RPKI 与 ROA:授权与路由
授权已发布、路由被接受和服务可达,是三个不同的事实。
什么是 RPKI?
资源公钥基础设施通过资源证书将互联网号码资源与密码学密钥关联。依赖方验证器依据配置的信任锚检查证书和签名对象。资源证书证明对所覆盖资源的授权关系,不证明客户身份、地址信誉或服务质量。
什么是 ROA?
路由起源授权是一个签名对象,授权一个 ASN 发起所列 IPv4 或 IPv6 前缀的路由。签名证书必须覆盖这些前缀;指定的 ASN 可以属于其他组织。验证后的 ROA 载荷(VRP)向路由系统提供前缀、起源 ASN 和最大长度。一份 ROA 可以包含多个前缀,多份 ROA 也可以为同一前缀授权不同起源。
路由起源验证如何工作
| 状态 | 条件 | 操作含义 |
|---|---|---|
| Valid | 至少一个覆盖该路由的 VRP 匹配起源 ASN,并允许其宣告长度。 | 起源授权匹配;仍需满足其他路由过滤条件。 |
| Invalid | 至少有一个 VRP 覆盖路由,但没有任何一个同时匹配 ASN 和允许长度。 | 排查不匹配原因。采用拒绝 Invalid 策略的网络会丢弃这条路由。 |
| NotFound | 没有 VRP 覆盖该路由。 | 当前数据集没有覆盖授权;是否接受仍由策略决定。 |
较短的父前缀也可能覆盖当前路由。只要有一个 VRP 匹配,即使另一个覆盖记录不匹配,结果仍可为 Valid。Invalid 是验证结果,不是自动拒绝指令。RFC 6811 将验证与本地路由策略分开;不同验证器也可能暂时看到不同记录。
保护能力与边界
在执行相应过滤策略的网络中,ROA 有助于过滤未授权的路由起源。ROV 不验证完整 AS 路径、不加密流量,也不能防止所有路由泄漏。攻击者伪造一个以获准 ASN 结尾的路径,仍可能通过起源验证。Valid 路由可能被上游前缀过滤规则拒绝,或缺少正常回程。发布 ROA 与部署 ROV 是两项独立工作。
托管式与委派式 RPKI
托管模式由注册局运行证书颁发机构(CA)和签名设施,获准的账户操作员管理授权。委派模式由组织运行自己的 CA,并安排发布、续期和监控。ARIN 文档明确说明,委派参与方可以为下游客户签发资源证书。租约本身既不授予门户权限,也不产生委派证书;应核实真实授权链、证书覆盖范围和操作员权限。
正确设置 maxLength
省略 maxLength 时,只授权记录中的精确前缀。设置更大的数值,会同时授权该 ASN 宣告其中所有不超过这个长度的更具体前缀。RFC 9319 建议采用只覆盖实际宣告前缀的最小授权,避免一并授权没有使用的子前缀。
| 授权记录 | 允许的宣告 |
|---|---|
| /24,省略 maxLength | 仅允许 AS64496 宣告 203.0.113.0/24。 |
| /24,maxLength 为 25 | 允许该 ASN 宣告 /24 以及其中两个 /25。 |
| 分别列出 /24 和 203.0.113.0/25,均省略 maxLength | 仅允许这两个前缀;这些记录没有授权另一个 /25。 |
这些地址和 ASN 专供文档使用,不能直接用于生产宣告。RPKI 有效不代表 IPv4 /25 会被全球接受。变更前应确认上游过滤策略并协调更具体宣告;不要为了排查无关的可达性问题而扩大 maxLength。
排查意外验证结果
- 记录观测到的前缀、长度、起源 ASN、验证器、时间及上游故障现象。
- 检查所有覆盖 VRP,包括父前缀和其他起源,并与计划路由比较。
- 检查发布状态、资源证书有效期、验证器刷新和路由器缓存。
- 由获准操作员修正具体记录或路由错误,再分别核验传播与实际可达性。
删除一份 ROA 不一定得到 NotFound:其他覆盖授权可能让路由保持 Valid 或变为 Invalid。对象所依赖的证书失效后,可用 VRP 会随验证器刷新而变化。不要把批量删除记录或关闭验证当成常规修复手段。
租赁 IPv4 地址的 RPKI 责任
明确谁申请、批准、发布和验证每次变更:可能是持有方的托管服务操作员,也可能是获得有效委派的下游 CA。不能凭租约或 ROA 截图推断权限。书面约定前缀、真实起源 ASN、具体宣告、授权范围、常规及紧急响应时间、升级联系人、续期监控和退出流程。这些是需要协商的条件,不是 i.lease 自动提供的服务保证。
您的网络有哪些要求?
检查适用的服务商要求和注册局服务条件。发布 ROA 不会产生统一的全球路由策略;覆盖比例也不能证明哪些路径拒绝 Invalid,或您的服务是否可用。
准备并验证变更
如果您持有前缀
- 盘点现有路由、获准起源、覆盖记录及回退要求。
- 发布计划中的最小授权,在路由变更前通过新鲜的验证器数据确认。
- 变更后检查路由器状态、上游接受情况和服务可达性。只有旧起源不再需要时才移除旧授权,并考虑传播延迟。
对于明确不宣告的空间,可按照适用操作流程评估 AS0 ROA。AS0 表示该记录不授权任何普通起源,但如果另一个 VRP 匹配,它并不是绝对否决规则。启用地址空间前需要先规划授权。
如果您租赁前缀
- 启用前约定发布权限和紧急变更渠道。
- 用已发布 VRP 检查计划中的前缀与 ASN 组合;尚未宣告的路由不等于已经观测到的 BGP Valid 路由。
- 协调 ASN 或上游变化、租期结束、撤回宣告和移除过期授权,并检查剩余覆盖记录。
注册局转移是另一项变更。ARIN 会从源证书中移除已转移资源及关联 ROA。应遵循接收注册局流程,将新授权、资源转移和路由变更协调起来,不能假定卖方 ROA 会继续有效。
准备 IPv4 运营需求
提供前缀、RIR、起源 ASN、带时间的验证证据、权限模式、预期变更和时间安排。不要发送私钥或账户凭据。可以咨询 IPv4 路由责任安排,或了解托管 IPv4 租赁。具体发布与响应承诺应针对您的资源另行约定。
分别核验授权与流量交付
让资源持有方、ROA 操作员和网络操作员在每次变更中保持一致。记录正确、验证器已刷新、路由被接受与服务可达,需要分别检查。
常见问题
RPKI 是什么的缩写?
Resource Public Key Infrastructure,即资源公钥基础设施。
网络中的 ROA 是什么?
为一个 ASN 及所列前缀提供的签名路由起源授权。
谁可以创建 ROA?
获得权限的托管服务操作员,或拥有覆盖相关前缀的有效资源证书链的 CA。租约本身不产生这种权限。
RPKI 会加密流量吗?
不会。起源验证不提供流量机密性。
maxLength 是什么?
一条记录允许的最长前缀长度。省略时只授权该记录的精确前缀。
Invalid 是什么意思?
当前可用 VRP 存在覆盖记录,但没有匹配授权。这不证明正在发生攻击。
RPKI 是强制性的吗?
应确认服务商和注册局的具体要求,不能推断为全球统一强制要求。
ROA 可以指定其他组织的 ASN 吗?
可以。对前缀的授权与 ASN 的归属是不同事项。
谁为租赁地址创建 ROA?
拥有已核实托管权限或有效委派权限的操作方;应在运营协议中明确其身份。
ROA 到期后会怎样?
刷新后根据仍可使用的 VRP 重新判断路由状态;结果取决于剩余覆盖记录。
RPKI 会取代 LOA 吗?
不会。应另行确认上游的 LOA 和 IRR 要求。



