摘要
- ARIN 现行 ROA 指南允许填写可选名称,但 ARIN Online 公开文档只写明可按前缀或 ASN 搜索。
- ACSP 建议 2024.14 要求增加名称搜索;ARIN 在 2024 年 8 月认可其用途并列入待排期的 RPKI 改进,当前状态仍为 Open。
- RPKI REST 接口在创建数据和机构清单中都携带名称,因此有权限的运营人员可以先取回完整清单,再在本地筛选。
- 名称只能是机构内部的可变索引。真正执行修改或删除时,应以稳定 ROA 句柄、前缀和 ASN 共同确认对象。
能写进去的标签,未必能带人走回来
前缀、最大长度和起源 ASN 描述的是一项授权允许什么。名称回答的往往是另一件事:机构为什么建立这条记录。它可能代表一个客户、一次迁移、一项产品调整,或者若干网络坐标无法直接表达的内部项目。
ARIN 的 Route Origin Authorizations 指南承认这层人类语义。指南把 ROA 组成写成起源 AS、带最大长度的前缀,以及一个可选的 ROA 名称。可到了 ARIN Online 的查找说明,公开列出的查询键只有特定前缀或 ASN。名称完成了写入,却没有完成公开可见的检索闭环。
ACSP 建议 2024.14 正是从这个接口接缝提出问题。建议于 2024 年 8 月 23 日提交,要求机构名下的 ROA 除了按前缀或 ASN 之外,也能按名称搜索。提交者给出的用途很具体:把属于同一客户或项目的授权记录找出来。
ARIN 在 8 月 28 日、也就是五天后的答复中没有否定这一需求。它表示,名称搜索能有效扩展当时已有的查询选项,会把功能列入 RPKI 改进清单等待优先级安排,并称建议将在功能完成开发和部署前保持开放。为本文冻结的建议详情页和现行 ACSP 索引,都仍把 2024.14 标为 Open。
这个事实边界必须守住。公开页面不能证明每一个已登录的 ARIN Online 账户都绝对不存在刚上线或未成文的功能;本文也没有登录账户,更没有创建、查询、修改或删除任何真实 ROA。Open 也不等于逾期,因为 ARIN 没有承诺日期。能够确认的是:公开文档把名称定义为有效输入,却没有把它列入在线搜索的公开键集合。
API 绕路是真办法,但不是同一份产品契约
最有力的反方证据来自 ARIN 自己的 RPKI REST 指南。创建示例包含 name 元素,ROA Spec Payload 也会返回名称。文档所示的清单操作以机构句柄为范围,取回该机构关联的 ROA。换言之,有权限、也有开发能力的团队完全可以拉取清单,再在自己的程序中按名称过滤。
对一些机构来说,这已经足够。前缀和 ASN 才是授权的网络坐标,比项目昵称更精确,也能迫使变更执行者重新核对真正会受影响的内容。已经把 RPKI 管理接入自动化的团队,写一段筛选逻辑也许比新增网页功能更省事。
谨慎还有隐私理由。名称可能包含客户、内部计划或敏感地理区域。它绝不应被做成跨机构乃至公开索引。模糊搜索同样会引入歧义:重复名称怎样排序,大小写和 Unicode 怎样归一,改名前的旧标签是否仍可命中?只按前缀和 ASN 搜索,并不能因此被称为错误设计。
然而,本地过滤是替代路径,不是共同契约。当前 API 文档描述的是按机构句柄获取清单,没有描述服务器端名称筛选参数。每个团队都要把同一套规则搬到脚本、表格或操作手册里。系统收下名称的方式是统一的,使用名称找回记录的方式却变成各自实现。
影响也应保持克制。现有材料没有证明谁选错过 ROA、造成过中断、泄露过客户名称或制造过无效路由。如果一个项目跨越多个前缀或起源 ASN,名称之所以存在,恰恰是因为网络坐标本身无法表达这层分组。不能按名称检索时,操作人员必须记住坐标、遍历清单,或维护另一张映射表。潜在失败是变更前漏掉相关记录,或者点进一个相似对象;它是选择与流程风险,不是 RPKI 密码学失效。
管理记录、签名对象和路由结果不是一件事
“ROA”在日常对话里常把多层对象压成一个词。实际上至少要分开六步:ARIN 服务中的管理记录、RFC 定义的签名对象、对象进入 RPKI 仓库、验证器读取到的状态、互联网中实际观察到的 BGP 通告,以及某个网络根据自身策略作出的接受或拒绝决定。
RFC 6482 的 RouteOriginAttestation 结构包含版本、AS 标识和 IP 地址块,没有描述性管理名称。ARIN 的指南也明确说,要核验 ROA 的活动状态,需要使用 RPKI 验证器和 ARIN 的 RPKI 仓库。因此,在管理界面找到一条名为“北区客户迁移”的记录,既不证明签名对象已经发布,也不证明验证器已经看到它,更不证明对应路由正在通告或被任何网络接受。
这道隔离线并非产品缺陷,反而是改进搜索时最重要的安全条件。名称可以只在机构内部可见,可以变化,也可以重复;授权坐标必须保持清楚;用于指向记录本身的句柄则应稳定。便利性不能把标签抬升为权威。
安全的名称搜索,先要定义“找到”是什么意思
第一条规则是范围。查询只能发生在已认证用户有权管理的机构之内。第二条规则是匹配语义:精确匹配、前缀匹配还是包含匹配?大小写、空格、变音符号和 Unicode 如何归一?空名称与重复名称怎样处理?改名后,旧名称是否只留在审计历史中?
每条结果都应同时返回稳定 ROA 句柄、名称、起源 AS、前缀、最大长度和当前状态。名称负责把人带到候选记录,句柄负责在系统中持久指向对象,前缀和 ASN 负责让人确认授权内容。修改或删除不能只凭名称继续。
分页和时间一致性同样重要。如果第一页返回后库存发生变化,第二页可能漏项或重项。查询应绑定一个快照,并给出明确游标。一个紧凑的查询回执可以记录:已认证的机构范围、归一化查询的摘要而非敏感原文、匹配模式、快照时间、结果数、返回的稳定句柄,以及下一页游标。
回执不必公开,也不应泄露客户或项目标签。它的作用是让 ARIN 和操作团队能在重大变更后回答:当时系统按什么规则、在什么库存状态下,向执行者展示了哪些稳定对象。这样一来,名称搜索既可验证,也不会变成监控工具。
所以,ACSP 2024.14 所触及的范围比“加一个搜索框”更深,却远小于“重写路由安全”。它要求完成一个字段的操作生命周期。ARIN 已经接收名称,也已经通过 API 返回名称;剩下的是让普通管理界面在清晰、私密、可复现的规则下用它找回对象。
来源
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance

