ESC

Start typing to search across invoices, services, domains, tickets, and more...

Search... Ctrl+K
IP и ASN

Создание route-объектов в IRR: route/route6 в базе RIPE и RADB, as-set и проверка через whois

6 шагов 14 мин чтения 2 просмотров 0
Содержание

Чтобы аплинки и IX приняли префиксы, которые анонсирует ваша ASN, почти всегда сначала нужно создать route-объекты в IRR. IRR (Internet Routing Registry) хранит сведения о том, какая ASN является источником какого префикса, и операторы автоматически строят по ним префикс-фильтры BGP; префикс без route-объекта обычно отфильтровывается. В статье — синтаксис route / route6 в базе RIPE, использование RADB для адресов вне RIPE, основы as-set, как аплинки генерируют фильтры из IRR и проверка через whois. Команды подходят для Debian/Ubuntu и CentOS/Rocky/AlmaLinux.

В примерах — документационные сети 203.0.113.0/24, 198.51.100.0/24, 2001:db8:1000::/48 и приватная ASN AS64500; подставьте свои ресурсы. Если вы арендуете IP у IMIDC и анонсируете их со своей ASN, прочитайте также статьи «Анонс арендованных IP со своей ASN (LOA)» и «ROA/RPKI».

Шаг 1: Определите RIR и maintainer (mnt-by) блока

Route-объект создаётся в базе того RIR, который управляет блоком: RIPE DB для адресов RIPE, база APNIC для APNIC, собственный IRR ARIN для ARIN, а в остальных случаях или дополнительно — RADB. Посмотрите maintainer'ов inetnum и свой aut-num:

# install whois: Debian/Ubuntu
apt install -y whois
# CentOS/Rocky/AlmaLinux
dnf install -y whois

# which RIR and maintainer hold the block?
whois -h whois.ripe.net 203.0.113.0/24 | grep -E 'inetnum|netname|mnt-by|mnt-routes|mnt-lower|source'
whois -h whois.ripe.net AS64500 | grep -E 'aut-num|as-name|mnt-by'

В базе RIPE для route-объекта нужны две авторизации: maintainer блока (mnt-routes, mnt-lower или mnt-by) и maintainer ASN из поля origin. Для адресов, арендованных у IMIDC, авторизацию со стороны блока даёт maintainer IMIDC, поэтому создайте тикет с префиксом и ASN — мы создадим объект или подтвердим его.

Шаг 2: Объекты route / route6 в базе RIPE

База RIPE принимает правки через веб (вход через RIPE NCC Access, затем Database → Create an object) и текстовые объекты в формате whois/email. Важны всего несколько атрибутов: route (префикс), origin (ASN-источник), mnt-by (ваш maintainer) и source. Для IPv6 используется route6:

route:          203.0.113.0/24
descr:          Example Networks - leased from IMIDC
origin:         AS64500
mnt-by:         EXAMPLE-MNT
source:         RIPE

route6:         2001:db8:1000::/48
descr:          Example Networks IPv6
origin:         AS64500
mnt-by:         EXAMPLE-MNT
source:         RIPE
  • route / route6 — длина должна совпадать с анонсируемой; если анонсируете /23 и два /24, нужны три объекта.
  • origin — ASN-источник; если один префикс анонсируют несколько ASN, создайте объект на каждую.
  • mnt-by — maintainer, через которого объект потом редактируется или удаляется.

Шаг 3: RADB для адресов вне RIPE

RADB — публичный IRR от Merit; его опрашивают многие аплинки Северной Америки и АТР, и он зеркалирует множество других IRR. Сначала нужен аккаунт maintainer в RADB (это платный сервис), затем объекты подаются через веб или почту. Обратите внимание на source: RADB:

route:          198.51.100.0/24
descr:          Example Networks
origin:         AS64500
mnt-by:         MAINT-AS64500
source:         RADB
Создавайте route-объекты только для префиксов, которые вы вправе анонсировать. Не регистрируйте чужие адреса в RADB: многие аплинки сверяют данные RIR и LOA и отклоняют несоответствия.

Шаг 4: as-set для нескольких ASN (необязательно)

Если у вас есть клиентские ASN, аплинку нужно знать, чьи префиксы вы можете передавать, — для этого служит as-set. Используйте иерархическое имя (ASN:AS-ИМЯ), перечислите в members свою и клиентские ASN (вложенные as-set допустимы), сообщите имя аплинкам и укажите его в политике export вашего aut-num.

as-set:         AS64500:AS-CUSTOMERS
descr:          AS64500 and its downstream customers
members:        AS64500
members:        AS64501, AS64502
mnt-by:         EXAMPLE-MNT
source:         RIPE

Шаг 5: Как аплинки строят префикс-фильтры BGP из IRR

Большинство аплинков используют инструменты вроде bgpq4: запрашивают IRR по вашей ASN или as-set, разворачивают все route-объекты в префикс-лист для маршрутизатора и периодически его обновляют. Выполните те же команды сами, чтобы заранее увидеть, что пропустит аплинк:

# Debian/Ubuntu
apt install -y bgpq4
# CentOS/Rocky/AlmaLinux (EPEL)
dnf install -y epel-release && dnf install -y bgpq4

# IPv4 prefix list for everything AS64500 originates
bgpq4 -4 -l AS64500-IN AS64500
# IPv6, expanding an as-set, BIRD syntax
bgpq4 -6 -b -l AS64500_V6 AS64500:AS-CUSTOMERS
# aggregate output (-A) for a large as-set
bgpq4 -4 -A -l CUST-IN AS64500:AS-CUSTOMERS

Если вашего префикса здесь нет, аплинк, скорее всего, его отфильтрует. Интервал обновления у всех разный — от нескольких часов до раза в сутки; после изменения объектов можно попросить аплинк обновить фильтр вручную.

Шаг 6: Проверка route-объектов через whois -h whois.radb.net

После создания проверьте объекты через whois. RADB зеркалирует RIPE, APNIC, ARIN и другие IRR, поэтому whois.radb.net хорошо отражает то, что видят аплинки (с небольшой задержкой синхронизации):

# route object for a prefix (RADB mirrors most IRRs)
whois -h whois.radb.net 203.0.113.0/24
# all route objects with origin AS64500
whois -h whois.radb.net -- '-i origin AS64500'
# RIPE DB only, route and route6
whois -h whois.ripe.net -- '-T route,route6 -i origin AS64500'
# members of an as-set
whois -h whois.radb.net AS64500:AS-CUSTOMERS

Частые вопросы

RIPE сообщает об ошибке авторизации при создании route

Обычно не хватает авторизации maintainer'а блока. Арендованными адресами управляет IMIDC — пришлите в тикете префикс, ASN и имя вашего mnt-by, и мы подтвердим или создадим объект.

Чем route-объект отличается от ROA?

Route-объект хранится в IRR, служит для построения фильтров и может быть создан любым, у кого есть права maintainer. ROA относится к RPKI, криптографически подписывается держателем адресов через RIR и используется для проверки источника маршрута. Лучше иметь оба с одной и той же ASN.

Нужно ли удалять route-объекты неиспользуемых префиксов?

Да. Устаревшие объекты создают впечатление, что ASN всё ещё может анонсировать префикс, а это риск для безопасности. Удаляйте их при прекращении анонса или окончании аренды либо попросите нас.

Если проблема не решена, создайте тикет в круглосуточную техподдержку IMIDC: https://www.imidc.com/submitticket.php

Помог ли вам данный ответ?

Похожие руководства