Internet paraît instantané : une adresse est saisie, une page s’ouvre, un service répond. Pourtant, derrière cette simplicité se cache une immense mécanique d’orientation du trafic. Au cœur de ce système, le protocole BGP joue un rôle discret mais essentiel : il permet aux réseaux du monde entier de savoir par où faire passer les données.
Qu’est-ce que le protocole BGP sur Internet ?
Le BGP, pour Border Gateway Protocol, est le protocole qui organise le routage entre les grands réseaux qui composent Internet. Ces réseaux peuvent appartenir à des opérateurs télécoms, des fournisseurs d’accès, des hébergeurs, des entreprises, des plateformes cloud ou des universités. Chacun est identifié par un numéro appelé AS, pour Autonomous System.
Concrètement, Internet n’est pas un réseau unique contrôlé par une autorité centrale. C’est un assemblage de milliers de réseaux indépendants qui acceptent d’échanger du trafic selon des règles communes. Le rôle de BGP est d’annoncer quels blocs d’adresses IP, appelés préfixes IP, sont accessibles via tel ou tel réseau. Il indique ainsi aux routeurs la direction générale à suivre pour atteindre une destination.
On compare souvent BGP à un système postal international. Chaque pays, chaque opérateur et chaque centre de tri connaît certaines routes, puis transmet les lettres selon les accords existants. BGP ne transporte pas lui-même les données : il diffuse les informations qui permettent aux routeurs de choisir un chemin. C’est pourquoi il est souvent décrit comme le protocole de routage d’Internet.
Pourquoi BGP est-il indispensable au fonctionnement du web ?
Chaque fois qu’un internaute consulte un site, envoie un e-mail ou utilise une application en ligne, ses données traversent plusieurs réseaux. Elles peuvent passer par un fournisseur d’accès local, un opérateur de transit, un point d’échange Internet, puis un hébergeur. Sans coordination entre ces réseaux, il serait impossible de maintenir une connectivité globale fiable.
BGP permet cette coordination à grande échelle. Lorsqu’un réseau veut rendre accessibles ses serveurs, il annonce à ses voisins BGP les préfixes IP qu’il détient. Ces voisins relaient ensuite l’information, selon leurs propres politiques. Peu à peu, la route devient connue dans de nombreuses parties d’Internet. C’est ce mécanisme qui permet à un site hébergé à Paris, Francfort ou Montréal d’être joignable depuis presque partout.
Ce fonctionnement explique aussi pourquoi Internet peut continuer à fonctionner malgré des pannes locales. Si un lien tombe, si un opérateur rencontre un incident ou si une route devient indisponible, BGP peut propager de nouvelles informations afin que le trafic emprunte un autre chemin. Cette capacité de réorientation fait partie de la résilience d’Internet, même si elle n’est pas instantanée dans tous les cas.
Comment BGP choisit-il une route ?
BGP ne choisit pas nécessairement le chemin le plus court au sens géographique. Il sélectionne une route selon plusieurs critères techniques et commerciaux. Les opérateurs peuvent privilégier un partenaire, éviter certains liens coûteux, favoriser une route plus stable ou appliquer des règles internes. Le protocole reflète donc autant la topologie du réseau que les accords économiques entre acteurs.
Le critère le plus connu est l’AS Path, c’est-à-dire la liste des systèmes autonomes à traverser pour atteindre une destination. En général, une route avec moins d’AS est considérée comme plus directe. Mais ce n’est qu’un élément parmi d’autres. Des paramètres comme la préférence locale, le type de relation entre réseaux ou certains attributs BGP peuvent modifier la décision finale.
- AS Path : indique les réseaux traversés avant d’atteindre la destination.
- Local Preference : permet à un opérateur de favoriser certaines sorties de son réseau.
- MED : suggère à un voisin le point d’entrée à privilégier.
- Communities BGP : ajoutent des indications de politique de routage.
- Préfixe annoncé : précise le bloc d’adresses IP concerné par la route.
Cette logique peut sembler complexe, mais elle répond à une nécessité : Internet doit s’adapter à des millions de décisions distribuées. Aucun routeur ne possède une vision parfaite de tout le réseau mondial. Chaque équipement s’appuie sur les annonces reçues et sur sa configuration locale pour prendre une décision cohérente.
Que contient une annonce BGP ?
Une annonce BGP indique principalement qu’un réseau sait joindre un certain bloc d’adresses IP. Elle contient le préfixe annoncé, l’AS d’origine et différents attributs qui décrivent le chemin ou les préférences associées. Ces informations sont échangées entre routeurs BGP, généralement via une session établie entre deux réseaux voisins.
Ces sessions utilisent TCP, ce qui assure un transport fiable des messages BGP. Les routeurs ne diffusent pas en permanence toute leur table : ils envoient surtout des mises à jour lorsqu’une route apparaît, disparaît ou change. Cette approche limite le volume d’échanges, même si la table de routage mondiale reste très importante. Elle contient aujourd’hui plus de 900 000 routes IPv4 et un nombre croissant de routes IPv6.
La stabilité des annonces est cruciale. Des changements trop fréquents, appelés route flapping, peuvent provoquer une charge supplémentaire sur les routeurs et dégrader la qualité du trafic. Les opérateurs appliquent donc des mécanismes de filtrage, de temporisation et de surveillance afin de préserver la stabilité du routage.
Quels sont les risques liés à BGP ?
BGP a été conçu à une époque où les réseaux connectés étaient moins nombreux et où la confiance entre opérateurs était plus forte. Par défaut, il ne vérifie pas toujours qu’un réseau a réellement le droit d’annoncer un préfixe. Cette faiblesse peut entraîner des incidents graves, volontaires ou accidentels.
Le cas le plus connu est le détournement de route, ou BGP hijacking. Un réseau annonce par erreur, ou de manière malveillante, qu’il peut joindre des adresses IP qui ne lui appartiennent pas. Le trafic destiné à ces adresses peut alors être redirigé, ralenti ou rendu inaccessible. Dans certains cas, cela a touché de grands services en ligne et provoqué des interruptions visibles à l’échelle internationale.
Il existe aussi des fuites de routes. Un opérateur peut annoncer à tort des itinéraires appris auprès d’un partenaire, entraînant une propagation non souhaitée. Ces erreurs peuvent saturer un réseau ou détourner une partie du trafic mondial. Elles montrent que la sécurité BGP repose autant sur la technique que sur la rigueur opérationnelle des acteurs connectés.
Comment sécurise-t-on le routage BGP ?
Plusieurs mesures permettent de réduire les risques. Les opérateurs mettent en place des filtres pour vérifier les préfixes annoncés par leurs clients et partenaires. Ils comparent les annonces avec des bases de données publiques, surveillent les changements suspects et utilisent des outils d’alerte. Ces pratiques ne suppriment pas tous les incidents, mais elles en limitent la portée.
Une avancée importante est le RPKI, pour Resource Public Key Infrastructure. Ce système permet à un détenteur d’adresses IP de déclarer quels AS sont autorisés à annoncer ses préfixes. Les routeurs peuvent ensuite valider les annonces reçues. Avec le RPKI, une route incorrecte peut être rejetée ou traitée avec prudence, ce qui renforce la confiance dans le routage mondial.
La sécurité d’Internet dépend aussi d’autres protocoles complémentaires. Par exemple, l’accès distant sécurisé aux serveurs repose souvent sur SSH, tandis que BGP intervient plutôt dans l’orientation globale du trafic. Ces couches techniques répondent à des besoins différents mais participent toutes à la protection des infrastructures numériques.
Pourquoi les incidents BGP ont-ils des effets visibles ?
Lorsqu’un problème BGP survient, ses conséquences peuvent dépasser largement le réseau d’origine. Un mauvais préfixe annoncé peut attirer du trafic depuis plusieurs continents. Un filtrage mal configuré peut rendre un service inaccessible pour certains fournisseurs d’accès, mais pas pour d’autres. C’est pourquoi les pannes liées à BGP paraissent parfois incohérentes : un site fonctionne chez un utilisateur et reste inaccessible chez un autre.
Le temps de propagation joue aussi un rôle. Les routeurs BGP doivent recevoir, traiter et diffuser les nouvelles informations. Selon la taille de l’incident, la convergence peut prendre quelques secondes, plusieurs minutes, voire davantage. Pendant cette période, certains chemins sont instables. Pour les services critiques, cette incertitude représente un enjeu majeur de continuité de service.
Les grandes plateformes et les opérateurs surveillent donc en permanence leurs annonces BGP. Ils utilisent des sondes réparties dans le monde, des collecteurs de routes et des tableaux de bord spécialisés. L’objectif est de détecter rapidement une anomalie, d’identifier son origine et de corriger la configuration avant qu’elle ne se diffuse trop largement.
BGP, DNS, NTP : des rôles différents mais complémentaires
BGP ne doit pas être confondu avec le DNS. Le DNS traduit un nom de domaine en adresse IP, tandis que BGP indique comment atteindre cette adresse à travers Internet. Si le DNS répond correctement mais que la route BGP est mauvaise, le service peut rester inaccessible. Inversement, une route correcte ne suffit pas si la résolution de nom échoue.
D’autres protocoles soutiennent également le bon fonctionnement des réseaux. La synchronisation horaire, par exemple, est essentielle pour les journaux d’événements, les certificats et les diagnostics. Dans cette logique, la cohérence de l’heure entre serveurs assurée par NTP complète les mécanismes de routage, même si elle n’agit pas directement sur les chemins empruntés par les paquets.
Cette complémentarité illustre la nature modulaire d’Internet. Chaque protocole remplit une fonction précise : nommer, acheminer, sécuriser, synchroniser ou transporter. BGP occupe une place particulière, car il intervient à l’échelle des grands réseaux et conditionne la visibilité même des services connectés.
Ce qu’il faut retenir sur le protocole BGP
Le protocole BGP est l’un des piliers les moins visibles mais les plus importants d’Internet. Il permet aux réseaux autonomes d’échanger des informations de routage et de décider par où faire circuler les données. Sans lui, la connectivité mondiale actuelle serait impossible à maintenir.
Son efficacité repose sur une architecture distribuée, capable de s’adapter aux pannes et aux évolutions du réseau. Mais cette souplesse a une contrepartie : BGP exige une configuration précise, une surveillance continue et des mécanismes de validation comme le RPKI. Une simple erreur d’annonce peut affecter des milliers d’utilisateurs.
Comprendre ce qu’est BGP, c’est mieux saisir la réalité d’Internet : un ensemble de réseaux indépendants, reliés par des choix techniques, économiques et opérationnels. À chaque connexion réussie, ce protocole contribue silencieusement à trouver le bon chemin entre l’utilisateur et le service demandé.