View a markdown version of this page

Tutoriel : Configuration d'un RPKI délégué pour les préfixes BYOIP - Amazon Virtual Private Cloud

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Tutoriel : Configuration d'un RPKI délégué pour les préfixes BYOIP

Ce didacticiel présente toutes les fonctionnalités de protection des itinéraires BGP de bout en bout. Vous pouvez arrêter après n'importe quelle étape et utiliser ce que vous avez configuré jusqu'à présent. Les étapes 1 et 2 ne nécessitent aucune interaction RIR. Les étapes 3 et suivantes nécessitent une configuration unique avec votre RIR. Pour plus d'informations sur les concepts de protection des routes BGP, les exigences relatives aux niveaux et les RIR pris en charge, consultez. Surveillez la protection des itinéraires BGP

Conditions préalables

  • Un IPAM créé dans le niveau avancé.

  • Un ou plusieurs préfixes BYOIP provisionnés pour les pools IPAM.

  • Accès à votre compte de registre Internet régional (ARIN, RIPE, APNIC ou LACNIC).

Étape 1 : Afficher vos itinéraires BGP

Une fois que les préfixes BYOIP sont configurés pour IPAM, consultez tous les itinéraires annoncés dans le tableau de bord centralisé.

AWS Management Console
Pour consulter vos itinéraires BGP
  1. Ouvrez la console IPAM à https://console.aws.amazon.com/ipam/ l'adresse.

  2. Dans le volet de navigation, choisissez IPAM, puis choisissez votre IPAM.

  3. Sous Surveillance, choisissez Surveillance des itinéraires.

Le tableau de bord affiche tous les itinéraires BYOIP avec le préfixe, les paramètres régionaux, le statut de la publicité, l'ASN, la validité du RPKI, la force du ROA et les chevauchements d'itinéraires.

Command line

Utilisez https://docs.aws.amazon.com/cli/latest/reference/ec2/get-ipam-discovered-routes.html get-ipam-discovered-routes pour afficher les itinéraires découverts. Cette commande est disponible pour les clients du niveau gratuit et du niveau avancé.

aws ec2 get-ipam-discovered-routes \ --ipam-resource-discovery-id ipam-res-disco-0365d2977fc1672fe \ --resource-region us-west-2

Voici un exemple de sortie.

{ "IpamDiscoveredRoutes": [ { "IpamResourceDiscoveryId": "ipam-res-disco-0365d2977fc1672fe", "ResourceRegion": "us-west-2", "ResourceOwnerId": "123456789012", "Cidr": "203.0.113.0/24", "Asn": "64512", "State": "advertised", "AdvertisementType": "regional", "NetworkBorderGroup": "us-west-2", "PoolId": "ipv4pool-ec2-0a1b2c3d4e5f6g7h8", "IpamPoolId": "ipam-pool-0da89c821626f1e4b", "SampleTime": "2026-03-10T15:30:00+00:00" } ] }

Étape 2 : Examiner les résultats relatifs à la protection des itinéraires

Pour les clients de niveau avancé, IPAM évalue les itinéraires par rapport aux données ROA publiées et affiche les résultats avec get-ipam-route-protection-findings. https://docs.aws.amazon.com/cli/latest/reference/ec2/get-ipam-route-protection-findings.html

Note

get-ipam-route-protection-findings nécessite le niveau avancé. Les clients de Free Tier reçoivent un UnsupportedOperation message d'erreur.

  1. Dressez la liste de tous les résultats.

    aws ec2 get-ipam-route-protection-findings \ --ipam-id ipam-0a1b2c3d4e5f6g7h8
  2. Filtrez les ROA non valides ou manquants.

    aws ec2 get-ipam-route-protection-findings \ --ipam-id ipam-0a1b2c3d4e5f6g7h8 \ --filters "Name=rpki-status,Values=invalid,unknown"
  3. Filtrez par statut dans une région spécifique.

    aws ec2 get-ipam-route-protection-findings \ --ipam-id ipam-0a1b2c3d4e5f6g7h8 \ --filters "Name=rpki-status,Values=invalid" "Name=resource-region,Values=us-west-2"

Voici un exemple de sortie.

{ "IpamId": "ipam-0a1b2c3d4e5f6g7h8", "RouteProtectionFindings": [ { "ResourceOwnerId": "123456789012", "ResourceRegion": "us-west-2", "IpamPoolId": "ipam-pool-0da89c821626f1e4b", "Cidr": "203.0.113.0/24", "State": "advertised", "AdvertisementType": "regional", "NetworkBorderGroup": "us-west-2", "PoolId": "ipv4pool-ec2-0a1b2c3d4e5f6g7h8", "Asn": "64512", "RpkiStatus": "valid", "RpkiStrength": "strict", "Roas": [ { "Asn": "64512", "Prefix": "203.0.113.0/24", "MaxLength": 24, "Match": true, "Expiration": "2027-06-15T00:00:00Z" } ], "RouteOverlaps": [ { "Prefix": "203.0.113.128/25", "Asn": "64513", "DetectedAt": "2026-03-10T15:45:00+00:00" } ], "SampleTime": "2026-03-10T15:30:00+00:00", "RoaSampleTime": "2026-03-10T16:00:00+00:00" } ] }

Les noms de filtre valides sont cidr account-id resource-regionbyoip-cidr-state,advertisement-type,network-border-group,ipam-pool-id,rpki-status, etasn. Ces noms de EC2-style filtres ne correspondent pas toujours aux champs renvoyés. Par exemple, vous filtrez sur account-id mais la réponse est renvoyéeResourceOwnerId, et vous filtrez sur byoip-cidr-state mais le champ l'estState. La résistance ROA n'est pas filtrable.

Étape 3 : Configuration du RPKI délégué

Le RPKI délégué vous permet d' AWS autoriser la gestion des RoAS en votre nom.

  1. Créez l'Internet Registry Association.

    aws ec2 create-ipam-internet-registry-association --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --rir ARIN --org-handle my-arin-org

    Voici un exemple de sortie.

    { "IpamInternetRegistryAssociation": { "IpamInternetRegistryAssociationId": "ipam-internet-registry-assoc-036486dfa6af58ee0", "State": "create-in-progress" } }

    Exécutez la commande suivante jusqu'à ce que l'état soit atteintpending-enable.

    aws ec2 describe-ipam-internet-registry-associations --region us-east-1 \ --ipam-internet-registry-association-ids ipam-internet-registry-assoc-036486dfa6af58ee0

    Une fois que l'État l'estpending-enable, ChildRequestXml il est prêt à être soumis à votre RIR. L'IPAM organise les ROA sur la base des données VRP (Validated ROA Payload) publiques. Ils sont en attente et seront activés une fois que l'Internet Registry Association sera activée.

  2. Passez en revue les ROA par étapes.

    aws ec2 get-ipam-route-origin-authorizations --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0

    Voici un exemple de sortie.

    { "Roas": [ { "prefix": "18.96.0.0/14", "asn": "77221", "maxLength": "24", "state": "pending-activate" } ] }
  3. Activez l'Internet Registry Association.

    Accédez ChildRequestXml à votre portail RIR et soumettez la demande de délégation. Le RIR renvoie un XML de réponse parent. Extrayez les champs suivants de cette réponse : RpkiVersion ServiceUri, ChildHandle, ParentHandle, et ParentBpkiTa. Appelez ensuite la commande suivante.

    aws ec2 enable-ipam-internet-registry-association --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --rpki-version "..." \ --service-uri "..." \ --child-handle "..." \ --parent-handle "..." \ --parent-bpki-ta "..."

    Voici un exemple de sortie.

    { "IpamInternetRegistryAssociation": { "IpamInternetRegistryAssociationId": "ipam-internet-registry-assoc-036486dfa6af58ee0", "State": "enable-in-progress" } }

    Exécutez la commande suivante jusqu'à ce que l'état soit atteintenable-complete.

    aws ec2 describe-ipam-internet-registry-associations --region us-east-1 \ --ipam-internet-registry-association-ids ipam-internet-registry-assoc-036486dfa6af58ee0

    Une fois l'état atteintenable-complete, le RoA par étapes passe àcreate-complete. AWS gère désormais le cycle de vie du ROA pour tous les CIDR relevant de cette association.

  4. Afficher les CIDR associés.

    aws ec2 get-ipam-internet-registry-association-cidrs --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0

    Voici un exemple de sortie.

    { "IpamInternetRegistryAssociationCidrs": [ { "Cidr": "18.96.0.0/14", "LastObservedAt": "2026-07-30T18:00:00.000Z" } ] }
  5. Afficher les ASN associés.

    aws ec2 get-ipam-internet-registry-association-asns --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0

    Voici un exemple de sortie.

    { "IpamInternetRegistryAssociationAsns": [ { "Asn": "77221", "LastObservedAt": "2026-07-30T18:00:00.000Z" } ] }

Étape 4 : Provisionnez le BYOIP avec création automatique d'un ROA

Lorsque le RPKI délégué est actif, le provisionnement est simplifié.

Avant (sans RPKI délégué) Après (avec RPKI délégué)
Doit fournir --cidr-authorization-context Toujours réussi--cidr-authorization-context, mais avec Message="CoveredByInternetRegistryAssociation",Signature="" — aucun message signé n'est requis
Doit être validé via un enregistrement WHOIS ou DNS TXT Non obligatoire : l'IPAM effectue des vérifications par rapport aux CIDR des associations
Doit créer manuellement un RoA au RIR avant de faire de la publicité RoAS créé automatiquement lors du provisionnement
Doit renouveler manuellement le RoAS avant l'expiration AWS se renouvelle automatiquement : aucune action n'est nécessaire
aws ec2 provision-ipam-pool-cidr \ --cidr 18.97.16.0/24 \ --ipam-pool-id ipam-pool-0da89c821626f1e4b \ --cidr-authorization-context Message="CoveredByInternetRegistryAssociation",Signature="" \ --region us-east-1

L'IPAM valide la propriété par le biais de l'Internet Registry Association et crée un ROA strict correspondant aux paramètres régionaux et à l'ASN du pool. Il n'y a pas d'étape ROA manuelle.

Étape 5 : Gérer le RoAS pour les préfixes locaux

Pour l'espace IP qui n'est pas transféré AWS, utilisez les enregistrements de politique de routage (RPR).

  1. Créez un RPR.

    aws ec2 create-ipam-routing-policy-registration --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --cidr 18.96.0.0/14 --asns 77221,13446 \ --permit-more-specific-announcements

    Voici un exemple de sortie.

    { "deltaId": "0130c368-1f8c-4283-8f16-66e67e633086", "state": "PENDING" }
  2. Vérifiez l'état du delta. Si la modification devait invalider les itinéraires existants, elle échouerait avec une erreur. --forceUtilisez-le pour annuler.

    aws ec2 get-ipam-routing-policy-registration-deltas --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --delta-id 0130c368-1f8c-4283-8f16-66e67e633086
  3. Mise à jour par lots (atomique). Les mises à jour par lots réussissent ou échouent de manière atomique. Il n'y a pas d'application partielle.

    aws ec2 batch-modify-ipam-routing-policy-registrations --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --delta-json file://delta.json

    delta.json contient ce qui suit.

    { "Add": [ { "prefix": "18.96.0.0/14", "asns": ["77221", "13446"], "permit-more-specific-announcements": "false" } ], "Delete": [ { "prefix": "18.97.16.0/24", "asns": ["77221", "13446"], "permit-more-specific-announcements": "false" } ] }
  4. Consultez toutes les inscriptions pour une association.

    aws ec2 get-ipam-routing-policy-registrations --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0

    Voici un exemple de sortie.

    { "IpamRoutingPolicyRegistrations": [ { "Cidr": "18.96.0.0/14", "Asns": ["77221", "13446"], "PermitMoreSpecificAnnouncements": false, "MaxLength": 14, "LatestDeltaId": "0130c368-1f8c-4283-8f16-66e67e633086", "State": "create-complete" }, { "Cidr": "18.97.16.0/24", "Asns": ["77221", "13446"], "PermitMoreSpecificAnnouncements": false, "MaxLength": 24, "LatestDeltaId": "0130c368-1f8c-4283-8f16-66e67e633086", "State": "create-complete" } ] }
  5. Filtrez en fonction d'un préfixe spécifique.

    aws ec2 get-ipam-routing-policy-registrations --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --cidr 18.96.0.0/14

Étape 6 : configurer des CloudWatch alarmes en cas d'anomalies d'itinéraire

L'IPAM publie CloudWatch des métriques pour chaque route BYOIP vers le compte IPAM global. La RoaExpiration métrique est publiée dans l'AWS/IPAMespace de noms avec les dimensionsCidr, RoaPrefixAsn, etMaxLength.

Type Nom Description
Métrique RoaExpiration Nombre de jours avant l'expiration du ROA
Dimension Asn ASN pour le préfixe
Dimension Cidr CIDR apporté via BYOIP
Dimension MaxLength MaxLength depuis le ROA
Dimension RoaPrefix Préfixe du ROA

Parce qu'RoaExpirationindique le nombre de jours restant avant l'expiration du ROA, une alarme s'affiche lorsque la valeur tombe en dessous ou en dessous de votre seuil. Spécifiez les quatre dimensions pour cibler un seul ROA. Créez l'alarme dans le compte et la région où les statistiques sont publiées.

aws cloudwatch put-metric-alarm --region us-east-1 \ --alarm-name "IPAM-RoaExpiration-203.0.113.0-24" \ --alarm-description "Alert when the ROA for 203.0.113.0/24 is within 30 days of expiration" \ --namespace "AWS/IPAM" \ --metric-name RoaExpiration \ --dimensions Name=Cidr,Value=203.0.113.0/24 Name=RoaPrefix,Value=203.0.113.0/24 Name=Asn,Value=64512 Name=MaxLength,Value=24 \ --statistic Minimum \ --period 86400 \ --evaluation-periods 1 \ --threshold 30 \ --comparison-operator LessThanOrEqualToThreshold \ --treat-missing-data notBreaching \ --alarm-actions arn:aws:sns:us-east-1:123456789012:roa-expiry-notifications

Nettoyage

Pour supprimer des ressources RPKI déléguées :

  1. Supprimez tous les enregistrements de politiques de routage.

  2. Dissociez l'Internet Registry Association.

  3. (Facultatif) Supprimez l'autorisation sur votre portail RIR.

Important

La suppression d'une association de registre Internet supprime tous les AWS ROA gérés pour cette association. Assurez-vous que vos itinéraires disposent d'une couverture ROA alternative avant de vous dissocier.