Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Tutorial: Delegiertes RPKI für BYOIP-Präfixe einrichten
In diesem Tutorial werden alle Funktionen zum BGP-Routenschutz von Anfang bis Ende beschrieben. Sie können nach jedem Schritt aufhören und das verwenden, was Sie bisher eingerichtet haben. Für die Schritte 1 und 2 ist keine RIR-Interaktion erforderlich. Für die Schritte 3 und später ist eine einmalige Einrichtung mit Ihrem RIR erforderlich. Hintergrundinformationen zu BGP-Routenschutzkonzepten, Tieranforderungen und unterstützten RIRs finden Sie unter. Überwachen Sie den BGP-Routenschutz
Voraussetzungen
Ein IPAM, das im Advanced-Tarif erstellt wurde.
Ein oder mehrere BYOIP-Präfixe, die für IPAM-Pools bereitgestellt wurden.
Zugriff auf Ihr regionales Internetregistrierungskonto (ARIN, RIPE, APNIC oder LACNIC).
Schritt 1: Sehen Sie sich Ihre BGP-Routen an
Sobald Sie BYOIP-Präfixe für IPAM bereitgestellt haben, sehen Sie sich alle angekündigten Routen im zentralen Dashboard an.
Schritt 2: Überprüfen Sie die Ergebnisse zum Routenschutz
Für Advanced-Tier-Kunden bewertet IPAM Routen anhand veröffentlichter ROA-Daten und ermittelt die Ergebnisse mithilfe von get-ipam-route-protection-findings. https://docs.aws.amazon.com/cli/latest/reference/ec2/get-ipam-route-protection-findings.html
Anmerkung
Für get-ipam-route-protection-findings ist die Advanced-Stufe erforderlich. Kunden des kostenlosen Kontingents erhalten eine Fehlermeldung. UnsupportedOperation
Listet alle Ergebnisse auf.
aws ec2 get-ipam-route-protection-findings \ --ipam-id ipam-0a1b2c3d4e5f6g7h8Filtern Sie nach ungültigen oder fehlenden ROAs.
aws ec2 get-ipam-route-protection-findings \ --ipam-id ipam-0a1b2c3d4e5f6g7h8 \ --filters "Name=rpki-status,Values=invalid,unknown"Filtern Sie nach Status in einer bestimmten Region.
aws ec2 get-ipam-route-protection-findings \ --ipam-id ipam-0a1b2c3d4e5f6g7h8 \ --filters "Name=rpki-status,Values=invalid" "Name=resource-region,Values=us-west-2"
Es folgt eine Beispielausgabe.
{ "IpamId": "ipam-0a1b2c3d4e5f6g7h8", "RouteProtectionFindings": [ { "ResourceOwnerId": "123456789012", "ResourceRegion": "us-west-2", "IpamPoolId": "ipam-pool-0da89c821626f1e4b", "Cidr": "203.0.113.0/24", "State": "advertised", "AdvertisementType": "regional", "NetworkBorderGroup": "us-west-2", "PoolId": "ipv4pool-ec2-0a1b2c3d4e5f6g7h8", "Asn": "64512", "RpkiStatus": "valid", "RpkiStrength": "strict", "Roas": [ { "Asn": "64512", "Prefix": "203.0.113.0/24", "MaxLength": 24, "Match": true, "Expiration": "2027-06-15T00:00:00Z" } ], "RouteOverlaps": [ { "Prefix": "203.0.113.128/25", "Asn": "64513", "DetectedAt": "2026-03-10T15:45:00+00:00" } ], "SampleTime": "2026-03-10T15:30:00+00:00", "RoaSampleTime": "2026-03-10T16:00:00+00:00" } ] }
Gültige Filternamen sind cidr account-idresource-region,byoip-cidr-state,advertisement-type,network-border-group,ipam-pool-id,rpki-status, undasn. Diese EC2-style Filternamen stimmen nicht immer mit den zurückgegebenen Feldern überein. Beispiel: Sie filtern nach, account-id aber die Antwort wird zurückgegebenResourceOwnerId, und Sie filtern nach, byoip-cidr-state aber das Feld ist esState. Die ROA-Stärke kann nicht gefiltert werden.
Schritt 3: Delegiertes RPKI einrichten
Mit delegiertem RPKI können Sie autorisieren, ROAs in Ihrem Namen AWS zu verwalten.
-
Erstellen Sie die Internet Registry Association.
aws ec2 create-ipam-internet-registry-association --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --rir ARIN --org-handle my-arin-orgEs folgt eine Beispielausgabe.
{ "IpamInternetRegistryAssociation": { "IpamInternetRegistryAssociationId": "ipam-internet-registry-assoc-036486dfa6af58ee0", "State": "create-in-progress" } }Führen Sie den folgenden Befehl aus, bis der Status erreicht ist
pending-enable.aws ec2 describe-ipam-internet-registry-associations --region us-east-1 \ --ipam-internet-registry-association-ids ipam-internet-registry-assoc-036486dfa6af58ee0Sobald der Status erreicht ist
pending-enable, ist er bereit, ihn an Ihr RIR zu senden. ChildRequestXml IPAM erstellt ROAs auf der Grundlage öffentlicher VRP-Daten (Validated ROA Payload). Sie stehen noch aus und werden aktiviert, sobald die Internet Registry Association aktiviert ist. -
Überprüfen Sie die gestaffelten ROAs.
aws ec2 get-ipam-route-origin-authorizations --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0Es folgt eine Beispielausgabe.
{ "Roas": [ { "prefix": "18.96.0.0/14", "asn": "77221", "maxLength": "24", "state": "pending-activate" } ] } -
Aktivieren Sie die Internet Registry Association.
Gehen Sie ChildRequestXml zu Ihrem RIR-Portal und reichen Sie die Delegierungsanfrage ein. Das RIR gibt eine übergeordnete Antwort-XML zurück. Extrahieren Sie die folgenden Felder aus dieser Antwort: RpkiVersion ServiceUri, ChildHandle ParentHandle, und ParentBpkiTa. Rufen Sie dann den folgenden Befehl auf.
aws ec2 enable-ipam-internet-registry-association --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --rpki-version "..." \ --service-uri "..." \ --child-handle "..." \ --parent-handle "..." \ --parent-bpki-ta "..."Es folgt eine Beispielausgabe.
{ "IpamInternetRegistryAssociation": { "IpamInternetRegistryAssociationId": "ipam-internet-registry-assoc-036486dfa6af58ee0", "State": "enable-in-progress" } }Führen Sie den folgenden Befehl aus, bis der Status erreicht ist
enable-complete.aws ec2 describe-ipam-internet-registry-associations --region us-east-1 \ --ipam-internet-registry-association-ids ipam-internet-registry-assoc-036486dfa6af58ee0Sobald der Status erreicht ist
enable-complete, wechseln gestaffelte ROAs zu.create-completeAWS verwaltet jetzt den ROA-Lebenszyklus für alle CIDRs im Rahmen dieser Vereinigung. -
Zeigen Sie die zugehörigen CIDRs an.
aws ec2 get-ipam-internet-registry-association-cidrs --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0Es folgt eine Beispielausgabe.
{ "IpamInternetRegistryAssociationCidrs": [ { "Cidr": "18.96.0.0/14", "LastObservedAt": "2026-07-30T18:00:00.000Z" } ] } -
Zeigen Sie die zugehörigen ASNs an.
aws ec2 get-ipam-internet-registry-association-asns --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0Es folgt eine Beispielausgabe.
{ "IpamInternetRegistryAssociationAsns": [ { "Asn": "77221", "LastObservedAt": "2026-07-30T18:00:00.000Z" } ] }
Schritt 4: Bereitstellung von BYOIP mit automatisierter ROA-Erstellung
Wenn delegiertes RPKI aktiv ist, wird die Bereitstellung vereinfacht.
| Vorher (ohne delegiertes RPKI) | Nachher (mit delegiertem RPKI) |
|---|---|
Muss Folgendes bereitstellen --cidr-authorization-context |
Immer noch bestanden--cidr-authorization-context, aber mit Message="CoveredByInternetRegistryAssociation",Signature="" — es ist keine signierte Nachricht erforderlich |
| Muss über einen WHOIS- oder DNS-TXT-Eintrag validiert werden | Nicht erforderlich — IPAM verifiziert anhand der CIDRs der Vereinigung |
| Vor der Werbung müssen ROAs bei RIR manuell erstellt werden | ROAs werden bei der Bereitstellung automatisch erstellt |
| RoAs müssen vor Ablauf manuell erneuert werden | AWS automatische Verlängerung — keine Aktion erforderlich |
aws ec2 provision-ipam-pool-cidr \ --cidr 18.97.16.0/24 \ --ipam-pool-id ipam-pool-0da89c821626f1e4b \ --cidr-authorization-context Message="CoveredByInternetRegistryAssociation",Signature="" \ --region us-east-1
IPAM bestätigt die Inhaberschaft durch die Internet Registry Association und erstellt strikte ROAs, die dem Gebietsschema und der ASN des Pools entsprechen. Es gibt keinen manuellen ROA-Schritt.
Schritt 5: ROAs für lokale Präfixe verwalten
Verwenden Sie für IP-Bereiche, die nicht genutzt werden AWS, Routing-Richtlinienregistrierungen (RPRs).
-
Erstellen Sie eine RPR.
aws ec2 create-ipam-routing-policy-registration --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --cidr 18.96.0.0/14 --asns 77221,13446 \ --permit-more-specific-announcementsEs folgt eine Beispielausgabe.
{ "deltaId": "0130c368-1f8c-4283-8f16-66e67e633086", "state": "PENDING" } -
Überprüfen Sie den Delta-Status. Wenn die Änderung bestehende Routen ungültig machen würde, schlägt sie mit einem Fehler fehl. Wird
--forcezum Überschreiben verwendet.aws ec2 get-ipam-routing-policy-registration-deltas --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --delta-id 0130c368-1f8c-4283-8f16-66e67e633086 -
Batch-Aktualisierung (atomar). Batch-Updates sind atomar erfolgreich oder schlagen fehl. Es gibt keine Teilanwendung.
aws ec2 batch-modify-ipam-routing-policy-registrations --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --delta-json file://delta.jsonWo
delta.jsonenthält Folgendes.{ "Add": [ { "prefix": "18.96.0.0/14", "asns": ["77221", "13446"], "permit-more-specific-announcements": "false" } ], "Delete": [ { "prefix": "18.97.16.0/24", "asns": ["77221", "13446"], "permit-more-specific-announcements": "false" } ] } -
Alle Registrierungen für einen Verein anzeigen.
aws ec2 get-ipam-routing-policy-registrations --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0Es folgt eine Beispielausgabe.
{ "IpamRoutingPolicyRegistrations": [ { "Cidr": "18.96.0.0/14", "Asns": ["77221", "13446"], "PermitMoreSpecificAnnouncements": false, "MaxLength": 14, "LatestDeltaId": "0130c368-1f8c-4283-8f16-66e67e633086", "State": "create-complete" }, { "Cidr": "18.97.16.0/24", "Asns": ["77221", "13446"], "PermitMoreSpecificAnnouncements": false, "MaxLength": 24, "LatestDeltaId": "0130c368-1f8c-4283-8f16-66e67e633086", "State": "create-complete" } ] } -
Filtert nach einem bestimmten Präfix.
aws ec2 get-ipam-routing-policy-registrations --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --cidr 18.96.0.0/14
Schritt 6: CloudWatch Alarme für Routenanomalien einrichten
IPAM veröffentlicht CloudWatch Metriken für jede BYOIP-Route auf dem globalen IPAM-Konto. Die RoaExpiration Metrik wird im AWS/IPAM Namespace mit den DimensionenCidr,, und veröffentlicht. RoaPrefix Asn MaxLength
| Typ | Name | Description |
|---|---|---|
| Metrik | RoaExpiration | Anzahl der Tage bis zum Ablauf des ROA |
| Dimension | Asn | ASN für das Präfix |
| Dimension | Cidr | CIDR wird über BYOIP bereitgestellt |
| Dimension | MaxLength | MaxLength von der ROA |
| Dimension | RoaPrefix | Präfix aus der ROA |
Da RoaExpiration die Anzahl der verbleibenden Tage bis zum Ablauf der ROA gemeldet wird, alarmieren Sie, wenn der Wert auf oder unter Ihren Schwellenwert fällt. Geben Sie alle vier Dimensionen an, um einen einzelnen ROA anzustreben. Erstellen Sie den Alarm in demselben Konto und derselben Region, in der die Metriken veröffentlicht wurden.
aws cloudwatch put-metric-alarm --region us-east-1 \ --alarm-name "IPAM-RoaExpiration-203.0.113.0-24" \ --alarm-description "Alert when the ROA for 203.0.113.0/24 is within 30 days of expiration" \ --namespace "AWS/IPAM" \ --metric-name RoaExpiration \ --dimensions Name=Cidr,Value=203.0.113.0/24 Name=RoaPrefix,Value=203.0.113.0/24 Name=Asn,Value=64512 Name=MaxLength,Value=24 \ --statistic Minimum \ --period 86400 \ --evaluation-periods 1 \ --threshold 30 \ --comparison-operator LessThanOrEqualToThreshold \ --treat-missing-data notBreaching \ --alarm-actions arn:aws:sns:us-east-1:123456789012:roa-expiry-notifications
Bereinigen
So entfernen Sie delegierte RPKI-Ressourcen:
Löschen Sie alle Registrierungen für Routing-Richtlinien.
Trennen Sie die Internet Registry Association.
(Optional) Entfernen Sie die Autorisierung in Ihrem RIR-Portal.
Wichtig
Durch das Löschen einer Internet Registry Association werden alle AWS verwalteten ROAs für diese Zuordnung entfernt. Vergewissern Sie sich, dass für Ihre Routen eine alternative ROA-Abdeckung besteht, bevor Sie die Verknüpfung aufheben.