Accueil/Technologies/Comprendre BGP : Le Protocole qui Fait Fonctionner Internet
Technologies

Comprendre BGP : Le Protocole qui Fait Fonctionner Internet

Le protocole BGP assure l'échange de routes entre réseaux indépendants, permettant au trafic internet de circuler efficacement. Découvrez comment il fonctionne, pourquoi il est indispensable, ses faiblesses et les moyens de sécuriser le routage global face aux erreurs et au détournement de routes.

30 sept. 2026
12 min
Comprendre BGP : Le Protocole qui Fait Fonctionner Internet

BGP (Border Gateway Protocol) est l'un des protocoles fondamentaux sur lesquels repose l'internet moderne. Il permet aux réseaux indépendants d'échanger des informations sur les routes disponibles et de décider par quels opérateurs le trafic doit transiter pour atteindre les adresses IP souhaitées.

En général, l'utilisateur ne remarque rien : il ouvre simplement un site web et les données passent à travers plusieurs réseaux de fournisseurs d'accès, d'opérateurs de transit et de centres de données. BGP détermine quels chemins parmi les disponibles seront empruntés. Toutefois, ce même système peut être vulnérable : une annonce de route erronée peut rapidement se propager entre opérateurs et rendre des services majeurs ou des réseaux entiers inaccessibles.

Qu'est-ce que BGP et pourquoi est-il indispensable à l'internet

BGP signifie Border Gateway Protocol, ou protocole de passerelle frontière. Concrètement, il s'agit d'un système d'échange d'informations entre de grands réseaux indépendants sur les plages d'adresses IP accessibles via chacun d'eux.

L'internet n'est pas un seul réseau géré par un opérateur unique. Il se compose d'une multitude de réseaux distincts : fournisseurs d'accès internet, opérateurs télécoms, plateformes cloud, data centers, universités et grandes entreprises. Chacun de ces réseaux administre sa propre infrastructure interne, mais doit aussi échanger du trafic avec le reste du web.

Pour cela, on utilise des systèmes autonomes (AS, Autonomous Systems), chacun identifié par un numéro ASN unique. Un grand opérateur télécom peut par exemple posséder son propre AS, regroupant des milliers de routeurs et de nombreuses plages d'IP.

BGP intervient principalement aux frontières de ces systèmes autonomes. Les routeurs informent les réseaux voisins avec des messages du type : " Vous pouvez atteindre telle plage d'IP via moi ". Le réseau voisin ajoute cette information à ses tables de routage et, si besoin, la transmet à d'autres.

Par exemple, si un réseau possède la plage 203.0.113.0/24, il peut l'annoncer à ses voisins via BGP. Ceux-ci sauront qu'il faut envoyer les paquets destinés à ces adresses vers cet AS.

Contrairement à la routage interne à une organisation (gérée par l'administrateur réseau), il n'existe pas de gestion centralisée entre opérateurs indépendants : il faut donc un mécanisme pour permettre à des milliers de réseaux de se mettre d'accord.

BGP ne construit pas une carte de l'internet au sens propre et ne cherche pas le chemin physiquement le plus court. Sa mission est de diffuser des informations sur les routes disponibles et de laisser chaque opérateur appliquer ses propres règles de choix de route. Les décisions dépendent non seulement de critères techniques, mais aussi d'accords commerciaux, du coût du transit ou de la politique du réseau.

Comment fonctionne BGP entre systèmes autonomes

Pour comprendre le fonctionnement de BGP, imaginez l'internet comme un réseau de grands nœuds. Chaque nœud est un AS relié à plusieurs voisins et connaissant, via qui, il peut atteindre différentes plages d'IP.

Les routeurs BGP des systèmes autonomes voisins établissent une connexion, généralement sur le port TCP 179, et commencent à échanger des routes. Grâce à TCP, le protocole ne gère pas lui-même la livraison ou la retransmission des messages de service.

L'unité principale de cette information est le préfixe IP (par exemple, 203.0.113.0/24, soit 256 adresses IPv4). Si un AS gère cette plage, il peut l'annoncer à ses voisins, qui décideront alors s'ils souhaitent l'utiliser et, le cas échéant, la propager à leur tour.

Avec chaque route, BGP transmet aussi des attributs importants, comme l'AS_PATH : la liste des AS que traverse le chemin.

Supposons que AS100 annonce sa plage à l'opérateur AS200, qui la transmet à AS300. Pour AS300, le chemin ressemble à :

  • AS300 → AS200 → AS100

Mais il peut exister une autre route via d'autres opérateurs :

  • AS300 → AS400 → AS500 → AS100

Les deux routes mènent au même réseau, mais ont des caractéristiques différentes. BGP conserve toutes les informations reçues et sélectionne la route selon la politique de l'AS.

Que contient la table de routage BGP ?

Un routeur BGP peut recevoir un nombre considérable d'annonces de ses voisins. Pour un même préfixe IP, il existe souvent plusieurs routes possibles.

La table BGP contient les préfixes, les chemins via les systèmes autonomes, et des attributs affectant le choix de la route. Elle offre donc une vue dynamique de l'accessibilité des différentes parties de l'internet.

Si un opérateur devient indisponible, son voisin peut retirer la route précédemment annoncée. Cette information se propage, les réseaux recalculent leurs options et peuvent alors utiliser des chemins alternatifs.

C'est ainsi qu'internet continue de fonctionner même en cas de panne de certaines connexions. Le trafic n'est pas obligé d'emprunter un chemin unique et fixe : BGP permet de basculer automatiquement vers d'autres routes disponibles.

Le routeur n'analyse pas chaque chemin uniquement selon la latence ou la distance géographique. Quand plusieurs options existent, le choix dépend de la politique de l'opérateur et des règles de sélection de route.

Comment BGP choisit la meilleure route

BGP ne choisit pas la route comme un GPS choisit la voie la plus courte. Pour lui, la " meilleure " route est celle qui répond à la politique de l'AS concerné. Ainsi, le trafic peut passer par une chaîne de réseaux plus longue même si une option plus courte existe techniquement.

Un des attributs clés est AS_PATH, la liste des AS traversés. À conditions égales, BGP préfère la route avec le moins d'AS, car elle paraît plus directe.

Par exemple, pour un même préfixe, on peut avoir :

  • AS100 → AS200 → AS500
  • AS100 → AS300 → AS400 → AS500

La première route, plus courte, sera préférée si tous les autres critères sont équivalents. Mais ce n'est qu'un des facteurs.

Le paramètre LOCAL_PREF (préférence locale) joue aussi un rôle important : il définit la priorité d'une route à l'intérieur d'un AS. Un opérateur peut favoriser un chemin direct vers un partenaire plutôt qu'un chemin via un opérateur de transit payant.

Il peut donc arriver qu'une route plus longue techniquement soit préférée pour des raisons économiques. Comme internet est composé d'entreprises indépendantes, la routage dépend autant des vitesses de connexion que des accords commerciaux.

L'attribut MED (Multi-Exit Discriminator) permet à un AS de suggérer à un voisin par quel point d'interconnexion il préfère recevoir le trafic. S'il existe plusieurs liens entre deux opérateurs, le MED peut orienter le trafic vers un point d'entrée particulier.

D'autres critères entrent en jeu : origine de la route, configuration de l'équipement, et divers attributs BGP. L'ordre de décision peut varier selon le fabricant du routeur ou la configuration de l'opérateur.

Il n'existe donc pas de réponse universelle à la question " Comment internet choisit-il sa route ". Chaque AS reçoit les options disponibles et applique sa propre politique. La longueur de l'AS_PATH peut primer chez un opérateur, alors que des considérations commerciales ou des politiques de redondance priment ailleurs.

Pour approfondir ce parcours, du poste utilisateur jusqu'au serveur final, consultez notre article détaillé sur le fonctionnement du routage internet et le voyage des données de l'ordinateur au serveur.

Par ailleurs, BGP ne mesure pas la latence en temps réel ni ne modifie globalement les routes pour quelques millisecondes de gain. Sa principale mission est de garantir un chemin accessible et autorisé par la politique en place entre les réseaux.

C'est pourquoi deux utilisateurs d'une même ville peuvent accéder à un même service via des opérateurs différents, voire par des pays différents. Les fournisseurs peuvent avoir des accords, des points d'échange et des politiques de sélection de routes BGP distincts.

Ce modèle rend internet décentralisé : aucun serveur central ne décide du cheminement du trafic mondial. Mais cette liberté a son revers. Si un AS annonce accidentellement une mauvaise route, le reste du réseau peut la considérer comme valide et la propager.

Pourquoi une erreur BGP peut provoquer une panne massive d'internet

Le principal problème de BGP est qu'il est historiquement fondé sur la confiance entre réseaux. Quand un AS annonce une nouvelle route à ses voisins, ceux-ci la considèrent généralement comme fiable et la propagent si elle respecte leurs règles.

Une simple erreur de configuration peut donc avoir un impact bien au-delà d'une seule entreprise. Par exemple, un opérateur peut accidentellement annoncer qu'une plage d'IP (appartenant à un tiers) est accessible via son réseau. Les AS voisins adoptent alors cette route et peuvent l'utiliser.

Si la nouvelle route semble plus avantageuse pour BGP que l'existante, une partie du trafic internet prend le mauvais chemin. Les paquets peuvent être perdus, s'engouffrer dans un goulot d'étranglement ou être redirigés incorrectement. Pour l'utilisateur, cela se traduit par des sites inaccessibles, des applications qui ne se connectent plus, ou des services coupés.

Un scénario courant est la fuite de routes (route leak) : un AS diffuse à ses voisins des routes qu'il n'est pas censé partager. Par exemple, un petit fournisseur pourrait, par erreur, annoncer à un grand opérateur qu'il dessert une large portion d'internet.

Si cette annonce est acceptée et propagée, le trafic de nombreux réseaux peut soudain converger vers une infrastructure inadaptée. Les liens sont saturés, les routeurs perdent des paquets et l'accès aux services se détériore dans plusieurs régions.

L'ampleur du problème dépend de la diffusion de l'annonce erronée et des réseaux qui l'acceptent. Une seule erreur ne va pas forcément " éteindre l'internet ", mais peut affecter de nombreux opérateurs et grands services en ligne.

Ces pannes globales montrent à quel point internet dépend de la routage et de l'interconnexion de réseaux indépendants. Pour aller plus loin sur les faiblesses structurelles de l'infrastructure, lisez notre analyse : Pourquoi internet est vulnérable : points faibles d'un réseau global et causes des pannes.

La situation est compliquée par la nature dynamique de BGP. Lorsqu'une mauvaise route surgit, elle se propage rapidement entre AS. Après correction, il faut diffuser l'information correcte et retirer les anciennes routes.

Ce processus est appelé convergence du réseau. Tous les routeurs ne reçoivent pas les mises à jour simultanément : une partie du réseau peut déjà utiliser le bon chemin, tandis qu'une autre continue d'emprunter la route obsolète.

De plus, chaque opérateur applique ses propres filtres et politiques BGP. Un fournisseur peut refuser immédiatement une annonce erronée, un autre l'accepter. Ainsi, les conséquences d'un même événement varient selon les réseaux des utilisateurs.

La combinaison de l'architecture décentralisée, de la confiance dans les annonces et de la multitude d'AS interconnectés rend les erreurs BGP particulièrement visibles. Plus une mauvaise route semble avantageuse, plus elle peut attirer de trafic.

BGP Hijacking : quand la manipulation de routes met la sécurité en péril

Les erreurs de configuration ne sont pas le seul problème : il est possible d'annoncer intentionnellement de fausses routes, un phénomène appelé BGP Hijacking. Dans ce cas, un AS déclare qu'il dessert une plage d'IP qui ne lui appartient pas.

La mécanique rappelle l'erreur classique : un pirate ou une configuration incorrecte envoie une annonce BGP pour un préfixe dont il n'est pas propriétaire. Si les opérateurs voisins acceptent et propagent l'annonce, une partie du trafic est détournée vers la fausse route.

Les annonces spécifiques sont particulièrement dangereuses : si le vrai détenteur annonce 203.0.112.0/22 et qu'un autre AS annonce le sous-réseau 203.0.113.0/24, les routeurs choisiront généralement la route la plus précise (longest prefix match).

Le traitement du trafic dépend de l'objectif de l'attaque et de la configuration du réseau : il peut être perdu (" troué ") ou redirigé vers le destinataire réel, créant un détour via une infrastructure tierce.

Il ne faut pas confondre BGP Hijacking et route leak. Dans le cas d'une fuite, un réseau propage des routes existantes à des voisins inappropriés ou en trop grand nombre. En cas de détournement, un AS annonce une plage qu'il ne devrait pas annoncer.

Pour se protéger, les opérateurs utilisent la filtration des routes. Un fournisseur définit à l'avance les préfixes autorisés pour ses clients et bloque tout le reste. Cette méthode est particulièrement efficace entre un opérateur et ses réseaux clients.

Un autre mécanisme est le RPKI (Resource Public Key Infrastructure). Il permet au propriétaire d'un espace IP d'indiquer cryptographiquement quels AS ont le droit d'annoncer certains préfixes, via des ROA (Route Origin Authorization).

En recevant une route BGP, l'opérateur peut vérifier son origine grâce au RPKI. Si l'annonce correspond à une autorisation publiée, la route est valide. Si l'ASN ne correspond pas, la route peut être rejetée.

Le RPKI ne vérifie pas tout le chemin (AS_PATH), mais il aide à garantir que l'AS source est bien autorisé à annoncer le préfixe. Même cette vérification réduit considérablement le risque d'erreurs et d'attaques liées à l'usurpation de routes.

Pour visualiser où s'interconnectent les différents AS et pourquoi les annonces BGP se propagent si vite entre grands opérateurs, consultez notre dossier : Comment fonctionnent les réseaux backbone et les points d'échange de trafic internet.

Éliminer totalement les erreurs BGP reste impossible. La routage globale repose sur d'innombrables réseaux indépendants, chacun avec ses propres politiques, filtres et pratiques commerciales. Même avec RPKI et une filtration stricte, la sécurité dépend de la cohérence de leur mise en œuvre par les différents opérateurs.

La résilience de BGP repose donc sur une combinaison de filtres, de vérifications d'origine, de surveillance des anomalies et de réactions rapides des opérateurs face à des annonces suspectes.

Conclusion

BGP est l'un des mécanismes essentiels qui unissent des milliers de réseaux indépendants pour former un internet unique. Les systèmes autonomes s'échangent les IP-préfixes accessibles via eux, et les routeurs choisissent la route appropriée en fonction de l'AS_PATH, des priorités locales, de la politique de l'opérateur et d'autres critères.

Cette architecture rend internet flexible et décentralisé. Si un canal ou un opérateur tombe en panne, les routes peuvent s'ajuster et le trafic emprunter d'autres chemins. Mais l'absence d'un centre de contrôle unique signifie aussi qu'une annonce BGP erronée peut se propager bien au-delà d'un AS isolé.

Route leak, mauvaise configuration ou BGP Hijacking peuvent détourner le trafic vers un réseau inadapté et rendre certains services inaccessibles. La filtration des routes et le RPKI réduisent ces risques, mais il reste impossible d'exclure totalement les erreurs humaines et les annonces incorrectes.

L'utilisateur lambda n'a pas à configurer BGP, mais comprendre son fonctionnement permet d'expliquer pourquoi un grand service peut cesser d'être accessible pour des millions de personnes alors que les serveurs fonctionnent encore. Dans ces cas, la cause se trouve souvent non pas sur le site ou la connexion domestique, mais bien dans la routage globale entre réseaux.

Tags:

BGP
routage internet
sécurité réseau
AS_PATH
RPKI
route leak
BGP Hijacking
protocole réseau

Articles Similaires