Chat with us, powered by LiveChat
Varidata 新闻资讯
知识库 | 问答 | 最新技术 | IDC 行业新闻
Varidata 官方博客

BGP线路准备:ASN、IP前缀、IRR和RPKI检查清单

发布日期:2026-08-31
BGP 路由安全检查清单示意图

互联网上的路由劫持事件正在急剧上升。在向全网宣布你的IP地址空间或上线新的 日本服务器 之前,你需要采取主动防御措施。你的 BGP线路 准备必须覆盖四个关键支柱:ASN、IP前缀、IRR和RPKI。这些要素共同构成你的完整安全检查清单。

如果缺乏充分准备,你将面临代价高昂的错误配置和毁灭性的安全漏洞。攻击者可以重定向你的流量或冒充你的网络,无论你只运营一台日本服务器,还是拥有全球骨干网络。MANRS倡议现在期望运营商将这些防护措施视为标准实践。

本指南将逐步为你讲解每一个支柱。你将明确了解需要获取、配置和验证的内容。按照这份检查清单操作,构建一个安全、可靠、值得对等方信任的BGP基础。

关键信息

  • 从所属RIR获取公共ASN,以在互联网上标识你的网络。

  • 合理规划IP前缀,避免碎片化,保持路由表整洁。

  • 在IRR中登记路由对象,以证明你拥有这些前缀。

  • 在RPKI中创建ROA,以密码学方式授权你的路由通告。

  • 定期审查IRR和RPKI记录,以持续维持安全性。

BGP线路准备:ASN要点

你的ASN是你在全球互联网中的网络唯一标识。没有ASN,你无法参与BGP路由。正确获取并配置ASN,是BGP线路准备的第一步关键工作。

ASN基础知识与申请

在申请前,你需要理解ASN的两种类型:公共ASN和私有ASN。公共ASN用于全球互联网,私有ASN仅在本地网络中使用。下表展示了它们的主要差异。

对比维度

公共AS号码

私有AS号码

使用范围

全球互联网

本地/私有网络

可见性

全网可见

仅在私有网络内可见

全球唯一性

全球唯一

可在多个网络中重复使用

注册要求

由IANA分配,经RIR下发

无需注册

成本与获取难度

需要注册并支付费用

内部使用免费可用

典型用户

ISP、具有全球业务的企业

需要内部路由控制的企业

如果要在互联网上进行路由通告,你需要公共ASN。你必须向所在区域互联网注册管理机构(RIR),如ARIN或RIPE NCC提出申请。流程通常遵循如下时间线:

  1. 向所属RIR提交ASN申请。

  2. 资源分析师通常会在2个工作日内审核你的申请。

  3. 获批后,你需在60天内完成费用支付并提交签署好的“注册服务协议”(RSA)。

  4. 在RIR收到签署的RSA和费用后的2个工作日内,ASN资源将被正式分配。

按照这个时间表,你通常可以在一到两周内获得ASN。

为路由配置你的ASN

拿到ASN后,你需要在路由器上进行配置。配置从基础命令开始。在思科(Cisco)路由器上,你会用到如下命令:

  • router bgp <ASN>:进入路由器配置模式,创建一个BGP进程。

  • neighbor <IP> remote-as <ASN>:配置BGP邻居的IP地址和远端ASN。

这两个命令构成了最小化的基础配置。你可以增加诸如 neighbor <IP> next-hop-selfneighbor <IP> route-map <name> 等可选命令,以获得更灵活的控制。

准备工作还包括理解流量工程。ASN Prepending是其中重要手段。它通过在BGP路由通告中人为增加AS Path长度来实现。当你多次重复自己的AS号时,远端路由器会看到更长的AS Path。在权重(weight)、本地优先级(local preference)等更高优先级属性相同的前提下,它们会更倾向选择AS Path更短的替代路径。通过这种方式,你可以将入站流量从特定链路上引开,以实现负载均衡、维护或故障切换等目的。

合理的ASN配置与Prepending策略能让你更好掌控路由。这一基础为后续所有BGP线路准备工作提供支撑,包括IP前缀规划和路由安全防护。

IP前缀规划与注册

你的IP前缀代表着你在网络上的“可寻址领土”。合理规划这些地址空间的分配,有助于避免碎片化,并确保在整个互联网范围内实现高效路由。这一步的BGP线路准备,将直接影响对等方访问你服务的难易程度。

前缀分配与结构设计

你需要一个清晰的地址空间划分策略。首先,从RIR获取一块较大的地址段。然后再根据网络拓扑,将其拆分为更小、逻辑清晰的子网。这种分层结构有助于保持路由表干净、可管理。

尽量避免大量零散的小前缀。你通告的每一个前缀,都会在全球路由表中新增一条记录。根据2026年8月19日的CIDR Report,全球IPv4 BGP路由表中约包含107.2万条前缀。每一条不必要的通告都会进一步推高这个数字。如果你没有进行前缀聚合,而是通告大量过小的前缀,对等方可能会对你的路由进行过滤。

根据实际使用情况来规划前缀大小。可以将/24前缀分配给客户使用,将更大的块保留给数据中心基础设施。为每个分配预留一定增长空间,从而减少将来重编号(renumbering)的需求。

同时要考虑上下游关系。前缀结构会影响你实施流量工程策略的方式。一个组织良好的地址块,可以让你更高效地使用路由策略(route-map)和前缀列表(prefix-list)。你可以精细控制向不同对等方通告哪些具体子网。

在RIR注册前缀

注册是确立地址空间法律归属的重要步骤。你必须在RIR数据库中创建路由对象(route object),记录你的前缀信息。这些对象把前缀与ASN关联起来,证明你有权通告这些地址段。

未注册的前缀会带来严重问题。许多对等方会自动过滤缺乏正确注册的路由。他们的自动化系统在接受BGP通告前,会先检查IRR。没有正确注册,你的流量可能根本无法到达目标。

RIR通常提供管理门户。你登录后,创建路由对象,并将你的ASN填写为Origin ASN。整个过程只需几分钟,却能带来长期的保护。此外,你还应在注册记录中保持准确的联系信息。

注册不仅提升基础路由可用性,也强化你的整体安全态势。它能让其他运营商自动验证你的通告,从而降低前缀被劫持或伪造的风险。你的注册记录将成为互联网路由系统信任基础设施的一部分。

配置IRR以进行路由验证

互联网路由注册库(IRR)是一个公共数据库系统,你可以在其中记录哪些ASN被授权通告哪些前缀。这些记录被称为路由对象(route object),是对等方在接受BGP通告前查询的重要信任层。如果缺乏准确的IRR记录,你的路由可能会在网络各处遭到过滤或拒收。

在IRR中创建路由对象

你通过RIR的门户来创建路由对象。每个对象都包含前缀、Origin ASN和联系信息。对IPv4使用 route: 字段,对IPv6使用 route6: 字段。这些对象告诉全网:你的ASN对相应地址空间拥有合法通告权限。

这些记录的准确性比你想象的更重要。一项为期1.5年的纵向分析在最大规模的IRR数据库中发现,在1,542,724条路由对象中,有34,199条为不规则记录,其中6,373条被认为具有潜在可疑性。这意味着,恶意行为者有机会利用虚假记录绕过防御机制。

由于IRR缺乏统一严格的验证标准,且不同数据库之间的协调有限,很多不准确记录长期存在。攻击者正是利用这一弱点发起攻击。下面是几个已被记录的案例:

攻击案例

攻击者(ASN)

目标/受害者

方式与后果

案例1

AS209243(QuickHost.uk)

亚马逊的地址空间(用于托管Celer Network加密货币交易所)

在ALTDB中登记虚假路由对象,伪装成亚马逊(AS16509)的上游,从而成功实施BGP劫持。

案例2

AS207427(GoHosted.eu)

3个由UCSD通告的前缀

为这些前缀登记虚假IRR对象,并在BGP中劫持通告,持续时间超过一个月。

这些攻击之所以能够得逞,是因为运营者对IRR数据过度信任,却缺乏进一步验证。你的BGP线路准备必须包括:创建准确的路由对象,并定期审计它们是否遭到未授权修改。

利用IRR进行过滤与合规

网络运营商会使用你的IRR记录来为BGP会话生成前缀过滤列表。典型流程如下:

  1. 获取邻居的AS号码,以及(可选的)AS-SET对象(AS-MACRO)。

  2. 递归展开AS-SET,获取该对等方可能通告的全部AS号码列表。

  3. 针对每个AS号码,在IRR中查询所有相关前缀(路由对象)。

  4. 构建允许的前缀列表(可选择加入Origin ASN信息)。

  5. 定期刷新生成的前缀过滤规则,建议每天更新一次,因为IRR对象会频繁变化。

诸如bgpq3和bgpq4这类工具可以自动完成上述流程,它们能直接从IRR数据生成前缀列表。你可以将这些工具集成到自动化脚本中,再通过NETCONF将过滤规则推送到路由器。这样就能在不依赖人工操作的情况下,保持过滤规则始终最新。

要符合MANRS规范,你必须维护准确的IRR对象。RIPE NCC开发了rpki-irr-bgp-stats工具,帮助你识别不一致之处。该软件会将BGP通告与RPKI及IRR数据进行对比分析。它需要三个输入:NRO扩展委托统计数据、包含通告的BGP RIS转储文件,以及一个包含ROA数据或路由对象的授权文件。工具会根据这些授权数据验证通告,并输出有效(valid)、无效(invalid)以及未知(unknown)等统计结果。你可以按RIR、国家进行分组,或生成世界地图视图。通过这些可视化结果,你可以在问题引发严重后果之前,及时发现AS号码或前缀长度的不匹配。

IRR配置是你BGP线路准备中的关键环节。准确的路由对象可以保护你的前缀免遭劫持,也能让依赖你记录进行过滤的对等方更信任你的网络。建议每月审查一次IRR对象,并及时清理失效条目。

部署RPKI以增强安全性

RPKI是抵御BGP劫持的最有力防线之一。它通过密码学证书,将你的前缀与ASN绑定到一起,形成路由器可以自动验证的信任链。如果缺少这一层保护,你的BGP线路准备就不算完整。

理解ROA及其作用

ROA(Route Origin Authorization,路由起源授权)是RPKI的核心构建块。你通过创建数字签名的ROA,记录三项关键信息:子网、被授权的ASN以及最大前缀长度。这个记录对全网声明,谁有权通告这段地址空间。

ROA的部署正在快速增长。根据MANRS年度RPKI增长报告,截至2024年12月31日,全球RPKI仓库中已有280,692条ROA,相比2023年底记录的188,345条,增长了49%。全球网络运营商已经将RPKI视为至关重要的基础设施。

路由起源验证(ROV,Route Origin Validation)会利用你的ROA来检查每一条进入的BGP路由。验证流程大致如下:

  1. 你的网络创建一条ROA,记录子网、被授权ASN以及最大前缀长度。

  2. 当出现针对该子网的BGP路由时,你的路由器会将其Origin ASN与ROA进行比对。

  3. 如果Origin ASN与ROA中被授权的ASN一致,路由器会将该路由标记为Valid并接受。

  4. 如果Origin ASN不匹配,路由器会将该路由标记为Invalid并拒绝。

  5. 通过这种验证机制,只允许被授权的ASN起源该前缀,从而阻止BGP劫持。

部署并强制执行RPKI的网络,会自动丢弃无效通告。这种策略在攻击者重定向你的流量之前就将其拦截。你的对等方也会更有信心,因为你的通告可以通过密码学方式被验证。

创建与管理ROA

你可以通过所属RIR的门户创建ROA。以ARIN Online为例,标准流程如下:

  1. 登录ARIN Online,在导航菜单中选择Routing Security(路由安全)。

  2. 在“Your Organization”窗口中,为目标组织选择Manage RPKI

  3. 在“Routing Security Dashboard”页面中,选择Create ROA

  4. 在“Create a Route Origin Authorization (ROA)”窗口中,填写必填字段,然后点击Next Step

  5. 在“Review ROA”窗口中,检查信息无误后,点击Submit提交ROA请求。

需要注意的是,现在不再允许创建重复或重叠的ROA。ROA自动续期功能已经消除了对重复ROA的需求。

不推荐使用“Maximum Length”字段。该字段原本用于防止通过发布更具体前缀进行劫持。针对已有通告,创建ROA的最简单方法,是在“Announcements”标签页中使用“Create ROA”按钮。该操作会创建一条与现有通告完全匹配的ROA,即最大长度与前缀长度相同,从而采用推荐的默认值。此时,Max Length字段会在实际签名的ROA对象中被省略。

你应当定期审查ROA。在退役前缀时删除失效记录,在网络架构变更时更新记录。这些维护工作能确保RPKI配置始终准确、值得信赖。

现在,你的BGP线路准备检查清单已经包含了RPKI部署这一项。通过这一最终的密码学防护层,你的安全体系得以完善。你已经准备好ASN,规划了IP前缀,登记了IRR路由对象,并通过ROA保护了路由通告。你的网络已经为安全、可靠的BGP运行做好准备。

你的BGP线路准备检查清单现已覆盖四大关键支柱。你获取了ASN,规划了IP前缀,登记了IRR路由对象,并通过ROA实现了RPKI防护。每一个步骤都在抵御路由劫持方面发挥作用。

这些准备会带来实实在在的收益:对等方会更信任你的通告,你的网络更能抵御未授权的前缀声明,对等互联关系也会更加顺畅。

安全是一个持续过程。请每月审查一次IRR对象;在网络架构变更时更新ROA;遵循MANRS最佳实践,以保持与你所在行业的安全标准同步。

从今天就开始你的准备工作。将这份检查清单作为基础,在攻击者利用你的漏洞之前,先把BGP基础设施保护好。

常见问题(FAQ)

ASN申请流程需要多长时间?

通常你可以在一到两周内获得ASN。RIR一般会在大约两个工作日内审核你的申请。随后,你有60天时间签署协议并支付费用。在RIR收到协议和费用后的两个工作日内,会正式分配ASN资源。

我是否需要同时具备IRR记录和RPKI ROA?

是的,两者都需要。IRR记录帮助对等方构建你的路由前缀过滤规则,RPKI ROA则以密码学方式证明你对前缀的通告权限。二者结合,才能构建完整的劫持防御体系,只依赖其中之一都会留下安全空白。

如果我没有注册前缀会发生什么?

许多对等方会自动过滤未注册的路由。他们的系统在接受BGP通告前会检查IRR。如果缺乏注册,你的流量可能根本无法到达目的地。前缀注册同样也确立了你对地址空间的法律归属,这一步在RIR门户中只需几分钟即可完成。

我应该多久审查一次IRR对象和ROA?

建议每月审查一次IRR对象,及时删除失效条目;在网络架构发生任何变化时,立即更新ROA。定期维护能保证记录的准确和可信。过期或错误的记录不仅会导致路由过滤问题,还可能暴露你在劫持攻击面前的薄弱环节。

您的免费试用从这里开始!
联系我们的团队申请物理服务器服务!
注册成为会员,尊享专属礼遇!
您的免费试用从这里开始!
联系我们的团队申请物理服务器服务!
注册成为会员,尊享专属礼遇!
Telegram Teams