Files
poc-frr-anycast/ansible/roles/frr_anycast/templates/frr.conf.j2
T
ayurishchevandClaude Sonnet 5 804fee4ffa Fix BGP route leak: mandatory outbound prefix-filter on every neighbor
Prod-инцидент: FRR реэкспортировал входящий 10.0.0.0/8 обратно
eBGP-соседям. Причина — ни у одного соседа не было outbound-фильтра
(no bgp ebgp-requires-policy отключал защиту FRR, единственный
route-map RM-PREPEND-OUT permit-all фильтрации не делал).

frr.conf.j2: добавлен ip prefix-list PL-ANYCAST-OUT (permit только
anycast_prefix) и route-map RM-OUT / RM-OUT-PREPEND (фильтр, либо
фильтр+prepend), оба с явным deny в конце. Назначены outbound на
ВСЕХ соседей без исключения — наружу теперь уходит исключительно
анонсируемый anycast-префикс, что бы ни попало в локальную
BGP-таблицу от других соседей.

Уязвимость структурная (в общей роли), поэтому фикс задел и
площадку A — golden-файлы frr/a{1,2,3}/frr.conf синхронизированы
с новым рендером (намеренно, не регресс). no bgp ebgp-requires-policy
сознательно не тронут — его включение требует ещё inbound-policy на
каждого соседа, отдельная задача.

render-check.sh 6/6, render-check-cloud.sh 84/84 (включая nft -c).

Co-Authored-By: Claude Sonnet 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Bc3HkMiDwooSyLBLoMKNyF
2026-09-10 17:57:51 +03:00

41 lines
1.0 KiB
Django/Jinja

frr version 8.5
frr defaults traditional
hostname {{ inventory_hostname }}
log stdout informational
no ipv6 forwarding
!
ip prefix-list PL-ANYCAST-OUT seq 5 permit {{ anycast_prefix }}
!
route-map RM-OUT permit 10
match ip address prefix-list PL-ANYCAST-OUT
!
route-map RM-OUT deny 20
!
{% if bgp_neighbors | selectattr('prepend') | list | length > 0 %}
route-map RM-OUT-PREPEND permit 10
match ip address prefix-list PL-ANYCAST-OUT
set as-path prepend {{ ((local_asn ~ ' ') * (as_path_prepend_count | default(0) | int)) | trim }}
!
route-map RM-OUT-PREPEND deny 20
!
{% endif %}
router bgp {{ local_asn }}
bgp router-id {{ router_id }}
no bgp ebgp-requires-policy
{% for n in bgp_neighbors %}
neighbor {{ n.ip }} remote-as {{ n.asn }}
{% endfor %}
!
address-family ipv4 unicast
network {{ anycast_prefix }}
{% for n in bgp_neighbors %}
neighbor {{ n.ip }} activate
{% endfor %}
{% for n in bgp_neighbors %}
neighbor {{ n.ip }} route-map {{ 'RM-OUT-PREPEND' if n.prepend else 'RM-OUT' }} out
{% endfor %}
exit-address-family
!
line vty
!