View a markdown version of this page

Tutorial: Delegiertes RPKI für BYOIP-Präfixe einrichten - Amazon Virtual Private Cloud

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Tutorial: Delegiertes RPKI für BYOIP-Präfixe einrichten

In diesem Tutorial werden alle Funktionen zum BGP-Routenschutz von Anfang bis Ende beschrieben. Sie können nach jedem Schritt aufhören und das verwenden, was Sie bisher eingerichtet haben. Für die Schritte 1 und 2 ist keine RIR-Interaktion erforderlich. Für die Schritte 3 und später ist eine einmalige Einrichtung mit Ihrem RIR erforderlich. Hintergrundinformationen zu BGP-Routenschutzkonzepten, Tieranforderungen und unterstützten RIRs finden Sie unter. Überwachen Sie den BGP-Routenschutz

Voraussetzungen

  • Ein IPAM, das im Advanced-Tarif erstellt wurde.

  • Ein oder mehrere BYOIP-Präfixe, die für IPAM-Pools bereitgestellt wurden.

  • Zugriff auf Ihr regionales Internetregistrierungskonto (ARIN, RIPE, APNIC oder LACNIC).

Schritt 1: Sehen Sie sich Ihre BGP-Routen an

Sobald Sie BYOIP-Präfixe für IPAM bereitgestellt haben, sehen Sie sich alle angekündigten Routen im zentralen Dashboard an.

AWS Management Console
Um Ihre BGP-Routen einzusehen
  1. Öffnen Sie die IPAM-Konsole unter. https://console.aws.amazon.com/ipam/

  2. Wählen Sie im Navigationsbereich IPAM und dann Ihre IPAM aus.

  3. Wählen Sie unter Überwachung die Option Routenüberwachung aus.

Das Dashboard zeigt alle BYOIP-Routen mit Präfix, Gebietsschema, Werbestatus, ASN, RPKI-Gültigkeit, ROA-Stärke und Routenüberschneidungen an.

Command line

Verwenden Sie get-ipam-discovered-routes, um erkannte Routen anzuzeigen. https://docs.aws.amazon.com/cli/latest/reference/ec2/get-ipam-discovered-routes.html Dieser Befehl steht sowohl Kunden des kostenlosen Kontingents als auch des Advanced-Kontingents zur Verfügung.

aws ec2 get-ipam-discovered-routes \ --ipam-resource-discovery-id ipam-res-disco-0365d2977fc1672fe \ --resource-region us-west-2

Es folgt eine Beispielausgabe.

{ "IpamDiscoveredRoutes": [ { "IpamResourceDiscoveryId": "ipam-res-disco-0365d2977fc1672fe", "ResourceRegion": "us-west-2", "ResourceOwnerId": "123456789012", "Cidr": "203.0.113.0/24", "Asn": "64512", "State": "advertised", "AdvertisementType": "regional", "NetworkBorderGroup": "us-west-2", "PoolId": "ipv4pool-ec2-0a1b2c3d4e5f6g7h8", "IpamPoolId": "ipam-pool-0da89c821626f1e4b", "SampleTime": "2026-03-10T15:30:00+00:00" } ] }

Schritt 2: Überprüfen Sie die Ergebnisse zum Routenschutz

Für Advanced-Tier-Kunden bewertet IPAM Routen anhand veröffentlichter ROA-Daten und ermittelt die Ergebnisse mithilfe von get-ipam-route-protection-findings. https://docs.aws.amazon.com/cli/latest/reference/ec2/get-ipam-route-protection-findings.html

Anmerkung

Für get-ipam-route-protection-findings ist die Advanced-Stufe erforderlich. Kunden des kostenlosen Kontingents erhalten eine Fehlermeldung. UnsupportedOperation

  1. Listet alle Ergebnisse auf.

    aws ec2 get-ipam-route-protection-findings \ --ipam-id ipam-0a1b2c3d4e5f6g7h8
  2. Filtern Sie nach ungültigen oder fehlenden ROAs.

    aws ec2 get-ipam-route-protection-findings \ --ipam-id ipam-0a1b2c3d4e5f6g7h8 \ --filters "Name=rpki-status,Values=invalid,unknown"
  3. Filtern Sie nach Status in einer bestimmten Region.

    aws ec2 get-ipam-route-protection-findings \ --ipam-id ipam-0a1b2c3d4e5f6g7h8 \ --filters "Name=rpki-status,Values=invalid" "Name=resource-region,Values=us-west-2"

Es folgt eine Beispielausgabe.

{ "IpamId": "ipam-0a1b2c3d4e5f6g7h8", "RouteProtectionFindings": [ { "ResourceOwnerId": "123456789012", "ResourceRegion": "us-west-2", "IpamPoolId": "ipam-pool-0da89c821626f1e4b", "Cidr": "203.0.113.0/24", "State": "advertised", "AdvertisementType": "regional", "NetworkBorderGroup": "us-west-2", "PoolId": "ipv4pool-ec2-0a1b2c3d4e5f6g7h8", "Asn": "64512", "RpkiStatus": "valid", "RpkiStrength": "strict", "Roas": [ { "Asn": "64512", "Prefix": "203.0.113.0/24", "MaxLength": 24, "Match": true, "Expiration": "2027-06-15T00:00:00Z" } ], "RouteOverlaps": [ { "Prefix": "203.0.113.128/25", "Asn": "64513", "DetectedAt": "2026-03-10T15:45:00+00:00" } ], "SampleTime": "2026-03-10T15:30:00+00:00", "RoaSampleTime": "2026-03-10T16:00:00+00:00" } ] }

Gültige Filternamen sind cidr account-idresource-region,byoip-cidr-state,advertisement-type,network-border-group,ipam-pool-id,rpki-status, undasn. Diese EC2-style Filternamen stimmen nicht immer mit den zurückgegebenen Feldern überein. Beispiel: Sie filtern nach, account-id aber die Antwort wird zurückgegebenResourceOwnerId, und Sie filtern nach, byoip-cidr-state aber das Feld ist esState. Die ROA-Stärke kann nicht gefiltert werden.

Schritt 3: Delegiertes RPKI einrichten

Mit delegiertem RPKI können Sie autorisieren, ROAs in Ihrem Namen AWS zu verwalten.

  1. Erstellen Sie die Internet Registry Association.

    aws ec2 create-ipam-internet-registry-association --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --rir ARIN --org-handle my-arin-org

    Es folgt eine Beispielausgabe.

    { "IpamInternetRegistryAssociation": { "IpamInternetRegistryAssociationId": "ipam-internet-registry-assoc-036486dfa6af58ee0", "State": "create-in-progress" } }

    Führen Sie den folgenden Befehl aus, bis der Status erreicht istpending-enable.

    aws ec2 describe-ipam-internet-registry-associations --region us-east-1 \ --ipam-internet-registry-association-ids ipam-internet-registry-assoc-036486dfa6af58ee0

    Sobald der Status erreicht istpending-enable, ist er bereit, ihn an Ihr RIR zu senden. ChildRequestXml IPAM erstellt ROAs auf der Grundlage öffentlicher VRP-Daten (Validated ROA Payload). Sie stehen noch aus und werden aktiviert, sobald die Internet Registry Association aktiviert ist.

  2. Überprüfen Sie die gestaffelten ROAs.

    aws ec2 get-ipam-route-origin-authorizations --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0

    Es folgt eine Beispielausgabe.

    { "Roas": [ { "prefix": "18.96.0.0/14", "asn": "77221", "maxLength": "24", "state": "pending-activate" } ] }
  3. Aktivieren Sie die Internet Registry Association.

    Gehen Sie ChildRequestXml zu Ihrem RIR-Portal und reichen Sie die Delegierungsanfrage ein. Das RIR gibt eine übergeordnete Antwort-XML zurück. Extrahieren Sie die folgenden Felder aus dieser Antwort: RpkiVersion ServiceUri, ChildHandle ParentHandle, und ParentBpkiTa. Rufen Sie dann den folgenden Befehl auf.

    aws ec2 enable-ipam-internet-registry-association --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --rpki-version "..." \ --service-uri "..." \ --child-handle "..." \ --parent-handle "..." \ --parent-bpki-ta "..."

    Es folgt eine Beispielausgabe.

    { "IpamInternetRegistryAssociation": { "IpamInternetRegistryAssociationId": "ipam-internet-registry-assoc-036486dfa6af58ee0", "State": "enable-in-progress" } }

    Führen Sie den folgenden Befehl aus, bis der Status erreicht istenable-complete.

    aws ec2 describe-ipam-internet-registry-associations --region us-east-1 \ --ipam-internet-registry-association-ids ipam-internet-registry-assoc-036486dfa6af58ee0

    Sobald der Status erreicht istenable-complete, wechseln gestaffelte ROAs zu. create-complete AWS verwaltet jetzt den ROA-Lebenszyklus für alle CIDRs im Rahmen dieser Vereinigung.

  4. Zeigen Sie die zugehörigen CIDRs an.

    aws ec2 get-ipam-internet-registry-association-cidrs --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0

    Es folgt eine Beispielausgabe.

    { "IpamInternetRegistryAssociationCidrs": [ { "Cidr": "18.96.0.0/14", "LastObservedAt": "2026-07-30T18:00:00.000Z" } ] }
  5. Zeigen Sie die zugehörigen ASNs an.

    aws ec2 get-ipam-internet-registry-association-asns --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0

    Es folgt eine Beispielausgabe.

    { "IpamInternetRegistryAssociationAsns": [ { "Asn": "77221", "LastObservedAt": "2026-07-30T18:00:00.000Z" } ] }

Schritt 4: Bereitstellung von BYOIP mit automatisierter ROA-Erstellung

Wenn delegiertes RPKI aktiv ist, wird die Bereitstellung vereinfacht.

Vorher (ohne delegiertes RPKI) Nachher (mit delegiertem RPKI)
Muss Folgendes bereitstellen --cidr-authorization-context Immer noch bestanden--cidr-authorization-context, aber mit Message="CoveredByInternetRegistryAssociation",Signature="" — es ist keine signierte Nachricht erforderlich
Muss über einen WHOIS- oder DNS-TXT-Eintrag validiert werden Nicht erforderlich — IPAM verifiziert anhand der CIDRs der Vereinigung
Vor der Werbung müssen ROAs bei RIR manuell erstellt werden ROAs werden bei der Bereitstellung automatisch erstellt
RoAs müssen vor Ablauf manuell erneuert werden AWS automatische Verlängerung — keine Aktion erforderlich
aws ec2 provision-ipam-pool-cidr \ --cidr 18.97.16.0/24 \ --ipam-pool-id ipam-pool-0da89c821626f1e4b \ --cidr-authorization-context Message="CoveredByInternetRegistryAssociation",Signature="" \ --region us-east-1

IPAM bestätigt die Inhaberschaft durch die Internet Registry Association und erstellt strikte ROAs, die dem Gebietsschema und der ASN des Pools entsprechen. Es gibt keinen manuellen ROA-Schritt.

Schritt 5: ROAs für lokale Präfixe verwalten

Verwenden Sie für IP-Bereiche, die nicht genutzt werden AWS, Routing-Richtlinienregistrierungen (RPRs).

  1. Erstellen Sie eine RPR.

    aws ec2 create-ipam-routing-policy-registration --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --cidr 18.96.0.0/14 --asns 77221,13446 \ --permit-more-specific-announcements

    Es folgt eine Beispielausgabe.

    { "deltaId": "0130c368-1f8c-4283-8f16-66e67e633086", "state": "PENDING" }
  2. Überprüfen Sie den Delta-Status. Wenn die Änderung bestehende Routen ungültig machen würde, schlägt sie mit einem Fehler fehl. Wird --force zum Überschreiben verwendet.

    aws ec2 get-ipam-routing-policy-registration-deltas --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --delta-id 0130c368-1f8c-4283-8f16-66e67e633086
  3. Batch-Aktualisierung (atomar). Batch-Updates sind atomar erfolgreich oder schlagen fehl. Es gibt keine Teilanwendung.

    aws ec2 batch-modify-ipam-routing-policy-registrations --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --delta-json file://delta.json

    Wo delta.json enthält Folgendes.

    { "Add": [ { "prefix": "18.96.0.0/14", "asns": ["77221", "13446"], "permit-more-specific-announcements": "false" } ], "Delete": [ { "prefix": "18.97.16.0/24", "asns": ["77221", "13446"], "permit-more-specific-announcements": "false" } ] }
  4. Alle Registrierungen für einen Verein anzeigen.

    aws ec2 get-ipam-routing-policy-registrations --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0

    Es folgt eine Beispielausgabe.

    { "IpamRoutingPolicyRegistrations": [ { "Cidr": "18.96.0.0/14", "Asns": ["77221", "13446"], "PermitMoreSpecificAnnouncements": false, "MaxLength": 14, "LatestDeltaId": "0130c368-1f8c-4283-8f16-66e67e633086", "State": "create-complete" }, { "Cidr": "18.97.16.0/24", "Asns": ["77221", "13446"], "PermitMoreSpecificAnnouncements": false, "MaxLength": 24, "LatestDeltaId": "0130c368-1f8c-4283-8f16-66e67e633086", "State": "create-complete" } ] }
  5. Filtert nach einem bestimmten Präfix.

    aws ec2 get-ipam-routing-policy-registrations --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --cidr 18.96.0.0/14

Schritt 6: CloudWatch Alarme für Routenanomalien einrichten

IPAM veröffentlicht CloudWatch Metriken für jede BYOIP-Route auf dem globalen IPAM-Konto. Die RoaExpiration Metrik wird im AWS/IPAM Namespace mit den DimensionenCidr,, und veröffentlicht. RoaPrefix Asn MaxLength

Typ Name Description
Metrik RoaExpiration Anzahl der Tage bis zum Ablauf des ROA
Dimension Asn ASN für das Präfix
Dimension Cidr CIDR wird über BYOIP bereitgestellt
Dimension MaxLength MaxLength von der ROA
Dimension RoaPrefix Präfix aus der ROA

Da RoaExpiration die Anzahl der verbleibenden Tage bis zum Ablauf der ROA gemeldet wird, alarmieren Sie, wenn der Wert auf oder unter Ihren Schwellenwert fällt. Geben Sie alle vier Dimensionen an, um einen einzelnen ROA anzustreben. Erstellen Sie den Alarm in demselben Konto und derselben Region, in der die Metriken veröffentlicht wurden.

aws cloudwatch put-metric-alarm --region us-east-1 \ --alarm-name "IPAM-RoaExpiration-203.0.113.0-24" \ --alarm-description "Alert when the ROA for 203.0.113.0/24 is within 30 days of expiration" \ --namespace "AWS/IPAM" \ --metric-name RoaExpiration \ --dimensions Name=Cidr,Value=203.0.113.0/24 Name=RoaPrefix,Value=203.0.113.0/24 Name=Asn,Value=64512 Name=MaxLength,Value=24 \ --statistic Minimum \ --period 86400 \ --evaluation-periods 1 \ --threshold 30 \ --comparison-operator LessThanOrEqualToThreshold \ --treat-missing-data notBreaching \ --alarm-actions arn:aws:sns:us-east-1:123456789012:roa-expiry-notifications

Bereinigen

So entfernen Sie delegierte RPKI-Ressourcen:

  1. Löschen Sie alle Registrierungen für Routing-Richtlinien.

  2. Trennen Sie die Internet Registry Association.

  3. (Optional) Entfernen Sie die Autorisierung in Ihrem RIR-Portal.

Wichtig

Durch das Löschen einer Internet Registry Association werden alle AWS verwalteten ROAs für diese Zuordnung entfernt. Vergewissern Sie sich, dass für Ihre Routen eine alternative ROA-Abdeckung besteht, bevor Sie die Verknüpfung aufheben.