摘要
- ARIN 在 2024 年接受的 RPKI/BGP Intelligence 方案中,准备让 ARIN Online 用户在确认 ROA 变更前看到已观测路由、有效性状态和不匹配提示;同一方案明确说,API 用户仍需借助第三方工具取得这些信息。
- 现行 RPKI REST 接口并非次要查询入口。它能在一个统一事务中创建、修改和删除 ROA,还可把 ROA 与 ASPA 变更组合成共同成功或共同失败的原子操作。
- 合理的补救不是让路由观测结果变成发布门槛,而是提供一个可选、机器可读、与网页端采用同一分析模型的预检响应,并把数据来源、时点、过期边界和建议性质写清楚。
一项写入权限,两层安全外壳
ROA 变更前的最后一分钟很适合暴露错误。操作员已经填写前缀、起源 ASN 和最大长度,却尚未提交。此时把拟议授权与当前可见的 BGP 公告放在一起,往往能发现手误、遗漏的更具体前缀或意料之外的 Invalid 状态。提醒无法理解整套网络计划,但它可以在变更仍可撤回时,把明显的不一致摆到眼前。
ARIN 对此需求的判断是正确的。2024 年 1 月的咨询说明,当时 ARIN Online 只向客户展示 ROA 本身;若要预判它对全球路由表的影响,客户需要使用第三方工具。ARIN 提议建立新的 RPKI 仪表板,展示接近实时的公告、当前 RPKI 有效性、BGP 与既有 ROA 之间的不匹配,并在确认之前给出修正建议。
真正值得审视的是下一句:功能面向 ARIN Online 客户,API 用户要用第三方工具收集同样的信息。3 月 11 日公布的咨询结果接受了这套功能,加入 NotFound 或 Invalid 公告的快捷 ROA 创建流程,并承诺说明第三方数据源和刷新频率;网页与 API 的分界也原样保留。
这并不造成法律或账户权限上的两套制度。能够通过认证并控制相应资源证书的人,才有资格要求 ARIN 签发 ROA,无论使用网页还是 API。差异发生在证据上:点击网页的人在提交前获得第一方集成的最后一次检查;调用接口的系统必须自行选择观测源、定义新鲜度、实现比较逻辑,并保存另一套结果。
ARIN 的现行文档使这种差异变得更重要。RPKI REST 接口可以用一次调用创建、修改和删除多个 ROA,还能与 ASPA 操作组成原子事务。ARIN 在 2026 年的会议上把 Reg-RWS 称为用于高吞吐量配置事务的 API。自动化能够稳定、快速地重复动作;正因如此,它更需要结构化预警,而不是更少。
这里没有事故指控。现有证据并未显示某个 API 用户造成了路由中断,也不能证明 ARIN 的 API 缺少所有形式的校验。文章讨论的是一个公开设计中的结构性差异:具有批量写入能力的通道,没有得到计划交付给网页通道的同类路由影响信息。
先做网页端,有其充分理由
最有力的辩护并不复杂。使用托管 RPKI 的多数机构很可能主要在 ARIN Online 工作。图形化表格便于解释复杂状态,能够把当前公告、有效性和拟议变更放在同一屏幕上,而不必立刻设计并长期维护一个新的 API 响应模式。愿意把 ROA 管理自动化的机构,通常也更有能力接入 RIPEstat、本地验证器、RouteViews、商业监控服务或自己的 BGP 馈送。
更重要的是,预警来自观测,而不是全知。ARIN 在 2025 年 10 月的 ARIN 56 会议上说明,数据将来自 RIPE RIS 和 Route Views,并把结果称为一个相对近期、足以提供参考的快照。这些系统从特定收集器及其对等体接收路由。它们看不到每一条私有公告,不知道尚未执行的流量工程步骤,也无法替每个依赖方的缓存和路由策略发言。
若以这样的视图阻断 API 写入,就越过了权限边界。ARIN 能判断认证用户是否控制资源证书覆盖的号码资源;收集器只能报告某些对等体在某些时刻看到了什么。一次计划中的迁移、应急起源或分阶段变更,完全可能暂时与快照不一致。预警适合要求人停下来确认,却不适合自行夺取决定权。
因此,正确方向不是让仪表板替操作员做决定,而是让仪表板所用证据能够被自动化消费。
预判、签发、发布和路由不是同一件事
RPKI 工作流里至少有五个容易混为一谈的状态。
第一,注册管理权限决定认证资源持有人是否有权请求签发。第二,预检用一组有边界的路由观测和已验证 ROA 载荷,估算拟议事务的影响。第三,写入改变 ARIN 托管环境里的配置。第四,发布把新签名对象送入公开 RPKI 仓库。第五,各网络依照自己的拉取时间、缓存状态和本地策略使用这些对象。
RFC 6811 对 Valid、Invalid 和 NotFound 的定义,依赖一条具体路由与本地可用 VRP 之间的关系。RFC 7115 进一步揭示时间和本地性的作用:缓存同步频率由运营者选择,路由器信任的是本地缓存。仪表板可以在给定输入上推算状态,却无法保证所有网络在同一时刻看到同一结果。
ARIN 自己的文档也呈现了这条链。网页流程有 Review ROA 步骤;RPKI 仓库每隔几分钟更新,运营者仍需使用验证器确认资源已生效;删除操作先在 ARIN 数据库中生效,再在其声明的外部时间范围内反映到公开仓库。每个转折点需要不同的回执。
所以,API 预检必须是纯建议调用:输入拟议事务,输出有边界的比较。它不应暗中暂存、创建或授权 ROA,也不应把“没有发现警告”包装成“全球安全”。
一个最小而可核验的预检
机器可读并不等于庞大。最小响应只需让操作员事后回答:系统究竟比较了哪项变更,使用了哪些资料,在什么时候观察,结论能相信多久。
首先是拟议事务摘要。一次原子调用可能删除一个 ROA、创建两个 ROA,并同时修改 ASPA。如果预警没有绑定这些确切输入,它就只是针对大致意图,而非最终提交内容。
其次是相关资源证书状态或版本摘要。拟议前缀必须放在 ARIN 当时能够覆盖的资源集合中解释。这不要求暴露账户隐私或 API 密钥,只需要一个可比较的版本坐标。
第三是观测来源及时间。响应应列出 RIPE RIS、Route Views 或后续来源,给出每个快照的时点和新鲜度。对每条已观察公告,应分别报告当前状态、按拟议事务推算的状态,以及稳定的警告代码。网页上的解释性句子可以继续存在;自动化还需要不会随措辞改变而失效的结构化含义。
最后是过期边界。十分钟前的观测不是永久批准。如果某个来源不可用或数据过旧,响应应明确标记 unavailable 或 stale,不能把沉默解释为许可,也不能自动解释为禁止。
可以再提供一个可选关联标记,把预检摘要与后续写入连接起来,方便审计。但它不应成为必填令牌,更不能被当成安全证明。它只说明:某个特定事务曾伴随某份特定建议结果。
ARIN 已经在变更后记录通道
这种设计并非从零开始。ARIN 的 ROA Change Log 会记录操作来自 Web User、API User 还是 ARIN System,并保存时间、Added 或 Removed、起源 AS、前缀、最大长度和执行者。这是一份有价值的变更后谱系,能回答谁在何时通过哪条通道改了什么。
它回答不了操作员在决定之前看到了什么,也不应被强行改造成预测工具。变更日志证明写入后的来源;预检结果保存写入尚可取消时的证据。若两者以后通过摘要关联,审计者可以重建先后顺序,而无需把预测误当裁决。
ARIN 也曾公开把接口对等性当作产品属性。2023 年,它宣布新的 REST 端点将与网页端 ROA 改进保持对等,并让两种入口创建的新 ROA 都自动续期。这段历史并不构成对 Routing Intelligence 的承诺,却说明“网页与 API 是否同等受益”是可以明确设计和验证的选择。
公开时间线能支持什么
对功能状态必须克制。ARIN 在 2025 年 10 月说,开发已于 9 月 30 日启动;2026 年 4 月仍称 Routing Intelligence 即将到来,并在会议回顾中列为进行中的工作。ARIN 公布到 2026 年 7 月 28 日的已实现功能,没有宣布这项能力。这些材料足以把它称为“计划中”或“即将推出”,却不能证明不存在内部版本、有限部署或尚未公开的 API 计划。
ARIN 57 还笼统提到未来会增加 API 能力,但没有把这句话明确指向 Routing Intelligence。负责任的表述既不是“API 对等一定会来”,也不是“ARIN 永远拒绝对等”,而是:具体且已经接受的公开方案把路由影响分析放在 ARIN Online,并把 API 用户导向第三方;后续一般性路线图仍留下变化空间。
另一项仍为 Open 的社区建议要求在网页端增加 ROA 分析,并允许在提交前下载候选前缀与 ASN 的 CSV。ARIN 回应说类似网页功能已进入开发队列,并会考虑可下载报告。CSV 能改善人工流程中的证据携带,却还不是一个可针对确切 API 事务重复调用的稳定预检契约。
让提醒保持诚实
这项功能越是拒绝夸大,价值越高。界面和 API 响应都应标出观测集和数据年龄,而不是含混地写“实时 BGP”。“在所选视图中未出现”不等于“互联网上不存在”。“预计 Valid”也不等于对象已经发布,更不等于所有网络都会接受该路由。
如此一来,网页用户和 API 用户可以得到同一类证据,而无需使用同一种界面。前者阅读表格;后者解析结构化结果,与本地意图和自有馈送比较,在冲突时暂停流水线或加入复核者。ARIN 仍是签发者,资源持有人仍是决策者,收集器仍是观察者,依赖网络仍保留自己的策略。
这不是要求 ARIN 成为全球路由裁判。它只是要求:既然自动化拥有写入能力,就也应能读取注册管理机构计划在人工写入前提供的那份提醒。
来源
- ARIN 2024.1:RPKI/BGP Intelligence 咨询
- RPKI/BGP Intelligence 咨询结果
- ARIN 56 第二日会议记录
- ARIN 56 路由安全更新幻灯片
- ARIN 57 第二日会议记录
- ARIN 57 路由安全更新幻灯片
- ARIN 57 第二日回顾
- ARIN RPKI RESTful API 用户指南
- ARIN ROA 文档
- ARIN 2023 年 RPKI 变更公告
- ACSP 建议 2024.2:ROA Analyze
- ARIN 软件发布记录
- RIPE RIS 路由收集器文档
- RIPE RIS MRT 数据文档
- RouteViews API 文档
- RFC 6811:BGP 前缀起源验证
- RFC 7115:RPKI 起源验证运行实践
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
