RPKI et ROA : autorisation et routage
Une autorisation publiée, une route acceptée et un service accessible sont trois observations distinctes.
Qu’est-ce que la RPKI ?
La Resource Public Key Infrastructure relie des ressources Internet à des clés cryptographiques par des certificats de ressources. Les validateurs vérifient certificats et objets signés à partir de leurs ancres de confiance. Ce mécanisme atteste une autorité sur les ressources couvertes, pas l’identité d’un client, sa réputation ou la qualité du service.
Qu’est-ce qu’une ROA ?
Une Route Origin Authorization autorise un ASN à être l’origine des préfixes IPv4 ou IPv6 indiqués. Le certificat du signataire doit couvrir ces préfixes ; l’ASN peut appartenir à une autre organisation. Les charges utiles validées, ou VRP, contiennent préfixe, ASN et longueur maximale. Une ROA peut contenir plusieurs préfixes et plusieurs ROA peuvent autoriser différentes origines pour un même préfixe.
Comment fonctionne la validation d’origine
| État | Condition | Conséquence opérationnelle |
|---|---|---|
| Valid | Au moins un VRP couvrant correspond à l’ASN et autorise la longueur annoncée. | L’autorisation correspond ; les autres filtres restent applicables. |
| Invalid | Au moins un VRP couvre la route, mais aucun ne correspond à l’ASN et à la longueur. | Examiner l’écart. Une politique de rejet des Invalid écarte cette route. |
| NotFound | Aucun VRP ne couvre la route. | Aucune autorisation couvrante dans ces données ; l’acceptation dépend de la politique. |
Un préfixe parent moins spécifique peut couvrir la route. Un seul VRP correspondant suffit pour Valid, même si un autre ne correspond pas. Invalid est un résultat de validation, pas un ordre automatique de rejet. La RFC 6811 sépare validation et politique locale. Les validateurs peuvent temporairement disposer de données différentes.
Protection et limites
Les ROA permettent de filtrer les origines non autorisées là où cette politique est appliquée. La ROV n’authentifie pas tout le chemin AS, ne chiffre pas le trafic et ne prévient pas toutes les fuites de routes. Un chemin falsifié se terminant par l’ASN autorisé peut passer la validation. Valid ne garantit ni l’acceptation par les filtres du fournisseur ni un chemin retour fonctionnel. Publier une ROA et déployer la ROV sont deux activités distinctes.
RPKI hébergée ou déléguée
En mode hébergé, le registre exploite l’autorité de certification (CA) et la signature ; les utilisateurs autorisés gèrent les autorisations. En mode délégué, une organisation exploite sa CA et organise publication, renouvellement et surveillance. ARIN décrit la délivrance de certificats aux clients en aval par les participants délégués. Un contrat de location ne donne à lui seul ni accès au portail ni certificat délégué : vérifiez la chaîne d’autorité, les ressources couvertes et les permissions.
Bien configurer maxLength
Sans maxLength, seul le préfixe exact est autorisé. Une valeur supérieure autorise aussi tous les sous-préfixes contenus jusqu’à cette longueur, pour l’ASN indiqué. La RFC 9319 recommande des ROA minimales correspondant aux préfixes réellement annoncés, plutôt qu’une autorisation large de sous-préfixes inutilisés.
| Autorisation | Préfixes permis |
|---|---|
| /24, sans maxLength | Seulement 203.0.113.0/24 depuis AS64496. |
| /24, maxLength 25 | Le /24 et ses deux /25 depuis AS64496. |
| Entrées explicites /24 et 203.0.113.0/25, sans maxLength | Ces deux préfixes seulement ; ces entrées n’autorisent pas l’autre /25. |
Ces adresses et cet ASN sont réservés à la documentation. La validité RPKI ne rend pas un /25 IPv4 globalement accepté. Vérifiez les filtres amont et préparez les annonces plus spécifiques avant de modifier le routage. N’élargissez pas maxLength pour résoudre un problème sans rapport.
Diagnostiquer un résultat inattendu
- Notez le préfixe observé, sa longueur, l’ASN, le validateur, l’heure et le symptôme amont.
- Examinez tous les VRP couvrants, y compris les préfixes parents et les autres origines.
- Vérifiez publication, validité des certificats, actualisation du validateur et cache du routeur.
- Faites corriger l’erreur précise par l’opérateur autorisé, puis vérifiez propagation et accessibilité séparément.
Supprimer une ROA ne produit pas forcément NotFound : une autre autorisation peut laisser la route Valid ou Invalid. L’expiration du certificat qui soutient un objet modifie les VRP utilisables lors de l’actualisation. Évitez les suppressions générales ou la désactivation systématique de la validation.
RPKI pour les espaces IPv4 loués
Identifiez qui demande, approuve, publie et vérifie chaque changement : opérateur du service hébergé du titulaire ou CA aval valablement déléguée. Ne déduisez pas l’autorité du contrat ou d’une capture d’écran. Convenez du préfixe, de l’ASN réel, des annonces précises, du périmètre, des délais normaux et urgents, de l’escalade, du suivi des renouvellements et de la sortie. Ce sont des conditions à négocier, pas des garanties de service d’i.lease.
Qu’exige votre réseau ?
Consultez les exigences du fournisseur et les conditions du registre. Publier une ROA n’impose aucune politique universelle de routage. Un taux de couverture ne révèle ni les chemins qui rejettent Invalid ni l’accessibilité du service.
Préparer et vérifier un changement
Si vous détenez les préfixes
- Inventoriez routes actives, origines, autorisations couvrantes et retour arrière.
- Publiez les autorisations minimales prévues et vérifiez les données actualisées avant le changement de routage.
- Contrôlez routeurs, acceptation amont et service. Retirez une ancienne autorisation seulement lorsque son origine n’est plus nécessaire, en tenant compte de la propagation.
Pour un espace volontairement non annoncé, évaluez une ROA AS0 selon la procédure applicable. AS0 indique que cet enregistrement n’autorise aucune origine ordinaire ; il ne constitue pas un veto si un autre VRP correspond. Préparez l’autorisation avant la mise en service.
Si vous louez les préfixes
- Convenez de l’autorité de publication et du traitement des urgences avant l’activation.
- Comparez les couples préfixe/ASN prévus aux VRP publiés ; une route non encore annoncée n’est pas une route BGP observée Valid.
- Coordonnez changement d’ASN ou de fournisseur, échéance, retrait de route et suppression des ROA obsolètes. Vérifiez la couverture restante.
Un transfert de registre est une transition distincte. ARIN retire les ressources transférées et leurs ROA du certificat source. Suivez la procédure du registre destinataire et coordonnez nouvelles autorisations, transfert et routage ; ne supposez pas que les ROA du vendeur subsistent.
Préparer une demande d’exploitation IPv4
Indiquez préfixe, RIR, ASN d’origine, preuves de validation datées, autorité, changement et calendrier. N’envoyez ni clé privée ni identifiants de compte. Discuter des responsabilités de routage IPv4 ou consulter la location IPv4 gérée. Les engagements de publication et de délai doivent être convenus pour votre ressource.
Vérifier autorisation et acheminement séparément
Alignez titulaire, opérateur ROA et opérateur réseau. Enregistrement correct, validateur actualisé, route acceptée et service accessible nécessitent des vérifications distinctes.
Questions fréquentes
Que signifie RPKI ?
Resource Public Key Infrastructure, infrastructure à clés publiques pour les ressources.
Qu’est-ce qu’une ROA ?
Une autorisation d’origine signée pour un ASN et des préfixes indiqués.
Qui peut créer une ROA ?
Un opérateur autorisé du service hébergé ou une CA dont la chaîne de certificats couvre les préfixes. La location ne crée pas cette autorité.
La RPKI chiffre-t-elle le trafic ?
Non. La validation d’origine ne fournit pas de confidentialité.
Qu’est-ce que maxLength ?
La longueur de préfixe maximale permise. Sans ce champ, seul le préfixe exact est autorisé.
Que signifie Invalid ?
Il existe une couverture mais aucune autorisation correspondante dans les VRP disponibles. Ce n’est pas une preuve d’attaque.
La RPKI est-elle obligatoire ?
Vérifiez les exigences du fournisseur et du registre ; n’en déduisez pas une obligation universelle.
Une ROA peut-elle désigner l’ASN d’un tiers ?
Oui. L’autorité sur le préfixe et la détention de l’ASN sont distinctes.
Qui crée les ROA pour un espace loué ?
L’opérateur dont l’autorité hébergée ou déléguée est vérifiée. Identifiez-le dans l’accord d’exploitation.
Que se passe-t-il à l’expiration ?
Recalculez l’état à partir des VRP utilisables après actualisation ; la couverture restante détermine le résultat.
La RPKI remplace-t-elle une LOA ?
Non. Vérifiez séparément les exigences LOA et IRR du fournisseur.



