本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
監控 BGP 路由保護
IPAM BGP 路由保護會監控資源公有金鑰基礎設施 (RPKI) 從單一儀表板跨帳戶和區域的所有自帶 IP (BYOIP) 字首的有效性、偵測可能表示劫持的路由重疊,並使用委派的 RPKI,可消除 ARIN、RIPE、APNIC 和 LACNIC 的手動路由來源授權 (ROA) 管理。您從每個字首登入區域網際網路登錄檔 (RIR) 入口網站到零手動 ROA 操作。
此功能解決了以下問題
將自己的 IP 地址帶到 的客戶 AWS ,必須在其區域網際網路登錄檔手動管理 BGP 路由保護。這表示登入每個字首的 RIR 入口網站 (ARIN、RIPE、APNIC)、追蹤數十或數百個 ROAs 的過期日期,以及依賴第三方工具來偵測路由劫持。對於 ROA 管理,客戶可以使用其 RIR 的託管入口網站或執行 Krill (NLnet Labs) 等開放原始碼工具來操作自己的 RPKI 憑證授權機構 (CA)。許多客戶會完全略過建立 ROA 或建立一次,並忘記續約。沒有整合的解決方案可將路由監控、RPKI 管理和 IP 地址管理整合在一個位置。
使用委派的 RPKI,您不再需要在佈建時提供 CIDRs或字首的真偽或所有權證明,因為 AWS 會代表您進行驗證。同時, 會為您佈建的每個新 CIDR AWS 建立 ROAs。
運作方式
BGP 路由保護是從三層建置的,每個層都建置在先前的層上:
-
路由探索:IPAM 會探索帳戶和區域之間的所有 BYOIP 路由。您可以在一個儀表板中看到字首、ASN、公告狀態和 RPKI 有效性。
-
路由保護調查結果:IPAM 會根據發佈的 ROA 資料評估每個路由。它會標記衝突的 ROAs、遺失的 ROAs、寬鬆組態,以及來自其他 ASNs重疊公告。否則,您將無法偵測子字首劫持或過期的 ROAs,直到流量已路由錯誤為止。
-
委派 RPKI:您授權 使用 RIR 透過一次性設定代表您 AWS 管理 ROAs。從那時開始,IPAM 會在您佈建 CIDRs 時自動建立 ROAs、在過期前自動續約,以及針對您尚未帶到 的內部部署字首管理 ROAs AWS。如果沒有委派,您必須手動追蹤數十個 ROAs 的過期日期,並在每個 RIR 入口網站個別續約。
使用時機
如果符合下列任何條件,請考慮使用 BGP 路由保護:
您有 BYOIP 字首,並想知道它們是否受到保護,不受劫持。
您想要停止在 RIR 手動建立和續約 ROAs。
您希望單一儀表板顯示所有帳戶和區域的 RPKI 狀態。
您需要從與 IP 相同的主控台管理內部部署 IP 空間 AWS IPs ROAs。
如果符合下列任何條件,則不需要 BGP 路由保護:
您只能使用擁有 AWS的 IP 空間 (彈性 IP 地址、服務受管字首)。 會自動 AWS 管理這些 IP 空間的 ROAs。
您的 BYOIP 字首不會公告至網際網路 (僅供私有使用 AWS)。沒有 BGP 公告表示沒有劫持風險。
您的組織已執行具有完整自動化和監控的成熟 RPKI CA (例如 Krill)。在這種情況下,委派的 RPKI 會複製您已擁有的內容,但監控儀表板可能仍會為集中可見性增加值。
入門選項
您不需要一次啟用所有項目。每個功能都會獨立運作:
-
監控:檢視 IPAM 從佈建字首自動探索的所有 BYOIP 路由,包括公告狀態、RPKI 有效性、ROA 強度、路由重疊和 ROA 過期。免費方案客戶可以呼叫路由探索 API;進階方案會新增包含 RPKI 問題清單和重疊偵測的完整儀表板。不需要 RIR 設定。從這裡開始了解您目前的狀態,然後再進行變更。
-
委派 RPKI: AWS 透過使用 RIR 的一次性網際網路登錄關聯設定,將 ROA 管理委派給 。啟用後,ROAs 會在佈建時建立並自動續約。委派的 RPKI 支援批次更新,以原子方式管理多個字首。如果您已經手動管理 ROAs,並想要消除該操作負擔,請從這裡開始。
您可以從監控開始、評估您的姿勢,稍後再新增委派的 RPKI,而不會中斷現有的路由。
層要求
| 功能 | 免費方案 | 進階層 |
|---|---|---|
| 路由探索 (檢視路由) | 是 | 是 |
| 路由保護調查結果 (RPKI 狀態、重疊) | 否 | 是 |
| 委派 RPKI (自動化 ROA 管理) | 否 | 是 |
| 內部部署 ROA 管理 (路由政策註冊) | 否 | 是 |
如需定價詳細資訊,請參閱 Amazon VPC 定價頁面上
支援的區域網際網路註冊表
| RIR | 涵蓋範圍 | 備註 |
|---|---|---|
| ARIN | 北美洲,加勒比地區 | 美國客戶最常使用 |
| 成熟 NCC | 歐洲、中東、中亞 | |
| 語氣 | 亞太區域 | |
| LACNIC | 拉丁美洲、加勒比 | 支援的委派 RPKI。在初始設定期間,無法使用自動 CIDR 探索和 ROA 預先建立。 |
| 非洲 | 非洲 | 僅路由探索和調查結果。不支援委派的 RPKI。 |
重要概念
- ROA (路由來源授權)
密碼編譯簽署的物件,授權特定 ASN 公告特定 IP 字首。ROAs 有三個關鍵屬性:CIDR、ASN 和最大長度。長度上限表示授權 ASN 宣告的最長 (最特定) 子網路。
- 嚴格 ROA
長度上限完全符合字首長度。授權 ASN 宣布時,只有此確切字首是 RPKI 有效。來自任何 ASN 的更具體公告為 RPKI 無效。這是建議的預設值。
- 允許 ROA
長度上限大於字首長度。授權的 ASN 可以宣告更特定的子網路,這些子網路也是 RPKI 有效。這對於流量工程很有用,但提供較弱的保護,防止子字首劫持。
- 網際網路登錄檔關聯
IPAM 與 RIR 之間的信任關係。啟用後, AWS 可以發佈和管理 IP 空間的 ROAs。
- 路由政策註冊 (RPR)
字首的一組 ROAs,由 IPAM 管理,用於尚未到達的 IP 空間 AWS。RPR 包含字首和 ASNs 清單,對應至多個 ROAs (每個 ASN 一個)。RPRs 涵蓋內部部署字首。
- ROA 自動續約
委派 RPKI 處於作用中狀態時,請在過期前自動 AWS 續約 ROAs。不需要追蹤或手動動作。
沒有 BGP 路由保護會發生什麼情況
-
完全沒有 ROA:您的字首具有 RPKI 狀態未知。強制執行 RPKI 驗證的網路仍可接受它,但您沒有任何路由劫持的保護。任何 ASN 都可以宣告您的字首或更具體的字首,而且驗證網路沒有拒絕的基礎。
-
允許 ROA:您的字首是 RPKI 有效,但 是來自相同 ASN 的更具體公告。入侵 ASN 登入資料的攻擊者可以宣告更具體的字首,這些字首同樣有效,並分割您的流量。
-
已過期的 ROA:您的字首從有效轉換為不明。流量會繼續流動,但因為驗證網路無法區分您的合法公告與未經授權的公告,所以不再保護字首免受路由劫持。
-
無重疊偵測:第三方宣告您的字首或子字首。如果沒有監控,除非客戶回報連線問題,這可能需要數小時或數天的時間。
主控台視覺化
Route 監控儀表板 (IPAM > 監控 > Route 監控) 會顯示三個圖表:
RPKI 涵蓋範圍:顯示所有公告路由有效、無效和未知的圓餅圖。
ROA 強度:圓餅圖,顯示嚴格與寬鬆分佈。
具有重疊的路由:來自不同 ASNs路由計數。
命令列
本節中的命令與《AWS CLI 命令參考》連結。本文件旨在詳細說明執行命令時可使用的選項。
檢視探索的路由:get-ipam-discovered-routes
檢視路由保護問題清單:get-ipam-route-protection-findings
建立網際網路登錄關聯:create-ipam-internet-registry-association
啟用網際網路登錄關聯:enable-ipam-internet-registry-association
檢視關聯 CIDRs:get-ipam-internet-registry-association-cidrs
若要查看如何使用 AWS CLI 設定 BGP 路由保護的範例,請參閱 教學課程:設定 BYOIP 字首的委派 RPKI。