摘要
- ASPA 是由 ASN 持有者创建的 RPKI 对象,其中包含经过签名的获授权上游提供商列表。
- 该列表是验证输入,而不是对当前上游关系的观测;要确认当前关系,必须另有 BGP 路径,流量、可达性和商业服务还需更多证据。
已签名的列表仍是一项声明
APNIC 对创建者和对象范围的定义很清楚:客户 ASN 的持有者发布 ASPA,并列出可作为上游提供商的 ASN。验证能够证明对象处于 RPKI 信任层级之内,也能证明在相应资料库状态下,这就是持有者签署的授权集合。
这比未签名的备注更强,却比网络测量更窄。对象没有说明每个获授权提供商都在使用、BGP 会话已经建立,或任何数据包已经经过该关系。授权回答“谁可以承担这个角色”;观测回答“谁在某个时间出现在某条路径上”。
验证连接两层证据
APNIC 说明,验证器会取得 ASPA,再与 BGP 公告比较。面向上游时,路径会依据客户到提供商的关系被判定为有效、无效或未知;面向下游时,算法判断路径是否符合非路由泄漏的结构。
这些结果不能由 ASPA 单独产生。它们需要一条已观测 AS 路径、当前且已验证的 ASPA 集合,以及正确的方向算法。“未知”也有独立含义:缺失授权数据并不等于明确禁止一项关系;同样,列表中的提供商也不等于今天已经出现在路径中。
ASPA 不能替代 ROA 或遥测
APNIC 把问题分开。ROA 授权某个 ASN 发起一个前缀;ASPA 授权用来评估后续 AS 路径的提供商关系。两者都不测量流量、时延、可达性、路由器控制权或商业合同条件。
可核验的结论应保存客户 ASN、提供商 ASN、ASPA 资料库和验证时间。若要声称当前存在上游服务关系,还应记录已观测路由、观测点、AS 路径和观测时间。
来源
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
