チュートリアル: ASN を IPAM に取り込む
パートナーやお客様がネットワークで許可リストに登録している信頼できる IP アドレスと自律システム番号 (ASN) をアプリケーションで使用している場合、そのアプリケーションを AWS で実行できます。パートナーまたはお客様が許可リストを変更する必要はありません。
AS 番号 (ASN) は、インターネット上でネットワークのグループを識別し、ボーダーゲートウェイプロトコル
独自の自律システム番号の持ち込み (BYOASN) を利用すると、AWS に持ち込んだ IPv4 または IPv6 アドレスを AWS ASN ではなく独自のパブリック ASN でアドバタイズできます。BYOASN を使用すると、IP アドレスから発信されるトラフィックには AWS ASN ではなく ASN が伝送され、IP アドレスと ASN に基づいてリストされたトラフィックを許可しているお客様やパートナーがワークロードにアクセスできるようになります。
重要
IPAM のホームリージョンの IPAM アカウントを使用して、このチュートリアルを完了します。
このチュートリアルでは、IPAM に持ち込むパブリック ASN を所有していて、既に AWS に BYOIP CIDR をパブリックスコープのプールに持ち込み、プロビジョニングしていることを前提としています。ASN は IPAM にいつでも持ち込むことができますが、使用するには AWS アカウントに持ち込んだ CIDR に関連付ける必要があります。このチュートリアルでは、これを実行済みであることを前提としています。詳細については、「チュートリアル: IP アドレスを IPAM に移行する」を参照してください。
独自の ASN と AWS ASN の広告を遅滞なく切り替えることができますが、AWS ASN から独自の ASN への変更は 1 時間に 1 回に制限されます。
BYOIP CIDR が現在広告されている場合は、ASN に関連付けるために広告から撤回する必要はありません。
ASN のオンボーディングの前提条件
このチュートリアルを完了するに必要なものは以下のとおりです。
-
2 バイトまたは 4 バイトのパブリック ASN。
-
AWS の チュートリアル: IP アドレスを IPAM に移行する で IP アドレス範囲を既に持ち込んでいる場合は、IP アドレス CIDR 範囲が必要となります。さらに、プライベートキーも必要です。IP アドレス CIDR 範囲を AWS に持ち込んだときに作成したプライベートキーを使用するか、Amazon EC2 ユーザーガイドの「Create a private key and generate an X.509 certificate」で説明されているように新しいプライベートキーを作成できます。
-
チュートリアル: IP アドレスを IPAM に移行する で AWS に IPv4 または IPv6 アドレス範囲を持ち込む際に、X.509 証明書を作成し、その X.509 証明書を RIR の RDAP レコードにアップロードします。ASN には、 RIR の RDAP レコードに作成したものと同じ証明書をアップロードする必要があります。エンコードされた部分の前後の
-----BEGIN CERTIFICATE-----および-----END CERTIFICATE-----文字列を、必ず含めます。このコンテンツはすべて、長い 1 行にする必要があります。RDAP を更新する手順はご使用の RIR によって異なります。-
ARIN の場合は、Account Manager ポータル
で [ASN の変更] オプションを使用して、ASN を表す「ネットワーク情報」オブジェクトの [パブリックコメント] オプションに証明書を追加します。組織の [comments] セクションには追加しないでください。 -
RIPE の場合は、ASN を表す「aut-num」オブジェクトに、新しい [descr] フィールドとして証明書を追加します。これらは通常、
RIPE データベースポータルの [マイリソース] セクションにあります。
組織の [コメント] セクションや、「aut-num」オブジェクトの [備考] フィールドには追加しないでください。 -
APNIC の場合は、証明書をメールで helpdesk@apnic.net
に送信し、ASN の [備考] フィールドに手動で追加します。ASN の APNIC 正規連絡先を使用してメールを送信します。
-
-
IPAM に IP アドレス範囲を持ち込む場合は、ROA を作成して、IPAM に持ち込む IP アドレス空間を制御していることを検証します。その ROA に加えて、IPAM に持ち込む ASN を持つ RIR に 2 つ目の ROA が必要です。RIR の ASN のためにこの 2 つ目の ROA がない場合は、「3. RIR に ROA オブジェクトを作成する」を完了します。他のステップは無視します。
チュートリアルのステップ
AWS コンソールまたは AWS CLI を使用して、以下の手順を実行します。
次のステップ
ASN および IP プレフィックスの ROA 管理を自動化するには、「BGP ルート保護のモニタリング」を参照してください。