Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Tutorial: Menyiapkan RPKI yang didelegasikan untuk awalan BYOIP
Tutorial ini membahas semua kemampuan perlindungan rute BGP dari ujung ke ujung. Anda dapat berhenti setelah langkah apa pun dan menggunakan apa yang telah Anda atur sejauh ini. Langkah 1 dan 2 tidak memerlukan interaksi RIR. Langkah 3 dan yang lebih baru memerlukan pengaturan satu kali dengan RIR Anda. Untuk latar belakang konsep perlindungan rute BGP, persyaratan tingkat, dan RIR yang didukung, lihat. Pantau perlindungan rute BGP
Prasyarat
IPAM yang dibuat di Tingkat Lanjut.
Satu atau beberapa prefiks BYOIP disediakan untuk kumpulan IPAM.
Akses ke akun Registry Internet Regional Anda (ARIN, RIPE, APNIC, atau LACNIC).
Langkah 1: Lihat rute BGP Anda
Setelah awalan BYOIP disediakan untuk IPAM, lihat semua rute yang diiklankan di dasbor terpusat.
Langkah 2: Tinjau temuan perlindungan rute
Untuk pelanggan Tingkat Lanjut, IPAM mengevaluasi rute terhadap data ROA yang dipublikasikan dan menampilkan temuan dengan get-ipam-route-protection-.
catatan
get-ipam-route-protection-membutuhkan Tingkat Lanjut. Pelanggan Tingkat Gratis menerima UnsupportedOperation kesalahan.
Daftar semua temuan.
aws ec2 get-ipam-route-protection-findings \ --ipam-id ipam-0a1b2c3d4e5f6g7h8Filter untuk ROA yang tidak valid atau hilang.
aws ec2 get-ipam-route-protection-findings \ --ipam-id ipam-0a1b2c3d4e5f6g7h8 \ --filters "Name=rpki-status,Values=invalid,unknown"Filter berdasarkan status di Wilayah tertentu.
aws ec2 get-ipam-route-protection-findings \ --ipam-id ipam-0a1b2c3d4e5f6g7h8 \ --filters "Name=rpki-status,Values=invalid" "Name=resource-region,Values=us-west-2"
Berikut ini adalah output contoh.
{ "IpamId": "ipam-0a1b2c3d4e5f6g7h8", "RouteProtectionFindings": [ { "ResourceOwnerId": "123456789012", "ResourceRegion": "us-west-2", "IpamPoolId": "ipam-pool-0da89c821626f1e4b", "Cidr": "203.0.113.0/24", "State": "advertised", "AdvertisementType": "regional", "NetworkBorderGroup": "us-west-2", "PoolId": "ipv4pool-ec2-0a1b2c3d4e5f6g7h8", "Asn": "64512", "RpkiStatus": "valid", "RpkiStrength": "strict", "Roas": [ { "Asn": "64512", "Prefix": "203.0.113.0/24", "MaxLength": 24, "Match": true, "Expiration": "2027-06-15T00:00:00Z" } ], "RouteOverlaps": [ { "Prefix": "203.0.113.128/25", "Asn": "64513", "DetectedAt": "2026-03-10T15:45:00+00:00" } ], "SampleTime": "2026-03-10T15:30:00+00:00", "RoaSampleTime": "2026-03-10T16:00:00+00:00" } ] }
Nama filter yang valid adalah cidraccount-id,resource-region,byoip-cidr-state,advertisement-type,network-border-group,ipam-pool-id,rpki-status, danasn. Nama EC2-style filter ini tidak selalu cocok dengan bidang yang dikembalikan. Misalnya, Anda memfilter account-id tetapi respons kembaliResourceOwnerId, dan Anda memfilter byoip-cidr-state tetapi bidangnya adaState. Kekuatan ROA tidak dapat disaring.
Langkah 3: Siapkan RPKI yang didelegasikan
RPKI yang didelegasikan memungkinkan Anda memberi otorisasi AWS untuk mengelola ROA atas nama Anda.
-
Buat Asosiasi Registri Internet.
aws ec2 create-ipam-internet-registry-association --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --rir ARIN --org-handle my-arin-orgBerikut ini adalah output contoh.
{ "IpamInternetRegistryAssociation": { "IpamInternetRegistryAssociationId": "ipam-internet-registry-assoc-036486dfa6af58ee0", "State": "create-in-progress" } }Jalankan perintah berikut sampai status mencapai
pending-enable.aws ec2 describe-ipam-internet-registry-associations --region us-east-1 \ --ipam-internet-registry-association-ids ipam-internet-registry-assoc-036486dfa6af58ee0Setelah negara
pending-enable, siap untuk ChildRequestXml diserahkan ke RIR Anda. IPAM memetapkan ROA berdasarkan data VRP (Validated ROA Payload) publik. Mereka tertunda dan akan diaktifkan setelah Internet Registry Association diaktifkan. -
Tinjau ROA yang dipentaskan.
aws ec2 get-ipam-route-origin-authorizations --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0Berikut ini adalah output contoh.
{ "Roas": [ { "prefix": "18.96.0.0/14", "asn": "77221", "maxLength": "24", "state": "pending-activate" } ] } -
Aktifkan Asosiasi Registri Internet.
Bawa ChildRequestXml ke portal RIR Anda dan kirimkan permintaan delegasi. RIR mengembalikan XML respons induk. Ekstrak bidang berikut dari respons itu: RpkiVersion, ServiceUri, ChildHandle, ParentHandle, dan ParentBpkiTa. Kemudian panggil perintah berikut.
aws ec2 enable-ipam-internet-registry-association --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --rpki-version "..." \ --service-uri "..." \ --child-handle "..." \ --parent-handle "..." \ --parent-bpki-ta "..."Berikut ini adalah output contoh.
{ "IpamInternetRegistryAssociation": { "IpamInternetRegistryAssociationId": "ipam-internet-registry-assoc-036486dfa6af58ee0", "State": "enable-in-progress" } }Jalankan perintah berikut sampai status mencapai
enable-complete.aws ec2 describe-ipam-internet-registry-associations --region us-east-1 \ --ipam-internet-registry-association-ids ipam-internet-registry-assoc-036486dfa6af58ee0Setelah keadaan
enable-complete, transisi ROA dipentaskan kecreate-complete. AWS sekarang mengelola siklus hidup ROA untuk semua CIDR di bawah asosiasi ini. -
Lihat CIDR terkait.
aws ec2 get-ipam-internet-registry-association-cidrs --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0Berikut ini adalah output contoh.
{ "IpamInternetRegistryAssociationCidrs": [ { "Cidr": "18.96.0.0/14", "LastObservedAt": "2026-07-30T18:00:00.000Z" } ] } -
Lihat ASN terkait.
aws ec2 get-ipam-internet-registry-association-asns --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0Berikut ini adalah output contoh.
{ "IpamInternetRegistryAssociationAsns": [ { "Asn": "77221", "LastObservedAt": "2026-07-30T18:00:00.000Z" } ] }
Langkah 4: Menyediakan BYOIP dengan pembuatan ROA otomatis
Dengan RPKI yang didelegasikan aktif, penyediaan disederhanakan.
| Sebelum (tanpa RPKI yang didelegasikan) | Setelah (dengan RPKI yang didelegasikan) |
|---|---|
Harus menyediakan --cidr-authorization-context |
Masih lulus--cidr-authorization-context, tetapi dengan Message="CoveredByInternetRegistryAssociation",Signature="" - tidak diperlukan pesan yang ditandatangani |
| Harus memvalidasi melalui catatan WHOIS atau DNS TXT | Tidak diperlukan - IPAM memverifikasi terhadap CIDR asosiasi |
| Harus membuat ROA secara manual di RIR sebelum beriklan | ROA dibuat secara otomatis saat penyediaan |
| Harus memperbarui ROA secara manual sebelum kedaluwarsa | AWS perpanjangan otomatis - tidak ada tindakan yang diperlukan |
aws ec2 provision-ipam-pool-cidr \ --cidr 18.97.16.0/24 \ --ipam-pool-id ipam-pool-0da89c821626f1e4b \ --cidr-authorization-context Message="CoveredByInternetRegistryAssociation",Signature="" \ --region us-east-1
IPAM memvalidasi kepemilikan melalui Internet Registry Association dan membuat ROA ketat yang cocok dengan lokal dan ASN kumpulan. Tidak ada langkah ROA manual.
Langkah 5: Kelola ROA untuk awalan lokal
Untuk ruang IP yang tidak dibawa ke AWS, gunakan registrasi kebijakan perutean (RPR).
-
Buat RPR.
aws ec2 create-ipam-routing-policy-registration --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --cidr 18.96.0.0/14 --asns 77221,13446 \ --permit-more-specific-announcementsBerikut ini adalah output contoh.
{ "deltaId": "0130c368-1f8c-4283-8f16-66e67e633086", "state": "PENDING" } -
Periksa status delta. Jika perubahan akan membatalkan rute yang ada, itu gagal dengan kesalahan. Gunakan
--forceuntuk mengganti.aws ec2 get-ipam-routing-policy-registration-deltas --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --delta-id 0130c368-1f8c-4283-8f16-66e67e633086 -
Pembaruan batch (atom). Pembaruan batch berhasil atau gagal secara atomik. Tidak ada aplikasi parSIAL.
aws ec2 batch-modify-ipam-routing-policy-registrations --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --delta-json file://delta.jsonDimana
delta.jsonberisi yang berikut ini.{ "Add": [ { "prefix": "18.96.0.0/14", "asns": ["77221", "13446"], "permit-more-specific-announcements": "false" } ], "Delete": [ { "prefix": "18.97.16.0/24", "asns": ["77221", "13446"], "permit-more-specific-announcements": "false" } ] } -
Lihat semua pendaftaran untuk asosiasi.
aws ec2 get-ipam-routing-policy-registrations --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0Berikut ini adalah output contoh.
{ "IpamRoutingPolicyRegistrations": [ { "Cidr": "18.96.0.0/14", "Asns": ["77221", "13446"], "PermitMoreSpecificAnnouncements": false, "MaxLength": 14, "LatestDeltaId": "0130c368-1f8c-4283-8f16-66e67e633086", "State": "create-complete" }, { "Cidr": "18.97.16.0/24", "Asns": ["77221", "13446"], "PermitMoreSpecificAnnouncements": false, "MaxLength": 24, "LatestDeltaId": "0130c368-1f8c-4283-8f16-66e67e633086", "State": "create-complete" } ] } -
Filter ke awalan tertentu.
aws ec2 get-ipam-routing-policy-registrations --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --cidr 18.96.0.0/14
Langkah 6: Siapkan CloudWatch alarm untuk anomali rute
IPAM menerbitkan CloudWatch metrik untuk setiap rute BYOIP ke akun IPAM global. Met RoaExpiration rik dipublikasikan ke AWS/IPAM namespace dengan dimensiCidr,, RoaPrefixAsn, danMaxLength.
| Tipe | Nama | Deskripsi |
|---|---|---|
| Metrik | RoaExpiration | Jumlah hari hingga ROA berakhir |
| Dimensi | Asn | ASN untuk awalan |
| Dimensi | Cider | CIDR dibawa melalui BYOIP |
| Dimensi | MaxLength | MaxLength dari ROA |
| Dimensi | RoaPrefix | Awalan dari ROA |
Karena RoaExpiration melaporkan jumlah hari yang tersisa hingga ROA berakhir, alarm ketika nilai turun ke atau di bawah ambang batas Anda. Tentukan keempat dimensi untuk menargetkan ROA tunggal. Buat alarm di akun dan Wilayah yang sama tempat metrik dipublikasikan.
aws cloudwatch put-metric-alarm --region us-east-1 \ --alarm-name "IPAM-RoaExpiration-203.0.113.0-24" \ --alarm-description "Alert when the ROA for 203.0.113.0/24 is within 30 days of expiration" \ --namespace "AWS/IPAM" \ --metric-name RoaExpiration \ --dimensions Name=Cidr,Value=203.0.113.0/24 Name=RoaPrefix,Value=203.0.113.0/24 Name=Asn,Value=64512 Name=MaxLength,Value=24 \ --statistic Minimum \ --period 86400 \ --evaluation-periods 1 \ --threshold 30 \ --comparison-operator LessThanOrEqualToThreshold \ --treat-missing-data notBreaching \ --alarm-actions arn:aws:sns:us-east-1:123456789012:roa-expiry-notifications
Pembersihan
Untuk menghapus sumber daya RPKI yang didelegasikan:
Hapus semua pendaftaran kebijakan perutean.
Putuskan hubungan Asosiasi Registri Internet.
(Opsional) Hapus otorisasi di portal RIR Anda.
penting
Menghapus Asosiasi Registri Internet menghapus semua ROA AWS yang dikelola untuk asosiasi tersebut. Pastikan rute Anda memiliki cakupan ROA alternatif sebelum Anda memutuskan hubungan.