ESC

Start typing to search across invoices, services, domains, tickets, and more...

Search... Ctrl+K
IP・ASN

IRR route オブジェクトの作成方法:RIPE データベースと RADB の route/route6・as-set・whois 確認

6 ステップ 10 分で読めます 4 回閲覧 0
目次

自社 ASN で広報するプレフィックスを上流や IX に受け入れてもらうには、まず IRR route オブジェクトの作成が必要になることがほとんどです。IRR(Internet Routing Registry)は「どのプレフィックスをどの ASN が広報するか」を記録するデータベースで、上流事業者はこれを元に BGP プレフィックスフィルタを自動生成します。route オブジェクトのないプレフィックスは通常フィルタされます。本記事では RIPE データベースでの route / route6 の書き方、RIPE 以外のアドレスでの RADB 利用、as-set の基本、上流のフィルタ生成の仕組み、whois による確認を解説します。コマンドは Debian/Ubuntu と CentOS/Rocky/AlmaLinux に対応しています。

例ではドキュメント用の 203.0.113.0/24、198.51.100.0/24、2001:db8:1000::/48 とプライベート ASN AS64500 を使っています。実際のリソースに置き換えてください。IMIDC からリースした IP を自社 ASN で広報する場合は「自社 ASN でリース IP を広報(LOA)」と「ROA/RPKI」の記事もあわせてご覧ください。

ステップ1:アドレスの RIR と管理者(mnt-by)を確認

route オブジェクトはアドレスを管理する RIR のデータベースに作るのが原則です。RIPE 地域は RIPE DB、APNIC は APNIC のデータベース、ARIN は ARIN の IRR、それ以外や補完用として RADB がよく使われます。まず inetnum の管理者と自社の aut-num を確認します。

# install whois: Debian/Ubuntu
apt install -y whois
# CentOS/Rocky/AlmaLinux
dnf install -y whois

# which RIR and maintainer hold the block?
whois -h whois.ripe.net 203.0.113.0/24 | grep -E 'inetnum|netname|mnt-by|mnt-routes|mnt-lower|source'
whois -h whois.ripe.net AS64500 | grep -E 'aut-num|as-name|mnt-by'

RIPE データベースで route を作成するには、アドレス側の mnt-routes(または mnt-lower / mnt-by)と、origin の ASN 側の管理者の両方の承認が必要です。IMIDC からリースしたアドレスはアドレス側の承認を IMIDC が行うため、プレフィックスと ASN をチケットでお知らせください。作成または承認を行います。

ステップ2:RIPE データベースで route / route6 を記述

RIPE データベースは Web 編集(RIPE NCC Access でログインし Database → Create an object)と、whois/メール形式のテキスト投稿に対応しています。重要な属性は route(プレフィックス)、origin(広報 ASN)、mnt-by(自社の管理者)、source の4つです。IPv6 は route6 を使います。

route:          203.0.113.0/24
descr:          Example Networks - leased from IMIDC
origin:         AS64500
mnt-by:         EXAMPLE-MNT
source:         RIPE

route6:         2001:db8:1000::/48
descr:          Example Networks IPv6
origin:         AS64500
mnt-by:         EXAMPLE-MNT
source:         RIPE
  • route / route6:実際に広報する長さと一致させます。/23 と /24 ×2 を広報するなら3つのオブジェクトが必要です。
  • origin:広報元 ASN。複数の ASN が同じプレフィックスを広報する場合は ASN ごとに作成します。
  • mnt-by:後でオブジェクトを変更・削除するための管理者。

ステップ3:RIPE 以外のアドレスは RADB を利用

RADB は Merit が運営する公開 IRR で、北米やアジア太平洋の多くの上流が参照し、他の多くの IRR もミラーしています。利用にはまず RADB の maintainer アカウント(有料サービス)が必要で、その後 Web またはメールでオブジェクトを登録します。source は RADB になります。

route:          198.51.100.0/24
descr:          Example Networks
origin:         AS64500
mnt-by:         MAINT-AS64500
source:         RADB
route オブジェクトは自分が広報する権利を持つプレフィックスに対してのみ作成してください。他者のアドレスを RADB に登録しないでください。多くの上流は RIR の情報や LOA と照合し、不一致なら拒否します。

ステップ4:as-set で複数の ASN を管理(任意)

下流に顧客 ASN がある場合、どの ASN のプレフィックスを転送しうるかを上流に伝える必要があり、そのために as-set を使います。名前は階層形式(ASN:AS-名前)が推奨で、members に自社と下流の ASN を列挙します(as-set のネストも可)。作成したら名前を上流に伝え、aut-num の export ポリシーでも参照します。

as-set:         AS64500:AS-CUSTOMERS
descr:          AS64500 and its downstream customers
members:        AS64500
members:        AS64501, AS64502
mnt-by:         EXAMPLE-MNT
source:         RIPE

ステップ5:上流が IRR から BGP プレフィックスフィルタを作る仕組み

多くの上流は bgpq4 などのツールで、伝えられた ASN や as-set を IRR に問い合わせ、全 route オブジェクトを展開してルーター用プレフィックスリストを生成し、定期的に更新しています。同じコマンドを自分で実行すれば、上流が何を許可するか事前に確認できます。

# Debian/Ubuntu
apt install -y bgpq4
# CentOS/Rocky/AlmaLinux (EPEL)
dnf install -y epel-release && dnf install -y bgpq4

# IPv4 prefix list for everything AS64500 originates
bgpq4 -4 -l AS64500-IN AS64500
# IPv6, expanding an as-set, BIRD syntax
bgpq4 -6 -b -l AS64500_V6 AS64500:AS-CUSTOMERS
# aggregate output (-A) for a large as-set
bgpq4 -4 -A -l CUST-IN AS64500:AS-CUSTOMERS

ここに自分のプレフィックスがなければ、上流でもフィルタされる可能性が高いです。更新間隔は上流ごとに数時間〜1日1回などさまざまで、オブジェクト更新後に手動更新を依頼することもできます。

ステップ6:whois -h whois.radb.net で route オブジェクトを確認

作成後は whois で反映を確認します。RADB は RIPE・APNIC・ARIN などの IRR をミラーしているため、whois.radb.net の結果は上流から見える内容のよい目安になります(ミラーには多少の遅延があります)。

# route object for a prefix (RADB mirrors most IRRs)
whois -h whois.radb.net 203.0.113.0/24
# all route objects with origin AS64500
whois -h whois.radb.net -- '-i origin AS64500'
# RIPE DB only, route and route6
whois -h whois.ripe.net -- '-T route,route6 -i origin AS64500'
# members of an as-set
whois -h whois.radb.net AS64500:AS-CUSTOMERS

よくある質問

RIPE で route 作成時に認証エラーになります

多くの場合、アドレス側管理者の承認が不足しています。リース中のアドレスは IMIDC が管理しているため、プレフィックス・ASN・mnt-by 名をチケットでお知らせください。承認または代理作成を行います。

route オブジェクトと ROA の違いは?

route オブジェクトは IRR に属しフィルタ生成に使われ、管理者権限があれば誰でも作成できます。ROA は RPKI に属し、アドレス保有者が RIR を通じて暗号署名で発行するもので、経路のオリジン検証に使われます。両方を同じ ASN でそろえるのが理想です。

使わなくなったプレフィックスの route オブジェクトは削除すべきですか?

はい。古いオブジェクトが残ると、その ASN が今も広報できると誤解され、セキュリティ上のリスクになります。広報停止やリース終了時には削除するか、当社にご依頼ください。

解決しない場合は、チケットから IMIDC の 24 時間 365 日テクニカルサポートへご連絡ください:https://www.imidc.com/submitticket.php

この回答はお役に立ちましたか?

関連チュートリアル