总结
- AS0 ROA 是对公有路由起源的签名否认声明。由于 AS 0 被保留且不得作为可用的 BGP 起源出现,因此仅由该 ROA 覆盖的实际公告将被起源验证归类为无效。
- RFC 6491 为 IANA 提供了标准依据,以对未分配资源以及不打算进行全局路由的保留或特殊用途资源签发 AS0 ROA。它还禁止对预期被路由的保留或特殊用途空间签发此类 ROA。
- RIR 的授权范围较窄且受区域治理。它基于当前对未委托空间的管理、社区策略和准确的资源记录。APNIC 和 LACNIC 已实施策略,为其管理下的地址空间提供 AS0 覆盖;但这并不产生对另一 RIR 资源池或各种争议资源的授权。
- AS0 作为一种保护控制是有用的,因为它在分配存在之前表达了对未经授权使用的默认拒绝,并且因为并发的正向 ROA 可以使授权路由变为有效。它并不能证明每个观察到的路由都是恶意的,也不能消除运营商的本地策略选择。
- 最大的治理风险是过渡期间的分类错误。可用、保留、隔离、归还、回收、特殊用途、分配和旧有持有的空间具有不同的事实和法律历史。源自日常注册快照的标签本身无法解决有争议的权利主张。
- 撤销必须在委托之前或安全协调地进行。从 AS0 中移除前缀直到更新发布到达验证器、缓存和路由器才算完成。丢弃无效路径的运营商在修正到达时还需要安全的重新评估方法。
- 分离信任输入和监控优先使用可以控制风险。APNIC 已警告错误可能导致路由中断,并建议其 AS0 材料用于咨询或警报用途而非自动过滤。这种分离仅在信任输入、范围和默认值可见时保护运营商的选择。
- 合法的 AS0 操作需要公开的范围规则、签名且版本化的分类证据、发布前冲突检查、快速认证的质疑、可度量的撤销目标、保存的历史和独立的 BGP 观察。号码资源协会可以作为一个会员制、研究和倡导组织审查这些控制措施,而不声称拥有分配空间、运营 RPKI 或强制路由策略的权力。
零是否认,而非目的地
AS0 之所以有效,是因为两个标准理念相汇合。第一个是 ROA:一个签名对象,说明哪个自治系统被授权为某个地址前缀发起路由,并在指定的最大前缀长度内。第二个是 AS 0 本身的保留。2015 年发布的 RFC 7607 要求 BGP 扬声器不得发起或传播包含相关路径属性中 AS 0 的路由,并且不得建立声称 AS 0 的会话。
因此,AS0 ROA 并不授权一个特殊的空网络发起前缀。它选择一个无法合法出现在公有 BGP 路径中的起源。RFC 6483 将结果描述为否认:前缀持有者声明该前缀及任何更具体的前缀不应在路由上下文中使用。任何普通的公有起源 AS 都将无法匹配该 AS0 授权。
验证逻辑有一个重要限定。起源验证检查所有覆盖该路由的候选 ROA。如果任何有效的 ROA 授权了观察到的起源和前缀长度,则该路由有效,即使单独考虑 AS0 ROA 会使其无效。因此 RFC 6483 表示 AS0 的相对优先级低于并发正向授权。AS0 建立了一个默认拒绝;它不是对匹配的正向 ROA 的绝对否决。
这一特性使 AS0 既有用又微妙。注册机构可以标记一个未委托的池不打算用于路由,而无需命名每一个可能的未经授权起源。当它后来委托部分池时,正确签发的正向 ROA 可以在 AS0 覆盖更改的同时保护公告。然而,依赖重叠作为常规补救措施会掩盖糟糕的变更控制。默认仍应在新持有者需要公告之前移除或重新签发 AS0 对象。
技术效果比某些策略语言所暗示的要窄。AS0 ROA 在接受相关信任输入并接收当前对象的依赖方中导致无效分类。它本身不会从 BGP 中删除路由。RFC 8481 将策略操作留给运营商。一些网络拒绝无效路由,一些则降低优先级或监控,还有一些根本不使用该 AS0 信任输入。
因此,该机制是一个由加密资源授权和运营商采纳支持的签名建议。称其为纯粹的信息性会低估其效果。称其为全局路由禁令则夸大其词。治理始于确切的中点:一个权威的默认否认,独立网络可以将其转化为执行。
授权问题有三个不同的答案
谁可以授权 AS0 取决于所描述的地址空间。IANA、RIR 和普通资源持有者并不从同一关系中派生授权。
RFC 6491 处理 IANA 对仍处于分配结构顶层的资源的 RPKI 对象。它指出 IANA 应为未分配资源签发 AS0 ROA。对于保留和特殊用途资源,测试是预期的公共路由:IANA 应为不打算全局路由的资源签发 AS0,并且不得为预期被路由的保留或特殊用途资源签发任何 ROA。故意使用“应”认识到注册操作和技术过渡可能需要在状态变更之前移除或非签发。
RIR 的授权始于资源被置于其管理之下。它可以认证自己池中未委托的部分,因为它是当前保管人,并且区域策略授权该行为。APNIC 的策略规定,只有 APNIC 可以为尚未委托给账户持有者的 APNIC 地址空间创建 AS0 ROA,并且 APNIC 将在委托空间时移除前缀。LACNIC 采纳的策略同样将 AS0 限制在其管理下的未分配、未指派、回收或归还的资源,并要求在资源被分配或指派时使受影响的 ROA 失效或重新签发。
现有持有者也可以将其用于其控制且不希望路由的空间。其授权遵循其证书和资源关系,而非一般的保护授权。这种使用可能支持休眠储备或一个聚合,其中只有特别授权的更具体前缀应该路由。不应将其与 RIR 声明不存在持有者相混淆。
这些区别防止了授权蔓延。RIR 不能因为观察到公告就推断对其他地区池的权力。测量项目不能仅仅因为注册数据看起来不完整就签署 AS0。标准机构可以定义保留空间应如何使用,但不会自动操作相关的证书颁发机构。关于旧有块的法庭争议不能通过在一个便利列表中称该块“可用”来解决。
正确的授权声明标识前缀、当前管理链、分类、策略基础和有效期限。如果这些元素中的任何一个存在争议,AS0 发布仍可能作为临时保护而合理,但争议和质疑路径应可见。加密签名能力是控制的必要证据;它本身并不证明每一个底层分类在程序上都是合理的。
在稀缺且易滥用的环境中,保护是真正的责任
关于 AS0 的肯定性理由不应在对拒绝的担忧中丢失。未委托的地址空间并不能免费用于机会主义使用。RIR 将其持有用于未来分配、特殊需求、归还、隔离或策略定义的目的。来自此类空间的公告可能源于错误、私有配置泄露到公共路由、过时的过滤器或蓄意滥用。机器可读的否认可以帮助运营商将该空间与仅未签名但合法路由的前缀区分开来。
在 AS0 之前,运营商通常依赖于从分配记录构建的“bogon”前缀列表。这些列表需要定期刷新和仔细解释。RPKI 可以将警告绑定到用于正向路由起源授权的同一证书层次结构。验证器随后可以将结果与其他有效载荷一起交付,路由器可以应用统一的起源验证策略,而不是一个独立的未验证列表。
APNIC 的策略理由很明确:在 APNIC 管理下标记为未分配或未指派的地址空间不应被公开通告,并且 AS0 旨在限制覆盖它的公告的传播。LACNIC 的理由同样将保管与策略下的分配联系起来,并寻求减少运营商维护独立过滤器的负担。这些都是合法的公共利益目标。
安全益处是预防性的。恶意行为者不能仅仅通过选择一个起源 AS 就使路由有效,因为没有可路由的 AS 匹配零。如果运营商拒绝无效路由,AS0 提高了来自未使用空间的错误起源在进口边界附近被阻止的机会。它还为尚未拒绝的运营商创建了一个经过认证的警报。
但保护并非普通财产意义上的所有权,路由可见性也不是盗窃的决定性证据。一些记录是历史的,一些资源处于过渡期,一些地址用途是私有的或特殊用途的。公共路由可能揭示注册机构自身分类的错误,而非滥用起源。AS0 的价值在于建立一个强有力的可反驳默认,而非不可反驳的指控。
因此,有界限的论点是支持保护的。RIR 和 IANA 应能够在其授权范围内保护真正未委托、非路由的资源。他们应按照预期控制足以影响连接性的纪律来执行:狭窄的范围、可靠的记录、可能的变更前警告、快速撤销、可观察的传播和有意义的质疑。
“未分配”和“保留”并非同义词
AS0 策略通常始于一个标签列表:可用、保留、未分配、未指派、归还、回收或隔离。这些标签在特定情况下都可以支持非路由,但它们不可互换。
未分配空间尚未在相关管理链中向下委托。默认情况很直接:目前没有网络有权公开发起它。未指派空间可能位于更大的分配内,但尚未分配给最终用户或子持有者。RIR 能否直接为其签名取决于证书和策略结构;父持有者可能保留相关授权。
保留空间因某种原因被搁置。一些保留不打算用于全局路由,例如私有或文档用途。其他可能打算用于未来的可路由服务或临时指派程序。RFC 6491 明确承认预期被全局路由的保留和特殊用途资源,并禁止 IANA 对这些情况签发 ROA。因此,“保留”不能机械地被视为“永不路由”的同义词。
隔离增加了时间和历史。归还或回收的块可能在重新签发前被扣留,以便过时的路由、声誉、地理定位或滥用记录得以沉淀。注册机构可能有充分的理由在隔离期间阻止公共发起。它还需要知道前持有者是否仍主张权利,转让是否未完成,残留路由是否代表未解决的争议而非随机误用。
可用通常意味着根据策略有资格分配。标签可能随着请求、保留和委托的处理而每天变化。从可用列表派生的 AS0 对象必须链接到事务控制,以便前缀不能在仍被意外覆盖且没有有效正向授权的情况下被委托。
旧有持有的资源是最困难的类别。注册历史可能早于现代协议和证书服务。一个资源可能看起来记录不全,但并非未分配。分类应使用注册历史、转让记录、合同、通信和可观察的路由,而非仅靠一个缺失的现代字段。AS0 绝不能成为消除不便主张的捷径。
一个合法的发布服务定义每个包含的状态和排除。它命名权威数据集、更新时间和对账规则。它对当前的证书、指派、正向 ROA、待处理的委托和已知争议执行重叠检查。如果它不能解释为什么某个前缀在集合内,则该集合尚未准备好影响路由。
每日统计数据是证据,而非产权文书
RIR 统计交换格式提供了有用的公共分配和指派快照。参与注册机构按固定计划发布文件,具有通用的命名和记录结构。扩展形式可以包括运营系统使用的状态。APNIC 的 AS0 实现已从其发布的统计数据中标记为可用或保留的资源中提取未委托集合。
这是一个强有力的起点,因为输入是公开的、机器可读且可重复的。观察者可以比较分类资源集与 AS0 有效载荷,并识别未解释的差异。版本控制和校验和提高了完整性。自动化减少了手动维护列表无声衰变的机会。
该格式也说明了其局限。它总结了当前的分配和指派,不提供事务性或历史细节。记录计数不等于地址空间数量。转让可能在注册文件之间产生临时重叠。一些非注册的历史指派超出了 RIR 产生的记录。快照可以报告状态,而不证明状态是如何、何时或在何种争议授权下产生的。
这就是为什么每日统计数据不应成为拒绝的唯一前提。AS0 服务应将其与现场注册系统、证书库存、正向 ROA、待处理的分配事务、转让锁和争议标志进行核对。当来源冲突时,它应拒绝发布,而非选择最方便的标签。对于回收、归还和旧有空间,人工审查路径尤为重要。
公众应能在不访问私有账户数据的情况下重建决策。对于每个包含的前缀,签名清单或透明度记录可以标识源状态、观察时间、授权策略和 AS0 对象。对于每次移除,可以标识新状态和撤销时间。敏感客户身份可根据普通注册规则允许披露之前保持保护。
外部观察者随后可以提出一个有意义的问题:AS0 集当时是否与注册机构声明的未委托集对应?他们不必在每次争议中接受注册机构的法律结论来验证操作一致性。如果一个在前缀出现在 AS0 中时仍然被指派,差异在路由事件被归咎于持有者错误之前就变得可见。
机器可读的证据使授权审查成为可能,但它并不将数据发布转化为裁决。注册机构仍然对记录背后的分类程序负责,并在文件证据改变结果时纠正错误。
从 AS0 退出是宪法时刻
最简单的 AS0 案例是一个多年未使用的块。困难的是它变得可用的时刻。新的分配将保护默认转变为持有者授权路由的权利。如果注册机构的流程不协调这一过渡,安全控制可能会拒绝分配本应启用的使用。
APNIC 当前的资源策略指出,当它将空间委托给账户持有者时,它将从前缀中移除 AS0 ROA。LACNIC 的策略要求它使包含即将被分配或指派的资源的 ROA 失效,并签发不包含该资源的替换 ROA。顺序很重要。拒绝应在新授权之前或在与其安全协调的事务中撤销。
然而,发布并非瞬时。在内部分配系统中移除前缀不会立即移除每个验证后的有效载荷。存储库必须发布一致的新状态。依赖方按自己的计划获取。缓存到路由器的会话使用刷新和重试行为。路由器必须接收撤销并重新评估路由。在收敛期间,不同的网络可能持有不同的有效视图。
2019 年 RIPE NCC 对 AS0 提案的影响分析说明了问题而非解决它。它指出操作触发器可能使提前撤销困难,并且全局处理可能需要时间。提案分析中的确切估计不应被视为普遍的当前性能,但机构经验教训仍然存在:分配和路由准备需要明确的交接期。
有三种实际保障措施。第一,在分配决策足够确定的情况下提前移除。第二,允许新持有者在公告前创建匹配的正向 ROA,因为起源验证将匹配的正向授权视为有效,即使与 AS0 并存。第三,在建议持有者公告之前,从独立验证器确认预期的有效载荷状态已传播。
这些控制需要一个服务承诺。分配通知应说明 AS0 之前是否覆盖了资源,移除何时发布,持有者可以在哪里检查,以及正向 ROA 何时变得可用。如果预期有紧急路由,注册机构工程师应确认外部验证,而非依赖于门户状态。
过渡是宪法性的,因为它揭示了谁的权利优先以及何时优先。保护是合法的,但未有持有者授权。一旦授权被授予,机构必须迅速且可见地放弃拒绝。一个可以自动添加 AS0 但不能按可度量的目标移除它的注册机构已经构建了一个单向权力。
错误的 AS0 分类具有独特的失效形态
假设一个 /16 被分类为未委托并被 AS0 ROA 覆盖,尽管一个合法持有者已在其内部路由一个 /24。在 AS0 之前,该路由可能是 NotFound 并被接受。在验证器摄取对象后,/24 变成无效,因为 AS0 前缀覆盖其更具体且没有匹配的正向 ROA。拒绝无效路由的网络可能在不同时间撤销可达性。
可见模式可能类似于劫持响应:选定的网络停止携带路由,而其他网络则继续。持有者可能首先归咎于传输,传输提供商可能指向其验证器,验证器可能正确显示签名的 AS0 有效载荷。每个参与者在其边界内技术上可能是正确的,而底层注册分类是错误的。
补救必须从授权层开始。本地运营者例外可以恢复一条路径,但它无法移除其他网络看到的 AS0 对象。注册机构必须认证索赔人,审查资源证据,撤销或缩小对象并发布合理的更正。验证器随后需要处理更改的存储库状态,路由器需要重新评估。
如果证据薄弱,失败可能在撤销后持续存在。一个验证器可能未获取新状态。缓存可能过时。路由器可能已丢弃路由并需要安全恢复机制。一些运营商可能独立维护从相同错误状态派生的 bogon 列表。仅修正 RPKI 可能无法移除所有拒绝。
这种形态主张协调的事件记录。它应识别错误的分类、首次 AS0 发布、受影响的前缀、观察到的 BGP 起源、更正授权、存储库撤销、独立验证器收敛、缓存和路由器恢复以及残留的非 RPKI 过滤器。记录应区分确认的效果和推断的效果。
赔偿和过错应遵循证据。一个错误分类了明确记录的注册机构比面对善意的产权争议的注册机构承担更强的责任。一个应用了记录在案的严格策略的运营商并未制造分类,但它可能对缺乏客户升级路径或未能处理更正负责。一个路由时未保持联系或授权记录的持有者可能导致了延迟,而不失去所有权利主张。
目标不是使 AS0 无风险。而是确保控制具有可逆的失败模式,并且没有机构可以永远指向链条中的下一个环节。
分离的信任输入只有在运营商注意到它们时才能限制爆炸半径
APNIC 关于其 AS0 ROA 的公开说明异常坦率。它们警告错误可能导致意外的路由中断,取决于路由器配置,建议咨询或警报用途而非自动过滤,并描述了一个不同的信任锚定位器以防止无意使用。该材料仅涵盖 APNIC 授权的地址空间。
这种设计将信任普通正向 RPKI 材料的决策与信任广泛的注册生成否认的决策分开。运营商可以在监控中验证 AS0 集,将其与 BGP 和注册证据进行比较,并选择是否或在何处执行。错误不必自动影响每个使用 APNIC 标准信任锚的网络。
分离并非魔法。如果软件将额外的信任输入静默打包为默认值,选择就消失了。如果托管验证器泛泛地标记源,路由器运营商可能不知道 AS0 来自不同的源。如果运营商合并来自多个缓存的负载而不保留出处,它可能无法识别哪个信任输入使路由失效。
因此控制需要界面可见性。验证器应单独显示 AS0 信任输入,列出负载的数量和范围而不暗示全面覆盖,并在诊断中标记出处。运营商应记录明确的批准、预期模式、覆盖的路由器和策略。对信任输入的更改应要求与路由策略更改相当的审查。
监控优先使用具有实质性价值。运营商可以在 AS0 覆盖的前缀出现在 BGP 时发出警报,联系明显的起源或上游,并在拒绝之前比较独立的注册记录。这在早期部署或分类历史复杂时尤其谨慎。它还为误报和传播生成证据,而不冒立即断连的风险。
缺点在于监控本身无法保护路由。一个坚定的滥用者可能继续公告。成熟的运营商在展示数据质量和更正能力后可能合理转向拒绝。治理要求不是永久的谨慎,而是有意的升级:测量、通知、测试例外、发布日期,然后在记录在案的策略下执行。
不同的区域选择在可见时是合法的。根据审阅的证据,APNIC 和 LACNIC 已实施 AS0 安排,2025 年 NRO 官方指南描述了单独的 AS0 信任锚并建议警报或监控而非自动过滤,因为有风险。这不应一概而论为每个 RIR 发布或相同地治理 AS0。
本地策略仍然是最终的执行决策
AS0 ROA 不会绕过 RFC 8481。验证器设置起源验证状态;运营商配置决定策略。这一点很重要,因为签署 AS0 的机构和承担连接风险的机构是不同的。
一个网络可能拒绝仅因接受的 AS0 有效载荷而无效的每条路由。这赋予保护直接效果并简化策略。它还需要对分类、撤销和例外程序有信心的。网络应知道无效状态是来自标准持有者签发的 ROA、注册机构 AS0 源还是本地断言,即使相同的路由映射术语最终拒绝所有三者。
另一个网络可能单独对 AS0 发出警报。它可以在执行前联系客户,在对等和传输会话上拒绝但允许临时的认证客户例外,或仅在独立确认后执行。这种区分可以合法,因为关系和证据不同。它们不应成为客户可以公告任何未委托空间的永久漏洞。
降级是一个不完美的妥协。无效的更具体路由可以吸引比有效的较不具体路由更多的流量,因为转发使用最长前缀,然后在相同前缀的路由之间使用 BGP 偏好。仅为快速重新评估保留无效路径与允许其进入转发不同。策略描述必须区分这些状态。
运营商在验证数据消失时也需要响应。缓存过期可以移除 AS0 信号或改变其处理。开放失败可能允许不期望的路由;对所有未知数据关闭失败可能导致更广泛的可达性危害。冗余缓存和明确的过期策略减少但不消除选择。
没有注册机构可以为每个网络评估这些本地风险。承载紧急服务的公共部门提供商可能在认证新分配的前缀后选择分阶段例外。具有广泛观察和成熟升级的主干可能立即拒绝。小型企业可能完全依赖其上游。机构合法性来自清晰的角色,而非相同的配置。
运营商的决策仍应是可解释的。当路由被拒绝时,网络应能识别 AS0 有效载荷、信任输入、验证器时间和匹配的策略。当授予例外时,应识别范围、证据、批准人和到期时间。没有记录的本地自治对受影响的方与任意处理无法区分。
外部测量是安全案例的一部分
AS0 发布者可以验证自己的对象,但仍可能错过最重要的差异:它称为未使用的前缀在 BGP 中显而易见。该路由可能是未授权的,但这也可能是分类应在广泛执行前重新审查的证据。因此外部测量应在发布前、运行中和撤销后运行。
第一个比较是提议的 AS0 覆盖范围与当前 BGP 观察。RIPE RIS 和 RouteViews 从参与网络的多个位置收集路由,并归档路由表更新。发布者可以标记每个在选定收集器上出现的提议前缀或更具体前缀。结果是一个审查队列,而非自动豁免。收集器可见性是部分的,未观察到并不证明路由不存在。
第二个比较是权威资源状态与验证后的有效载荷集。独立验证器应从发布的对象中得出相同的预期 AS0 条目。差异可以揭示存储库延迟、证书错误或软件解释。报告应识别信任输入和观察时间,而非将验证器计为选票。
第三个比较涉及效果。受控观察可以显示 AS0 覆盖的公告是否从选定的观察点仍然可见,可见性是否在运营商采纳后改变,以及更正后的前缀是否恢复。它无法确定确切的全局拒绝率。BGP 收集器采样了愿意的同伴,路径更改可能隐藏策略。主动测试需要伦理和路由保障,并且仍仅测量选定的路径。
第四个比较涉及误报。每个认证的质疑应分类:注册数据错误、待定委托、过时路由、持有者错误、争议主张、本地私有使用或无法解释的公告。首次响应时间、权威更正、验证器收敛和观察到的恢复应以具有明确分母的分布报告。如果没有挑战时期,如果受影响的方无法找到联系,那并不是完美准确性的证明。
公开测量赋予保护主张可信度。它显示覆盖的空间是否实际在路由中被观察到,滥用是否下降,以及合法过渡是否恢复。它也约束扩张。发布者不应仅仅因为生成技术上容易就添加更多类别;它应显示当前集准确、可逆且有用。
最强的证据是事件级别且可重现的。每月声称“AS0 保护了数百万地址”对运营价值几乎说明不了什么,并可能误导,因为地址计数对大型块加权过重。检测到的公告、审查的冲突、更正和测量收敛的记录告诉机构控制实际做了什么。
快速撤销是一种权利,而不仅仅是工程目标
当 AS0 错误时,受影响的方需要的不仅仅是支持工单。注册机构的签名声明可以影响与其没有合同的远程运营商。因此,可信的质疑程序是发布授权的组成部分。
入口点应公开、持续监控并能够认证紧急索赔人。请求者应提供前缀、声称的授权、起源 AS、路由证据和联系信息。注册机构应立即返回案例标识符,并说明前缀当前是否在 AS0 下,以及基于哪个策略和状态记录。
分流应区分明显的管理错误和争议权利。如果新分配的前缀因失败的变更处理而仍然被覆盖,撤销不应等待策略委员会。如果索赔涉及具有冲突记录的归还或旧有块,注册机构可能需要法律和文件审查。即便如此,它应考虑有期限的风险措施,解释临时决定并保留上诉。
撤销目标应在受控检查点定义:批准、存储库发布以及由指定的独立验证器确认。端到端路由恢复应被测量和报告,但不能保证普遍性,因为运营商控制自己的轮询和策略。注册机构应继续协助,直到代表性外部观察显示更正已传播或剩余障碍位于别处。
历史记录必须在更正后保留。静默地重新生成一个大的聚合而没有逐项更改日志,使得很难知道前缀曾经被覆盖。透明度条目应记录旧的和新的范围、原因类别、授权和时间戳。它可以保护私人索赔人细节,同时暴露机构行动。
当注册机构拒绝撤销时,应有上诉机会。审查机构需要访问注册和策略证据,必须足够独立以质疑员工分类,并应发布经过必要删减的合理结果。法院权利和合同救济在适用时仍然存在;技术审查不应假装解决每个法律产权问题。
快速撤销是一种权利,因为可逆性证明了预防性权力。机构要求运营商在危害发生前依赖分类。作为交换,它必须为错误分类的方提供快速、有证据的退出路径。没有这种对称性,保护就变成了没有正当程序的先发拒绝。
预防性权力需要比普通列表更强的变更控制
静态 bogon 列表可能错误,但 RPKI AS0 对象携带加密权威,并能进入自动路由器策略。其变更控制应反映更高的杠杆作用。
生成应从声明的输入确定性,但并非盲目。候选集可从资源状态计算,然后与证书持有量、正向 ROA、待处理分配、转让记录、争议标志和观察到的 BGP 核对。每个排除和冲突应被记录。第二个人或独立控制应批准高风险添加,如回收、归还或旧有范围。
对象范围应缩小以减少共同命运。RFC 9455 更广泛地警告,包含多个前缀的 ROA 作为一个签名对象共享有效性。对于 AS0 操作,过宽打包可能使调查和更正更难,即使路由验证语义保持前缀特定。较小、逻辑分组对象可以支持更清晰的更改记录,前提是尊重运营规模和存储库性能。
发布前模拟应计算哪些观察到的 BGP 公告将从 NotFound 或 Valid 变为 Invalid。审查应包括更具体前缀,因为 AS0 旨在覆盖它们。正向授权冲突应被解释,而非忽略。输出成为批准工件和发布后观察的基线。
部署应分阶段。发布到监控信任输入,邀请运营商审查,比较观察结果,更正分类,然后考虑执行指导。注册机构仍可快速响应明显滥用;分阶段采纳关注的是依赖方的信心,而非延迟签署每个对象。
移除应得到同等的工程重视。分配系统应无法完成委托而不创建关联的 AS0 移除事件。服务应验证存储库发布和独立验证器视图。失败的移除应通知负责团队,而非等待接收者发现无效路由。
最后,治理机构应公开审查范围变更。添加“隔离”或“回收”空间可能改变权利,不应是无意的软件发布。策略应定义包含、过渡和上诉。技术人员应发布包含冲突和限制的影响分析。社区批准不能保证准确性,但使声称的保护授权在成为代码之前可被质疑。
AS0 最有力的论据在于其限制明确时
对 AS0 最有力的辩护并不声称完美的记录、普遍部署或自动消除滥用。它说的是更谦逊且更持久的东西:当前管理地址空间的机构有责任在委托前防止未经授权的使用,并且 RPKI 提供了向愿意的运营商表达该默认值的认证方式。
辩护有条件。机构必须对该确切前缀拥有当前的管理授权。资源状态必须意味着不打算公开发起。预期路由的特殊用途资源必须排除。现有持有者、待定委托、正向 ROA 和可见公告必须核对。区域策略必须授权该行为,在 IANA 的顶层标准规则不直接管辖之处。
效果也必须诚实陈述。AS0 产生起源验证结果;运营商选择执行。被归类为无效的路由可能反映恶意使用、操作错误或错误分类。匹配的正向 ROA 可以使路由有效。不同的信任输入可能导致网络持有不同观点。BGP 观察是采样的,而非普遍。
最重要的是,控制必须是可逆的。发布者需要可度量的撤销、质疑服务、保存的历史和独立确认。新持有者需要在公告前有过渡证据。运营商需要出处和安全重新评估。一个可以在几分钟内添加拒绝但需要几天来纠正明显错误的控制,即使其加密无懈可击,也缺乏机构平衡。
这些限制并不削弱保护。它们使运营商采纳更站得住脚。当网络知道信号如何产生以及错误如何修复时,它们更有可能执行。当分配可靠地移除覆盖时,持有者更有可能接受预防性覆盖。当范围和历史公开时,研究人员可以衡量效果。
因此,AS0 制度应发布一个紧凑的保证声明:授权、包含的状态、排除、数据源、刷新计划、信任输入、采纳指导、冲突检查、质疑联系、撤销目标、外部验证器和测量限制。该声明将宽泛的否定断言转化为可问责的服务。
号码资源协会可以在不成为分配者的情况下审计
号码资源协会之所以有用,正是因为 AS0 跨越了机构边界。注册机构控制分类和签署。运营商控制路由策略。持有者承担后果。研究人员仅观察路由系统的部分。没有单个参与者自然组装整个安全案例。
协会可以维护 AS0 政策的比较注册:哪个机构发布,在哪个信任输入下,用于哪些状态,具有什么过渡顺序、质疑渠道和透明度记录。它可以测试发布的范围是否与声明的资源数据匹配,以及独立验证器是否收敛。它可以委托围绕添加、撤销和新委托前缀的事件研究。
它还可以在更正中代表较小的持有者。共同的证据形式和升级目录将减少花费在证明无效路由与 AS0 相关上的时间。协会可以跟踪响应和恢复,而不要求受保护账户材料的披露。反复失败可以在 RIR 社区流程中以具体证据而非一般怀疑提出。
边界至关重要。协会不应为其不管理的地址空间签发 AS0 ROA,决定有争议的资源所有权,迫使 RIR 分配,或命令网络携带路由。它不应将每个区域政策合并为一个通用源。这些行为将再现独立审查旨在检查的集中化。
其授权将是声誉和程序性的。已发布的方法、可重现的比较、平衡的成员资格和声明的冲突可以使其发现有用。RIR 可以拒绝建议,但需要解释原因。运营商可以选择更严格或更宽松的政策,但可以比较每个信任输入背后的证据。
协会应对控制进行评分,而非抽象地对机构评分。AS0 集是否有清晰的授权基础?新委托能否安全退出?观察到的冲突是否被审查?撤销是否在独立验证器中可见?受影响的持有者能否获得理由?政策和技术变更是否公开?这些问题产生可操作的改进。
这样的角色支持积极的号码资源协会议程:没有没收的保护,没有隐藏中央命令的路由安全,以及拥有共同证据的区域自治。它使合法性从关于善意目的的主张转变为可逆力量的测试。
保护与拒绝由程序区分
AS0 ROA 既是保护工具也是先发制人的拒绝。这两个描述并不相互排斥。该机制在合法持有者预期路由之前拒绝公开发起。只有当授权、分类和过渡健全时,该拒绝才能保护资源。
标准提供了有界限的基础。AS 0 作为公共 BGP 起源不可用。RFC 6483 定义了否认并允许匹配的正向 ROA 优先。RFC 6491 授权 IANA 处理未分配和非路由的保留或特殊用途空间,同时保护预期路由的空间。RFC 8481 将最终操作保留在运营商策略中。
区域政策增加了第二个基础。APNIC 和 LACNIC 已将 AS0 绑定到其自身管理下的地址空间,并描述了在资源委托时的移除。他们的选择表明,社区政策而非仅技术能力应定义 RIR 范围。APNIC 单独的信任输入和对自动过滤的谨慎也承认了错误的成本。
剩下的工作是机构性的。每个包含的前缀应有可见的授权和状态基础。每个过渡应协调移除、正向授权和外部验证。每个质疑应收到认证响应和可度量的更正。每个声称的效果应识别其 BGP 视角和限制。每个运营商应知道是其自己,而非注册机构,最终选择无效是否意味着拒绝。
有了这些控制,AS0 是一个合法的保护工具:足够强大以阻止错误路由,足够狭窄以尊重持有者授权,并在事实改变时可逆。没有它们,相同的签名零可能变成在被影响的方有任何有效听证之前强加的不透明拒绝。
因此,治理测试是务实的而非修辞。问谁签署了,什么确切状态证明了签名,谁检查了现有使用,拒绝何时将被移除,索赔人如何质疑,哪些验证器确认更改,以及随后采样的路由显示什么。如果这些问题有好的答案,零可以保护共同资源。如果没有,加密有效性仅仅证明错误、机构不支持的主张被正确签署。
来源
- RFC 7607:AS 0 处理的编码— 要求 BGP 扬声器不得发起或传播包含指定路径属性中 AS 0 的路由。它解释了为什么 AS0 可以作为不可路由的主体,但并未授权任何机构对特定前缀进行分类。
- RFC 6483:使用 RPKI 和 ROA 验证路由起源— 定义了 AS0 否认、对更具体前缀的处理以及匹配的正向 ROA 产生有效结果的能力。它早于此处评估的区域政策。
- RFC 6491:由 IANA 签发的资源公钥基础设施对象— 为 IANA AS0 对象提供了标准基础,涵盖未分配和非路由的保留或特殊用途资源,明确排除了预期路由的资源。
- RFC 6811:BGP 前缀起源验证— 定义了有效、无效和未找到路由状态。状态并不建立公告为何与授权冲突。
- RFC 8481:BGP 起源验证的澄清— 要求起源验证策略操作保持在明确的运营商配置下。它并未推荐特定的 AS0 策略。
- RFC 8416:使用 RPKI 简化本地互联网号码资源管理— 描述了本地过滤器和断言,包括涉及保留或未分配空间的情况。本地例外不会改变其他运营商的全局视图。
- RFC 8210:RPKI 到路由器协议,版本 1— 定义了有效载荷撤销、缓存序列以及验证器与路由器之间的时序。其定时器不保证全局的端到端更正时间。
- RFC 9455:避免包含多个 IP 前缀的 ROA— 解释了多前缀 ROA 对象内的共享有效性命运。将其对象设计教训应用于 AS0 是一个治理建议,而非该 RFC 中针对 AS0 的强制要求。
- APNIC prop-132:未分配和未指派的 APNIC 地址空间的 RPKI ROA— 记录了针对 APNIC 管理空间的区域提案、理由和实施状态。它并未授予 APNIC 对其他地区的授权。
- APNIC 互联网号码资源政策,第 5.1.4 节— 说明了哪些 APNIC 状态获得 AS0 覆盖,以及 APNIC 在委托资源时移除前缀。公共政策文本本身并不证明每个操作过渡都是无差错的。
- APNIC:关于 AS0 ROA 的重要说明— 警告中断风险,建议咨询或警报用途,并描述了一个单独的信任输入。这是 APNIC 自身的操作声明,而非独立的效果研究。
- LACNIC 策略 LAC-2019-12— 记录了针对 LACNIC 管理资源的区域授权、范围和移除要求。该策略并未解决无关的旧有或跨区域主张。
- RIPE NCC 2019-08 影响分析— 探讨了提议的 AS0 或本地断言方法的操作时序、范围和过渡风险。这是设计担忧的证据,而非证明所述设计成为当前 RIPE NCC 实践。
- RIR 统计交换格式— 定义了分配和指派的公共快照,并解释了其缺少事务历史。状态文件是分类的证据,而非裁决争议授权的替代。
- RIPE RIS 文档— 描述了适用于前后观察的分布式 BGP 收集器和归档。覆盖范围是采样的,无法确定全局拒绝率。
- RouteViews API 文档— 记录了来自参与收集器的当前和历史路由观察。在收集器上未观察到并非证明路由不存在于别处。
- LACNIC/NRO RPKI 最佳实践说明— 描述了 2025 年 AS0 信任输入、监控和分阶段 ROV 部署的操作指导。这是指导,不应转换为精确的采纳分母。
- NRS 章程— 支持分布式参与和对集中式号码资源授权的限制。本文中提议的审计和挑战功能仍然是前瞻性的,并不赋予 NRS 分配或路由权力。

