BGP peer’ın Established olması, routing’in doğru çalıştığı anlamına gelmez.
Şöyle bir durum oldukça mümkündür:
TCP/179 açık → BGP Established → Ama uygulama erişimi yok
Bu durumda problemi sadece peer seviyesinde değil, BGP RIB → Routing Table → FIB → Security/NAT → Return Path zincirinde takip etmek gerekir.
1. BGP Peer Gerçekten Stabil mi?
İlk kontrol:
show routing protocol bgp summary virtual-router <VR>
Burada özellikle:
- Peer state
- Remote AS
- Peer IP
- Uptime
- Alınan route sayısı
kontrol edilmelidir. PAN-OS bu komutu virtual router üzerindeki BGP peer durumunu görmek için destekliyor. Palo Alto Networks TechDocs
Peer sürekli reset oluyorsa sorun routing’den önce BGP session tarafında aranmalıdır.
2. Hedef Prefix Gerçekten Öğreniliyor mu?
Peer Established olabilir ama ihtiyacınız olan prefix hiç alınmıyor olabilir.
Local BGP RIB kontrolü için:
show routing protocol bgp loc-rib prefix <PREFIX> virtual-router <VR>
kullanılabilir.
Burada özellikle:
Import Policy, prefix filtreleri, AS-Path, Community ve BGP attribute’ları
incelenmelidir.
Palo Alto import/export policy’lerinde AS-Path ve Community gibi alanlara göre route eşleştirme ve filtreleme yapılabilir. Palo Alto Networks TechDocs
Buradaki önemli ayrım: Local Preference çoğunlukla route’u filtrelemekten çok best-path seçimini etkiler.
3. Route Global Routing Table’a Girmiş mi?
BGP Loc-RIB’de route görmek tek başına yeterli değildir.
Kontrol:
show routing route destination <PREFIX> virtual-router <VR>
ve gerektiğinde:
show routing fib virtual-router <VR>
Bir static veya başka routing protokolünden gelen route daha düşük Administrative Distance’a sahipse BGP route’u routing table’a seçilmeyebilir. PAN-OS virtual router, farklı protokollerden gelen aynı destination için daha düşük Administrative Distance değerini tercih eder. Palo Alto Networks TechDocs
Yani:
BGP’de route var ≠ FIB’de forwarding için kullanılan route o
demektir.
4. Next-Hop Gerçekten Erişilebilir mi?
Prefix doğru görünmesine rağmen next-hop’a ulaşılamıyorsa trafik ilerlemez.
Kontrol edilmesi gerekenler:
- Next-hop route
- Interface durumu
- ARP / Neighbor resolution
- VLAN / Layer 2
- Recursive routing
- Return path
Özellikle iBGP ve recursive routing kullanılan ortamlarda BGP prefix doğru olsa bile gerçek problem next-hop reachability olabilir.
5. Route Karşı Tarafa Advertise Ediliyor mu?
BGP iki yönlü düşünülmelidir.
Siz remote prefix’i öğreniyor olabilirsiniz fakat karşı taraf sizin subnet’inizi bilmiyorsa response geri dönemez.
RIB-Out kontrolü için:
show routing protocol bgp rib-out peer <PEER> prefix <PREFIX> virtual-router <VR>
kullanılabilir. PAN-OS CLI hem Loc-RIB hem de RIB-Out görüntülemeyi destekliyor. Palo Alto Networks TechDocs
Burada özellikle:
Export Policy
ve gerekiyorsa:
Redistribution
kontrol edilmelidir.
Palo Alto’da export policy, firewall’dan BGP neighbor’lara hangi route’ların advertise edileceğini kontrol eder. Palo Alto Networks TechDocs
6. Routing Doğruysa Firewall Katmanına Geçin
BGP ve FIB doğru ama trafik hâlâ çalışmıyorsa artık kontrol sırası:
Security Policy → NAT → Session → Return Path
olmalıdır.
Örneğin route tamamen doğru olabilir ama:
- Security Policy deny ediyor olabilir.
- Yanlış NAT uygulanıyor olabilir.
- Session yalnızca tek yönde trafik görüyor olabilir.
- Karşı taraf dönüş route’una sahip olmayabilir.
- Asymmetric routing oluşuyor olabilir.
Bu yüzden BGP troubleshooting’i Established durumunda bırakmak yanlış sonuç verir.
Kısa Troubleshooting Sırası
Benim pratik sıram:
BGP State → Prefix → Loc-RIB → Routing Table → FIB → Next-Hop → RIB-Out → Policy/NAT → Session → Return Path
Asıl soru:
“Peer UP mı?”
değil,
“İlgili prefix doğru next-hop ile forwarding table’a kadar ulaştı mı ve karşı taraf dönüş yolunu biliyor mu?”
olmalıdır.
Not: PAN-OS’ta klasik Virtual Router ile Advanced Routing Engine/Logical Router kullanıldığında CLI komutları farklılaşabilir. Advanced Routing Engine’de
show advanced-routing bgp ...komut ailesi kullanılır.
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler