View a markdown version of this page

Tutorial: Configurare un RPKI delegato per i prefissi BYOIP - Amazon Virtual Private Cloud

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Tutorial: Configurare un RPKI delegato per i prefissi BYOIP

Questo tutorial illustra tutte le funzionalità di protezione delle rotte BGP dall'inizio alla fine. Puoi fermarti dopo ogni passaggio e utilizzare ciò che hai impostato finora. I passaggi 1 e 2 non richiedono alcuna interazione RIR. I passaggi 3 e successivi richiedono una sola configurazione con il RIR. Per informazioni sui concetti di protezione delle rotte BGP, sui requisiti di livello e sui RIR supportati, vedere. Monitora la protezione del percorso BGP

Prerequisiti

  • Un IPAM creato nel livello avanzato.

  • Uno o più prefissi BYOIP assegnati ai pool IPAM.

  • Accesso al tuo account Regional Internet Registry (ARIN, RIPE, APNIC o LACNIC).

Fase 1: Visualizza i tuoi percorsi BGP

Dopo aver assegnato i prefissi BYOIP all'IPAM, visualizza tutti i percorsi pubblicizzati nella dashboard centralizzata.

AWS Management Console
Per visualizzare i percorsi BGP
  1. Apri la console IPAM all'indirizzo. https://console.aws.amazon.com/ipam/

  2. Nel pannello di navigazione, scegli IPAM, quindi scegli il tuo IPAM.

  3. In Monitoraggio, scegli Monitoraggio del percorso.

La dashboard mostra tutti i percorsi BYOIP con prefisso, lingua, stato dell'annuncio, ASN, validità RPKI, intensità del ROA e sovrapposizioni dei percorsi.

Command line

Usa get-ipam-discovered-routes per visualizzare i percorsi scoperti. Questo comando è disponibile sia per i clienti del livello gratuito che per quello avanzato.

aws ec2 get-ipam-discovered-routes \ --ipam-resource-discovery-id ipam-res-disco-0365d2977fc1672fe \ --resource-region us-west-2

Di seguito è riportato un output di esempio.

{ "IpamDiscoveredRoutes": [ { "IpamResourceDiscoveryId": "ipam-res-disco-0365d2977fc1672fe", "ResourceRegion": "us-west-2", "ResourceOwnerId": "123456789012", "Cidr": "203.0.113.0/24", "Asn": "64512", "State": "advertised", "AdvertisementType": "regional", "NetworkBorderGroup": "us-west-2", "PoolId": "ipv4pool-ec2-0a1b2c3d4e5f6g7h8", "IpamPoolId": "ipam-pool-0da89c821626f1e4b", "SampleTime": "2026-03-10T15:30:00+00:00" } ] }

Fase 2: Rivedi i risultati relativi alla protezione del percorso

Per i clienti Advanced Tier, IPAM valuta i percorsi rispetto ai dati ROA pubblicati e ne evidenzia i risultati con get-ipam-route-protection-findings. https://docs.aws.amazon.com/cli/latest/reference/ec2/get-ipam-route-protection-findings.html

Nota

get-ipam-route-protection-findings richiede il livello avanzato. I clienti del livello gratuito ricevono un errore. UnsupportedOperation

  1. Elenca tutti i risultati.

    aws ec2 get-ipam-route-protection-findings \ --ipam-id ipam-0a1b2c3d4e5f6g7h8
  2. Filtra per RoAS non validi o mancanti.

    aws ec2 get-ipam-route-protection-findings \ --ipam-id ipam-0a1b2c3d4e5f6g7h8 \ --filters "Name=rpki-status,Values=invalid,unknown"
  3. Filtra per stato in una regione specifica.

    aws ec2 get-ipam-route-protection-findings \ --ipam-id ipam-0a1b2c3d4e5f6g7h8 \ --filters "Name=rpki-status,Values=invalid" "Name=resource-region,Values=us-west-2"

Di seguito è riportato un output di esempio.

{ "IpamId": "ipam-0a1b2c3d4e5f6g7h8", "RouteProtectionFindings": [ { "ResourceOwnerId": "123456789012", "ResourceRegion": "us-west-2", "IpamPoolId": "ipam-pool-0da89c821626f1e4b", "Cidr": "203.0.113.0/24", "State": "advertised", "AdvertisementType": "regional", "NetworkBorderGroup": "us-west-2", "PoolId": "ipv4pool-ec2-0a1b2c3d4e5f6g7h8", "Asn": "64512", "RpkiStatus": "valid", "RpkiStrength": "strict", "Roas": [ { "Asn": "64512", "Prefix": "203.0.113.0/24", "MaxLength": 24, "Match": true, "Expiration": "2027-06-15T00:00:00Z" } ], "RouteOverlaps": [ { "Prefix": "203.0.113.128/25", "Asn": "64513", "DetectedAt": "2026-03-10T15:45:00+00:00" } ], "SampleTime": "2026-03-10T15:30:00+00:00", "RoaSampleTime": "2026-03-10T16:00:00+00:00" } ] }

I nomi di filtro validi sono cidr account-idresource-region,byoip-cidr-state,advertisement-type,network-border-group,ipam-pool-id,rpki-status, easn. Questi nomi di EC2-style filtro non sempre corrispondono ai campi restituiti. Ad esempio, si filtra account-id ma viene ResourceOwnerId restituita la risposta e si filtra byoip-cidr-state ma il campo lo èState. L'intensità del ROA non è filtrabile.

Fase 3: Configurare un RPKI delegato

L'RPKI delegato ti consente di autorizzare la gestione del RoAS AWS per tuo conto.

  1. Crea l'Internet Registry Association.

    aws ec2 create-ipam-internet-registry-association --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --rir ARIN --org-handle my-arin-org

    Di seguito è riportato un output di esempio.

    { "IpamInternetRegistryAssociation": { "IpamInternetRegistryAssociationId": "ipam-internet-registry-assoc-036486dfa6af58ee0", "State": "create-in-progress" } }

    Esegui il comando seguente fino al raggiungimento dello statopending-enable.

    aws ec2 describe-ipam-internet-registry-associations --region us-east-1 \ --ipam-internet-registry-association-ids ipam-internet-registry-assoc-036486dfa6af58ee0

    Una volta raggiunto lo statopending-enable, ChildRequestXml è pronto per essere inviato al tuo RIR. L'IPAM organizza il RoAS sulla base di dati pubblici VRP (Validated ROA Payload). Sono in sospeso e verranno attivati una volta abilitata l'Internet Registry Association.

  2. Esamina il RoAS graduale.

    aws ec2 get-ipam-route-origin-authorizations --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0

    Di seguito è riportato un output di esempio.

    { "Roas": [ { "prefix": "18.96.0.0/14", "asn": "77221", "maxLength": "24", "state": "pending-activate" } ] }
  3. Abilita l'Internet Registry Association.

    Accedi ChildRequestXml al tuo portale RIR e invia la richiesta di delega. Il RIR restituisce un XML di risposta principale. Estrarre i seguenti campi da quella risposta: RpkiVersion, ServiceUri, ChildHandle ParentHandle, e ParentBpkiTa. Quindi chiama il seguente comando.

    aws ec2 enable-ipam-internet-registry-association --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --rpki-version "..." \ --service-uri "..." \ --child-handle "..." \ --parent-handle "..." \ --parent-bpki-ta "..."

    Di seguito è riportato un output di esempio.

    { "IpamInternetRegistryAssociation": { "IpamInternetRegistryAssociationId": "ipam-internet-registry-assoc-036486dfa6af58ee0", "State": "enable-in-progress" } }

    Eseguite il comando seguente fino al raggiungimento dello statoenable-complete.

    aws ec2 describe-ipam-internet-registry-associations --region us-east-1 \ --ipam-internet-registry-association-ids ipam-internet-registry-assoc-036486dfa6af58ee0

    Una volta raggiunto lo statoenable-complete, passa gradualmente al RoAS. create-complete AWS ora gestisce il ciclo di vita del ROA per tutti i CIDR nell'ambito di questa associazione.

  4. Visualizza i CIDR associati.

    aws ec2 get-ipam-internet-registry-association-cidrs --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0

    Di seguito è riportato un output di esempio.

    { "IpamInternetRegistryAssociationCidrs": [ { "Cidr": "18.96.0.0/14", "LastObservedAt": "2026-07-30T18:00:00.000Z" } ] }
  5. Visualizza gli ASN associati.

    aws ec2 get-ipam-internet-registry-association-asns --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0

    Di seguito è riportato un output di esempio.

    { "IpamInternetRegistryAssociationAsns": [ { "Asn": "77221", "LastObservedAt": "2026-07-30T18:00:00.000Z" } ] }

Fase 4: Fornitura BYOIP con creazione automatica del ROA

Con l'RPKI delegato attivo, il provisioning è semplificato.

Prima (senza RPKI delegato) Dopo (con RPKI delegato)
Deve fornire --cidr-authorization-context Passa comunque--cidr-authorization-context, ma conMessage="CoveredByInternetRegistryAssociation",Signature="": non è richiesto alcun messaggio firmato
Deve essere convalidato tramite record TXT WHOIS o DNS Non richiesto: l'IPAM verifica rispetto ai CIDR dell'associazione
È necessario creare manualmente il RoAS al RIR prima della pubblicità RoAS creato automaticamente al momento del provisioning
È necessario rinnovare manualmente il RoAS prima della scadenza AWS rinnovi automatici: non è necessaria alcuna azione
aws ec2 provision-ipam-pool-cidr \ --cidr 18.97.16.0/24 \ --ipam-pool-id ipam-pool-0da89c821626f1e4b \ --cidr-authorization-context Message="CoveredByInternetRegistryAssociation",Signature="" \ --region us-east-1

L'IPAM convalida la proprietà tramite Internet Registry Association e crea un RoA rigoroso che corrisponde alle impostazioni locali e all'ASN del pool. Non è prevista una fase ROA manuale.

Passaggio 5: gestione del RoAS per i prefissi locali

Per lo spazio IP a cui non viene assegnato AWS, utilizza le registrazioni delle policy di routing (RPR).

  1. Crea un RPR.

    aws ec2 create-ipam-routing-policy-registration --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --cidr 18.96.0.0/14 --asns 77221,13446 \ --permit-more-specific-announcements

    Di seguito è riportato un output di esempio.

    { "deltaId": "0130c368-1f8c-4283-8f16-66e67e633086", "state": "PENDING" }
  2. Controlla lo stato del delta. Se la modifica invalidasse le rotte esistenti, non riesce e genera un errore. Usa per --force sovrascrivere.

    aws ec2 get-ipam-routing-policy-registration-deltas --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --delta-id 0130c368-1f8c-4283-8f16-66e67e633086
  3. Aggiornamento in batch (atomico). Gli aggiornamenti in batch hanno esito positivo o negativo in modo atomico. Non esiste un'applicazione parziale.

    aws ec2 batch-modify-ipam-routing-policy-registrations --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --delta-json file://delta.json

    Dove delta.json contiene quanto segue.

    { "Add": [ { "prefix": "18.96.0.0/14", "asns": ["77221", "13446"], "permit-more-specific-announcements": "false" } ], "Delete": [ { "prefix": "18.97.16.0/24", "asns": ["77221", "13446"], "permit-more-specific-announcements": "false" } ] }
  4. Visualizza tutte le registrazioni per un'associazione.

    aws ec2 get-ipam-routing-policy-registrations --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0

    Di seguito è riportato un output di esempio.

    { "IpamRoutingPolicyRegistrations": [ { "Cidr": "18.96.0.0/14", "Asns": ["77221", "13446"], "PermitMoreSpecificAnnouncements": false, "MaxLength": 14, "LatestDeltaId": "0130c368-1f8c-4283-8f16-66e67e633086", "State": "create-complete" }, { "Cidr": "18.97.16.0/24", "Asns": ["77221", "13446"], "PermitMoreSpecificAnnouncements": false, "MaxLength": 24, "LatestDeltaId": "0130c368-1f8c-4283-8f16-66e67e633086", "State": "create-complete" } ] }
  5. Filtrare in base a un prefisso specifico.

    aws ec2 get-ipam-routing-policy-registrations --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --cidr 18.96.0.0/14

Fase 6: Impostazione degli CloudWatch allarmi per le anomalie del percorso

L'IPAM pubblica le CloudWatch metriche per ogni route BYOIP verso l'account IPAM globale. La RoaExpiration metrica viene pubblicata nel AWS/IPAM namespace con le dimensioni,, e. Cidr RoaPrefix Asn MaxLength

Tipo Nome Description
Metrica RoaExpiration Numero di giorni che mancano alla scadenza del ROA
Dimensione Asn ASN per il prefisso
Dimensione Cidr CIDR fornito tramite BYOIP
Dimensione MaxLength MaxLength dal ROA
Dimensione RoaPrefix Prefisso dal ROA

Poiché RoaExpiration riporta il numero di giorni rimanenti alla scadenza del ROA, emette un allarme quando il valore scende al di sotto o al di sotto della soglia. Specifica tutte e quattro le dimensioni per indirizzare un singolo ROA. Crea l'allarme nello stesso account e nella stessa regione in cui vengono pubblicate le metriche.

aws cloudwatch put-metric-alarm --region us-east-1 \ --alarm-name "IPAM-RoaExpiration-203.0.113.0-24" \ --alarm-description "Alert when the ROA for 203.0.113.0/24 is within 30 days of expiration" \ --namespace "AWS/IPAM" \ --metric-name RoaExpiration \ --dimensions Name=Cidr,Value=203.0.113.0/24 Name=RoaPrefix,Value=203.0.113.0/24 Name=Asn,Value=64512 Name=MaxLength,Value=24 \ --statistic Minimum \ --period 86400 \ --evaluation-periods 1 \ --threshold 30 \ --comparison-operator LessThanOrEqualToThreshold \ --treat-missing-data notBreaching \ --alarm-actions arn:aws:sns:us-east-1:123456789012:roa-expiry-notifications

Pulizia

Per rimuovere le risorse RPKI delegate:

  1. Elimina tutte le registrazioni delle policy di routing.

  2. Dissociare l'Internet Registry Association.

  3. (Facoltativo) Rimuovi l'autorizzazione dal tuo portale RIR.

Importante

L'eliminazione di un'associazione Internet Registry rimuove tutti i AWS RoA gestiti per tale associazione. Assicurati che i tuoi percorsi abbiano una copertura ROA alternativa prima di dissociarti.