Problème de BGP avec un VPN site-to-site GCP pas de routes annoncées

lefort-susan 28/11/2025
RÉSOLU
lefort-susan
Auteur Actif
Avatar de lefort-susan
lefort-susan
Auteur Actif

Hello team ! On essaie de mettre en place un VPN IPsec site-to-site entre notre datacenter on-prem et GCP. Le tunnel IPsec est up, la session BGP entre notre routeur et le cloud router GCP est up aussi. Par contre on arrive pas à annoncer nos routes on-prem vers GCP. Côté GCP on reçoit rien. Et depuis GCP vers on-prem les routes sont ok. J'ai checké l'ASN tout est bon. Des idées ?

# Ex. de conf BGP on-prem
router bgp 65000
 neighbor 169.254.1.2 remote-as 65001
 address-family ipv4
  network 10.10.0.0 mask 255.255.0.0
  network 172.16.0.0 mask 255.255.0.0
  neighbor 169.254.1.2 activate
28/11/2025 à 02:33

11 commentaires

olivier-lucie
Membre Actif Secouriste
Avatar de olivier-lucie
olivier-lucie
Membre Actif Secouriste

Salut ! T'as bien vérifié que tes réseaux 10.10.0.0/16 et 172.16.0.0/16 sont bien dans la table de routage de ton routeur on-prem avant d'être annoncés par BGP ? Si le routeur ne connaît pas la route localement, il ne l'annoncera pas.

29/11/2025 à 02:33
lefort-susan
Auteur Actif
Avatar de lefort-susan
lefort-susan
Auteur Actif

Oui oui ils sont bien là, c des interfaces locales du routeur

29/11/2025 à 23:49

dans gcp, sur ton cloud router, t'as une section "exported routes" ou "advertised routes". vérifie si le bgp session status affiche que des routes sont bien reçues du peer on-prem. des fois le tunnel est up mais gcp ne reçoit rien.

30/11/2025 à 22:31
lefort-susan
Auteur Actif
Avatar de lefort-susan
lefort-susan
Auteur Actif

Côté GCP, le "received routes" est vide pour le peer on-prem. Par contre le "sent routes" montre bien nos préfixes GCP

01/12/2025 à 21:53
olivier-lucie
Membre Actif Secouriste
Avatar de olivier-lucie
olivier-lucie
Membre Actif Secouriste

y'a pas un outbound route-map ou un filtre de prefix-list sur ton routeur on-prem qui bloquerait l'annonce de tes réseaux vers le neighbor bgp de gcp ? c'est une erreur classique

02/12/2025 à 17:02
lefort-susan
Auteur Actif
Avatar de lefort-susan
lefort-susan
Auteur Actif

j'ai pas de route-map en place. la conf est simplifiée comme l'exemple. on a d'autres vpn bgp vers d'autres cloud providers avec la même config et ça marche

03/12/2025 à 15:54
apetitjean
Membre
Avatar de apetitjean
apetitjean
Membre

gcp ne recevrait-il pas les routes mais les ignorerait ? par exemple, si tu annonces des routes trop spécifiques (genre /32) et que ton cloud router est configuré pour ne pas les accepter. ou si l'asn on-prem n'est pas le même que celui attendu par gcp sur cette session bgp spécifique (même si tu dis que c'est bon, ça vaut le coup de revérifier sur la console gcp)

04/12/2025 à 15:16
lefort-susan
Auteur Actif
Avatar de lefort-susan
lefort-susan
Auteur Actif

non c'est des /16 donc pas trop spécifiques. et l'asn on-prem est bien 65000, gcp attend 65000 et le sien c'est 65001. tout est ok de ce côté

05/12/2025 à 12:29

Et si tu fais un "show ip bgp neighbors 169.254.1.2 advertised-routes" sur ton routeur on-prem, qu'est-ce qu'il te dit ? Est-ce que tes préfixes sont bien listés comme étant annoncés ?

06/12/2025 à 07:07
lefort-susan
Auteur Actif
Avatar de lefort-susan
lefort-susan
Auteur Actif

Ah ! Le "show ip bgp neighbors 169.254.1.2 advertised-routes" ne montre que les routes 10.10.0.0/16. Le 172.16.0.0/16 est manquant ! Putain j'ai dû faire une faute de frappe dans la config ou un truc du genre. Je re-check la conf network.

07/12/2025 à 01:51
lefort-susan
Auteur Actif
Avatar de lefort-susan
lefort-susan
Auteur Actif

OMG c'était un espace en trop avant le "network 172.16.0.0" dans ma conf qui faisait que la ligne n'était pas parsée. Le routeur l'ignorait silencieusement. J'ai corrigé ça et les routes tombent côté GCP ! Merci pour la patience les gars c'était une connerie de ma part !

07/12/2025 à 23:42

Laisser une réponse

Vous devez être connecté pour poster un message !

Rejoindre la communauté

Recevoir les derniers articles gratuitement en créant un compte !

S'inscrire