跳到主要内容
LARUS
导航

技术指南

如何部署 RPKI

从整理路由到发布 ROA、连接验证器和启用过滤,逐步部署 RPKI,检查客户访问与故障恢复,让下一次网络变更更顺畅。

选择 IPv4 扩展方案

部署 RPKI 的目标,是让客户连接更稳定,让新增地址、上游切换和业务上线更顺利。把路由清单、ROA、验证器和 BGP 策略连接起来,团队就能在变更前发现问题,而不是等客户报障。

先明确要保护哪些客户路由

部署分为两条线:为自己的地址发布 ROA;验证网络收到的路由。发布 ROA 帮助其他网络识别您的公告,并不会自动开启自己路由器上的过滤。

先记录现有前缀、起源 ASN、外部可达性和路由数量。客户子网、Anycast 节点、备用起源、流量清洗安排,都放进同一份清单。还不熟悉术语,可以先读RPKI 入门指南。

第一步:确认设备与授权发布方式

按实际型号和软件版本,确认路由器支持 RTR、验证状态策略,以及验证数据更新后的路由重新评估。用实际路由规模测试性能,并记下当前可用配置和恢复方法。

同时确认每段地址由谁管理 ROA。租用地址时,与服务商对齐前缀和起源 ASN。托管方式由托管服务处理签名与发布;委托方式则需要自己的团队运营证书与发布服务。选择能让团队长期顺畅维护的方式。

第二步:先发布授权,再调整路由

  1. 逐条列出计划发布的前缀、起源 ASN 和前缀长度。
  2. 先覆盖客户子网和其他正常起源,再添加汇总前缀的 ROA。
  3. 按实际路由创建准确授权,避免为了方便而过度放宽 maxLength。
  4. 从独立验证器确认新授权已可见,再执行 BGP 变更。

迁移 ASN 时,先授权新的起源。旧 ASN 仍在正常发布期间,保留它需要的授权;切换完成后再清理。这样能减少新业务因授权更新不及时而变成 Invalid。具体原理见RFC9319(英文)。

第三步:让验证服务持续可用

选用仍在维护的验证器,例如NLnet Labs Routinator(英文文档)。配置两套或以上独立缓存,让路由器在单台主机维护或故障时,仍能取得可用数据。

日常关注验证任务是否成功、数据更新时间、仓库错误、VRP 数量和证书有效期。验证器与路由器之间使用受控网络和合适的传输保护,并确认设备启动时也能连上缓存。

连接端口以实际监听配置为准。Routinator 文档中的容器配置用 3323 提供 RTR,用 8323 提供 HTTP 界面;它们不是同一项服务。网页能打开,还需要单独确认路由器的 RTR 会话与数据同步正常。

第四步:先看清结果,再启用过滤

连接缓存后,先观察 Valid、Invalid 和 NotFound,不立即改变路由接收行为。找到正常客户路由中的授权不匹配,修正后再逐步启用拒绝 Invalid 的策略。

启用策略前的检查重点
状态检查什么如何处理
Valid至少有一条 VRP 同时匹配起源和长度。继续执行其他路由导入与路径策略。
Invalid有覆盖授权,但没有匹配项;重点检查客户子网与迁移记录。解决正常路由的授权问题后,通过明确的 ROV 策略拒绝。
NotFound没有 VRP 覆盖该前缀。按普通路由策略处理,不等同于 Invalid。

还要确认设备在 VRP 更新后如何重新评估路由。按该版本文档执行,避免为了刷新状态而无差别重置所有 BGP 会话。

第五步:检查客户访问,也检查故障恢复

先在实验环境中用文档示例地址测试三种状态,不向公网发布测试前缀。正式网络从小范围开始,对比路由接收、客户访问、设备负载和收敛情况。

  • 一台缓存离线:确认另一台仍可提供可用数据。
  • 所有 RTR 会话断开:观察已有数据保留多久、何时过期,以及设备如何处理。
  • ROA 发生变化:确认状态和路由策略随之更新。
  • 客户访问异常:恢复已记录的策略,定位具体路由,再重新小范围验证。

连接断开不代表所有路由马上变成 NotFound。缓存数据可能继续使用到有效期结束,后续状态也取决于是否还有其他可用 VRP。RTR 数据有效期见RFC8210(英文),实际行为要在对应设备与版本上确认。

第六步:把检查融入每次上线

小范围验证通过后,再扩大部署。新增前缀、客户迁移、ASN 调整,都同步检查 ROA。关注新地址从准备到可用需要多久、客户能否访问、授权不匹配多久能解决,比只看覆盖比例更贴近业务。

ROA 覆盖率与实际执行 ROV 的比例是两回事。判断自己的部署效果,要看客户真实使用的路径。更多问题可参考RPKI 运维问题处理(英文)。

让下一次扩容更顺畅

新客户上线,路由与地址供应都要准备好。用 Unlimited IPv4 和 LARUS Continuity,把扩容计划直接交给 LARUS,让团队把精力放在交付客户业务上。了解背后的连续性基础(英文)。

部署中的常见问题

一定要自己运营证书系统吗?

不一定。托管 ROA 服务可以处理签名与发布,自己的验证器负责获取和验证数据。采用委托方式时,团队还需要运营相应的证书与发布服务。

两台验证器能解决所有依赖吗?

它们提高本地服务的可用性,但仍使用上游证书数据。把本地故障和上游授权变化分开观察,才能更快找到负责处理的一方。

ROV 能阻止路由泄漏吗?

保留正确起源的泄漏可能仍然是 Valid。因此,前缀过滤、出口策略和路径监控也要一起做好。

为下一步增长准备

让地址供应跟上客户增长。

用 Unlimited IPv4 和 LARUS Continuity,与 LARUS 直接规划新客户、新节点和新服务需要的地址,让您的团队专注业务交付。

选择 IPv4 扩展方案