGP et transferts d'adresses IPv4
Lorsque vous achetez des adresses IPv4, l'annonce BGP est une étape cruciale pour rendre ces adresses utilisables sur Internet. Le préfixe transféré doit être annoncé depuis le numéro de système autonome (ASN) de l'acheteur, et les fournisseurs en amont doivent accepter et propager cette annonce pour une accessibilité mondiale.
Avant qu'un bloc IPv4 transféré puisse être annoncé, plusieurs étapes doivent être complétées. Le registre Internet régional (RIR) doit mettre à jour les enregistrements WHOIS pour refléter le nouveau titulaire. Une autorisation d'origine de route (ROA) RPKI doit être créée, liant le préfixe à l'ASN de l'acheteur. Les fournisseurs de transit en amont de l'acheteur doivent configurer leurs routeurs pour accepter et propager le nouveau préfixe.
La taille minimale de préfixe acceptée par la plupart des pairs BGP sur Internet mondial est /24 (256 adresses). Les préfixes plus longs que /24 (comme /25 ou /28) sont généralement filtrés par les fournisseurs en amont, ce qui signifie qu'ils ne seront pas visibles pour le reste d'Internet. C'est pourquoi /24 est l'unité minimale standard échangeable sur le marché des transferts IPv4.
Mettre à jour les enregistrements RIR
Les enregistrements WHOIS et RDAP doivent refléter le nouveau titulaire avant l'annonce. L'approbation du RIR est requise pour les transferts inter-RIR.
Créer un ROA RPKI
Une autorisation d'origine de route lie cryptographiquement le préfixe à l'ASN autorisé, empêchant le détournement.
Configurer le BGP en amont
Les fournisseurs de transit doivent ajouter le nouveau préfixe à leurs filtres et accepter l'annonce BGP de l'ASN de l'acheteur.
Vérifier la visibilité mondiale
Utilisez des outils de looking glass et des collecteurs de routes pour confirmer que le préfixe est visible depuis plusieurs points d'observation dans le monde.
Sécurité BGP : RPKI et validation d'origine de route
L'infrastructure de clé publique des ressources (RPKI) est le cadre de sécurité principal pour BGP, défini dans le RFC 6811. RPKI permet aux détenteurs d'adresses IP de signer cryptographiquement des autorisations d'origine de route (ROAs) qui déclarent quel ASN est autorisé à originer un préfixe spécifique. Cela répond directement au problème du détournement de routes, où un AS non autorisé annonce l'espace IP d'un autre.
La validation d'origine de route (ROV) utilise les données RPKI pour classifier chaque route BGP dans l'un des trois états : Valide (un ROA correspondant existe et l'AS d'origine est autorisé), Invalide (un ROA existe mais l'AS d'origine ou la longueur du préfixe ne correspondent pas) ou Non trouvé (aucun ROA n'existe pour le préfixe). En 2026, environ 50 % des préfixes IPv4 ont une couverture RPKI, et les grands réseaux comme Cloudflare, Google et AT&T rejettent les routes invalides.
Pour les acheteurs d'adresses IPv4, la création de ROAs RPKI est essentielle. Sans ROA valide, les réseaux effectuant la ROV peuvent filtrer l'annonce, ce qui entraîne une accessibilité partielle ou nulle. La sécurité BGP comprend également le filtrage de préfixes (basé sur l'IRR), BGPsec pour la validation de chemin (RFC 8205) et les meilleures pratiques opérationnelles décrites dans le RFC 7454 (BGP Operations and Security).
ROA RPKI
Attestation cryptographique liant un préfixe à un ASN autorisé. Créé via le portail RPKI hébergé du RIR.
Validation d'origine de route
Les routeurs vérifient les annonces BGP entrantes par rapport aux données RPKI. Les routes invalides peuvent être dépréciées ou rejetées.
Filtrage IRR
Les objets du registre de routage Internet (route/route6) sont utilisés par les pairs pour construire des listes de filtres de préfixes indépendamment de RPKI.
BGPsec (RFC 8205)
Fournit une validation cryptographique du chemin AS complet, pas seulement de l'origine. L'adoption reste limitée en raison de la complexité.
Types de sessions BGP
Les sessions BGP sont catégorisées selon la relation entre les deux routeurs impliqués. Les sessions BGP externe (eBGP) s'exécutent entre des routeurs de systèmes autonomes différents. Ces sessions sont l'épine dorsale du routage Internet, transportant la table de routage complète ou partielle entre les réseaux. Les sessions eBGP utilisent un TTL par défaut de 1, ce qui signifie que les pairs doivent généralement être directement connectés (bien que l'eBGP multi-sauts soit configurable).
Les sessions BGP interne (iBGP) connectent des routeurs au sein du même AS. iBGP est utilisé pour distribuer les routes apprises de l'extérieur à travers le réseau de l'organisation. Contrairement à eBGP, iBGP ne modifie pas le chemin AS, et les routes apprises via iBGP ne sont pas réannoncées aux autres pairs iBGP — c'est la règle de l'horizon partagé iBGP, qui nécessite soit un maillage complet de sessions iBGP, soit l'utilisation de réflecteurs de routes.
Dans l'écosystème Internet plus large, les sessions BGP diffèrent également par relation commerciale. Les sessions de transit fournissent à un réseau l'accès à la table de routage Internet complète en échange d'un paiement. Les sessions de peering échangent du trafic entre deux réseaux gratuitement (peering sans compensation), généralement aux points d'échange Internet (IXP). Les serveurs de routes IXP simplifient le peering en permettant l'échange de routes avec plusieurs pairs via une seule session BGP.
eBGP (Externe)
Sessions entre différents ASN. Transporte les informations de routage inter-domaines. TTL par défaut de 1 (directement connecté).
iBGP (Interne)
Sessions au sein du même ASN. Distribue les routes externes en interne. Nécessite un maillage complet ou des réflecteurs de routes.
Transit
Connectivité en amont payante avec accès à la table de routage complète. Le fournisseur de transit propage les routes du client mondialement.
Peering IXP
Échange de trafic sans compensation aux points d'échange Internet. Les serveurs de routes permettent le peering multilatéral via une seule session.
Questions fréquemment posées
Réponses aux questions courantes sur le routage BGP
BGP (Border Gateway Protocol) est le protocole de routage qui permet aux données de trouver leur chemin à travers Internet. Il permet aux quelque 75 000 systèmes autonomes dans le monde d'échanger des informations d'accessibilité. Sans BGP, le trafic Internet n'aurait aucun moyen de transiter entre différents réseaux, fournisseurs d'accès et fournisseurs de contenu.
En 2026, la table de routage BGP mondiale contient plus d'un million de préfixes IPv4 et plus de 200 000 préfixes IPv6. Ce nombre augmente régulièrement à mesure que de nouveaux réseaux se connectent et que les blocs d'adresses existants sont désagrégés par les transferts et les attributions.
La taille minimale de préfixe IPv4 acceptée par la plupart des pairs BGP est /24 (256 adresses). Les préfixes plus longs comme /25 ou /28 sont généralement filtrés par les fournisseurs en amont et ne se propageront pas mondialement. Cela fait du /24 le plus petit bloc routable indépendamment sur Internet.
RPKI (Infrastructure de clé publique des ressources) est un cadre cryptographique qui permet aux détenteurs d'adresses IP d'autoriser des ASN spécifiques à originer leurs préfixes. Il prévient le détournement de routes en permettant aux réseaux de valider l'origine des annonces BGP. Environ 50 % des préfixes IPv4 ont une couverture RPKI en 2026.
Les erreurs de configuration ou les détournements BGP peuvent provoquer des pannes Internet généralisées. Parmi les incidents notables figurent la panne de Facebook en 2021 (causée par un retrait BGP de tous leurs préfixes) et de nombreuses fuites de routes où un réseau a accidentellement annoncé des chemins qu'il n'aurait pas dû. RPKI et le filtrage de préfixes aident à atténuer ces risques.
Oui, si vous souhaitez annoncer le préfixe acheté de manière indépendante. Vous avez besoin d'un ASN (de votre RIR) et d'au moins un fournisseur de transit en amont. Alternativement, votre hébergeur ou FAI peut annoncer le préfixe en votre nom sous son ASN, mais cela limite votre contrôle et votre portabilité.
Un chemin AS est la liste ordonnée des numéros de systèmes autonomes qu'une route BGP a traversés. Par exemple, un chemin AS de « 64500 64501 64502 » signifie que la route provient de l'AS 64502, est passée par l'AS 64501 et a été reçue de l'AS 64500. Les chemins AS plus courts sont généralement préférés dans la sélection de chemin BGP.