ESC

Start typing to search across invoices, services, domains, tickets, and more...

Search... Ctrl+K
IP y ASN

Cómo crear objetos de ruta IRR en RIPE DB y RADB (route/route6)

6 pasos 16 min de lectura 6 vistas 0
Contenido

Para que los upstreams y los IX acepten los prefijos que anuncia su ASN, el primer paso suele ser crear objetos de ruta IRR. El IRR (Internet Routing Registry) registra qué ASN origina cada prefijo, y los proveedores upstream generan automáticamente sus filtros de prefijos BGP a partir de él; un prefijo sin objeto de ruta normalmente se filtra. Esta guía explica la sintaxis de route / route6 en la base de datos de RIPE, el uso de RADB para espacio que no es de RIPE, los conceptos básicos de as-set, cómo generan los upstreams sus filtros a partir del IRR y cómo verificar todo con whois. Los comandos funcionan en Debian/Ubuntu y CentOS/Rocky/AlmaLinux.

Los ejemplos usan los rangos de documentación 203.0.113.0/24, 198.51.100.0/24, 2001:db8:1000::/48 y el ASN privado AS64500; sustitúyalos por sus propios recursos. Si alquila IP a IMIDC y las anuncia desde su propio ASN, lea también las guías «Anunciar espacio IP alquilado desde su propio ASN (LOA)» y «ROA/RPKI».

Paso 1: Identifique el RIR y el maintainer (mnt-by) del bloque

Los objetos de ruta deben registrarse en la base de datos del RIR que gestiona el bloque: RIPE DB para espacio de RIPE, la base de datos de APNIC para espacio de APNIC, el IRR propio de ARIN para espacio de ARIN, y RADB en los demás casos o como complemento. Consulte los maintainers del inetnum y su aut-num:

# instalar whois: Debian/Ubuntu
apt install -y whois
# CentOS/Rocky/AlmaLinux
dnf install -y whois

# ¿qué RIR y qué maintainer tienen el bloque?
whois -h whois.ripe.net 203.0.113.0/24 | grep -E 'inetnum|netname|mnt-by|mnt-routes|mnt-lower|source'
whois -h whois.ripe.net AS64500 | grep -E 'aut-num|as-name|mnt-by'

En la base de datos de RIPE, un objeto de ruta necesita dos autorizaciones: la del maintainer mnt-routes (o mnt-lower / mnt-by) del bloque y la del maintainer del ASN de origen. Para espacio alquilado a IMIDC, la parte del prefijo la autoriza el maintainer de IMIDC, así que abra un ticket de soporte con el prefijo y el ASN y nosotros lo crearemos o autorizaremos.

Paso 2: Escriba los objetos route / route6 en la base de datos de RIPE

La base de datos de RIPE admite ediciones por web (inicie sesión con RIPE NCC Access y vaya a Database → Create an object) y envíos en texto plano en formato whois/correo electrónico. Solo importan unos pocos atributos: route (prefijo), origin (ASN de origen), mnt-by (su maintainer) y source. IPv6 usa route6:

route:          203.0.113.0/24
descr:          Example Networks - leased from IMIDC
origin:         AS64500
mnt-by:         EXAMPLE-MNT
source:         RIPE

route6:         2001:db8:1000::/48
descr:          Example Networks IPv6
origin:         AS64500
mnt-by:         EXAMPLE-MNT
source:         RIPE
  • route / route6: debe coincidir exactamente con la longitud que anuncia; si anuncia un /23 y dos /24, necesita tres objetos.
  • origin: el ASN de origen; si varios ASN anuncian el mismo prefijo, cree un objeto por cada ASN.
  • mnt-by: el maintainer necesario para editar o eliminar el objeto más adelante.

Paso 3: Use RADB para espacio que no es de RIPE

RADB, operado por Merit, es un IRR público consultado por muchos upstreams de Norteamérica y Asia-Pacífico, y replica muchos otros IRR. Primero necesita una cuenta de maintainer en RADB (RADB es un servicio de pago) y después puede enviar objetos por web o por correo electrónico. Tenga en cuenta que source es RADB:

route:          198.51.100.0/24
descr:          Example Networks
origin:         AS64500
mnt-by:         MAINT-AS64500
source:         RADB
Cree objetos de ruta únicamente para prefijos que tenga derecho a anunciar. No registre en RADB espacio de terceros; muchos upstreams cotejan los datos del RIR y las LOA y rechazarán las discrepancias.

Paso 4: Gestione varios ASN con un as-set (opcional)

Si tiene ASN de clientes downstream, sus upstreams necesitan saber qué prefijos de quién puede transmitir; para eso sirve un as-set. Use un nombre jerárquico (ASN:AS-NOMBRE), incluya en members su propio ASN y los ASN downstream (se permiten as-sets anidados), comunique el nombre a sus upstreams y haga referencia a él en la política de exportación de su aut-num.

as-set:         AS64500:AS-CUSTOMERS
descr:          AS64500 and its downstream customers
members:        AS64500
members:        AS64501, AS64502
mnt-by:         EXAMPLE-MNT
source:         RIPE

Paso 5: Cómo generan los upstreams los filtros de prefijos BGP a partir del IRR

La mayoría de los upstreams usan herramientas como bgpq4: consultan el IRR por su ASN o as-set, expanden todos los objetos de ruta en una lista de prefijos para el router y la actualizan periódicamente. Ejecute los mismos comandos para ver de antemano lo que permitirá un upstream:

# Debian/Ubuntu
apt install -y bgpq4
# CentOS/Rocky/AlmaLinux (EPEL)
dnf install -y epel-release && dnf install -y bgpq4

# lista de prefijos IPv4 de todo lo que origina AS64500
bgpq4 -4 -l AS64500-IN AS64500
# IPv6, expandiendo un as-set, sintaxis de BIRD
bgpq4 -6 -b -l AS64500_V6 AS64500:AS-CUSTOMERS
# salida agregada (-A) para un as-set grande
bgpq4 -4 -A -l CUST-IN AS64500:AS-CUSTOMERS

Si su prefijo no aparece aquí, lo más probable es que el upstream lo filtre. Los intervalos de actualización varían de unas horas a una vez al día; después de actualizar los objetos, puede pedir al upstream que actualice manualmente.

Paso 6: Verifique los objetos de ruta con whois -h whois.radb.net

Después de crear los objetos, confírmelos con whois. RADB replica RIPE, APNIC, ARIN y otros IRR, por lo que whois.radb.net es una buena referencia de lo que ven los upstreams (las réplicas pueden tener un ligero retraso):

# objeto de ruta de un prefijo (RADB replica la mayoría de los IRR)
whois -h whois.radb.net 203.0.113.0/24
# todos los objetos de ruta con origin AS64500
whois -h whois.radb.net -- '-i origin AS64500'
# solo RIPE DB, route y route6
whois -h whois.ripe.net -- '-T route,route6 -i origin AS64500'
# miembros de un as-set
whois -h whois.radb.net AS64500:AS-CUSTOMERS

Preguntas frecuentes

RIPE indica un error de autorización al crear un objeto de ruta

Normalmente falta la autorización del maintainer del bloque. El espacio alquilado lo mantiene IMIDC, así que abra un ticket de soporte con el prefijo, el ASN y el nombre de su mnt-by, y nosotros lo autorizaremos o crearemos.

¿Qué diferencia hay entre un objeto de ruta y un ROA?

Un objeto de ruta reside en el IRR, se usa para generar filtros y puede crearlo cualquier persona con derechos de maintainer. Un ROA pertenece a RPKI, lo firma criptográficamente el titular de las direcciones a través del RIR y se usa para la validación del origen de rutas. Lo ideal es tener ambos, con el mismo ASN.

¿Debo eliminar los objetos de ruta de prefijos que ya no uso?

Sí. Los objetos obsoletos sugieren que el ASN todavía podría anunciar el prefijo, lo que supone un riesgo de seguridad. Elimínelos cuando deje de anunciar o cuando termine el alquiler, o pídanos que lo hagamos.

¿Sigue teniendo problemas? Abra un ticket de soporte con el soporte técnico 24/7 de IMIDC: https://www.imidc.com/submitticket.php

¿Fue útil la respuesta?

Tutoriales relacionados