摘要

  • ASPA 是由 ASN 持有者创建的 RPKI 对象,其中包含经过签名的获授权上游提供商列表。
  • 该列表是验证输入,而不是对当前上游关系的观测;要确认当前关系,必须另有 BGP 路径,流量、可达性和商业服务还需更多证据。

已签名的列表仍是一项声明

APNIC 对创建者和对象范围的定义很清楚:客户 ASN 的持有者发布 ASPA,并列出可作为上游提供商的 ASN。验证能够证明对象处于 RPKI 信任层级之内,也能证明在相应资料库状态下,这就是持有者签署的授权集合。

这比未签名的备注更强,却比网络测量更窄。对象没有说明每个获授权提供商都在使用、BGP 会话已经建立,或任何数据包已经经过该关系。授权回答“谁可以承担这个角色”;观测回答“谁在某个时间出现在某条路径上”。

验证连接两层证据

APNIC 说明,验证器会取得 ASPA,再与 BGP 公告比较。面向上游时,路径会依据客户到提供商的关系被判定为有效、无效或未知;面向下游时,算法判断路径是否符合非路由泄漏的结构。

这些结果不能由 ASPA 单独产生。它们需要一条已观测 AS 路径、当前且已验证的 ASPA 集合,以及正确的方向算法。“未知”也有独立含义:缺失授权数据并不等于明确禁止一项关系;同样,列表中的提供商也不等于今天已经出现在路径中。

ASPA 不能替代 ROA 或遥测

APNIC 把问题分开。ROA 授权某个 ASN 发起一个前缀;ASPA 授权用来评估后续 AS 路径的提供商关系。两者都不测量流量、时延、可达性、路由器控制权或商业合同条件。

可核验的结论应保存客户 ASN、提供商 ASN、ASPA 资料库和验证时间。若要声称当前存在上游服务关系,还应记录已观测路由、观测点、AS 路径和观测时间。

来源