首页 / IPv4 市场洞察博客 / IP地址租赁中的授权书 (LOA) 是什么?LOA 与 ROA 的区别以及需要核实的内容 IP地址租赁中的授权书 (LOA) 是什么?LOA 与 ROA 的区别以及需要核实的内容 Stephanie 发布于: 2026年8月20日 更新于: 2026年8月21日 授权书(Letter of Authorization,LOA)是一份正式文件,由 IP 地址块的注册持有者授权另一方通过指定的自治系统编号(ASN)公告该地址空间。 它是一份书面授权,将使用地址空间的合同权利与实际进行路由公告的技术行为连接起来——如果没有 LOA,上游服务提供商通常会拒绝接受你的路由公告。
正是这种拒绝,使 LOA 在运营上具有决定性意义,而不仅仅是一项行政文件。Transit 服务提供商、数据中心和电信运营商都需要证明,公告某个前缀的一方确实获得了授权,因为接受未经授权的公告就意味着参与了一次路由劫持。Cloudflare 的 BYOIP 文档对此说明得非常明确:其 Transit 服务提供商要求在接受 Cloudflare 代表客户公告的路由之前提供 LOA,而且文件必须明确列出获得授权的前缀以及将用于公告这些前缀的 ASN。整个行业普遍都有类似要求。一家企业即使已经签署租赁协议、完成路由器配置,仍然可能因为 LOA 尚未提供而无法让服务上线。
这份文件还具体体现了一个重要概念,尤其对于租赁地址空间的企业来说十分关键:LOA 授权的是路由公告——它不会转移所有权,也不会更改注册信息。 地址空间仍然注册在原持有者名下;LOA 所授予的只是对该地址空间进行路由的权限。本文将介绍 LOA 包含哪些内容、为什么服务提供商需要它、它与 ROA 和 IRR route object 有什么区别、谁有资格合法签发 LOA,以及在你为准备公告的地址空间付款之前,究竟应该核实哪些事项。
什么是授权书(LOA)?
LOA 是由 IP 地址空间的注册持有者签署的一份声明,授权指定的一方通过指定的 ASN 公告特定前缀。 它有时也被称为 Letter of Agency,是一份由人撰写、签署并由上游服务提供商工作人员阅读的合同性质文件,而不是由路由器自动读取的技术记录。
它的作用,是回答路由系统本身无法独立回答的一个问题。公共注册数据能够显示某个地址块由哪个组织持有,但不会显示该持有者允许谁公告这个地址块。当注册持有者以外的网络希望成为某个前缀的起源网络时——例如租户公告租赁的地址空间、服务提供商公告客户的地址块,或平台公告客户的 BYOIP 前缀——上游服务提供商就需要证据证明这一安排已经获得授权。LOA 就是这种证据。
它有两个核心特征:
在签署协议之前,确认协议明确要求持有者签发 LOA,并规定具体交付时间。
在付款之前取得 LOA,或者至少取得书面的交付保证。
核实准确的前缀与实际租赁或取得的地址块完全一致。
核实 ASN 与实际将作为起源网络进行公告的 ASN 完全一致。
检查有效期是否覆盖整个租赁或部署周期。
确认文件使用注册持有者的正式公司抬头,企业资料与注册记录一致,并有可以识别的授权签署人。
按照上游要求的格式提交——PDF 是最稳妥的默认选择;图片格式经常会被拒绝。
确认如果上游、ASN 或授权范围发生变化,重新签发的流程以及处理时间。
确保 LOA、ROA 和 IRR route object 保持一致,让三种授权记录不会互相冲突。
保存一份副本——增加其他服务提供商、进行审计或未来修改部署时,都可能再次需要。
来自 i.lease 的实用说明
LOA 是一份很小的文件,但其运营影响远远超过文件本身的复杂程度。它在技术上并不复杂,只要有权签署的人愿意配合,通常几分钟就可以制作出来,但它却是租赁或新取得的地址块已经付费、却迟迟无法投入使用的最常见原因之一。问题几乎从来不是真正存在授权争议,而是协议签署之前没有人明确规定:由谁签发这份文件、多久内必须交付,以及文件中应该写些什么。
正因如此,LOA 的处理方式其实可以作为判断整体地址资源安排质量的一个很好指标。如果出租方能够快速提供正确的 LOA,一次就准确写明正确的 ASN 和前缀,不需要来回修改三次;当你更换上游时能够迅速重新签发;并且同时保持 ROA 与 route object 一致,那么它实际上正在展示生产环境路由所需要的运营纪律。相反,如果出租方认为 LOA 只是以后再处理的文书工作,那么整个合作关系中的其他环节很可能也会以类似方式处理。文件本身并不复杂,真正重要的是背后的协调能力,而正是这种协调,才能把一段地址空间变成真正可运行的网络基础设施。无论你是租赁还是直接取得地址空间,都应该把路由授权视为一个具有明确期限的正式交付成果,而不是默认它自然会出现。
总结
授权书(LOA)是注册持有者以书面形式授予某个指定方,通过指定 ASN 公告特定前缀的许可。上游服务提供商之所以要求 LOA,是因为仅凭注册数据无法确认公告方是否真正获得授权,而接受未经授权的公告就意味着参与路由劫持。文件会列出持有者、被授权方及 ASN、具体前缀和有效期,并由有权授予该项授权的人签署——它正处于“拥有地址空间”与“能够真正将其路由上线”之间的关键路径上。
最值得记住的区别,是 LOA 能做什么,以及不能做什么。它授权路由公告;它不会转移所有权、不会更改注册信息,也不会授予任何注册管理层面的权利。在租赁关系中,地址空间仍然注册在持有者名下,而租户的公告权来自持有者授予的授权——这也正是为什么 LOA 必须存在,而且必须由持有者出具。再加上由路由器验证的 ROA,以及供过滤系统查询的 route object,LOA 才共同组成将合同权利转化为被网络接受的路由公告所需要的完整记录体系。在部署之前让三者保持一致,在付款之前核实 LOA 的具体内容,才能真正把你已经安排好的地址空间变成可以实际使用的基础设施。
相关阅读
什么是 BGP 劫持?路由劫持如何发生、著名事件以及网络如何防范
RPKI 与 ROA 详解:路由起源授权如何保护你的 IPv4 前缀
什么是 BGP?边界网关协议如何让 IP 地址成为可访问的服务
租赁 IP 地址:IPv4 租赁指南
付款前取得 LOA,或者取得书面的交付承诺。 最好直接拿到文件;如果做不到,也应在协议中明确规定,必须在一个确定且较短的时间内交付。如果出租方连这两者中的任何一种都不愿意承诺,那已经说明了后续合作关系可能会是什么样子。
确认 LOA 中列出了正确的前缀。 应当准确列出你实际租赁的地址块。LOA 如果覆盖了不同地址块或过大的范围,上游可能会提出质疑;如果覆盖范围小于你所需,也无法授权剩余部分。
确认 LOA 中列出了正确的 ASN。 必须是实际会成为起源网络的 ASN——根据你的部署方式,这可能是你自己的 ASN,也可能是上游的 ASN。错误的 ASN 是一份形式上有效的 LOA 仍然无法帮助部署上线的最常见原因之一。
核对有效期与租赁期限。 如果授权比租赁期限更早到期,就会在部署过程中产生重新签发 LOA 的依赖。
确认文件确实来自注册持有者。 公司抬头和企业资料应与注册记录一致,并由可以识别且确实有授权权限的人签署。
确认重新签发流程。 如果你更换上游、更换 ASN,或需要为第二家服务提供商增加一份 LOA,更新文件最快可以在多久内提供?实际部署会发生变化,而授权文件必须能够同步更新。
询问 LOA 如何与 ROA 和 route object 配合。 单独拥有 LOA 并不够——正如上面的比较所示,ROA 和 IRR 记录也必须保持一致。能够完整处理这三项内容的出租方,比只提供一份文件然后把其余事情全部交给你的出租方,更适合生产环境部署。
这些问题在签约之前提出几乎没有成本,但签约之后才提出往往代价高昂。综合来看,它们也是判断租赁质量非常可靠的信号:如果一个地址安排将路由授权明确视为具有交付期限的正式交付成果,那么它通常是按照生产环境需求设计的;反之,如果把授权当成事后再处理的细节,那么这个问题往往会在最糟糕的时候暴露出来。
常见 LOA 问题
大多数 LOA 问题并不是围绕授权本身产生争议,而是文件交付太迟、内容错误或已经过期。 常见情况包括:
交付延迟。 这是最常见、也是成本最高的问题。只要文件一天没有到位,地址空间就一天无法正常公告,无论其他部分准备得多么充分。
ASN 错误。 LOA 授权了一个与实际发起公告不同的 ASN——通常是因为文件起草之后部署方案发生变化,或出租方误解了租户的上游安排。
前缀错误或不够准确。 文件列出的地址块不正确、范围比协议约定更大,或者描述过于模糊,以至于上游不愿据此配置路由。
授权已经过期。 有效期已经结束,通常是在服务提供商重新审核文件,或租赁期内新增上游时才被发现。
签署人没有授权或无法验证。 文件由上游无法确认其权限的人签署,或者文件本身无法明确关联到注册持有者。
协议中完全没有规定 LOA。 租赁协议完全没有提到 LOA 的签发,因此交付时间和责任都没有定义——而交付延迟问题通常就是从这里开始。
这六类问题都可以在协议阶段提前避免,这也是为什么上面的核实清单比事后进行任何故障排查都更加重要。
实用检查清单
在签署协议之前,确认协议明确要求持有者签发 LOA,并规定具体交付时间。
在付款之前取得 LOA,或者至少取得书面的交付保证。
核实准确的前缀与实际租赁或取得的地址块完全一致。
核实 ASN 与实际将作为起源网络进行公告的 ASN 完全一致。
检查有效期是否覆盖整个租赁或部署周期。
确认文件使用注册持有者的正式公司抬头,企业资料与注册记录一致,并有可以识别的授权签署人。
按照上游要求的格式提交——PDF 是最稳妥的默认选择;图片格式经常会被拒绝。
确认如果上游、ASN 或授权范围发生变化,重新签发的流程以及处理时间。
确保 LOA、ROA 和 IRR route object 保持一致,让三种授权记录不会互相冲突。
保存一份副本——增加其他服务提供商、进行审计或未来修改部署时,都可能再次需要。
来自 i.lease 的实用说明
LOA 是一份很小的文件,但其运营影响远远超过文件本身的复杂程度。它在技术上并不复杂,只要有权签署的人愿意配合,通常几分钟就可以制作出来,但它却是租赁或新取得的地址块已经付费、却迟迟无法投入使用的最常见原因之一。问题几乎从来不是真正存在授权争议,而是协议签署之前没有人明确规定:由谁签发这份文件、多久内必须交付,以及文件中应该写些什么。
正因如此,LOA 的处理方式其实可以作为判断整体地址资源安排质量的一个很好指标。如果出租方能够快速提供正确的 LOA,一次就准确写明正确的 ASN 和前缀,不需要来回修改三次;当你更换上游时能够迅速重新签发;并且同时保持 ROA 与 route object 一致,那么它实际上正在展示生产环境路由所需要的运营纪律。相反,如果出租方认为 LOA 只是以后再处理的文书工作,那么整个合作关系中的其他环节很可能也会以类似方式处理。文件本身并不复杂,真正重要的是背后的协调能力,而正是这种协调,才能把一段地址空间变成真正可运行的网络基础设施。无论你是租赁还是直接取得地址空间,都应该把路由授权视为一个具有明确期限的正式交付成果,而不是默认它自然会出现。
总结
授权书(LOA)是注册持有者以书面形式授予某个指定方,通过指定 ASN 公告特定前缀的许可。上游服务提供商之所以要求 LOA,是因为仅凭注册数据无法确认公告方是否真正获得授权,而接受未经授权的公告就意味着参与路由劫持。文件会列出持有者、被授权方及 ASN、具体前缀和有效期,并由有权授予该项授权的人签署——它正处于“拥有地址空间”与“能够真正将其路由上线”之间的关键路径上。
最值得记住的区别,是 LOA 能做什么,以及不能做什么。它授权路由公告;它不会转移所有权、不会更改注册信息,也不会授予任何注册管理层面的权利。在租赁关系中,地址空间仍然注册在持有者名下,而租户的公告权来自持有者授予的授权——这也正是为什么 LOA 必须存在,而且必须由持有者出具。再加上由路由器验证的 ROA,以及供过滤系统查询的 route object,LOA 才共同组成将合同权利转化为被网络接受的路由公告所需要的完整记录体系。在部署之前让三者保持一致,在付款之前核实 LOA 的具体内容,才能真正把你已经安排好的地址空间变成可以实际使用的基础设施。
相关阅读
什么是 BGP 劫持?路由劫持如何发生、著名事件以及网络如何防范
RPKI 与 ROA 详解:路由起源授权如何保护你的 IPv4 前缀
什么是 BGP?边界网关协议如何让 IP 地址成为可访问的服务
租赁 IP 地址:IPv4 租赁指南
LOA 授权的是公告,并不转移所有权。 签署 LOA 只是授予对地址空间进行路由的许可。它不会让被授权方成为该地址空间的持有者,不会更改注册记录,也不会转移任何注册管理层面的权利。当授权终止时,该项公告权限也随之终止。
在整个租赁期间,注册信息仍然保留在持有者名下。 在租赁安排中,注册管理机构的记录会继续显示原持有者为注册方。这并不是租赁关系中的漏洞——这正是租赁模式本身的结构。租户的公告权来自所获得的授权,而不是来自注册信息的改变。
进行公告不等于持有地址空间。 一个网络公告某个前缀,意味着它正在作为起源网络发布该前缀,这反映的是它获得了授权。公告本身并不能证明所有权。这种区分在概念和实际操作上都非常重要,因为未经授权的公告本身正是路由劫持的定义之一。
对于接收公告的上游服务提供商来说,这些区别最终会转化成一个验证问题:签署人真的拥有他们所声称的授权权力吗?这就是为什么 LOA 通常需要使用持有者的公司抬头纸、公司资料必须与注册记录相符,并由身份和职位明确的人签署。任何无法追溯到注册持有者的文件,都不能算真正的授权——那只能算是一项单方面声明。
LOA 与租赁 IPv4:付款之前应该核实什么?
由于 LOA 位于路由上线流程的关键路径上,因此应该在付款之前确认其处理方式,而不是付款之后才发现问题。 这个失败模式在行业中非常常见:企业签署了租赁协议、配置好路由、通知了上游,然后才被要求提供一份租赁协议中从未提及、而出租方又迟迟无法出具的 LOA。在文件到达之前,地址已经付费,却无法使用。
以下事项应当提前确认:
付款前取得 LOA,或者取得书面的交付承诺。 最好直接拿到文件;如果做不到,也应在协议中明确规定,必须在一个确定且较短的时间内交付。如果出租方连这两者中的任何一种都不愿意承诺,那已经说明了后续合作关系可能会是什么样子。
确认 LOA 中列出了正确的前缀。 应当准确列出你实际租赁的地址块。LOA 如果覆盖了不同地址块或过大的范围,上游可能会提出质疑;如果覆盖范围小于你所需,也无法授权剩余部分。
确认 LOA 中列出了正确的 ASN。 必须是实际会成为起源网络的 ASN——根据你的部署方式,这可能是你自己的 ASN,也可能是上游的 ASN。错误的 ASN 是一份形式上有效的 LOA 仍然无法帮助部署上线的最常见原因之一。
核对有效期与租赁期限。 如果授权比租赁期限更早到期,就会在部署过程中产生重新签发 LOA 的依赖。
确认文件确实来自注册持有者。 公司抬头和企业资料应与注册记录一致,并由可以识别且确实有授权权限的人签署。
确认重新签发流程。 如果你更换上游、更换 ASN,或需要为第二家服务提供商增加一份 LOA,更新文件最快可以在多久内提供?实际部署会发生变化,而授权文件必须能够同步更新。
询问 LOA 如何与 ROA 和 route object 配合。 单独拥有 LOA 并不够——正如上面的比较所示,ROA 和 IRR 记录也必须保持一致。能够完整处理这三项内容的出租方,比只提供一份文件然后把其余事情全部交给你的出租方,更适合生产环境部署。
这些问题在签约之前提出几乎没有成本,但签约之后才提出往往代价高昂。综合来看,它们也是判断租赁质量非常可靠的信号:如果一个地址安排将路由授权明确视为具有交付期限的正式交付成果,那么它通常是按照生产环境需求设计的;反之,如果把授权当成事后再处理的细节,那么这个问题往往会在最糟糕的时候暴露出来。
常见 LOA 问题
大多数 LOA 问题并不是围绕授权本身产生争议,而是文件交付太迟、内容错误或已经过期。 常见情况包括:
交付延迟。 这是最常见、也是成本最高的问题。只要文件一天没有到位,地址空间就一天无法正常公告,无论其他部分准备得多么充分。
ASN 错误。 LOA 授权了一个与实际发起公告不同的 ASN——通常是因为文件起草之后部署方案发生变化,或出租方误解了租户的上游安排。
前缀错误或不够准确。 文件列出的地址块不正确、范围比协议约定更大,或者描述过于模糊,以至于上游不愿据此配置路由。
授权已经过期。 有效期已经结束,通常是在服务提供商重新审核文件,或租赁期内新增上游时才被发现。
签署人没有授权或无法验证。 文件由上游无法确认其权限的人签署,或者文件本身无法明确关联到注册持有者。
协议中完全没有规定 LOA。 租赁协议完全没有提到 LOA 的签发,因此交付时间和责任都没有定义——而交付延迟问题通常就是从这里开始。
这六类问题都可以在协议阶段提前避免,这也是为什么上面的核实清单比事后进行任何故障排查都更加重要。
实用检查清单
在签署协议之前,确认协议明确要求持有者签发 LOA,并规定具体交付时间。
在付款之前取得 LOA,或者至少取得书面的交付保证。
核实准确的前缀与实际租赁或取得的地址块完全一致。
核实 ASN 与实际将作为起源网络进行公告的 ASN 完全一致。
检查有效期是否覆盖整个租赁或部署周期。
确认文件使用注册持有者的正式公司抬头,企业资料与注册记录一致,并有可以识别的授权签署人。
按照上游要求的格式提交——PDF 是最稳妥的默认选择;图片格式经常会被拒绝。
确认如果上游、ASN 或授权范围发生变化,重新签发的流程以及处理时间。
确保 LOA、ROA 和 IRR route object 保持一致,让三种授权记录不会互相冲突。
保存一份副本——增加其他服务提供商、进行审计或未来修改部署时,都可能再次需要。
来自 i.lease 的实用说明
LOA 是一份很小的文件,但其运营影响远远超过文件本身的复杂程度。它在技术上并不复杂,只要有权签署的人愿意配合,通常几分钟就可以制作出来,但它却是租赁或新取得的地址块已经付费、却迟迟无法投入使用的最常见原因之一。问题几乎从来不是真正存在授权争议,而是协议签署之前没有人明确规定:由谁签发这份文件、多久内必须交付,以及文件中应该写些什么。
正因如此,LOA 的处理方式其实可以作为判断整体地址资源安排质量的一个很好指标。如果出租方能够快速提供正确的 LOA,一次就准确写明正确的 ASN 和前缀,不需要来回修改三次;当你更换上游时能够迅速重新签发;并且同时保持 ROA 与 route object 一致,那么它实际上正在展示生产环境路由所需要的运营纪律。相反,如果出租方认为 LOA 只是以后再处理的文书工作,那么整个合作关系中的其他环节很可能也会以类似方式处理。文件本身并不复杂,真正重要的是背后的协调能力,而正是这种协调,才能把一段地址空间变成真正可运行的网络基础设施。无论你是租赁还是直接取得地址空间,都应该把路由授权视为一个具有明确期限的正式交付成果,而不是默认它自然会出现。
总结
授权书(LOA)是注册持有者以书面形式授予某个指定方,通过指定 ASN 公告特定前缀的许可。上游服务提供商之所以要求 LOA,是因为仅凭注册数据无法确认公告方是否真正获得授权,而接受未经授权的公告就意味着参与路由劫持。文件会列出持有者、被授权方及 ASN、具体前缀和有效期,并由有权授予该项授权的人签署——它正处于“拥有地址空间”与“能够真正将其路由上线”之间的关键路径上。
最值得记住的区别,是 LOA 能做什么,以及不能做什么。它授权路由公告;它不会转移所有权、不会更改注册信息,也不会授予任何注册管理层面的权利。在租赁关系中,地址空间仍然注册在持有者名下,而租户的公告权来自持有者授予的授权——这也正是为什么 LOA 必须存在,而且必须由持有者出具。再加上由路由器验证的 ROA,以及供过滤系统查询的 route object,LOA 才共同组成将合同权利转化为被网络接受的路由公告所需要的完整记录体系。在部署之前让三者保持一致,在付款之前核实 LOA 的具体内容,才能真正把你已经安排好的地址空间变成可以实际使用的基础设施。
相关阅读
什么是 BGP 劫持?路由劫持如何发生、著名事件以及网络如何防范
RPKI 与 ROA 详解:路由起源授权如何保护你的 IPv4 前缀
什么是 BGP?边界网关协议如何让 IP 地址成为可访问的服务
租赁 IP 地址:IPv4 租赁指南
授权方。 即地址空间的注册持有者,其公司名称和相关资料应与注册记录一致。
被授权方和 ASN。 文件需要说明谁被允许公告该地址空间,以及最关键的——将通过哪个自治系统编号 进行公告。Cloudflare 的文档明确要求 LOA 同时写明被授权的前缀和公告所使用的 ASN——ASN 并不是可有可无的附加信息。
准确的前缀。 必须精确列出受授权覆盖的地址块(例如某个具体的 /24)。任何超出 LOA 所列范围的公告,都不属于该授权范围。
有效期。 授权的持续时间。对于租赁地址空间,其有效期应与租赁期限保持一致。
授权签署人。 包括姓名、职位以及有权代表持有者签署文件的人员签名,并附上联系方式,以便上游服务提供商在有需要时进行核实。
公司抬头和文件格式。 LOA 通常应以持有者公司的正式抬头纸制作。Cloudflare 指出,Transit 服务提供商可能会拒绝以图片格式提交的 LOA,而要求使用 PDF;数字签名通常可以接受,但签署人必须能够被清楚识别。
这些要求并不是毫无意义的行政装饰。公司抬头、与注册记录一致的企业资料,以及可识别的授权签署人,正是接收方用于确认文件真实性,以及签署人确实有权授予所声称授权的依据。
什么时候需要 LOA?
只要将由注册持有者以外的一方公告地址空间,通常都需要 LOA——这涵盖了绝大多数 IPv4 租赁、BYOIP 和由服务提供商代为公告的情况。 常见场景包括:
通过自己的 ASN 公告租赁的 IPv4。 这是最典型的情况:你租赁了一个地址块,并自行对外公告,因此你的上游需要看到持有者提供的授权。关于这个更完整的租赁流程,可以参考我们的IPv4 租赁指南 以及IP 地址租赁如何运作 的说明。
由服务提供商代表你公告地址空间。 当你的托管服务商、数据中心或平台通过其 ASN 公告你的前缀时,它需要获得你的授权——而它的上游同样需要看到这一授权。
紧急路由变更。 例如 DDoS 清洗服务,在攻击发生时由服务提供商临时公告你的前缀,这类安排依赖于事先完成授权——这一点我们也在DDoS 缓解 指南中进行了介绍。
判断标准其实很简单:如果进行公告的 ASN 并不属于注册持有者本身,那么几乎可以确定需要 LOA。
LOA vs ROA vs IRR Route Object
LOA、ROA 和 IRR route object 都在说明谁可以公告某个前缀——但它们面对不同的受众、采用不同形式,并且作用于不同层面。 它们彼此互补,而不是相互替代。一个正确部署的前缀,通常需要三者保持一致。
项目
LOA
ROA
IRR route object
它是什么
授予路由公告权限的签署文件
RPKI 中经过加密签名的记录
Internet Routing Registry 数据库中的记录
面向对象
人员——上游开通和 NOC 工作人员
执行路由起源验证的路由器
自动生成过滤规则的系统
形式
人类可读、合同性质
加密签名、机器验证
数据库记录
由谁创建
注册持有者(或授权代表)
注册持有者,通过其 RIR 创建
对象的持有者或 maintainer
缺失或错误时的影响
上游拒绝配置该路由公告
公告可能被执行 RPKI 验证的网络判定为 RPKI-Invalid 并拒绝
使用 IRR 数据生成过滤规则的服务提供商可能过滤该公告
最清楚的理解方式是:LOA 决定你的上游工作人员是否愿意配置并接受这项公告;ROA 决定互联网上执行验证的路由器是否认为该起源 ASN 合法;route object 则影响自动化过滤系统是否允许该公告通过。三者都可能独立出现问题,而且每一种失败都会产生不同的症状——这也是为什么部署有时会以看似完全不同的方式卡住,取决于究竟缺少哪一项记录。
这三者之间的互动也越来越紧密。例如,Cloudflare 的自动生成 LOA 流程会依赖经过 RPKI 签名的 ROA 以及所有权验证检查——也就是说,加密记录用于支持这份人工文件,而不是取代它。关于 ROA 的具体机制,包括它如何授权某个特定的起源 ASN,以及配置错误时会发生什么,请参阅我们的RPKI 和 ROA 指南。
谁可以合法签发 LOA?
只有地址空间的注册持有者——或者被授权代表该持有者行事的人——才有资格合法签发 LOA。 这一点必须非常准确地说明,因为现实中经常有人把相关概念混淆。
有三个概念值得明确区分:
LOA 授权的是公告,并不转移所有权。 签署 LOA 只是授予对地址空间进行路由的许可。它不会让被授权方成为该地址空间的持有者,不会更改注册记录,也不会转移任何注册管理层面的权利。当授权终止时,该项公告权限也随之终止。
在整个租赁期间,注册信息仍然保留在持有者名下。 在租赁安排中,注册管理机构的记录会继续显示原持有者为注册方。这并不是租赁关系中的漏洞——这正是租赁模式本身的结构。租户的公告权来自所获得的授权,而不是来自注册信息的改变。
进行公告不等于持有地址空间。 一个网络公告某个前缀,意味着它正在作为起源网络发布该前缀,这反映的是它获得了授权。公告本身并不能证明所有权。这种区分在概念和实际操作上都非常重要,因为未经授权的公告本身正是路由劫持的定义之一。
对于接收公告的上游服务提供商来说,这些区别最终会转化成一个验证问题:签署人真的拥有他们所声称的授权权力吗?这就是为什么 LOA 通常需要使用持有者的公司抬头纸、公司资料必须与注册记录相符,并由身份和职位明确的人签署。任何无法追溯到注册持有者的文件,都不能算真正的授权——那只能算是一项单方面声明。
LOA 与租赁 IPv4:付款之前应该核实什么?
由于 LOA 位于路由上线流程的关键路径上,因此应该在付款之前确认其处理方式,而不是付款之后才发现问题。 这个失败模式在行业中非常常见:企业签署了租赁协议、配置好路由、通知了上游,然后才被要求提供一份租赁协议中从未提及、而出租方又迟迟无法出具的 LOA。在文件到达之前,地址已经付费,却无法使用。
以下事项应当提前确认:
付款前取得 LOA,或者取得书面的交付承诺。 最好直接拿到文件;如果做不到,也应在协议中明确规定,必须在一个确定且较短的时间内交付。如果出租方连这两者中的任何一种都不愿意承诺,那已经说明了后续合作关系可能会是什么样子。
确认 LOA 中列出了正确的前缀。 应当准确列出你实际租赁的地址块。LOA 如果覆盖了不同地址块或过大的范围,上游可能会提出质疑;如果覆盖范围小于你所需,也无法授权剩余部分。
确认 LOA 中列出了正确的 ASN。 必须是实际会成为起源网络的 ASN——根据你的部署方式,这可能是你自己的 ASN,也可能是上游的 ASN。错误的 ASN 是一份形式上有效的 LOA 仍然无法帮助部署上线的最常见原因之一。
核对有效期与租赁期限。 如果授权比租赁期限更早到期,就会在部署过程中产生重新签发 LOA 的依赖。
确认文件确实来自注册持有者。 公司抬头和企业资料应与注册记录一致,并由可以识别且确实有授权权限的人签署。
确认重新签发流程。 如果你更换上游、更换 ASN,或需要为第二家服务提供商增加一份 LOA,更新文件最快可以在多久内提供?实际部署会发生变化,而授权文件必须能够同步更新。
询问 LOA 如何与 ROA 和 route object 配合。 单独拥有 LOA 并不够——正如上面的比较所示,ROA 和 IRR 记录也必须保持一致。能够完整处理这三项内容的出租方,比只提供一份文件然后把其余事情全部交给你的出租方,更适合生产环境部署。
这些问题在签约之前提出几乎没有成本,但签约之后才提出往往代价高昂。综合来看,它们也是判断租赁质量非常可靠的信号:如果一个地址安排将路由授权明确视为具有交付期限的正式交付成果,那么它通常是按照生产环境需求设计的;反之,如果把授权当成事后再处理的细节,那么这个问题往往会在最糟糕的时候暴露出来。
常见 LOA 问题
大多数 LOA 问题并不是围绕授权本身产生争议,而是文件交付太迟、内容错误或已经过期。 常见情况包括:
交付延迟。 这是最常见、也是成本最高的问题。只要文件一天没有到位,地址空间就一天无法正常公告,无论其他部分准备得多么充分。
ASN 错误。 LOA 授权了一个与实际发起公告不同的 ASN——通常是因为文件起草之后部署方案发生变化,或出租方误解了租户的上游安排。
前缀错误或不够准确。 文件列出的地址块不正确、范围比协议约定更大,或者描述过于模糊,以至于上游不愿据此配置路由。
授权已经过期。 有效期已经结束,通常是在服务提供商重新审核文件,或租赁期内新增上游时才被发现。
签署人没有授权或无法验证。 文件由上游无法确认其权限的人签署,或者文件本身无法明确关联到注册持有者。
协议中完全没有规定 LOA。 租赁协议完全没有提到 LOA 的签发,因此交付时间和责任都没有定义——而交付延迟问题通常就是从这里开始。
这六类问题都可以在协议阶段提前避免,这也是为什么上面的核实清单比事后进行任何故障排查都更加重要。
实用检查清单
在签署协议之前,确认协议明确要求持有者签发 LOA,并规定具体交付时间。
在付款之前取得 LOA,或者至少取得书面的交付保证。
核实准确的前缀与实际租赁或取得的地址块完全一致。
核实 ASN 与实际将作为起源网络进行公告的 ASN 完全一致。
检查有效期是否覆盖整个租赁或部署周期。
确认文件使用注册持有者的正式公司抬头,企业资料与注册记录一致,并有可以识别的授权签署人。
按照上游要求的格式提交——PDF 是最稳妥的默认选择;图片格式经常会被拒绝。
确认如果上游、ASN 或授权范围发生变化,重新签发的流程以及处理时间。
确保 LOA、ROA 和 IRR route object 保持一致,让三种授权记录不会互相冲突。
保存一份副本——增加其他服务提供商、进行审计或未来修改部署时,都可能再次需要。
来自 i.lease 的实用说明
LOA 是一份很小的文件,但其运营影响远远超过文件本身的复杂程度。它在技术上并不复杂,只要有权签署的人愿意配合,通常几分钟就可以制作出来,但它却是租赁或新取得的地址块已经付费、却迟迟无法投入使用的最常见原因之一。问题几乎从来不是真正存在授权争议,而是协议签署之前没有人明确规定:由谁签发这份文件、多久内必须交付,以及文件中应该写些什么。
正因如此,LOA 的处理方式其实可以作为判断整体地址资源安排质量的一个很好指标。如果出租方能够快速提供正确的 LOA,一次就准确写明正确的 ASN 和前缀,不需要来回修改三次;当你更换上游时能够迅速重新签发;并且同时保持 ROA 与 route object 一致,那么它实际上正在展示生产环境路由所需要的运营纪律。相反,如果出租方认为 LOA 只是以后再处理的文书工作,那么整个合作关系中的其他环节很可能也会以类似方式处理。文件本身并不复杂,真正重要的是背后的协调能力,而正是这种协调,才能把一段地址空间变成真正可运行的网络基础设施。无论你是租赁还是直接取得地址空间,都应该把路由授权视为一个具有明确期限的正式交付成果,而不是默认它自然会出现。
总结
授权书(LOA)是注册持有者以书面形式授予某个指定方,通过指定 ASN 公告特定前缀的许可。上游服务提供商之所以要求 LOA,是因为仅凭注册数据无法确认公告方是否真正获得授权,而接受未经授权的公告就意味着参与路由劫持。文件会列出持有者、被授权方及 ASN、具体前缀和有效期,并由有权授予该项授权的人签署——它正处于“拥有地址空间”与“能够真正将其路由上线”之间的关键路径上。
最值得记住的区别,是 LOA 能做什么,以及不能做什么。它授权路由公告;它不会转移所有权、不会更改注册信息,也不会授予任何注册管理层面的权利。在租赁关系中,地址空间仍然注册在持有者名下,而租户的公告权来自持有者授予的授权——这也正是为什么 LOA 必须存在,而且必须由持有者出具。再加上由路由器验证的 ROA,以及供过滤系统查询的 route object,LOA 才共同组成将合同权利转化为被网络接受的路由公告所需要的完整记录体系。在部署之前让三者保持一致,在付款之前核实 LOA 的具体内容,才能真正把你已经安排好的地址空间变成可以实际使用的基础设施。
相关阅读
什么是 BGP 劫持?路由劫持如何发生、著名事件以及网络如何防范
RPKI 与 ROA 详解:路由起源授权如何保护你的 IPv4 前缀
什么是 BGP?边界网关协议如何让 IP 地址成为可访问的服务
租赁 IP 地址:IPv4 租赁指南
它由持有者签发,而不是由公告方自行签发。 有权授予许可的一方,是地址空间的持有者。租户不能自己给自己写一份 LOA。
它必须具有明确的针对性。 文件需要列出具体的前缀以及具体的 ASN。仅仅说明某方“信誉良好”并不能构成 LOA;文件中的内容必须与实际将要公告的内容完全匹配。
为什么上游服务提供商要求 LOA?
服务提供商之所以要求 LOA,是因为接受一个未经授权方发出的路由公告,正是前缀劫持发生的方式——而任何负责任的网络都不希望成为传播这种错误公告的一方。
正如我们在BGP 如何运作 的指南中所解释的,路由系统在很大程度上是基于信任接受公告的,而各个网络之所以会过滤接收到的路由,正是因为虚假公告可能将属于其他人的流量重定向。这个风险并不是理论上的:未经授权的路由公告正是我们在BGP 劫持 指南中所介绍事件的核心机制。如果上游服务提供商在未核实授权的情况下接受公告,那么它就会无意间成为后续事件的参与者。
LOA 填补的正是一个具体的信息缺口。注册记录可以确认地址持有者,但在租赁情况下,注册记录仍然显示原持有者,而实际进行公告的是另一方——因此,上游服务提供商无法仅通过数据库查询来验证租户。LOA 补上了缺失的这一环:由注册记录中可识别的那一方,以书面形式确认实际进行公告的一方已经获得许可。
在实际部署中,这意味着 LOA 位于整个上线流程的关键路径上。路由器已经配置、租赁协议已经签署、地址块已经分配——这些都无法真正带来可达性,直到上游服务提供商接受这条路由公告,而在没有 LOA 的情况下,上游通常不会接受。
LOA 包含哪些内容?
LOA 会明确授权方、被授权方及其 ASN、具体前缀,以及有权授予该项授权人员的签名。 各家服务提供商通常要求的标准组成部分包括:
授权方。 即地址空间的注册持有者,其公司名称和相关资料应与注册记录一致。
被授权方和 ASN。 文件需要说明谁被允许公告该地址空间,以及最关键的——将通过哪个自治系统编号 进行公告。Cloudflare 的文档明确要求 LOA 同时写明被授权的前缀和公告所使用的 ASN——ASN 并不是可有可无的附加信息。
准确的前缀。 必须精确列出受授权覆盖的地址块(例如某个具体的 /24)。任何超出 LOA 所列范围的公告,都不属于该授权范围。
有效期。 授权的持续时间。对于租赁地址空间,其有效期应与租赁期限保持一致。
授权签署人。 包括姓名、职位以及有权代表持有者签署文件的人员签名,并附上联系方式,以便上游服务提供商在有需要时进行核实。
公司抬头和文件格式。 LOA 通常应以持有者公司的正式抬头纸制作。Cloudflare 指出,Transit 服务提供商可能会拒绝以图片格式提交的 LOA,而要求使用 PDF;数字签名通常可以接受,但签署人必须能够被清楚识别。
这些要求并不是毫无意义的行政装饰。公司抬头、与注册记录一致的企业资料,以及可识别的授权签署人,正是接收方用于确认文件真实性,以及签署人确实有权授予所声称授权的依据。
什么时候需要 LOA?
只要将由注册持有者以外的一方公告地址空间,通常都需要 LOA——这涵盖了绝大多数 IPv4 租赁、BYOIP 和由服务提供商代为公告的情况。 常见场景包括:
通过自己的 ASN 公告租赁的 IPv4。 这是最典型的情况:你租赁了一个地址块,并自行对外公告,因此你的上游需要看到持有者提供的授权。关于这个更完整的租赁流程,可以参考我们的IPv4 租赁指南 以及IP 地址租赁如何运作 的说明。
由服务提供商代表你公告地址空间。 当你的托管服务商、数据中心或平台通过其 ASN 公告你的前缀时,它需要获得你的授权——而它的上游同样需要看到这一授权。
紧急路由变更。 例如 DDoS 清洗服务,在攻击发生时由服务提供商临时公告你的前缀,这类安排依赖于事先完成授权——这一点我们也在DDoS 缓解 指南中进行了介绍。
判断标准其实很简单:如果进行公告的 ASN 并不属于注册持有者本身,那么几乎可以确定需要 LOA。
LOA vs ROA vs IRR Route Object
LOA、ROA 和 IRR route object 都在说明谁可以公告某个前缀——但它们面对不同的受众、采用不同形式,并且作用于不同层面。 它们彼此互补,而不是相互替代。一个正确部署的前缀,通常需要三者保持一致。
项目
LOA
ROA
IRR route object
它是什么
授予路由公告权限的签署文件
RPKI 中经过加密签名的记录
Internet Routing Registry 数据库中的记录
面向对象
人员——上游开通和 NOC 工作人员
执行路由起源验证的路由器
自动生成过滤规则的系统
形式
人类可读、合同性质
加密签名、机器验证
数据库记录
由谁创建
注册持有者(或授权代表)
注册持有者,通过其 RIR 创建
对象的持有者或 maintainer
缺失或错误时的影响
上游拒绝配置该路由公告
公告可能被执行 RPKI 验证的网络判定为 RPKI-Invalid 并拒绝
使用 IRR 数据生成过滤规则的服务提供商可能过滤该公告
最清楚的理解方式是:LOA 决定你的上游工作人员是否愿意配置并接受这项公告;ROA 决定互联网上执行验证的路由器是否认为该起源 ASN 合法;route object 则影响自动化过滤系统是否允许该公告通过。三者都可能独立出现问题,而且每一种失败都会产生不同的症状——这也是为什么部署有时会以看似完全不同的方式卡住,取决于究竟缺少哪一项记录。
这三者之间的互动也越来越紧密。例如,Cloudflare 的自动生成 LOA 流程会依赖经过 RPKI 签名的 ROA 以及所有权验证检查——也就是说,加密记录用于支持这份人工文件,而不是取代它。关于 ROA 的具体机制,包括它如何授权某个特定的起源 ASN,以及配置错误时会发生什么,请参阅我们的RPKI 和 ROA 指南。
谁可以合法签发 LOA?
只有地址空间的注册持有者——或者被授权代表该持有者行事的人——才有资格合法签发 LOA。 这一点必须非常准确地说明,因为现实中经常有人把相关概念混淆。
有三个概念值得明确区分:
LOA 授权的是公告,并不转移所有权。 签署 LOA 只是授予对地址空间进行路由的许可。它不会让被授权方成为该地址空间的持有者,不会更改注册记录,也不会转移任何注册管理层面的权利。当授权终止时,该项公告权限也随之终止。
在整个租赁期间,注册信息仍然保留在持有者名下。 在租赁安排中,注册管理机构的记录会继续显示原持有者为注册方。这并不是租赁关系中的漏洞——这正是租赁模式本身的结构。租户的公告权来自所获得的授权,而不是来自注册信息的改变。
进行公告不等于持有地址空间。 一个网络公告某个前缀,意味着它正在作为起源网络发布该前缀,这反映的是它获得了授权。公告本身并不能证明所有权。这种区分在概念和实际操作上都非常重要,因为未经授权的公告本身正是路由劫持的定义之一。
对于接收公告的上游服务提供商来说,这些区别最终会转化成一个验证问题:签署人真的拥有他们所声称的授权权力吗?这就是为什么 LOA 通常需要使用持有者的公司抬头纸、公司资料必须与注册记录相符,并由身份和职位明确的人签署。任何无法追溯到注册持有者的文件,都不能算真正的授权——那只能算是一项单方面声明。
LOA 与租赁 IPv4:付款之前应该核实什么?
由于 LOA 位于路由上线流程的关键路径上,因此应该在付款之前确认其处理方式,而不是付款之后才发现问题。 这个失败模式在行业中非常常见:企业签署了租赁协议、配置好路由、通知了上游,然后才被要求提供一份租赁协议中从未提及、而出租方又迟迟无法出具的 LOA。在文件到达之前,地址已经付费,却无法使用。
以下事项应当提前确认:
付款前取得 LOA,或者取得书面的交付承诺。 最好直接拿到文件;如果做不到,也应在协议中明确规定,必须在一个确定且较短的时间内交付。如果出租方连这两者中的任何一种都不愿意承诺,那已经说明了后续合作关系可能会是什么样子。
确认 LOA 中列出了正确的前缀。 应当准确列出你实际租赁的地址块。LOA 如果覆盖了不同地址块或过大的范围,上游可能会提出质疑;如果覆盖范围小于你所需,也无法授权剩余部分。
确认 LOA 中列出了正确的 ASN。 必须是实际会成为起源网络的 ASN——根据你的部署方式,这可能是你自己的 ASN,也可能是上游的 ASN。错误的 ASN 是一份形式上有效的 LOA 仍然无法帮助部署上线的最常见原因之一。
核对有效期与租赁期限。 如果授权比租赁期限更早到期,就会在部署过程中产生重新签发 LOA 的依赖。
确认文件确实来自注册持有者。 公司抬头和企业资料应与注册记录一致,并由可以识别且确实有授权权限的人签署。
确认重新签发流程。 如果你更换上游、更换 ASN,或需要为第二家服务提供商增加一份 LOA,更新文件最快可以在多久内提供?实际部署会发生变化,而授权文件必须能够同步更新。
询问 LOA 如何与 ROA 和 route object 配合。 单独拥有 LOA 并不够——正如上面的比较所示,ROA 和 IRR 记录也必须保持一致。能够完整处理这三项内容的出租方,比只提供一份文件然后把其余事情全部交给你的出租方,更适合生产环境部署。
这些问题在签约之前提出几乎没有成本,但签约之后才提出往往代价高昂。综合来看,它们也是判断租赁质量非常可靠的信号:如果一个地址安排将路由授权明确视为具有交付期限的正式交付成果,那么它通常是按照生产环境需求设计的;反之,如果把授权当成事后再处理的细节,那么这个问题往往会在最糟糕的时候暴露出来。
常见 LOA 问题
大多数 LOA 问题并不是围绕授权本身产生争议,而是文件交付太迟、内容错误或已经过期。 常见情况包括:
交付延迟。 这是最常见、也是成本最高的问题。只要文件一天没有到位,地址空间就一天无法正常公告,无论其他部分准备得多么充分。
ASN 错误。 LOA 授权了一个与实际发起公告不同的 ASN——通常是因为文件起草之后部署方案发生变化,或出租方误解了租户的上游安排。
前缀错误或不够准确。 文件列出的地址块不正确、范围比协议约定更大,或者描述过于模糊,以至于上游不愿据此配置路由。
授权已经过期。 有效期已经结束,通常是在服务提供商重新审核文件,或租赁期内新增上游时才被发现。
签署人没有授权或无法验证。 文件由上游无法确认其权限的人签署,或者文件本身无法明确关联到注册持有者。
协议中完全没有规定 LOA。 租赁协议完全没有提到 LOA 的签发,因此交付时间和责任都没有定义——而交付延迟问题通常就是从这里开始。
这六类问题都可以在协议阶段提前避免,这也是为什么上面的核实清单比事后进行任何故障排查都更加重要。
实用检查清单
在签署协议之前,确认协议明确要求持有者签发 LOA,并规定具体交付时间。
在付款之前取得 LOA,或者至少取得书面的交付保证。
核实准确的前缀与实际租赁或取得的地址块完全一致。
核实 ASN 与实际将作为起源网络进行公告的 ASN 完全一致。
检查有效期是否覆盖整个租赁或部署周期。
确认文件使用注册持有者的正式公司抬头,企业资料与注册记录一致,并有可以识别的授权签署人。
按照上游要求的格式提交——PDF 是最稳妥的默认选择;图片格式经常会被拒绝。
确认如果上游、ASN 或授权范围发生变化,重新签发的流程以及处理时间。
确保 LOA、ROA 和 IRR route object 保持一致,让三种授权记录不会互相冲突。
保存一份副本——增加其他服务提供商、进行审计或未来修改部署时,都可能再次需要。
来自 i.lease 的实用说明
LOA 是一份很小的文件,但其运营影响远远超过文件本身的复杂程度。它在技术上并不复杂,只要有权签署的人愿意配合,通常几分钟就可以制作出来,但它却是租赁或新取得的地址块已经付费、却迟迟无法投入使用的最常见原因之一。问题几乎从来不是真正存在授权争议,而是协议签署之前没有人明确规定:由谁签发这份文件、多久内必须交付,以及文件中应该写些什么。
正因如此,LOA 的处理方式其实可以作为判断整体地址资源安排质量的一个很好指标。如果出租方能够快速提供正确的 LOA,一次就准确写明正确的 ASN 和前缀,不需要来回修改三次;当你更换上游时能够迅速重新签发;并且同时保持 ROA 与 route object 一致,那么它实际上正在展示生产环境路由所需要的运营纪律。相反,如果出租方认为 LOA 只是以后再处理的文书工作,那么整个合作关系中的其他环节很可能也会以类似方式处理。文件本身并不复杂,真正重要的是背后的协调能力,而正是这种协调,才能把一段地址空间变成真正可运行的网络基础设施。无论你是租赁还是直接取得地址空间,都应该把路由授权视为一个具有明确期限的正式交付成果,而不是默认它自然会出现。
总结
授权书(LOA)是注册持有者以书面形式授予某个指定方,通过指定 ASN 公告特定前缀的许可。上游服务提供商之所以要求 LOA,是因为仅凭注册数据无法确认公告方是否真正获得授权,而接受未经授权的公告就意味着参与路由劫持。文件会列出持有者、被授权方及 ASN、具体前缀和有效期,并由有权授予该项授权的人签署——它正处于“拥有地址空间”与“能够真正将其路由上线”之间的关键路径上。
最值得记住的区别,是 LOA 能做什么,以及不能做什么。它授权路由公告;它不会转移所有权、不会更改注册信息,也不会授予任何注册管理层面的权利。在租赁关系中,地址空间仍然注册在持有者名下,而租户的公告权来自持有者授予的授权——这也正是为什么 LOA 必须存在,而且必须由持有者出具。再加上由路由器验证的 ROA,以及供过滤系统查询的 route object,LOA 才共同组成将合同权利转化为被网络接受的路由公告所需要的完整记录体系。在部署之前让三者保持一致,在付款之前核实 LOA 的具体内容,才能真正把你已经安排好的地址空间变成可以实际使用的基础设施。
相关阅读
什么是 BGP 劫持?路由劫持如何发生、著名事件以及网络如何防范
RPKI 与 ROA 详解:路由起源授权如何保护你的 IPv4 前缀
什么是 BGP?边界网关协议如何让 IP 地址成为可访问的服务
租赁 IP 地址:IPv4 租赁指南
相关文章 IPv4 地址总共有多少个?43 亿个地址详解 在 32 位 IPv4 地址空间中,理论上总共有 4,294,967,296 个可能的 IPv4 地址。 这个数字来自 232,因为一个 IPv4 地址包含 32 个二进制位。然而,42.9 亿并不意味着有 42.9 亿个地址可用于普通的公共互联网。IPv4 地址空间中的很大一部分被保留用于私有网络、回环通信、多播、共享地址空间、文档、基准测试、协议功能以及其他特殊用途。剩余的全球可用地址空间,在互联网发展历史中也已经被大量分配。IPv4 地址总量与可公开使用的 IPv4 地址之间的这种差别非常重要。它有助于解释 IPv4 地址耗尽、NAT 和 CGNAT 的持续使用、IPv4 转让与租赁市场的增长,以及为什么即使 IPv6 的采用不断增加,企业仍然需要谨慎规划 IPv4 资源。一共有多少个 IPv4 地址?IPv4 理论上总共有 4,294,967,296 个唯一地址。 这个数量由 IPv4 的设计所决定:每个地址长度为 32 位,因此该协议可以表示 232 种不同的二进制组合。IPv4 地址容量一览32 位地址空间 → 232 种组合 → 4,294,967,296 个 IPv4 地址总量这个数字通常会四舍五入为 43 亿个 IPv4 地址。需要注意的是,这只是整个数学地址空间的大小,并不等于可供企业用于网站、服务器、VPN、云服务或其他公共互联网服务的地址数量。为什么 IPv4 只有大约 43 亿个地址?IPv4 是围绕一个 32 位地址字段设计的。一个比特只能包含两个值中的一个:0 或 1。共有 32 个位置,而每个位置都有两种可能值,因此总组合数为:232Read more Related Posts IP地址租赁中的授权书 (LOA) 是什么?LOA 与 ROA 的区别以及需要核实的内容 授权书(Letter of Authorization,LOA)是一份正式文件,由 IP 地址块的注册持有者授权另一方通过指定的自治系统编号(ASN)公告该地址空间。 它是一份书面授权,将使用地址空间的合同权利与实际进行路由公告的技术行为连接起来——如果没有 LOA,上游服务提供商通常会拒绝接受你的路由公告。 正是这种拒绝,使 LOA 在运营上具有决定性意义,而不仅仅是一项行政文件。Transit 服务提供商、数据中心和电信运营商都需要证明,公告某个前缀的一方确实获得了授权,因为接受未经授权的公告就意味着参与了一次路由劫持。Cloudflare 的 BYOIP 文档对此说明得非常明确:其 Transit 服务提供商要求在接受 Cloudflare 代表客户公告的路由之前提供 LOA,而且文件必须明确列出获得授权的前缀以及将用于公告这些前缀的 ASN。整个行业普遍都有类似要求。一家企业即使已经签署租赁协议、完成路由器配置,仍然可能因为 IPv4 地址总共有多少个?43 亿个地址详解 在 32 位 IPv4 地址空间中,理论上总共有 4,294,967,296 个可能的 IPv4 地址。 这个数字来自 232,因为一个 IPv4 地址包含 32 个二进制位。然而,42.9 亿并不意味着有 42.9 亿个地址可用于普通的公共互联网。IPv4 地址空间中的很大一部分被保留用于私有网络、回环通信、多播、共享地址空间、文档、基准测试、协议功能以及其他特殊用途。剩余的全球可用地址空间,在互联网发展历史中也已经被大量分配。IPv4 地址总量与可公开使用的 What Is CGNAT (Carrier-Grade NAT)? Why It Breaks Hosting, Gaming, and Inbound Services CGNAT (Carrier-Grade NAT) is a technique that lets an Internet service provider share a single public IPv4 address among many .related-post {} .related-post .post-list { text-align: left; } .related-post .post-list .item { margin: 5px; padding: 10px; } .related-post .headline { font-size: 18px !important; color: #999999 !important; } .related-post .post-list .item .post_thumb { max-height: 220px; margin: 10px 0px; padding: 0px; display: block; } .related-post .post-list .item .post_title { font-size: 16px; color: #3f3f3f; margin: 10px 0px; padding: 0px; display: block; text-decoration: none; } .related-post .post-list .item .post_excerpt { font-size: 13px; color: #3f3f3f; margin: 10px 0px; padding: 0px; display: block; text-decoration: none; } @media only screen and (min-width: 1024px) { .related-post .post-list .item { width: 30%; } } @media only screen and (min-width: 768px) and (max-width: 1023px) { .related-post .post-list .item { width: 90%; } } @media only screen and (min-width: 0px) and (max-width: 767px) { .related-post .post-list .item { width: 90%; } }
什么是 CGNAT(运营商级 NAT)?它为何会影响主机托管、游戏和入站服务? CGNAT(Carrier-Grade NAT,运营商级网络地址转换)是一种技术,它允许互联网服务提供商让多个客户同时共享同一个公共 IPv4 地址,而不是为每位客户单独分配一个公共 IPv4 地址。 它会在服务提供商的网络内部增加第二层网络地址转换,因此数百甚至数千名用户都位于同一个公共地址之后,而外部互联网看到的只是这个共享的公共地址。 对于日常网页浏览、流媒体播放和应用程序使用来说,CGNAT 通常不会被用户察觉。问题会在外部网络需要主动连接到你时出现,例如托管服务器、进行端口转发、运行游戏服务器、接收 VoIP 或 VPN 连接,或启用远程访问。由于你不再拥有属于自己的公共地址——而是与其他陌生用户共享同一个地址——传入连接无法明确知道应该被转发到哪一个用户,因此这些服务可能无法正常工作或变得不稳定。 CGNAT 并不是程序错误或配置错误。它是针对一个结构性现实而采取的有意解决方案:全球 IPv4 地址已经不足,而互联网服务提供商仍需要在公共地址数量有限的情况下继续连接新的客户。这使 CGNAT 成为普通用户最容易接触到的一个明显迹象,说明公共 IPv4 地址是一种有限且竞争激烈的资源;同时也清楚说明了为什么运行对外服务的企业需要拥有自己的专用公共地址空间。本文将介绍什么是 CGNAT、它如何运作、具体会影响哪些功能、如何判断自己是否处于 CGNAT 环境中,以及对于无法接受这些限制的企业来说,有哪些可行的解决方案。 什么是 CGNAT CGNAT,也写作 CGN,有时也称为 Large-Scale NAT(LSN,大规模网络地址转换),是一种在运营商层面执行的网络地址转换技术,使 ISP 能够让多个客户共享同一个公共 IPv4 地址。 它延伸了家庭路由器中 NAT 的基本原理——多个私有设备共享一个地址——但会在服务提供商的网络层面再次执行一次,并同时覆盖大量客户。 这样一来,处于 CGNAT 后方的客户并不拥有一个唯一的公共地址。外部互联网所看到、并与其流量关联的地址,是与其他用户共享的,而且该地址由 ISP 控制,而不是由客户控制。对于由用户主动发起的出站连接,这通常不会造成问题。但对于任何依赖外部网络能够单独连接到该用户的服务来说,这个由服务提供商控制的共享地址正是问题的根源。 从一开始就明确区分这一点会很有帮助,因为它几乎解释了 CGNAT 会破坏的所有功能:由你主动发起的出站连接通常可以正常工作;而由其他人从外部主动尝试连接到你的入站连接,才是容易失败的部分。 从根本上来说,CGNAT 对客户端友好,却对服务器并不友好。 CGNAT 的工作原理是什么? CGNAT 的工作方式是在客户网络与公共互联网之间增加第二层地址转换,因此流量会经过两次转换:第一次发生在家庭路由器上,第二次发生在 ISP 的运营商级 NAT 设备上。 在传统网络环境中,家庭路由器会在设备的私有地址与 ISP 分配给你的单个公共地址之间执行 NAT。此时,你仍然拥有一个公共地址,而且可以通过端口转发,将外部传入连接定向到路由器后方的某台设备——这也是自托管以及许多网络服务能够正常运行的重要机制。关于私有地址与公共地址之间的关系,可以参考我们的 公共 IP 与私有 IP 指南。 CGNAT 会加入第二个转换阶段。ISP 不再直接为你的路由器分配公共地址,而是先分配一个来自共享中间地址范围的地址,然后通过运营商 NAT 设备,将大量这类客户的流量转换到一个规模更小的真实公共地址池中。因此,数据路径会变成:你的私有设备地址 Related Posts IP地址租赁中的授权书 (LOA) 是什么?LOA 与 ROA 的区别以及需要核实的内容 授权书(Letter of Authorization,LOA)是一份正式文件,由 IP 地址块的注册持有者授权另一方通过指定的自治系统编号(ASN)公告该地址空间。 它是一份书面授权,将使用地址空间的合同权利与实际进行路由公告的技术行为连接起来——如果没有 LOA,上游服务提供商通常会拒绝接受你的路由公告。 正是这种拒绝,使 LOA 在运营上具有决定性意义,而不仅仅是一项行政文件。Transit 服务提供商、数据中心和电信运营商都需要证明,公告某个前缀的一方确实获得了授权,因为接受未经授权的公告就意味着参与了一次路由劫持。Cloudflare 的 BYOIP 文档对此说明得非常明确:其 Transit 服务提供商要求在接受 Cloudflare 代表客户公告的路由之前提供 LOA,而且文件必须明确列出获得授权的前缀以及将用于公告这些前缀的 ASN。整个行业普遍都有类似要求。一家企业即使已经签署租赁协议、完成路由器配置,仍然可能因为 IPv4 地址总共有多少个?43 亿个地址详解 在 32 位 IPv4 地址空间中,理论上总共有 4,294,967,296 个可能的 IPv4 地址。 这个数字来自 232,因为一个 IPv4 地址包含 32 个二进制位。然而,42.9 亿并不意味着有 42.9 亿个地址可用于普通的公共互联网。IPv4 地址空间中的很大一部分被保留用于私有网络、回环通信、多播、共享地址空间、文档、基准测试、协议功能以及其他特殊用途。剩余的全球可用地址空间,在互联网发展历史中也已经被大量分配。IPv4 地址总量与可公开使用的 What Is CGNAT (Carrier-Grade NAT)? Why It Breaks Hosting, Gaming, and Inbound Services CGNAT (Carrier-Grade NAT) is a technique that lets an Internet service provider share a single public IPv4 address among many .related-post {} .related-post .post-list { text-align: left; } .related-post .post-list .item { margin: 5px; padding: 10px; } .related-post .headline { font-size: 18px !important; color: #999999 !important; } .related-post .post-list .item .post_thumb { max-height: 220px; margin: 10px 0px; padding: 0px; display: block; } .related-post .post-list .item .post_title { font-size: 16px; color: #3f3f3f; margin: 10px 0px; padding: 0px; display: block; text-decoration: none; } .related-post .post-list .item .post_excerpt { font-size: 13px; color: #3f3f3f; margin: 10px 0px; padding: 0px; display: block; text-decoration: none; } @media only screen and (min-width: 1024px) { .related-post .post-list .item { width: 30%; } } @media only screen and (min-width: 768px) and (max-width: 1023px) { .related-post .post-list .item { width: 90%; } } @media only screen and (min-width: 0px) and (max-width: 767px) { .related-post .post-list .item { width: 90%; } }
什么是电信公司?电信运营商如何为英国、美国和加拿大提供网络连接支持? 电信公司(Telco Companies),也称为电信运营商(Telecommunications Companies),提供通信与网络连接服务。这些服务包括移动通信网络、宽带互联网、光纤连接、固定电话服务、企业网络连接、云连接、托管网络服务以及数据中心连接等。 对于普通消费者而言,电信公司通常被视为移动通信或宽带互联网服务提供商。对于企业来说,电信公司远不只是一个服务品牌,更是关键的基础设施合作伙伴,帮助企业连接办公室、数据中心、云平台、远程员工、客户应用程序以及各类数字化服务。 随着企业越来越依赖云平台、SaaS 应用、AI 工具、VPN、网络安全系统以及在线服务,电信公司已成为数字基础设施规划中不可或缺的重要组成部分。 电信公司是什么? 电信公司(Telco Companies)是提供电信服务的企业。这些服务让个人、设备、企业和各种系统能够跨越距离进行通信与连接。 一家电信公司可能提供以下服务: 移动通信服务 宽带互联网 光纤连接 固定电话服务 企业互联网接入 企业广域网(WAN)服务 云连接服务 数据中心连接 VPN 服务 托管网络解决方案 互联网传输(Internet Transit) 电信批发服务 部分电信公司拥有并运营大规模的实体网络基础设施;另一些则通过批发接入、租用基础设施或与网络运营商合作来提供电信服务。 电信公司提供哪些服务? 电信公司同时为个人消费者和企业客户提供服务。 面向消费者的服务通常包括移动通信套餐、家庭宽带、光纤互联网、固定电话以及通信组合套餐。 面向企业的服务则可能包括专线互联网接入、企业光纤、专用网络、云连接、托管安全服务、数据中心连接、物联网(IoT)连接以及企业移动通信方案。 对于大型企业客户,电信公司还可提供: 多地点办公室网络连接 远程员工接入 私有云连接 SD-WAN(软件定义广域网) 灾难恢复连接 低延迟网络路由 互联网传输(Internet Transit) 网络监控 托管防火墙服务 正因如此,电信公司不仅对日常通信至关重要,也是现代企业建设先进数字基础设施的重要支柱。 电信公司 vs 互联网服务提供商 vs 网络运营商 电信公司(Telco)、互联网服务提供商(ISP)和网络运营商(Network Operator)之间可能存在重叠,但它们并不完全相同。 电信公司提供电信服务。 互联网服务提供商(ISP)提供互联网接入服务。 网络运营商负责建设、运营和管理网络基础设施。 一些大型电信公司同时承担这三种角色。它们拥有基础设施、运营网络,并向市场提供互联网、移动通信以及企业网络服务。 规模较小的服务提供商则可能专注于其中某一层。例如,互联网服务提供商(ISP)可以销售宽带服务,而无需拥有所有实体网络基础设施;网络运营商可能负责建设和运营光纤网络,并向电信公司或 ISP 提供批发网络接入;电信公司则可能结合自有网络与合作伙伴网络,为客户提供移动通信和企业服务。 对于企业而言,理解这些区别非常重要,因为服务质量不仅取决于销售该方案的品牌,还受到其底层网络、路由设计、网络覆盖范围以及技术支持体系等因素的影响。 为什么电信公司对企业至关重要 电信公司之所以重要,是因为几乎所有现代企业都依赖稳定的网络连接。 企业可能需要电信服务来支持: 办公室互联网接入 移动网络连接 远程办公 客户支持系统 云应用程序 SaaS 平台 支付系统 VPNRead more Related Posts What Is a Letter of Authorization (LOA) in IP Leasing? LOA vs ROA and What to Verify A Letter of Authorization (LOA) is a formal document in which the registered holder of an IP address block authorizes Datacenter vs Residential IP Addresses: What’s the Difference and Why It Matters A datacenter IP address originates from a commercial data center, cloud provider, or hosting company, while a residential IP address 什么是 CGNAT(运营商级 NAT)?它为何会影响主机托管、游戏和入站服务? CGNAT(Carrier-Grade NAT,运营商级网络地址转换)是一种技术,它允许互联网服务提供商让多个客户同时共享同一个公共 IPv4 地址,而不是为每位客户单独分配一个公共 IPv4 地址。 它会在服务提供商的网络内部增加第二层网络地址转换,因此数百甚至数千名用户都位于同一个公共地址之后,而外部互联网看到的只是这个共享的公共地址。对于日常网页浏览、流媒体播放和应用程序使用来说,CGNAT 通常不会被用户察觉。问题会在外部网络需要主动连接到你时出现,例如托管服务器、进行端口转发、运行游戏服务器、接收 VoIP 或 VPN 连接,或启用远程访问。由于你不再拥有属于自己的公共地址——而是与其他陌生用户共享同一个地址——传入连接无法明确知道应该被转发到哪一个用户,因此这些服务可能无法正常工作或变得不稳定。CGNAT 并不是程序错误或配置错误。它是针对一个结构性现实而采取的有意解决方案:全球 IPv4 地址已经不足,而互联网服务提供商仍需要在公共地址数量有限的情况下继续连接新的客户。这使 CGNAT 成为普通用户最容易接触到的一个明显迹象,说明公共 IPv4 地址是一种有限且竞争激烈的资源;同时也清楚说明了为什么运行对外服务的企业需要拥有自己的专用公共地址空间。本文将介绍什么是 CGNAT、它如何运作、具体会影响哪些功能、如何判断自己是否处于 .related-post {} .related-post .post-list { text-align: left; } .related-post .post-list .item { margin: 5px; padding: 10px; } .related-post .headline { font-size: 18px !important; color: #999999 !important; } .related-post .post-list .item .post_thumb { max-height: 220px; margin: 10px 0px; padding: 0px; display: block; } .related-post .post-list .item .post_title { font-size: 16px; color: #3f3f3f; margin: 10px 0px; padding: 0px; display: block; text-decoration: none; } .related-post .post-list .item .post_excerpt { font-size: 13px; color: #3f3f3f; margin: 10px 0px; padding: 0px; display: block; text-decoration: none; } @media only screen and (min-width: 1024px) { .related-post .post-list .item { width: 30%; } } @media only screen and (min-width: 768px) and (max-width: 1023px) { .related-post .post-list .item { width: 90%; } } @media only screen and (min-width: 0px) and (max-width: 767px) { .related-post .post-list .item { width: 90%; } }
©2026 由 LARUS Limited 提供支持