跳到主要内容
LARUS
导航

技术指南

什么是 RPKI?

看懂 RPKI、ROA 和路由起源验证,分清 Valid、Invalid 与 NotFound,减少授权不匹配带来的连接问题,让客户业务顺利上线。

选择 IPv4 扩展方案

客户访问网站、连接云主机或调用 API,首先要能到达正确的网络。RPKI(资源公钥基础设施)为 BGP 路由提供可验证的起源授权,帮助运营商识别不应接收的路由,守住客户连接的入口。

RPKI 解决什么问题?

BGP 负责让不同网络交换路由;RPKI 则帮助接收方核对:宣布这段 IP 地址的起源 ASN,是否获得了相应授权。这项检查叫路由起源验证,也就是 ROV,适用于 IPv4 和 IPv6。

对运营商和主机服务商来说,价值很直接:减少错误起源路由进入自己的网络,也让其他网络更容易识别自己正确发布的路由。先了解基础概念,可以阅读BGP 工作原理(英文)。

从 ROA 到路由决策,经过哪几步?

  1. 声明由谁发布。 地址资源持有者创建 ROA(路由起源授权),写明地址前缀和允许的起源 ASN。
  2. 验证授权数据。 验证器检查证书链和签名对象,生成通过验证的 ROA 数据,也称 VRP。
  3. 传给路由器。 缓存服务通过 RTR 协议,把前缀、ASN 和允许的长度提供给路由器。
  4. 执行路由策略。 路由器进行比对,再按您配置的策略决定如何处理结果。

发布自己的 ROA,与过滤收到的路由,是两件互补的事。前者帮助别人验证您的路由,后者保护您网络中的客户流量。

看懂 ROA 的三个关键值

先看地址前缀,再看起源 ASN,最后看 maxLength。maxLength 表示授权允许的最长前缀长度;没有单独设置时,只授权该前缀本身的长度。

以文档示例 203.0.113.0/24 为例:起源为 AS64496、maxLength 为 24 的 ROA,授权该 ASN 发布这条 /24。换一个 ASN,或者改为发布 /25,都不符合这条授权。

把实际要发布的汇总路由、客户子网和备用起源分别列清楚,按需要建立准确的 ROA。只发布少量子网时,逐条授权比放宽 maxLength 更容易检查。相关原理见RFC9319(英文)。

Valid、Invalid、NotFound 怎么区分?

验证结果与排查方向
结果代表什么下一步
Valid至少有一条覆盖该路由的 VRP,同时匹配起源 ASN 和前缀长度。继续按其他 BGP 策略选择路由。
Invalid有 VRP 覆盖该前缀,但没有一条同时匹配 ASN 和长度。检查起源、子网长度和近期授权变更。
NotFound没有经过验证的 VRP 覆盖该前缀。按普通路由策略处理;它不同于授权冲突。

例如,业务迁到新 ASN,但 ROA 还写着旧 ASN,正常业务也可能变成 Invalid。把路由与授权对上,才能更快恢复客户访问。三种状态的定义见RFC6811(英文)。

保护路由起源,同时关注完整路径

有正确的 ROA,再配合拒绝 Invalid 的策略,ROV 就能拦截不符合授权的起源路由。其他网络是否执行验证,也影响这项保护在互联网中的实际覆盖。

完整路径仍值得监控:路由泄漏可能保留正确的起源,攻击者也可能在 AS 路径中伪造起源。ROV 检查起源授权,前缀过滤、出口策略和路径监控则处理其他问题。把这些工作衔接起来,客户连接才能得到更完整的保护。

需要向团队说明投入价值,可继续阅读RPKI 如何帮助保护客户连接。

把 RPKI 用好,从四件事开始

  • 列全路由。 包括汇总前缀、客户子网、备用 ASN 和流量清洗时的起源。
  • 先授权,再切换。 新 ROA 在验证器中生效后,再调整起源或前缀长度。
  • 让验证服务有备份。 使用独立缓存,观察连接、数据更新时间和有效期。
  • 从客户侧确认效果。 变更前后同时检查外部路由和业务访问。

RPKI 部署指南会把这些步骤展开。已有部署的团队,也可以参考日常运维实践(英文)。

业务增长,需要地址与连续性一起到位

验证数据来自证书层级。多台验证器能提高本地服务的可靠性,上游证书关系仍然存在。路由起源验证回答的是技术授权问题,持续使用地址还需要可靠的服务关系来支撑。

用 Unlimited IPv4 和 LARUS Continuity,为下一批客户准备好地址与连续性。直接与 LARUS 合作,把注册层关系交给第一方服务商,让团队专注业务增长。阅读卢恒对连续性基础的说明(英文)。

常见问题

IPv6 也能使用 RPKI 吗?

可以。ROA 支持 IPv4 和 IPv6 前缀。整理路由清单和验证部署时,两种地址都要覆盖。

租用的 IPv4 可以创建 ROA 吗?

可以由管理该地址 ROA 的一方完成。把前缀和实际起源 ASN 对齐,在发布新路由前确认授权已经生效。

出现 Invalid 就是受到攻击吗?

不一定。ASN 填错、遗漏客户子网、前缀长度不匹配,都可能出现相同结果。先比对实际路由与授权数据,能更快找到原因。

开启 RPKI 就完成部署了吗?

建议分两步推进:先发布自己的授权,再验证网络收到的路由。先看清验证结果,解决正常业务中的授权不匹配,再逐步启用过滤。

为下一步增长准备

让地址供应跟上客户增长。

用 Unlimited IPv4 和 LARUS Continuity,与 LARUS 直接规划新客户、新节点和新服务需要的地址,让您的团队专注业务交付。

选择 IPv4 扩展方案