1500 bytes
MTU=276
INTRODUCCIÓN
En telecomunicaciones, el protocolo de puerta de enlace de frontera o
BGP (del inglés Border Gateway Protocol) es un protocolo mediante el
cual se intercambia información de encaminamiento entre sistemas
autónomos. Por ejemplo, los proveedores de servicio registrados en
Internet suelen componerse de varios sistemas autónomos y para este
caso es necesario un protocolo como BGP.
Entre los sistemas autónomos de los ISP se intercambian sus tablas de
rutas a través del protocolo BGP. Este intercambio de información de
encaminamiento se hace entre los routers externos de cada sistema
autónomo, los cuales deben ser compatibles con BGP.
[1]
CARACTERÍSTICAS GENERALES
BGP (Border Gateway Protocol) es un protocolo de enrutamiento capa 4
en el modelo OSI, documentado en el RFC 4271 y que utiliza el puerto
TCP 179.
[2]
BGP es un protocolo de routing avanzado vector distancia. Utiliza TCP
para gestión de la sesión fiable.
[3]
BGP se usa como el protocolo de routing de elección entre diferentes
sistemas autónomos, lo que se conoce como BGP externo. Los sistemas
autónomos grandes también usan BGP como el protocolo de routing
central dentro de sus propias redes, lo que se denomina BGP interno.
[4]
Mientras que otros protocolos suelen regirse por políticas de ruteo
bastante simples, que solo contemplan la necesidad de hallar la ruta
óptima, BGP, debido a la relación entre los sistemas autónomos y el gran
volumen de tráfico, suele trabajar basado en políticas de enrutamiento
que pueden llegar a ser muy complejas.
[2]
FUNCIONAMIENTO
BGP genera rutas para paquetes IP entre Sistemas Autónomos.
Un sistema autónomo AS corresponde a un grupo de redes que para
enviar y recibir tráfico de Internet utilizan una misma entidad u operador
de red (usualmente los ISP’s).
Estos operadores reciben de un organismo rector una dirección o número
de sistema autónomo (ASN) que consta de 16 o 32 dígitos. La siguiente
imagen presenta un ejemplo de estructura de ISP:
Ilustración 1 [2]
El ISP dispondrá de uno o más enrutadores BGP con los cuales se
conecta con otros enrutadores BGP de otros AS (AS 200 y AS 300),
además de una estructura compuesta por enrutadores que no
necesariamente aplican el protocolo BGP.
Las funciones básicas de un enrutador BGP son:
Anunciar las redes de sus abonados.
Propagar información sobre las rutas posibles.
Escoger, en función de esta información, la ruta más conveniente
para cada tráfico en particular.
Es importante hacer notar que los enrutadores BGP disponen de la
información sobre las redes de sus usuarios en tablas de enrutamiento.
Por defecto, un enrutador debe compartir o anunciar la información
contenida en su tabla de enrutamiento con sus nodos vecinos. Esto se
realiza en función de sesiones que se definen entre los nodos BGP. A los
nodos conectados por una sesión se les llama nodos vecinos.
No obstante se suelen aplicar filtros a la información que emite y recibe
un enrutador BGP. Estos filtros se definen en función de las políticas de
enrutamiento y seguridad que cada ISP está en disposición de hacer. Es
de aquí de dónde radica la principal diferencia entre BGP y otros
protocolos de enrutamiento:
En tanto los otros protocolos suelen regirse por políticas de ruteo
bastante simples, que solo contemplan la necesidad de hallar la ruta
óptima, BGP suele trabajar basado en políticas de enrutamiento que
pueden llegar a ser muy complejas, pues estas políticas pueden
contemplar un conjunto bastante considerable de parámetros. Entre ellos
tenemos el peso y longitud de la ruta, el origen de los paquetes,
enrutador vecino favorito, etc.
[2]
MENSAJES
Todos los mensajes del BGP tienen el mismo encabezado de tamaño
fijo, el cual contiene un campo de marcador que se utiliza tanto para la
sincronización como para la autenticación, un campo de longitud que
indica la longitud del paquete y un campo de tipo que indica el tipo de
mensaje. Pudiendo ser el mensaje de tipo:
Abierto.
De actualización.
De keepalive.
De notificación.
De actualización de ruta.
[5]
EJEMPLOS
BGP se implementa comúnmente en el borde de Internet corporativo, así
como en otras ubicaciones de borde de red , como la WAN o los enlaces
entre la red corporativa y las nubes IaaS . Esto se debe a que BGP
escala bien y utiliza un proceso de selección de ruta determinista. BGP
es también el estándar para enrutar dinámicamente entre redes que
pertenecen y son operadas por organizaciones separadas.
[6]
Empresas de renombre en el ámbito de las telecomunicaciones tales
como Cisco utilizan el protocolo BGP.
[7]
SEGURIDAD
BGP presenta vulnerabilidades en cuanto a seguridad, como son por
ejemplo las llamadas “faltas Bizantinas”. En estas, un nodo legítimo
correctamente definido no actúa legítimamente. La validez de la
información procedente de este nodo no puede ser comprobada, pues la
autenticidad de la información de accesibilidad de la capa de red (NLRI)
de un sistema autónomo no es un requisito en BGP. Por lo tanto, puesto
que no existe un método de comprobación a tal efecto, BGP presenta
aquí un agujero en su seguridad.
[8]
Otro tipo de ataque al que también es vulnerable BGP es aquel en el cual
un actor malicioso pretende ser la fuente de información de enrutamiento
de un AS y controlar (temporalmente) hacia dónde se dirige el tráfico de
ese AS, una práctica conocida como secuestro de BGP.
[9]
El objetivo es que los routers de Internet confíen en la ruta falsa y la
utilicen para enrutar el tráfico, en lugar de la ruta legítima.
Este tipo de ataque puede ser utilizado para llevar a cabo una variedad
de actividades maliciosas, como la interceptación de datos
confidenciales, el robo de información, el espionaje y el bloqueo de
servicios en línea.
Entre los ciberataques más famosos que involucraron el secuestro de
sesiones BGP se encuentran:
Ataque a YouTube en 2008
Ataque a GitHub en 2015
Ataque a la Bolsa de Hong Kong en 2019
Incluso hay informes de que se ha utilizado el secuestro de sesiones
BGP como parte de la guerra cibernética en Ucrania.
[10]
CONCLUSIÓN
Tras este trabajo de investigación sobre el protocolo BGP, podemos
concluir que dicho protocolo desempeña un papel fundamental en
Internet, pero que aun siendo así, es muy vulnerable ante ataques o
malas configuraciones, pudiendo causar inestabilidades en el sistema de
ruteo o serios problemas de accesibilidad, además de poder llegar a ser
altamente complejo.
[11]
Eso significa que aún ha de ser investigado para conseguir desarrollar
mecanismos que hagan de él un protocolo más fiable e inmune a
posibles amenazas.
REFERENCIAS
[1]: “Border Gateway Protocol”- Wikipedia. Dirección URL:
https://es.wikipedia.org/wiki/Border_Gateway_Protocol
[2]: “Hablemos del protocolo BGP y su monitorización”- Alexander La
rosa- PandoraFMS. Dirección URL:
https://pandorafms.com/blog/es/protocolo-bgp/
[3]: “Características de BGP”- Eduardo Collado-04/05/2009. Dirección
URL:
https://www.eduangi.org/node372.html
[4]: “BGP: Border Gateway Protocol” - CCNA. Dirección URL:
https://ccnadesdecero.es/bgp-border-gatewayprotocol/#1_%C2%BFQue_es_el_BGP
[5]: “Descripción general del BGP”- Juniper Networks. Dirección URL:
https://www.juniper.net/documentation/mx/es/software/junos/bgp/topics/to
pic-map/bgp-overview.html
[6]: “BGP vs. OSPF: When to use each protocol”- Autor: Andrew
Froehlich, West Gate Networks- TechTarget. Dirección URL:
https://www.techtarget.com/searchnetworking/tip/BGP-vs-OSPF-Whento-use-each-protocol
[7]: “Analysis of Border Gateway Protocol (BGP) with Improvement in
Byzantine Robustness”- Autores: Rahul Deo Verma y Shefalika Ghosh
Samaddar. Publicado por:IEEE. Dirección URL:
https://ieeexplore.ieee.org/document/8722413
[8]: “Border Gateway Protocol (BGP)”-Cisco. Dirección URL:
https://www.cisco.com/c/en/us/products/ios-nx-os-software/bordergateway-protocol-bgp/index.html
[9]: “Protocolo de pasarela del borde o BGP (Border Gateway Protocol)”-Autor: John Burke- ComputerWeekly.es. Dirección URL:
https://www.computerweekly.com/es/definicion/Protocolo-de-pasareladel-borde-o-BGP-Border-Gateway-Protocol
[10]: “El secuestro de sesiones BGP (Border Gateway Protocol) y la
ciberguerra entre Rusia y Ucrania”- MLuz DomínguezCyberSecuritynews. Dirección URL:
https://cybersecuritynews.es/el-secuestro-de-sesiones-bgp-bordergateway-protocol-y-la-ciberguerra-entre-rusia-y-ucrania/
[11]: “The state of affairs in BGP security: A survey of attacks and
defences”- Autores: Asya Mitseva, Andriy Panchenko y Thomas EngelComputer Communications, Volume 124, June 2018, Pages 45-60.
Dirección URL:
https://www.sciencedirect.com/science/article/abs/pii/S014036641731068
X
|
MODELO |
FABRICANTE |
VELOCIDAD |
NÚMERO
DE PUERTOS |
PROTOCOLOS |
PRECIO |
TIPO |
REFERENCIA |
|
TL-MR100 |
TP-Link |
300Mbps |
1 puerto, 1 puerto LAN/WAN. 1 ranura para tarjeta micro SIM |
IPv4, IPv6 |
49,99€ |
Inalámbrico |
https://www.pccomponentes.com/tp-link-tl-mr100-router-wi-fi-n-4g-lte |
|
TL-MR6400 V5.30 |
TP-Link |
300Mbps |
Puerto USB: No Ranura(s) para tarjetas de memoria: No |
IP |
69,89€ |
Inalámbrico |
https://www.pccomponentes.com/tp-link-tl-mr6400-v530-router-4g-lte-300mbps |
|
RT-AXE7800 |
ASUS |
7800Mbps |
5 puertos Ethernet LAN (RJ-45). Puerto USB. |
IP |
272,99€ |
Inalámbrico |
https://www.pccomponentes.com/asus-rt-axe7800-router-wifi-6e-tri-banda-axe7800-aimesh |
|
RT-AX53U |
ASUS |
1800Mbps |
3 puertos Ethernet LAN (RJ-45). 1 puerto USB 2.0. |
IP |
63,98€ |
Inalámbrico |
https://www.pccomponentes.com/asus-rt-ax53u-router-wifi-6-ax1800 |
|
AC10 |
Tenda |
300Mbps |
3 puertos Ethernet LAN (RJ-45) |
IP |
33,99€ |
Inalámbrico |
https://www.pccomponentes.com/tenda-ac10-router-wifi-gigabit-dual-band-ac1200 |
|
4G06 |
Tenda |
300Mbps |
3 puertos Ethernet LAN (RJ-45) 1 puerto RJ-11 |
IP |
59,99€ |
Inalámbrico |
https://www.pccomponentes.com/tenda-4g06-router-wifi-4g-volte-n300 |
|
Archer AX50 |
TP-Link |
2402 Mbps en 5 GHz y 574 Mbps en la banda de 2.4 GHz |
4 puertos Ethernet LAN (RJ-45). Puerto USB 3.2 Gen 1 |
IPv4, IPv6 |
69,99€ |
Inalámbrico |
https://www.pccomponentes.com/tp-link-archer-ax50-router-wifi-6-ax3000-doble-banda-gigabit-mu-mimo-ofdma-usb-30 |
|
Archer C6 |
TP-Link |
867 Mbps en 5 GHz y 300 Mbps en la banda de 2.4 GHz |
4 Puertos LAN 1 Puerto WAN |
IPv4, IPv6 |
45,99€ |
Inalámbrico |
https://www.pccomponentes.com/tp-link-archer-c6-router-gigabit-inalambrico-mu-mimo-de-banda-dual-ac1200 |
|
TL-WR850N |
TP-Link |
300Mbps |
4 puertos Ethernet LAN (RJ-45). |
IPv4, IPv6 |
17,99€ |
Inalámbrico |
https://www.pccomponentes.com/tp-link-tl-wr850n-router-inalambrico-blanco |
|
4G03 |
Tenda |
300Mbps |
2 puertos Ethernet LAN (RJ-45). |
IP |
49,99€ |
Inalámbrico |
https://www.pccomponentes.com/tenda-4g03-router-wifi-4g-lte-n300 |
|
Archer MR600 V2 |
TP-Link |
300Mbps |
1 Puerto LAN/WAN. 3 Puertos LAN. 1 Ranura Micro SIM |
IPv4, IPv6 |
128,99€ |
Inalámbrico |
https://www.pccomponentes.com/tp-link-archer-mr600-v2-router-4g-cat6-ac1200-wireless-dual-band-gigabit |
|
RT-AX82U |
ASUS |
5400Mbps |
1 RJ-45 para WAN. 4 RJ-45 para LAN. 1 puerto USB 3.2 Gen 1. |
IPv4, IPv6 |
176,99€ |
Inalámbrico |
https://www.pccomponentes.com/asus-rt-ax82u-router-gaming-ax5400-wi-fi-6-80211ax-doble-banda |
|
TUF Gaming AX5400 |
ASUS |
5400Mbps |
4 puertos Ethernet LAN (RJ-45). 1 puerto USB 3.2 Gen 1. |
IP |
154,99€ |
Inalámbrico |
https://www.pccomponentes.com/asus-tuf-gaming-ax5400-router-wi-fi-6-doble-banda-para-gaming |
|
TL-WR841N |
TP-Link |
300Mbps |
4 puertos Ethernet LAN (RJ-45). |
IP |
19,89€ |
Inalámbrico |
https://www.pccomponentes.com/tp-link-tl-wr841n-wireless-router-neutro-11n |
|
Archer AXE75 |
TP-Link |
5400Mbps |
5 puertos Ethernet LAN (RJ-45). 1 puerto tipo A USB 3.2 Gen 1. |
IP |
193€ |
Inalámbrico |
https://www.pccomponentes.com/tp-link-archer-ax75e-router-wifi-6e-axe5400-tribanda |