Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Tutoriel : Configuration d'un RPKI délégué pour les préfixes BYOIP
Ce didacticiel présente toutes les fonctionnalités de protection des itinéraires BGP de bout en bout. Vous pouvez arrêter après n'importe quelle étape et utiliser ce que vous avez configuré jusqu'à présent. Les étapes 1 et 2 ne nécessitent aucune interaction RIR. Les étapes 3 et suivantes nécessitent une configuration unique avec votre RIR. Pour plus d'informations sur les concepts de protection des routes BGP, les exigences relatives aux niveaux et les RIR pris en charge, consultez. Surveillez la protection des itinéraires BGP
Conditions préalables
Un IPAM créé dans le niveau avancé.
Un ou plusieurs préfixes BYOIP provisionnés pour les pools IPAM.
Accès à votre compte de registre Internet régional (ARIN, RIPE, APNIC ou LACNIC).
Étape 1 : Afficher vos itinéraires BGP
Une fois que les préfixes BYOIP sont configurés pour IPAM, consultez tous les itinéraires annoncés dans le tableau de bord centralisé.
Étape 2 : Examiner les résultats relatifs à la protection des itinéraires
Pour les clients de niveau avancé, IPAM évalue les itinéraires par rapport aux données ROA publiées et affiche les résultats avec get-ipam-route-protection-findings. https://docs.aws.amazon.com/cli/latest/reference/ec2/get-ipam-route-protection-findings.html
Note
get-ipam-route-protection-findings nécessite le niveau avancé. Les clients de Free Tier reçoivent un UnsupportedOperation message d'erreur.
Dressez la liste de tous les résultats.
aws ec2 get-ipam-route-protection-findings \ --ipam-id ipam-0a1b2c3d4e5f6g7h8Filtrez les ROA non valides ou manquants.
aws ec2 get-ipam-route-protection-findings \ --ipam-id ipam-0a1b2c3d4e5f6g7h8 \ --filters "Name=rpki-status,Values=invalid,unknown"Filtrez par statut dans une région spécifique.
aws ec2 get-ipam-route-protection-findings \ --ipam-id ipam-0a1b2c3d4e5f6g7h8 \ --filters "Name=rpki-status,Values=invalid" "Name=resource-region,Values=us-west-2"
Voici un exemple de sortie.
{ "IpamId": "ipam-0a1b2c3d4e5f6g7h8", "RouteProtectionFindings": [ { "ResourceOwnerId": "123456789012", "ResourceRegion": "us-west-2", "IpamPoolId": "ipam-pool-0da89c821626f1e4b", "Cidr": "203.0.113.0/24", "State": "advertised", "AdvertisementType": "regional", "NetworkBorderGroup": "us-west-2", "PoolId": "ipv4pool-ec2-0a1b2c3d4e5f6g7h8", "Asn": "64512", "RpkiStatus": "valid", "RpkiStrength": "strict", "Roas": [ { "Asn": "64512", "Prefix": "203.0.113.0/24", "MaxLength": 24, "Match": true, "Expiration": "2027-06-15T00:00:00Z" } ], "RouteOverlaps": [ { "Prefix": "203.0.113.128/25", "Asn": "64513", "DetectedAt": "2026-03-10T15:45:00+00:00" } ], "SampleTime": "2026-03-10T15:30:00+00:00", "RoaSampleTime": "2026-03-10T16:00:00+00:00" } ] }
Les noms de filtre valides sont cidr account-id resource-regionbyoip-cidr-state,advertisement-type,network-border-group,ipam-pool-id,rpki-status, etasn. Ces noms de EC2-style filtres ne correspondent pas toujours aux champs renvoyés. Par exemple, vous filtrez sur account-id mais la réponse est renvoyéeResourceOwnerId, et vous filtrez sur byoip-cidr-state mais le champ l'estState. La résistance ROA n'est pas filtrable.
Étape 3 : Configuration du RPKI délégué
Le RPKI délégué vous permet d' AWS autoriser la gestion des RoAS en votre nom.
-
Créez l'Internet Registry Association.
aws ec2 create-ipam-internet-registry-association --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --rir ARIN --org-handle my-arin-orgVoici un exemple de sortie.
{ "IpamInternetRegistryAssociation": { "IpamInternetRegistryAssociationId": "ipam-internet-registry-assoc-036486dfa6af58ee0", "State": "create-in-progress" } }Exécutez la commande suivante jusqu'à ce que l'état soit atteint
pending-enable.aws ec2 describe-ipam-internet-registry-associations --region us-east-1 \ --ipam-internet-registry-association-ids ipam-internet-registry-assoc-036486dfa6af58ee0Une fois que l'État l'est
pending-enable, ChildRequestXml il est prêt à être soumis à votre RIR. L'IPAM organise les ROA sur la base des données VRP (Validated ROA Payload) publiques. Ils sont en attente et seront activés une fois que l'Internet Registry Association sera activée. -
Passez en revue les ROA par étapes.
aws ec2 get-ipam-route-origin-authorizations --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0Voici un exemple de sortie.
{ "Roas": [ { "prefix": "18.96.0.0/14", "asn": "77221", "maxLength": "24", "state": "pending-activate" } ] } -
Activez l'Internet Registry Association.
Accédez ChildRequestXml à votre portail RIR et soumettez la demande de délégation. Le RIR renvoie un XML de réponse parent. Extrayez les champs suivants de cette réponse : RpkiVersion ServiceUri, ChildHandle, ParentHandle, et ParentBpkiTa. Appelez ensuite la commande suivante.
aws ec2 enable-ipam-internet-registry-association --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --rpki-version "..." \ --service-uri "..." \ --child-handle "..." \ --parent-handle "..." \ --parent-bpki-ta "..."Voici un exemple de sortie.
{ "IpamInternetRegistryAssociation": { "IpamInternetRegistryAssociationId": "ipam-internet-registry-assoc-036486dfa6af58ee0", "State": "enable-in-progress" } }Exécutez la commande suivante jusqu'à ce que l'état soit atteint
enable-complete.aws ec2 describe-ipam-internet-registry-associations --region us-east-1 \ --ipam-internet-registry-association-ids ipam-internet-registry-assoc-036486dfa6af58ee0Une fois l'état atteint
enable-complete, le RoA par étapes passe àcreate-complete. AWS gère désormais le cycle de vie du ROA pour tous les CIDR relevant de cette association. -
Afficher les CIDR associés.
aws ec2 get-ipam-internet-registry-association-cidrs --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0Voici un exemple de sortie.
{ "IpamInternetRegistryAssociationCidrs": [ { "Cidr": "18.96.0.0/14", "LastObservedAt": "2026-07-30T18:00:00.000Z" } ] } -
Afficher les ASN associés.
aws ec2 get-ipam-internet-registry-association-asns --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0Voici un exemple de sortie.
{ "IpamInternetRegistryAssociationAsns": [ { "Asn": "77221", "LastObservedAt": "2026-07-30T18:00:00.000Z" } ] }
Étape 4 : Provisionnez le BYOIP avec création automatique d'un ROA
Lorsque le RPKI délégué est actif, le provisionnement est simplifié.
| Avant (sans RPKI délégué) | Après (avec RPKI délégué) |
|---|---|
Doit fournir --cidr-authorization-context |
Toujours réussi--cidr-authorization-context, mais avec Message="CoveredByInternetRegistryAssociation",Signature="" — aucun message signé n'est requis |
| Doit être validé via un enregistrement WHOIS ou DNS TXT | Non obligatoire : l'IPAM effectue des vérifications par rapport aux CIDR des associations |
| Doit créer manuellement un RoA au RIR avant de faire de la publicité | RoAS créé automatiquement lors du provisionnement |
| Doit renouveler manuellement le RoAS avant l'expiration | AWS se renouvelle automatiquement : aucune action n'est nécessaire |
aws ec2 provision-ipam-pool-cidr \ --cidr 18.97.16.0/24 \ --ipam-pool-id ipam-pool-0da89c821626f1e4b \ --cidr-authorization-context Message="CoveredByInternetRegistryAssociation",Signature="" \ --region us-east-1
L'IPAM valide la propriété par le biais de l'Internet Registry Association et crée un ROA strict correspondant aux paramètres régionaux et à l'ASN du pool. Il n'y a pas d'étape ROA manuelle.
Étape 5 : Gérer le RoAS pour les préfixes locaux
Pour l'espace IP qui n'est pas transféré AWS, utilisez les enregistrements de politique de routage (RPR).
-
Créez un RPR.
aws ec2 create-ipam-routing-policy-registration --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --cidr 18.96.0.0/14 --asns 77221,13446 \ --permit-more-specific-announcementsVoici un exemple de sortie.
{ "deltaId": "0130c368-1f8c-4283-8f16-66e67e633086", "state": "PENDING" } -
Vérifiez l'état du delta. Si la modification devait invalider les itinéraires existants, elle échouerait avec une erreur.
--forceUtilisez-le pour annuler.aws ec2 get-ipam-routing-policy-registration-deltas --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --delta-id 0130c368-1f8c-4283-8f16-66e67e633086 -
Mise à jour par lots (atomique). Les mises à jour par lots réussissent ou échouent de manière atomique. Il n'y a pas d'application partielle.
aws ec2 batch-modify-ipam-routing-policy-registrations --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --delta-json file://delta.jsonOù
delta.jsoncontient ce qui suit.{ "Add": [ { "prefix": "18.96.0.0/14", "asns": ["77221", "13446"], "permit-more-specific-announcements": "false" } ], "Delete": [ { "prefix": "18.97.16.0/24", "asns": ["77221", "13446"], "permit-more-specific-announcements": "false" } ] } -
Consultez toutes les inscriptions pour une association.
aws ec2 get-ipam-routing-policy-registrations --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0Voici un exemple de sortie.
{ "IpamRoutingPolicyRegistrations": [ { "Cidr": "18.96.0.0/14", "Asns": ["77221", "13446"], "PermitMoreSpecificAnnouncements": false, "MaxLength": 14, "LatestDeltaId": "0130c368-1f8c-4283-8f16-66e67e633086", "State": "create-complete" }, { "Cidr": "18.97.16.0/24", "Asns": ["77221", "13446"], "PermitMoreSpecificAnnouncements": false, "MaxLength": 24, "LatestDeltaId": "0130c368-1f8c-4283-8f16-66e67e633086", "State": "create-complete" } ] } -
Filtrez en fonction d'un préfixe spécifique.
aws ec2 get-ipam-routing-policy-registrations --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --cidr 18.96.0.0/14
Étape 6 : configurer des CloudWatch alarmes en cas d'anomalies d'itinéraire
L'IPAM publie CloudWatch des métriques pour chaque route BYOIP vers le compte IPAM global. La RoaExpiration métrique est publiée dans l'AWS/IPAMespace de noms avec les dimensionsCidr, RoaPrefixAsn, etMaxLength.
| Type | Nom | Description |
|---|---|---|
| Métrique | RoaExpiration | Nombre de jours avant l'expiration du ROA |
| Dimension | Asn | ASN pour le préfixe |
| Dimension | Cidr | CIDR apporté via BYOIP |
| Dimension | MaxLength | MaxLength depuis le ROA |
| Dimension | RoaPrefix | Préfixe du ROA |
Parce qu'RoaExpirationindique le nombre de jours restant avant l'expiration du ROA, une alarme s'affiche lorsque la valeur tombe en dessous ou en dessous de votre seuil. Spécifiez les quatre dimensions pour cibler un seul ROA. Créez l'alarme dans le compte et la région où les statistiques sont publiées.
aws cloudwatch put-metric-alarm --region us-east-1 \ --alarm-name "IPAM-RoaExpiration-203.0.113.0-24" \ --alarm-description "Alert when the ROA for 203.0.113.0/24 is within 30 days of expiration" \ --namespace "AWS/IPAM" \ --metric-name RoaExpiration \ --dimensions Name=Cidr,Value=203.0.113.0/24 Name=RoaPrefix,Value=203.0.113.0/24 Name=Asn,Value=64512 Name=MaxLength,Value=24 \ --statistic Minimum \ --period 86400 \ --evaluation-periods 1 \ --threshold 30 \ --comparison-operator LessThanOrEqualToThreshold \ --treat-missing-data notBreaching \ --alarm-actions arn:aws:sns:us-east-1:123456789012:roa-expiry-notifications
Nettoyage
Pour supprimer des ressources RPKI déléguées :
Supprimez tous les enregistrements de politiques de routage.
Dissociez l'Internet Registry Association.
(Facultatif) Supprimez l'autorisation sur votre portail RIR.
Important
La suppression d'une association de registre Internet supprime tous les AWS ROA gérés pour cette association. Assurez-vous que vos itinéraires disposent d'une couverture ROA alternative avant de vous dissocier.