开始输入,可搜索发票、服务、域名、工单,以及 更多...
从 IMIDC 租用了 IPv4 / IPv6 地址段,想在自己的机房或其他服务商处用自有 ASN 做 BGP 广播?这类需求通常需要三样东西:IP 持有方出具的 LOA 授权书、IRR 中的路由对象(route / route6),以及 RPKI 的 ROA。本文梳理整个流程:LOA 是什么、申请时需要提供哪些信息、IRR 与 ROA 怎么配合、上游如何过滤,以及如何用 bgp.tools、bgp.he.net、RIPEstat 确认广播生效。适用于已经拥有 ASN、并与上游建立了 BGP 会话的网络运营者。
LOA(Letter of Authorization,授权书)是 IP 地址持有方出具的书面文件,声明“允许 ASxxx 广播某某前缀”。大多数上游运营商和 IX 在接受客户前缀前都会核验:这段 IP 属于谁、你有没有权利广播。仅凭 LOA 不够,现在多数上游还会自动检查 IRR 和 RPKI,所以 LOA、IRR 路由对象和 ROA 三者应保持一致。
通过工单提交 LOA 申请,并准备好以下信息。信息越完整,处理越快:
Prefix(es): 203.0.113.0/24 2001:db8:1000::/48
Origin ASN: AS64500
Company / holder: Example Networks Ltd
Upstream(s): AS64510 (Transit Provider A), AS64520 (IX route server)
Announce from: 2026-10-10
IRR source: RIPE / RADB
Technical contact: [email protected]
IRR(Internet Routing Registry)是全球路由注册数据库,许多上游用它自动生成前缀过滤器。对于 RIPE 区域的地址,route 对象创建在 RIPE 数据库中,需要地址持有方授权,通常由 IMIDC 代为创建或授权;非 RIPE 区域地址常用 RADB。具体写法见帮助中心“IRR 路由对象创建”教程。创建后可以用 whois 查询确认:
# install whois: Debian/Ubuntu
apt install -y whois
# CentOS/Rocky/AlmaLinux
dnf install -y whois
# route object in the RIPE database
whois -h whois.ripe.net -T route 203.0.113.0/24
whois -h whois.ripe.net -T route6 2001:db8:1000::/48
# route object mirrored / registered in RADB
whois -h whois.radb.net 203.0.113.0/24
确认输出中的 origin 字段就是你的 ASN。
越来越多的运营商对 RPKI Invalid 的路由直接丢弃。如果这段 IP 已存在 ROA 但授权的是其他 ASN,你的广播会被判为 Invalid。请在工单中要求为你的 ASN 签发 ROA,并注意最大前缀长度(maxLength)要覆盖你实际广播的长度。可以用 RIPEstat 接口检查状态:
# RPKI status of origin AS64500 for the prefix (RIPEstat API)
curl -s "https://stat.ripe.net/data/rpki-validation/data.json?resource=AS64500&prefix=203.0.113.0/24" | python3 -m json.tool | grep -E '"status"|"validating_roas"' -A2
状态为 valid 才算正常;unknown 表示没有 ROA,多数网络仍会接受;invalid 必须先修正再广播。
上游通常按你的 ASN 或 as-set 从 IRR 生成前缀列表,有的每天自动刷新,有的需要你提交工单通知并附上 LOA。上游确认后,在你自己的路由器上发布前缀。以 BIRD 2 为例:
# BIRD 2 example (see the "BGP session" guide for the full config)
protocol static announce_v4 {
ipv4;
route 203.0.113.0/24 blackhole;
}
filter export_upstream {
if net = 203.0.113.0/24 then accept;
reject;
}
# reload and check
birdc configure
birdc show route export upstream_v4
广播后一般几分钟内就会出现在全球路由表中。在浏览器打开 bgp.tools 或 bgp.he.net 搜索前缀,查看源 ASN、上游路径与 RPKI 状态;RIPEstat(stat.ripe.net)的 Routing Status 可以看到多少个 RIS 采集点看到了这条路由。命令行也可以查询:
# who sees the prefix and with which origin (RIPEstat)
curl -s "https://stat.ripe.net/data/routing-status/data.json?resource=203.0.113.0/24" | python3 -m json.tool | head -40
# how many RIS peers see it
curl -s "https://stat.ripe.net/data/visibility/data.json?resource=203.0.113.0/24" | python3 -m json.tool | grep -E '"ris_peers_seeing"|"total_ris_peers"'
# from your router: is the session up and the route exported?
birdc show protocols
# test reachability of an address in the prefix from outside
mtr -rwc 20 203.0.113.1
典型时间线:提交完整资料后,LOA 与 IRR/ROA 的准备通常需要数个工作日内完成(视资料完整度与审核情况而定);上游更新过滤器从几小时到几天不等,取决于上游的自动化程度;路由本身在全球传播通常只需几分钟;部分地理位置数据库更新会更慢,可参考“Geofeed”教程。
依次检查:BGP 会话是否 Established;路由器上是否真的导出了该前缀;上游是否已更新过滤器(可在上游的 Looking Glass 中查询);RPKI 是否为 Invalid。
IPv4 小于 /24 的前缀在互联网上普遍被过滤,不建议这样做。可以在 /24 内部自行划分子网使用,对外仍然广播完整的 /24。
更换 ASN 需要重新出具 LOA,并更新 IRR 路由对象和 ROA;只更换上游时,通常只需让新上游更新过滤器,部分上游会要求新的 LOA。
如仍无法解决,可提交工单联系 IMIDC 7×24 技术支持:https://www.imidc.com/submitticket.php