Start typing to search across invoices, services, domains, tickets, and more...
Чтобы аплинки и IX приняли префиксы, которые анонсирует ваша ASN, почти всегда сначала нужно создать route-объекты в IRR. IRR (Internet Routing Registry) хранит сведения о том, какая ASN является источником какого префикса, и операторы автоматически строят по ним префикс-фильтры BGP; префикс без route-объекта обычно отфильтровывается. В статье — синтаксис route / route6 в базе RIPE, использование RADB для адресов вне RIPE, основы as-set, как аплинки генерируют фильтры из IRR и проверка через whois. Команды подходят для Debian/Ubuntu и CentOS/Rocky/AlmaLinux.
Route-объект создаётся в базе того RIR, который управляет блоком: RIPE DB для адресов RIPE, база APNIC для APNIC, собственный IRR ARIN для ARIN, а в остальных случаях или дополнительно — RADB. Посмотрите maintainer'ов inetnum и свой aut-num:
# install whois: Debian/Ubuntu
apt install -y whois
# CentOS/Rocky/AlmaLinux
dnf install -y whois
# which RIR and maintainer hold the block?
whois -h whois.ripe.net 203.0.113.0/24 | grep -E 'inetnum|netname|mnt-by|mnt-routes|mnt-lower|source'
whois -h whois.ripe.net AS64500 | grep -E 'aut-num|as-name|mnt-by'
В базе RIPE для route-объекта нужны две авторизации: maintainer блока (mnt-routes, mnt-lower или mnt-by) и maintainer ASN из поля origin. Для адресов, арендованных у IMIDC, авторизацию со стороны блока даёт maintainer IMIDC, поэтому создайте тикет с префиксом и ASN — мы создадим объект или подтвердим его.
База RIPE принимает правки через веб (вход через RIPE NCC Access, затем Database → Create an object) и текстовые объекты в формате whois/email. Важны всего несколько атрибутов: route (префикс), origin (ASN-источник), mnt-by (ваш maintainer) и source. Для IPv6 используется route6:
route: 203.0.113.0/24
descr: Example Networks - leased from IMIDC
origin: AS64500
mnt-by: EXAMPLE-MNT
source: RIPE
route6: 2001:db8:1000::/48
descr: Example Networks IPv6
origin: AS64500
mnt-by: EXAMPLE-MNT
source: RIPE
RADB — публичный IRR от Merit; его опрашивают многие аплинки Северной Америки и АТР, и он зеркалирует множество других IRR. Сначала нужен аккаунт maintainer в RADB (это платный сервис), затем объекты подаются через веб или почту. Обратите внимание на source: RADB:
route: 198.51.100.0/24
descr: Example Networks
origin: AS64500
mnt-by: MAINT-AS64500
source: RADB
Если у вас есть клиентские ASN, аплинку нужно знать, чьи префиксы вы можете передавать, — для этого служит as-set. Используйте иерархическое имя (ASN:AS-ИМЯ), перечислите в members свою и клиентские ASN (вложенные as-set допустимы), сообщите имя аплинкам и укажите его в политике export вашего aut-num.
as-set: AS64500:AS-CUSTOMERS
descr: AS64500 and its downstream customers
members: AS64500
members: AS64501, AS64502
mnt-by: EXAMPLE-MNT
source: RIPE
Большинство аплинков используют инструменты вроде bgpq4: запрашивают IRR по вашей ASN или as-set, разворачивают все route-объекты в префикс-лист для маршрутизатора и периодически его обновляют. Выполните те же команды сами, чтобы заранее увидеть, что пропустит аплинк:
# Debian/Ubuntu
apt install -y bgpq4
# CentOS/Rocky/AlmaLinux (EPEL)
dnf install -y epel-release && dnf install -y bgpq4
# IPv4 prefix list for everything AS64500 originates
bgpq4 -4 -l AS64500-IN AS64500
# IPv6, expanding an as-set, BIRD syntax
bgpq4 -6 -b -l AS64500_V6 AS64500:AS-CUSTOMERS
# aggregate output (-A) for a large as-set
bgpq4 -4 -A -l CUST-IN AS64500:AS-CUSTOMERS
Если вашего префикса здесь нет, аплинк, скорее всего, его отфильтрует. Интервал обновления у всех разный — от нескольких часов до раза в сутки; после изменения объектов можно попросить аплинк обновить фильтр вручную.
После создания проверьте объекты через whois. RADB зеркалирует RIPE, APNIC, ARIN и другие IRR, поэтому whois.radb.net хорошо отражает то, что видят аплинки (с небольшой задержкой синхронизации):
# route object for a prefix (RADB mirrors most IRRs)
whois -h whois.radb.net 203.0.113.0/24
# all route objects with origin AS64500
whois -h whois.radb.net -- '-i origin AS64500'
# RIPE DB only, route and route6
whois -h whois.ripe.net -- '-T route,route6 -i origin AS64500'
# members of an as-set
whois -h whois.radb.net AS64500:AS-CUSTOMERS
Обычно не хватает авторизации maintainer'а блока. Арендованными адресами управляет IMIDC — пришлите в тикете префикс, ASN и имя вашего mnt-by, и мы подтвердим или создадим объект.
Route-объект хранится в IRR, служит для построения фильтров и может быть создан любым, у кого есть права maintainer. ROA относится к RPKI, криптографически подписывается держателем адресов через RIR и используется для проверки источника маршрута. Лучше иметь оба с одной и той же ASN.
Да. Устаревшие объекты создают впечатление, что ASN всё ещё может анонсировать префикс, а это риск для безопасности. Удаляйте их при прекращении анонса или окончании аренды либо попросите нас.
Если проблема не решена, создайте тикет в круглосуточную техподдержку IMIDC: https://www.imidc.com/submitticket.php