Palo Alto BGP Troubleshooting: Peer Established Ama Trafik Neden Geçmiyor?

BGP peer’ın Established olması, routing’in doğru çalıştığı anlamına gelmez.

Şöyle bir durum oldukça mümkündür:

TCP/179 açık → BGP Established → Ama uygulama erişimi yok

Bu durumda problemi sadece peer seviyesinde değil, BGP RIB → Routing Table → FIB → Security/NAT → Return Path zincirinde takip etmek gerekir.

1. BGP Peer Gerçekten Stabil mi?

İlk kontrol:

show routing protocol bgp summary virtual-router <VR>

Burada özellikle:

  • Peer state
  • Remote AS
  • Peer IP
  • Uptime
  • Alınan route sayısı

kontrol edilmelidir. PAN-OS bu komutu virtual router üzerindeki BGP peer durumunu görmek için destekliyor. Palo Alto Networks TechDocs

Peer sürekli reset oluyorsa sorun routing’den önce BGP session tarafında aranmalıdır.

2. Hedef Prefix Gerçekten Öğreniliyor mu?

Peer Established olabilir ama ihtiyacınız olan prefix hiç alınmıyor olabilir.

Local BGP RIB kontrolü için:

show routing protocol bgp loc-rib prefix <PREFIX> virtual-router <VR>

kullanılabilir.

Burada özellikle:

Import Policy, prefix filtreleri, AS-Path, Community ve BGP attribute’ları

incelenmelidir.

Palo Alto import/export policy’lerinde AS-Path ve Community gibi alanlara göre route eşleştirme ve filtreleme yapılabilir. Palo Alto Networks TechDocs

Buradaki önemli ayrım: Local Preference çoğunlukla route’u filtrelemekten çok best-path seçimini etkiler.

3. Route Global Routing Table’a Girmiş mi?

BGP Loc-RIB’de route görmek tek başına yeterli değildir.

Kontrol:

show routing route destination <PREFIX> virtual-router <VR>

ve gerektiğinde:

show routing fib virtual-router <VR>

Bir static veya başka routing protokolünden gelen route daha düşük Administrative Distance’a sahipse BGP route’u routing table’a seçilmeyebilir. PAN-OS virtual router, farklı protokollerden gelen aynı destination için daha düşük Administrative Distance değerini tercih eder. Palo Alto Networks TechDocs

Yani:

BGP’de route var ≠ FIB’de forwarding için kullanılan route o

demektir.

4. Next-Hop Gerçekten Erişilebilir mi?

Prefix doğru görünmesine rağmen next-hop’a ulaşılamıyorsa trafik ilerlemez.

Kontrol edilmesi gerekenler:

  • Next-hop route
  • Interface durumu
  • ARP / Neighbor resolution
  • VLAN / Layer 2
  • Recursive routing
  • Return path

Özellikle iBGP ve recursive routing kullanılan ortamlarda BGP prefix doğru olsa bile gerçek problem next-hop reachability olabilir.

5. Route Karşı Tarafa Advertise Ediliyor mu?

BGP iki yönlü düşünülmelidir.

Siz remote prefix’i öğreniyor olabilirsiniz fakat karşı taraf sizin subnet’inizi bilmiyorsa response geri dönemez.

RIB-Out kontrolü için:

show routing protocol bgp rib-out peer <PEER> prefix <PREFIX> virtual-router <VR>

kullanılabilir. PAN-OS CLI hem Loc-RIB hem de RIB-Out görüntülemeyi destekliyor. Palo Alto Networks TechDocs

Burada özellikle:

Export Policy

ve gerekiyorsa:

Redistribution

kontrol edilmelidir.

Palo Alto’da export policy, firewall’dan BGP neighbor’lara hangi route’ların advertise edileceğini kontrol eder. Palo Alto Networks TechDocs

6. Routing Doğruysa Firewall Katmanına Geçin

BGP ve FIB doğru ama trafik hâlâ çalışmıyorsa artık kontrol sırası:

Security Policy → NAT → Session → Return Path

olmalıdır.

Örneğin route tamamen doğru olabilir ama:

  • Security Policy deny ediyor olabilir.
  • Yanlış NAT uygulanıyor olabilir.
  • Session yalnızca tek yönde trafik görüyor olabilir.
  • Karşı taraf dönüş route’una sahip olmayabilir.
  • Asymmetric routing oluşuyor olabilir.

Bu yüzden BGP troubleshooting’i Established durumunda bırakmak yanlış sonuç verir.

Kısa Troubleshooting Sırası

Benim pratik sıram:

BGP State → Prefix → Loc-RIB → Routing Table → FIB → Next-Hop → RIB-Out → Policy/NAT → Session → Return Path

Asıl soru:

“Peer UP mı?”

değil,

“İlgili prefix doğru next-hop ile forwarding table’a kadar ulaştı mı ve karşı taraf dönüş yolunu biliyor mu?”

olmalıdır.

Not: PAN-OS’ta klasik Virtual Router ile Advanced Routing Engine/Logical Router kullanıldığında CLI komutları farklılaşabilir. Advanced Routing Engine’de show advanced-routing bgp ... komut ailesi kullanılır.


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

Palo Alto GlobalProtect HIP ile Cihaz Güvenliği Kontrolü

🔐 VPN’e bağlanmak, güvenilir olmak anlamına gelmez. Kullanıcı doğru olabilir.Parola doğru olabilir.MFA başarıyla doğrulanmış olabilir. …

Bir yanıt yazın