技术指南
什么是 RPKI?
看懂 RPKI、ROA 和路由起源验证,分清 Valid、Invalid 与 NotFound,减少授权不匹配带来的连接问题,让客户业务顺利上线。
选择 IPv4 扩展方案客户访问网站、连接云主机或调用 API,首先要能到达正确的网络。RPKI(资源公钥基础设施)为 BGP 路由提供可验证的起源授权,帮助运营商识别不应接收的路由,守住客户连接的入口。
RPKI 解决什么问题?
BGP 负责让不同网络交换路由;RPKI 则帮助接收方核对:宣布这段 IP 地址的起源 ASN,是否获得了相应授权。这项检查叫路由起源验证,也就是 ROV,适用于 IPv4 和 IPv6。
对运营商和主机服务商来说,价值很直接:减少错误起源路由进入自己的网络,也让其他网络更容易识别自己正确发布的路由。先了解基础概念,可以阅读BGP 工作原理(英文)。
从 ROA 到路由决策,经过哪几步?
- 声明由谁发布。 地址资源持有者创建 ROA(路由起源授权),写明地址前缀和允许的起源 ASN。
- 验证授权数据。 验证器检查证书链和签名对象,生成通过验证的 ROA 数据,也称 VRP。
- 传给路由器。 缓存服务通过 RTR 协议,把前缀、ASN 和允许的长度提供给路由器。
- 执行路由策略。 路由器进行比对,再按您配置的策略决定如何处理结果。
发布自己的 ROA,与过滤收到的路由,是两件互补的事。前者帮助别人验证您的路由,后者保护您网络中的客户流量。
先看地址前缀,再看起源 ASN,最后看 maxLength。maxLength 表示授权允许的最长前缀长度;没有单独设置时,只授权该前缀本身的长度。
以文档示例 203.0.113.0/24 为例:起源为 AS64496、maxLength 为 24 的 ROA,授权该 ASN 发布这条 /24。换一个 ASN,或者改为发布 /25,都不符合这条授权。
把实际要发布的汇总路由、客户子网和备用起源分别列清楚,按需要建立准确的 ROA。只发布少量子网时,逐条授权比放宽 maxLength 更容易检查。相关原理见RFC9319(英文)。
Valid、Invalid、NotFound 怎么区分?
| 结果 | 代表什么 | 下一步 |
|---|---|---|
| Valid | 至少有一条覆盖该路由的 VRP,同时匹配起源 ASN 和前缀长度。 | 继续按其他 BGP 策略选择路由。 |
| Invalid | 有 VRP 覆盖该前缀,但没有一条同时匹配 ASN 和长度。 | 检查起源、子网长度和近期授权变更。 |
| NotFound | 没有经过验证的 VRP 覆盖该前缀。 | 按普通路由策略处理;它不同于授权冲突。 |
例如,业务迁到新 ASN,但 ROA 还写着旧 ASN,正常业务也可能变成 Invalid。把路由与授权对上,才能更快恢复客户访问。三种状态的定义见RFC6811(英文)。
保护路由起源,同时关注完整路径
有正确的 ROA,再配合拒绝 Invalid 的策略,ROV 就能拦截不符合授权的起源路由。其他网络是否执行验证,也影响这项保护在互联网中的实际覆盖。
完整路径仍值得监控:路由泄漏可能保留正确的起源,攻击者也可能在 AS 路径中伪造起源。ROV 检查起源授权,前缀过滤、出口策略和路径监控则处理其他问题。把这些工作衔接起来,客户连接才能得到更完整的保护。
需要向团队说明投入价值,可继续阅读RPKI 如何帮助保护客户连接。
把 RPKI 用好,从四件事开始
- 列全路由。 包括汇总前缀、客户子网、备用 ASN 和流量清洗时的起源。
- 先授权,再切换。 新 ROA 在验证器中生效后,再调整起源或前缀长度。
- 让验证服务有备份。 使用独立缓存,观察连接、数据更新时间和有效期。
- 从客户侧确认效果。 变更前后同时检查外部路由和业务访问。
RPKI 部署指南会把这些步骤展开。已有部署的团队,也可以参考日常运维实践(英文)。
业务增长,需要地址与连续性一起到位
验证数据来自证书层级。多台验证器能提高本地服务的可靠性,上游证书关系仍然存在。路由起源验证回答的是技术授权问题,持续使用地址还需要可靠的服务关系来支撑。
用 Unlimited IPv4 和 LARUS Continuity,为下一批客户准备好地址与连续性。直接与 LARUS 合作,把注册层关系交给第一方服务商,让团队专注业务增长。阅读卢恒对连续性基础的说明(英文)。
常见问题
IPv6 也能使用 RPKI 吗?
可以。ROA 支持 IPv4 和 IPv6 前缀。整理路由清单和验证部署时,两种地址都要覆盖。
租用的 IPv4 可以创建 ROA 吗?
可以由管理该地址 ROA 的一方完成。把前缀和实际起源 ASN 对齐,在发布新路由前确认授权已经生效。
出现 Invalid 就是受到攻击吗?
不一定。ASN 填错、遗漏客户子网、前缀长度不匹配,都可能出现相同结果。先比对实际路由与授权数据,能更快找到原因。
开启 RPKI 就完成部署了吗?
建议分两步推进:先发布自己的授权,再验证网络收到的路由。先看清验证结果,解决正常业务中的授权不匹配,再逐步启用过滤。
为下一步增长准备
让地址供应跟上客户增长。
用 Unlimited IPv4 和 LARUS Continuity,与 LARUS 直接规划新客户、新节点和新服务需要的地址,让您的团队专注业务交付。
