Aller au contenu

Guide de Peering CANIX

Ce guide explique comment se connecter et établir du peering correctement à travers nos points d’échange Internet (IXP) au Canada.

Tous les sites utilisent IXP Manager et les route servers BIRD.


Soutien et contact

Pour tout soutien technique ou question liée au peering :
support@canix.ca


Recommandations générales

  • Gardez votre profil PeeringDB à jour.
  • Utilisez l’authentification PeeringDB SSO pour accéder aux portails membres de chaque IXP.
  • Configurez vos routeurs avec des enregistrements IRR et ROA valides — les route servers n’acceptent que les préfixes validés.
  • Si vous avez des ASNs en aval, veuillez ouvrir un ticket pour que nous puissions configurer correctement votre AS-SET.

Configuration de l’interface — Bonnes pratiques

Désactiver les protocoles de couche 2

Pour assurer un LAN de peering stable et sécuritaire, tous les participants doivent suivre les mêmes lignes directrices de couche 2, semblables à celles d’AMS-IX, LINX, et d’autres grands IXPs.

Désactivez tous les protocoles qui génèrent du trafic de contrôle ou de découverte sur le fabric d’échange :

no lldp transmit
no lldp receive
no cdp enable
no spanning-tree portfast
no spanning-tree bpduguard disable
no spanning-tree guard none
  • Aucun BPDU : les trames STP ne doivent pas être envoyées ni traitées.
  • Aucun CDP/LLDP : désactivez la découverte de lien.
  • Aucun LACP ou port-channeling sur les interfaces de peering, sauf si cela est explicitement pris en charge.
Annonces de routeur IPv6 (RA)

Ne pas envoyer de Router Advertisements (RA) IPv6 sur l’interface de peering.

Le fabric d’échange n’est pas un réseau routé.

Utilisez uniquement des adresses statiques ou assignées via BGP.

Paramètres d’interface recommandés
ParamètreRecommandation
Dot1qCeci dépend de la configuration de votre circuit. On recommande typiquement la configuration du port en mode Do1q (trunk) pour avoir un maximum de flexibilité et l’activation de fonctionalités multi-services.
MTU1500 (Ethernet standard)
Vitesse / DuplexFixe (pas d’auto-négociation si possible)
VLANSelon votre configuration de port
Adresses IPCelles assignées via IXP Manager
FiltresBloquer les tempêtes ARP/NDP et le trafic non-BGP

Chaque membre est responsable d’assurer que son interface agit comme une interface d’interconnexion externe propre.


Informations sur les Route Servers

Chaque IXP opère deux route servers redondants (RS1 et RS2).
Ces serveurs facilitent le peering multilatéral, en échangeant automatiquement les routes entre tous les membres connectés.
Pour la redondance, les pairs doivent établir une session avec les deux route servers.

Localisation IXPASN du RSRS1 IPv4RS1 IPv6RS2 IPv4RS2 IPv6
MontréalAS55176198.179.18.2492001:504:2d::18:249198.179.18.2502001:504:2d::18:250
TorontoAS25858149.112.135.2532602:f777:400::135:253149.112.135.2542602:f777:400::135:254
OttawaAS18655206.82.110.12001:504:96::110:1206.82.111.12001:504:96::111:1
QuébecAS15037149.112.119.2532602:f777::253149.112.119.2542602:f777::254

Conseil : Remplacez rs-asn par l’ASN du site correspondant (p. ex. 55176 pour Montréal, 25858 pour Toronto).


Communautés BGP

Les communautés BGP standard (16 bits) et larges (32 bits) sont toutes deux prises en charge.
Nous recommandons fortement d’utiliser les communautés larges.

Communautés standard (à éviter si possible)
DescriptionFormat de communauté
Empêcher l’annonce d’un préfixe à un pair0:peer-as
Annoncer une route à un pair spécifiquers-asn:peer-as
Empêcher l’annonce à tous les pairs0:rs-asn
Annoncer à tous les pairsrs-asn:rs-asn

Exemples:

Exemple de communautés BGP standard

Empêcher à tous les pairs : 0:55176

Annoncer à tous les pairs : 55176:55176

Communautés BGP larges (recommandées)
DescriptionFormat de communauté
Empêcher l’annonce d’un préfixe à un pairrs-asn:0:peer-as
Annoncer une route à un pair spécifiquers-asn:1:peer-as
Empêcher l’annonce à tous les pairsrs-asn:0:0
Annoncer une route à tous les pairsrs-asn:1:0
Exemple de communautés BGP larges

Exemple Montréal (RS ASN 55176) :

Annoncer à un pair AS1234 : 55176:1:1234

Annoncer à tous les pairs : 55176:1:0

Empêcher à tous les pairs : 55176:0:0

AS-Path Prepending (avec communautés larges)
DescriptionFormat de communauté
Préfixe prepended une foisrs-asn:101:peer-as
Préfixe prepended deux foisrs-asn:102:peer-as
Préfixe prepended trois foisrs-asn:103:peer-as
Exemple de prepending (communautés larges)

Exemple Ottawa (AS 18655) :
Prépend deux fois vers le pair AS1234 → 18655:102:1234

Ne mélangez pas les communautés standard et larges sur un même préfixe.



RFC 1997 Passthru

RFC 1997 Passthru (NO_EXPORT / NO_ADVERTISE)

Tous les route servers ont RFC 1997 Passthru (NO_EXPORT / NO_ADVERTISE) activé
Vous pouvez donc utiliser les communautés BGP bien connues :

ButCommunauté
Ne pas exporter au-delà de cet IXP65535:65281 (NO_EXPORT)
Ne pas annoncer à aucun pair65535:65282 (NO_ADVERTISE)

Ces valeurs sont transmises telles quelles par les route servers, sans interprétation.

Conformément à RFC 7947, les IXPs devraient les passer plutôt que les filtrer — nous appliquons cette recommandation.

Résumé rapide

IXPASN du RSExemple de communauté large
Montréal5517655176:1:peer-as
Toronto2585825858:1:peer-as
Ottawa1865518655:1:peer-as
Québec 1503715037:1:peer-as

Politique AS-Path et « No Enforce First AS »

Nos route servers fonctionnent en mode transparent :

  • L’ASN du RS n’est pas inclus dans le chemin AS-PATH.
  • Les routes sont ré-annoncées comme si elles venaient directement du pair.
  • Cela rend la topologie plus propre et évite l’allongement artificiel du chemin.

Cependant, certains systèmes (notamment Cisco IOS / IOS-XE) appliquent par défaut la vérification du « First AS ».
Si cette option est activée, votre routeur refusera les routes dont le premier AS ne correspond pas au voisin — ce qui arrivera avec un RS transparent.

Solution Cisco :
Dans la configuration BGP de votre voisin vers le RS :

no bgp enforce-first-as

Sans cela, votre équipement pourrait ignorer toutes les routes reçues du RS.
Ce comportement est normal et attendu sur la majorité des IXPs modernes.


Optimisation de peering

Certains réseaux ne se connectent pas aux serveurs de route et nécessitent des étapes particulières afin d’échanger du trafic avec eux. Une fois que votre port est actif, il est recommandé de prendre contact avec ces réseaux si ils sont disponibles dans la même région CANIX que vous.

Cloudflare

Cloudflare n’envoit pas toutes leurs routes sur les serveurs de routes. Configurez vos sessions via https://www.cloudflare.com/partners/peering-portal/

Microsoft

Microsoft ne se connecte jamais aux serveurs de routes

Google

Google se retire activement des échanges Internet. Si vous ne pouvez pas déployer une interconnexion privée de 100G ou plus, contactez CANIX pour utiliser le service de transit partiel Google VPP.

Amazon

Amazon requiert également des sesssions BGP bilatérales. Contactez-les via  https://aws.amazon.com/peering/

Autres réseaux

Maintenant que vous avez établit des sessions bilatérales avec la majorité des réseaux d’importance, jettez un coup d’oeil au « peering matrix » disponible dans votre portail CANIX. Cet outil vous montrera visuellement les réseaux disponibles avec qui vous pourriez vouloir vous interconnecter.


Soutien et contact

Pour tout soutien technique ou question liée au peering :
support@canix.ca

Pour prendre contact avec votre communauté d’interconnexion locale, rejoignez le Slack de la communauté CANIX.


Abonnez-vous à l’infolettre CANIX