Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Tutorial: Configurare un RPKI delegato per i prefissi BYOIP
Questo tutorial illustra tutte le funzionalità di protezione delle rotte BGP dall'inizio alla fine. Puoi fermarti dopo ogni passaggio e utilizzare ciò che hai impostato finora. I passaggi 1 e 2 non richiedono alcuna interazione RIR. I passaggi 3 e successivi richiedono una sola configurazione con il RIR. Per informazioni sui concetti di protezione delle rotte BGP, sui requisiti di livello e sui RIR supportati, vedere. Monitora la protezione del percorso BGP
Prerequisiti
Un IPAM creato nel livello avanzato.
Uno o più prefissi BYOIP assegnati ai pool IPAM.
Accesso al tuo account Regional Internet Registry (ARIN, RIPE, APNIC o LACNIC).
Fase 1: Visualizza i tuoi percorsi BGP
Dopo aver assegnato i prefissi BYOIP all'IPAM, visualizza tutti i percorsi pubblicizzati nella dashboard centralizzata.
Fase 2: Rivedi i risultati relativi alla protezione del percorso
Per i clienti Advanced Tier, IPAM valuta i percorsi rispetto ai dati ROA pubblicati e ne evidenzia i risultati con get-ipam-route-protection-findings. https://docs.aws.amazon.com/cli/latest/reference/ec2/get-ipam-route-protection-findings.html
Nota
get-ipam-route-protection-findings richiede il livello avanzato. I clienti del livello gratuito ricevono un errore. UnsupportedOperation
Elenca tutti i risultati.
aws ec2 get-ipam-route-protection-findings \ --ipam-id ipam-0a1b2c3d4e5f6g7h8Filtra per RoAS non validi o mancanti.
aws ec2 get-ipam-route-protection-findings \ --ipam-id ipam-0a1b2c3d4e5f6g7h8 \ --filters "Name=rpki-status,Values=invalid,unknown"Filtra per stato in una regione specifica.
aws ec2 get-ipam-route-protection-findings \ --ipam-id ipam-0a1b2c3d4e5f6g7h8 \ --filters "Name=rpki-status,Values=invalid" "Name=resource-region,Values=us-west-2"
Di seguito è riportato un output di esempio.
{ "IpamId": "ipam-0a1b2c3d4e5f6g7h8", "RouteProtectionFindings": [ { "ResourceOwnerId": "123456789012", "ResourceRegion": "us-west-2", "IpamPoolId": "ipam-pool-0da89c821626f1e4b", "Cidr": "203.0.113.0/24", "State": "advertised", "AdvertisementType": "regional", "NetworkBorderGroup": "us-west-2", "PoolId": "ipv4pool-ec2-0a1b2c3d4e5f6g7h8", "Asn": "64512", "RpkiStatus": "valid", "RpkiStrength": "strict", "Roas": [ { "Asn": "64512", "Prefix": "203.0.113.0/24", "MaxLength": 24, "Match": true, "Expiration": "2027-06-15T00:00:00Z" } ], "RouteOverlaps": [ { "Prefix": "203.0.113.128/25", "Asn": "64513", "DetectedAt": "2026-03-10T15:45:00+00:00" } ], "SampleTime": "2026-03-10T15:30:00+00:00", "RoaSampleTime": "2026-03-10T16:00:00+00:00" } ] }
I nomi di filtro validi sono cidr account-idresource-region,byoip-cidr-state,advertisement-type,network-border-group,ipam-pool-id,rpki-status, easn. Questi nomi di EC2-style filtro non sempre corrispondono ai campi restituiti. Ad esempio, si filtra account-id ma viene ResourceOwnerId restituita la risposta e si filtra byoip-cidr-state ma il campo lo èState. L'intensità del ROA non è filtrabile.
Fase 3: Configurare un RPKI delegato
L'RPKI delegato ti consente di autorizzare la gestione del RoAS AWS per tuo conto.
-
Crea l'Internet Registry Association.
aws ec2 create-ipam-internet-registry-association --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --rir ARIN --org-handle my-arin-orgDi seguito è riportato un output di esempio.
{ "IpamInternetRegistryAssociation": { "IpamInternetRegistryAssociationId": "ipam-internet-registry-assoc-036486dfa6af58ee0", "State": "create-in-progress" } }Esegui il comando seguente fino al raggiungimento dello stato
pending-enable.aws ec2 describe-ipam-internet-registry-associations --region us-east-1 \ --ipam-internet-registry-association-ids ipam-internet-registry-assoc-036486dfa6af58ee0Una volta raggiunto lo stato
pending-enable, ChildRequestXml è pronto per essere inviato al tuo RIR. L'IPAM organizza il RoAS sulla base di dati pubblici VRP (Validated ROA Payload). Sono in sospeso e verranno attivati una volta abilitata l'Internet Registry Association. -
Esamina il RoAS graduale.
aws ec2 get-ipam-route-origin-authorizations --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0Di seguito è riportato un output di esempio.
{ "Roas": [ { "prefix": "18.96.0.0/14", "asn": "77221", "maxLength": "24", "state": "pending-activate" } ] } -
Abilita l'Internet Registry Association.
Accedi ChildRequestXml al tuo portale RIR e invia la richiesta di delega. Il RIR restituisce un XML di risposta principale. Estrarre i seguenti campi da quella risposta: RpkiVersion, ServiceUri, ChildHandle ParentHandle, e ParentBpkiTa. Quindi chiama il seguente comando.
aws ec2 enable-ipam-internet-registry-association --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --rpki-version "..." \ --service-uri "..." \ --child-handle "..." \ --parent-handle "..." \ --parent-bpki-ta "..."Di seguito è riportato un output di esempio.
{ "IpamInternetRegistryAssociation": { "IpamInternetRegistryAssociationId": "ipam-internet-registry-assoc-036486dfa6af58ee0", "State": "enable-in-progress" } }Eseguite il comando seguente fino al raggiungimento dello stato
enable-complete.aws ec2 describe-ipam-internet-registry-associations --region us-east-1 \ --ipam-internet-registry-association-ids ipam-internet-registry-assoc-036486dfa6af58ee0Una volta raggiunto lo stato
enable-complete, passa gradualmente al RoAS.create-completeAWS ora gestisce il ciclo di vita del ROA per tutti i CIDR nell'ambito di questa associazione. -
Visualizza i CIDR associati.
aws ec2 get-ipam-internet-registry-association-cidrs --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0Di seguito è riportato un output di esempio.
{ "IpamInternetRegistryAssociationCidrs": [ { "Cidr": "18.96.0.0/14", "LastObservedAt": "2026-07-30T18:00:00.000Z" } ] } -
Visualizza gli ASN associati.
aws ec2 get-ipam-internet-registry-association-asns --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0Di seguito è riportato un output di esempio.
{ "IpamInternetRegistryAssociationAsns": [ { "Asn": "77221", "LastObservedAt": "2026-07-30T18:00:00.000Z" } ] }
Fase 4: Fornitura BYOIP con creazione automatica del ROA
Con l'RPKI delegato attivo, il provisioning è semplificato.
| Prima (senza RPKI delegato) | Dopo (con RPKI delegato) |
|---|---|
Deve fornire --cidr-authorization-context |
Passa comunque--cidr-authorization-context, ma conMessage="CoveredByInternetRegistryAssociation",Signature="": non è richiesto alcun messaggio firmato |
| Deve essere convalidato tramite record TXT WHOIS o DNS | Non richiesto: l'IPAM verifica rispetto ai CIDR dell'associazione |
| È necessario creare manualmente il RoAS al RIR prima della pubblicità | RoAS creato automaticamente al momento del provisioning |
| È necessario rinnovare manualmente il RoAS prima della scadenza | AWS rinnovi automatici: non è necessaria alcuna azione |
aws ec2 provision-ipam-pool-cidr \ --cidr 18.97.16.0/24 \ --ipam-pool-id ipam-pool-0da89c821626f1e4b \ --cidr-authorization-context Message="CoveredByInternetRegistryAssociation",Signature="" \ --region us-east-1
L'IPAM convalida la proprietà tramite Internet Registry Association e crea un RoA rigoroso che corrisponde alle impostazioni locali e all'ASN del pool. Non è prevista una fase ROA manuale.
Passaggio 5: gestione del RoAS per i prefissi locali
Per lo spazio IP a cui non viene assegnato AWS, utilizza le registrazioni delle policy di routing (RPR).
-
Crea un RPR.
aws ec2 create-ipam-routing-policy-registration --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --cidr 18.96.0.0/14 --asns 77221,13446 \ --permit-more-specific-announcementsDi seguito è riportato un output di esempio.
{ "deltaId": "0130c368-1f8c-4283-8f16-66e67e633086", "state": "PENDING" } -
Controlla lo stato del delta. Se la modifica invalidasse le rotte esistenti, non riesce e genera un errore. Usa per
--forcesovrascrivere.aws ec2 get-ipam-routing-policy-registration-deltas --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --delta-id 0130c368-1f8c-4283-8f16-66e67e633086 -
Aggiornamento in batch (atomico). Gli aggiornamenti in batch hanno esito positivo o negativo in modo atomico. Non esiste un'applicazione parziale.
aws ec2 batch-modify-ipam-routing-policy-registrations --region us-east-1 \ --ipam-id ipam-0de83dba6694560a9 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --delta-json file://delta.jsonDove
delta.jsoncontiene quanto segue.{ "Add": [ { "prefix": "18.96.0.0/14", "asns": ["77221", "13446"], "permit-more-specific-announcements": "false" } ], "Delete": [ { "prefix": "18.97.16.0/24", "asns": ["77221", "13446"], "permit-more-specific-announcements": "false" } ] } -
Visualizza tutte le registrazioni per un'associazione.
aws ec2 get-ipam-routing-policy-registrations --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0Di seguito è riportato un output di esempio.
{ "IpamRoutingPolicyRegistrations": [ { "Cidr": "18.96.0.0/14", "Asns": ["77221", "13446"], "PermitMoreSpecificAnnouncements": false, "MaxLength": 14, "LatestDeltaId": "0130c368-1f8c-4283-8f16-66e67e633086", "State": "create-complete" }, { "Cidr": "18.97.16.0/24", "Asns": ["77221", "13446"], "PermitMoreSpecificAnnouncements": false, "MaxLength": 24, "LatestDeltaId": "0130c368-1f8c-4283-8f16-66e67e633086", "State": "create-complete" } ] } -
Filtrare in base a un prefisso specifico.
aws ec2 get-ipam-routing-policy-registrations --region us-east-1 \ --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \ --cidr 18.96.0.0/14
Fase 6: Impostazione degli CloudWatch allarmi per le anomalie del percorso
L'IPAM pubblica le CloudWatch metriche per ogni route BYOIP verso l'account IPAM globale. La RoaExpiration metrica viene pubblicata nel AWS/IPAM namespace con le dimensioni,, e. Cidr RoaPrefix Asn MaxLength
| Tipo | Nome | Description |
|---|---|---|
| Metrica | RoaExpiration | Numero di giorni che mancano alla scadenza del ROA |
| Dimensione | Asn | ASN per il prefisso |
| Dimensione | Cidr | CIDR fornito tramite BYOIP |
| Dimensione | MaxLength | MaxLength dal ROA |
| Dimensione | RoaPrefix | Prefisso dal ROA |
Poiché RoaExpiration riporta il numero di giorni rimanenti alla scadenza del ROA, emette un allarme quando il valore scende al di sotto o al di sotto della soglia. Specifica tutte e quattro le dimensioni per indirizzare un singolo ROA. Crea l'allarme nello stesso account e nella stessa regione in cui vengono pubblicate le metriche.
aws cloudwatch put-metric-alarm --region us-east-1 \ --alarm-name "IPAM-RoaExpiration-203.0.113.0-24" \ --alarm-description "Alert when the ROA for 203.0.113.0/24 is within 30 days of expiration" \ --namespace "AWS/IPAM" \ --metric-name RoaExpiration \ --dimensions Name=Cidr,Value=203.0.113.0/24 Name=RoaPrefix,Value=203.0.113.0/24 Name=Asn,Value=64512 Name=MaxLength,Value=24 \ --statistic Minimum \ --period 86400 \ --evaluation-periods 1 \ --threshold 30 \ --comparison-operator LessThanOrEqualToThreshold \ --treat-missing-data notBreaching \ --alarm-actions arn:aws:sns:us-east-1:123456789012:roa-expiry-notifications
Pulizia
Per rimuovere le risorse RPKI delegate:
Elimina tutte le registrazioni delle policy di routing.
Dissociare l'Internet Registry Association.
(Facoltativo) Rimuovi l'autorizzazione dal tuo portale RIR.
Importante
L'eliminazione di un'associazione Internet Registry rimuove tutti i AWS RoA gestiti per tale associazione. Assicurati che i tuoi percorsi abbiano una copertura ROA alternativa prima di dissociarti.