Start typing to search across invoices, services, domains, tickets, and more...
自社 ASN で広報するプレフィックスを上流や IX に受け入れてもらうには、まず IRR route オブジェクトの作成が必要になることがほとんどです。IRR(Internet Routing Registry)は「どのプレフィックスをどの ASN が広報するか」を記録するデータベースで、上流事業者はこれを元に BGP プレフィックスフィルタを自動生成します。route オブジェクトのないプレフィックスは通常フィルタされます。本記事では RIPE データベースでの route / route6 の書き方、RIPE 以外のアドレスでの RADB 利用、as-set の基本、上流のフィルタ生成の仕組み、whois による確認を解説します。コマンドは Debian/Ubuntu と CentOS/Rocky/AlmaLinux に対応しています。
route オブジェクトはアドレスを管理する RIR のデータベースに作るのが原則です。RIPE 地域は RIPE DB、APNIC は APNIC のデータベース、ARIN は ARIN の IRR、それ以外や補完用として RADB がよく使われます。まず inetnum の管理者と自社の aut-num を確認します。
# install whois: Debian/Ubuntu
apt install -y whois
# CentOS/Rocky/AlmaLinux
dnf install -y whois
# which RIR and maintainer hold the block?
whois -h whois.ripe.net 203.0.113.0/24 | grep -E 'inetnum|netname|mnt-by|mnt-routes|mnt-lower|source'
whois -h whois.ripe.net AS64500 | grep -E 'aut-num|as-name|mnt-by'
RIPE データベースで route を作成するには、アドレス側の mnt-routes(または mnt-lower / mnt-by)と、origin の ASN 側の管理者の両方の承認が必要です。IMIDC からリースしたアドレスはアドレス側の承認を IMIDC が行うため、プレフィックスと ASN をチケットでお知らせください。作成または承認を行います。
RIPE データベースは Web 編集(RIPE NCC Access でログインし Database → Create an object)と、whois/メール形式のテキスト投稿に対応しています。重要な属性は route(プレフィックス)、origin(広報 ASN)、mnt-by(自社の管理者)、source の4つです。IPv6 は route6 を使います。
route: 203.0.113.0/24
descr: Example Networks - leased from IMIDC
origin: AS64500
mnt-by: EXAMPLE-MNT
source: RIPE
route6: 2001:db8:1000::/48
descr: Example Networks IPv6
origin: AS64500
mnt-by: EXAMPLE-MNT
source: RIPE
RADB は Merit が運営する公開 IRR で、北米やアジア太平洋の多くの上流が参照し、他の多くの IRR もミラーしています。利用にはまず RADB の maintainer アカウント(有料サービス)が必要で、その後 Web またはメールでオブジェクトを登録します。source は RADB になります。
route: 198.51.100.0/24
descr: Example Networks
origin: AS64500
mnt-by: MAINT-AS64500
source: RADB
下流に顧客 ASN がある場合、どの ASN のプレフィックスを転送しうるかを上流に伝える必要があり、そのために as-set を使います。名前は階層形式(ASN:AS-名前)が推奨で、members に自社と下流の ASN を列挙します(as-set のネストも可)。作成したら名前を上流に伝え、aut-num の export ポリシーでも参照します。
as-set: AS64500:AS-CUSTOMERS
descr: AS64500 and its downstream customers
members: AS64500
members: AS64501, AS64502
mnt-by: EXAMPLE-MNT
source: RIPE
多くの上流は bgpq4 などのツールで、伝えられた ASN や as-set を IRR に問い合わせ、全 route オブジェクトを展開してルーター用プレフィックスリストを生成し、定期的に更新しています。同じコマンドを自分で実行すれば、上流が何を許可するか事前に確認できます。
# Debian/Ubuntu
apt install -y bgpq4
# CentOS/Rocky/AlmaLinux (EPEL)
dnf install -y epel-release && dnf install -y bgpq4
# IPv4 prefix list for everything AS64500 originates
bgpq4 -4 -l AS64500-IN AS64500
# IPv6, expanding an as-set, BIRD syntax
bgpq4 -6 -b -l AS64500_V6 AS64500:AS-CUSTOMERS
# aggregate output (-A) for a large as-set
bgpq4 -4 -A -l CUST-IN AS64500:AS-CUSTOMERS
ここに自分のプレフィックスがなければ、上流でもフィルタされる可能性が高いです。更新間隔は上流ごとに数時間〜1日1回などさまざまで、オブジェクト更新後に手動更新を依頼することもできます。
作成後は whois で反映を確認します。RADB は RIPE・APNIC・ARIN などの IRR をミラーしているため、whois.radb.net の結果は上流から見える内容のよい目安になります(ミラーには多少の遅延があります)。
# route object for a prefix (RADB mirrors most IRRs)
whois -h whois.radb.net 203.0.113.0/24
# all route objects with origin AS64500
whois -h whois.radb.net -- '-i origin AS64500'
# RIPE DB only, route and route6
whois -h whois.ripe.net -- '-T route,route6 -i origin AS64500'
# members of an as-set
whois -h whois.radb.net AS64500:AS-CUSTOMERS
多くの場合、アドレス側管理者の承認が不足しています。リース中のアドレスは IMIDC が管理しているため、プレフィックス・ASN・mnt-by 名をチケットでお知らせください。承認または代理作成を行います。
route オブジェクトは IRR に属しフィルタ生成に使われ、管理者権限があれば誰でも作成できます。ROA は RPKI に属し、アドレス保有者が RIR を通じて暗号署名で発行するもので、経路のオリジン検証に使われます。両方を同じ ASN でそろえるのが理想です。
はい。古いオブジェクトが残ると、その ASN が今も広報できると誤解され、セキュリティ上のリスクになります。広報停止やリース終了時には削除するか、当社にご依頼ください。
解決しない場合は、チケットから IMIDC の 24 時間 365 日テクニカルサポートへご連絡ください:https://www.imidc.com/submitticket.php