View a markdown version of this page

Tutorial: Menyiapkan RPKI yang didelegasikan untuk awalan BYOIP - Amazon Virtual Private Cloud

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Tutorial: Menyiapkan RPKI yang didelegasikan untuk awalan BYOIP

Tutorial ini membahas semua kemampuan perlindungan rute BGP dari ujung ke ujung. Anda dapat berhenti setelah langkah apa pun dan menggunakan apa yang telah Anda atur sejauh ini. Langkah 1 dan 2 tidak memerlukan interaksi RIR. Langkah 3 dan yang lebih baru memerlukan pengaturan satu kali dengan RIR Anda. Untuk latar belakang konsep perlindungan rute BGP, persyaratan tingkat, dan RIR yang didukung, lihat. Pantau perlindungan rute BGP

Prasyarat

  • IPAM yang dibuat di Tingkat Lanjut.

  • Satu atau beberapa prefiks BYOIP disediakan untuk kumpulan IPAM.

  • Akses ke akun Registry Internet Regional Anda (ARIN, RIPE, APNIC, atau LACNIC).

Langkah 1: Lihat rute BGP Anda

Setelah awalan BYOIP disediakan untuk IPAM, lihat semua rute yang diiklankan di dasbor terpusat.

AWS Management Console
Untuk melihat rute BGP Anda
  1. Buka konsol IPAM di https://console.aws.amazon.com/ipam/.

  2. Di panel navigasi, pilih IPAM, lalu pilih IPAM Anda.

  3. Di bawah Pemantauan, pilih Pemantauan rute.

Dasbor menampilkan semua rute BYOIP dengan awalan, lokal, status iklan, ASN, validitas RPKI, kekuatan ROA, dan tumpang tindih rute.

Command line

Gunakan get-ipam-discovered- route untuk melihat rute yang ditemukan. Perintah ini tersedia untuk pelanggan Tingkat Gratis dan Tingkat Lanjut.

aws ec2 get-ipam-discovered-routes \ --ipam-resource-discovery-id ipam-res-disco-0365d2977fc1672fe \ --resource-region us-west-2

Berikut ini adalah output contoh.

{ "IpamDiscoveredRoutes": [ { "IpamResourceDiscoveryId": "ipam-res-disco-0365d2977fc1672fe", "ResourceRegion": "us-west-2", "ResourceOwnerId": "123456789012", "Cidr": "203.0.113.0/24", "Asn": "64512", "State": "advertised", "AdvertisementType": "regional", "NetworkBorderGroup": "us-west-2", "PoolId": "ipv4pool-ec2-0a1b2c3d4e5f6g7h8", "IpamPoolId": "ipam-pool-0da89c821626f1e4b", "SampleTime": "2026-03-10T15:30:00+00:00" } ] }

Langkah 2: Tinjau temuan perlindungan rute

Untuk pelanggan Tingkat Lanjut, IPAM mengevaluasi rute terhadap data ROA yang dipublikasikan dan menampilkan temuan dengan get-ipam-route-protection-.

catatan

get-ipam-route-protection-membutuhkan Tingkat Lanjut. Pelanggan Tingkat Gratis menerima UnsupportedOperation kesalahan.

  1. Daftar semua temuan.

    aws ec2 get-ipam-route-protection-findings \ --ipam-id ipam-0a1b2c3d4e5f6g7h8
  2. Filter untuk ROA yang tidak valid atau hilang.

    aws ec2 get-ipam-route-protection-findings \ --ipam-id ipam-0a1b2c3d4e5f6g7h8 \ --filters "Name=rpki-status,Values=invalid,unknown"
  3. Filter berdasarkan status di Wilayah tertentu.

    aws ec2 get-ipam-route-protection-findings \ --ipam-id ipam-0a1b2c3d4e5f6g7h8 \ --filters "Name=rpki-status,Values=invalid" "Name=resource-region,Values=us-west-2"

Berikut ini adalah output contoh.

{ "IpamId": "ipam-0a1b2c3d4e5f6g7h8", "RouteProtectionFindings": [ { "ResourceOwnerId": "123456789012", "ResourceRegion": "us-west-2", "IpamPoolId": "ipam-pool-0da89c821626f1e4b", "Cidr": "203.0.113.0/24", "State": "advertised", "AdvertisementType": "regional", "NetworkBorderGroup": "us-west-2", "PoolId": "ipv4pool-ec2-0a1b2c3d4e5f6g7h8", "Asn": "64512", "RpkiStatus": "valid", "RpkiStrength": "strict", "Roas": [ { "Asn": "64512", "Prefix": "203.0.113.0/24", "MaxLength": 24, "Match": true, "Expiration": "2027-06-15T00:00:00Z" } ], "RouteOverlaps": [ { "Prefix": "203.0.113.128/25", "Asn": "64513", "DetectedAt": "2026-03-10T15:45:00+00:00" } ], "SampleTime": "2026-03-10T15:30:00+00:00", "RoaSampleTime": "2026-03-10T16:00:00+00:00" } ] }

Nama filter yang valid adalah cidraccount-id,resource-region,byoip-cidr-state,advertisement-type,network-border-group,ipam-pool-id,rpki-status, danasn. Nama EC2-style filter ini tidak selalu cocok dengan bidang yang dikembalikan. Misalnya, Anda memfilter account-id tetapi respons kembaliResourceOwnerId, dan Anda memfilter byoip-cidr-state tetapi bidangnya adaState. Kekuatan ROA tidak dapat disaring.

Langkah 3: Siapkan RPKI yang didelegasikan

RPKI yang didelegasikan memungkinkan Anda memberi otorisasi AWS untuk mengelola ROA atas nama Anda.

  1. Buat Asosiasi Registri Internet.

    aws ec2 create-ipam-internet-registry-association --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --rir ARIN --org-handle my-arin-org

    Berikut ini adalah output contoh.

    { "IpamInternetRegistryAssociation": { "IpamInternetRegistryAssociationId": "ipam-internet-registry-assoc-036486dfa6af58ee0", "State": "create-in-progress" } }

    Jalankan perintah berikut sampai status mencapaipending-enable.

    aws ec2 describe-ipam-internet-registry-associations --region us-east-1 \ --ipam-internet-registry-association-ids ipam-internet-registry-assoc-036486dfa6af58ee0

    Setelah negarapending-enable, siap untuk ChildRequestXml diserahkan ke RIR Anda. IPAM memetapkan ROA berdasarkan data VRP (Validated ROA Payload) publik. Mereka tertunda dan akan diaktifkan setelah Internet Registry Association diaktifkan.

  2. Tinjau ROA yang dipentaskan.

    aws ec2 get-ipam-route-origin-authorizations --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0

    Berikut ini adalah output contoh.

    { "Roas": [ { "prefix": "18.96.0.0/14", "asn": "77221", "maxLength": "24", "state": "pending-activate" } ] }
  3. Aktifkan Asosiasi Registri Internet.

    Bawa ChildRequestXml ke portal RIR Anda dan kirimkan permintaan delegasi. RIR mengembalikan XML respons induk. Ekstrak bidang berikut dari respons itu: RpkiVersion, ServiceUri, ChildHandle, ParentHandle, dan ParentBpkiTa. Kemudian panggil perintah berikut.

    aws ec2 enable-ipam-internet-registry-association --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --rpki-version "..." \ --service-uri "..." \ --child-handle "..." \ --parent-handle "..." \ --parent-bpki-ta "..."

    Berikut ini adalah output contoh.

    { "IpamInternetRegistryAssociation": { "IpamInternetRegistryAssociationId": "ipam-internet-registry-assoc-036486dfa6af58ee0", "State": "enable-in-progress" } }

    Jalankan perintah berikut sampai status mencapaienable-complete.

    aws ec2 describe-ipam-internet-registry-associations --region us-east-1 \ --ipam-internet-registry-association-ids ipam-internet-registry-assoc-036486dfa6af58ee0

    Setelah keadaanenable-complete, transisi ROA dipentaskan kecreate-complete. AWS sekarang mengelola siklus hidup ROA untuk semua CIDR di bawah asosiasi ini.

  4. Lihat CIDR terkait.

    aws ec2 get-ipam-internet-registry-association-cidrs --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0

    Berikut ini adalah output contoh.

    { "IpamInternetRegistryAssociationCidrs": [ { "Cidr": "18.96.0.0/14", "LastObservedAt": "2026-07-30T18:00:00.000Z" } ] }
  5. Lihat ASN terkait.

    aws ec2 get-ipam-internet-registry-association-asns --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0

    Berikut ini adalah output contoh.

    { "IpamInternetRegistryAssociationAsns": [ { "Asn": "77221", "LastObservedAt": "2026-07-30T18:00:00.000Z" } ] }

Langkah 4: Menyediakan BYOIP dengan pembuatan ROA otomatis

Dengan RPKI yang didelegasikan aktif, penyediaan disederhanakan.

Sebelum (tanpa RPKI yang didelegasikan) Setelah (dengan RPKI yang didelegasikan)
Harus menyediakan --cidr-authorization-context Masih lulus--cidr-authorization-context, tetapi dengan Message="CoveredByInternetRegistryAssociation",Signature="" - tidak diperlukan pesan yang ditandatangani
Harus memvalidasi melalui catatan WHOIS atau DNS TXT Tidak diperlukan - IPAM memverifikasi terhadap CIDR asosiasi
Harus membuat ROA secara manual di RIR sebelum beriklan ROA dibuat secara otomatis saat penyediaan
Harus memperbarui ROA secara manual sebelum kedaluwarsa AWS perpanjangan otomatis - tidak ada tindakan yang diperlukan
aws ec2 provision-ipam-pool-cidr \ --cidr 18.97.16.0/24 \ --ipam-pool-id ipam-pool-0da89c821626f1e4b \ --cidr-authorization-context Message="CoveredByInternetRegistryAssociation",Signature="" \ --region us-east-1

IPAM memvalidasi kepemilikan melalui Internet Registry Association dan membuat ROA ketat yang cocok dengan lokal dan ASN kumpulan. Tidak ada langkah ROA manual.

Langkah 5: Kelola ROA untuk awalan lokal

Untuk ruang IP yang tidak dibawa ke AWS, gunakan registrasi kebijakan perutean (RPR).

  1. Buat RPR.

    aws ec2 create-ipam-routing-policy-registration --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --cidr 18.96.0.0/14 --asns 77221,13446 \ --permit-more-specific-announcements

    Berikut ini adalah output contoh.

    { "deltaId": "0130c368-1f8c-4283-8f16-66e67e633086", "state": "PENDING" }
  2. Periksa status delta. Jika perubahan akan membatalkan rute yang ada, itu gagal dengan kesalahan. Gunakan --force untuk mengganti.

    aws ec2 get-ipam-routing-policy-registration-deltas --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --delta-id 0130c368-1f8c-4283-8f16-66e67e633086
  3. Pembaruan batch (atom). Pembaruan batch berhasil atau gagal secara atomik. Tidak ada aplikasi parSIAL.

    aws ec2 batch-modify-ipam-routing-policy-registrations --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --delta-json file://delta.json

    Dimana delta.json berisi yang berikut ini.

    { "Add": [ { "prefix": "18.96.0.0/14", "asns": ["77221", "13446"], "permit-more-specific-announcements": "false" } ], "Delete": [ { "prefix": "18.97.16.0/24", "asns": ["77221", "13446"], "permit-more-specific-announcements": "false" } ] }
  4. Lihat semua pendaftaran untuk asosiasi.

    aws ec2 get-ipam-routing-policy-registrations --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0

    Berikut ini adalah output contoh.

    { "IpamRoutingPolicyRegistrations": [ { "Cidr": "18.96.0.0/14", "Asns": ["77221", "13446"], "PermitMoreSpecificAnnouncements": false, "MaxLength": 14, "LatestDeltaId": "0130c368-1f8c-4283-8f16-66e67e633086", "State": "create-complete" }, { "Cidr": "18.97.16.0/24", "Asns": ["77221", "13446"], "PermitMoreSpecificAnnouncements": false, "MaxLength": 24, "LatestDeltaId": "0130c368-1f8c-4283-8f16-66e67e633086", "State": "create-complete" } ] }
  5. Filter ke awalan tertentu.

    aws ec2 get-ipam-routing-policy-registrations --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --cidr 18.96.0.0/14

Langkah 6: Siapkan CloudWatch alarm untuk anomali rute

IPAM menerbitkan CloudWatch metrik untuk setiap rute BYOIP ke akun IPAM global. Met RoaExpiration rik dipublikasikan ke AWS/IPAM namespace dengan dimensiCidr,, RoaPrefixAsn, danMaxLength.

Tipe Nama Deskripsi
Metrik RoaExpiration Jumlah hari hingga ROA berakhir
Dimensi Asn ASN untuk awalan
Dimensi Cider CIDR dibawa melalui BYOIP
Dimensi MaxLength MaxLength dari ROA
Dimensi RoaPrefix Awalan dari ROA

Karena RoaExpiration melaporkan jumlah hari yang tersisa hingga ROA berakhir, alarm ketika nilai turun ke atau di bawah ambang batas Anda. Tentukan keempat dimensi untuk menargetkan ROA tunggal. Buat alarm di akun dan Wilayah yang sama tempat metrik dipublikasikan.

aws cloudwatch put-metric-alarm --region us-east-1 \ --alarm-name "IPAM-RoaExpiration-203.0.113.0-24" \ --alarm-description "Alert when the ROA for 203.0.113.0/24 is within 30 days of expiration" \ --namespace "AWS/IPAM" \ --metric-name RoaExpiration \ --dimensions Name=Cidr,Value=203.0.113.0/24 Name=RoaPrefix,Value=203.0.113.0/24 Name=Asn,Value=64512 Name=MaxLength,Value=24 \ --statistic Minimum \ --period 86400 \ --evaluation-periods 1 \ --threshold 30 \ --comparison-operator LessThanOrEqualToThreshold \ --treat-missing-data notBreaching \ --alarm-actions arn:aws:sns:us-east-1:123456789012:roa-expiry-notifications

Pembersihan

Untuk menghapus sumber daya RPKI yang didelegasikan:

  1. Hapus semua pendaftaran kebijakan perutean.

  2. Putuskan hubungan Asosiasi Registri Internet.

  3. (Opsional) Hapus otorisasi di portal RIR Anda.

penting

Menghapus Asosiasi Registri Internet menghapus semua ROA AWS yang dikelola untuk asosiasi tersebut. Pastikan rute Anda memiliki cakupan ROA alternatif sebelum Anda memutuskan hubungan.