摘要

  • Ching-Heng Ku 在 2020 年写道,台湾 98% 的 IP 地址持有人已签署 RPKI 路由起源授权(ROA)。但 TWNIC 的验证器刚进入测试阶段,只有 46 个会员同意接入测试;全面路由过滤仍是后续步骤。
  • TWNIC 在 2026 年 6 月引用截至 5 月的 APNIC Labs 数据,报告 ROA 覆盖率为 97.60%、ROV 过滤率为 57.83%。两者的描述、时间和统计口径不同,不能直接拼成从 2020 年延续至今的趋势线。
  • Ku 的工作意义在于解释授权发布、网络验证和运营商过滤之间的流程。他的职务与公开贡献值得记录,但不能据此把整个集体成果归于一人,或把他视为所有运营商的代表。

一份签名不会替运营商作决定

APNIC 于 2020 年 10 月刊出的 Ching-Heng Ku 文章,标题称台湾 98% 的 IP 地址持有人已经签署 RPKI ROA。标题很醒目,正文却没有把它说成全网防护已经完成。文章描述的是分阶段推进:TWNIC 刚推出验证器,46 个 IP 会员同意接入并测试,准备启用路由起源验证(ROV);全面过滤则被放在之后,取决于验证器测试和会员参与情况。

ROA 是资源持有人对某个 IP 前缀及其最长前缀长度所作的签名授权,说明哪些自治系统可以宣告该资源。接收路由的网络可以据此核对 BGP 宣告中的起源是否符合授权。它提供了一种可验证的依据,但不会自动改变别的网络的路由策略,也不会替运营商按下过滤开关。

实际控制分散在多个参与者手中。资源持有人发布并维护 ROA;验证软件提取并校验数据,把路由归为有效、无效或未知;运营商再决定如何使用这些结果。它可以先观察告警、只在少数路由或对等关系上试行,也可以配置策略拒绝无效路由。因此,“接入验证器测试”与“在生产网持续过滤”不是同一件事。一个网络可能已获得验证结果,却暂不据此丢弃路由。

谨慎并非吹毛求疵。一个无效路由可能来自未经授权的起源,也可能来自过期 ROA、错误的起源 ASN,或资源持有人改变网络后没有更新授权。验证结果能指出“不匹配”,却不能单独判定原因。过滤可降低某些错误起源传播的风险;但错误配置的 ROA 也可能使合法路由在实行过滤的网络中不可达。运营商需要检查资源清单、测试策略、设置告警,并准备回退路径。

2020 到 2026:不能直接相减的百分比

TWNIC 在 2026 年 6 月发布的文章称,按 APNIC Labs 截至当年 5 月的数据,台湾 ROA 覆盖率为 97.60%,ROV 过滤率为 57.83%。TWNIC 为当年设定的目标也分成两项:覆盖率达到 98%,过滤率稳定高于 65%。机构强调,登记授权不代表网络已在实际运行中启用验证。这组数据突出了两个不同环节,而不是一个单一的“采用率”。

不能直接把 57.83 从 97.60 中减去,称为“39.77 个百分点的部署缺口”。公开文章没有证明两个比率共用同一分母。ROA 覆盖可能按路由前缀或地址空间计算;过滤率则可能源于用户流量或特定观测点是否遇到实行过滤的网络。没有明确口径,精确相减只会制造精确的错觉。更不能将 57.83% 直接表述为“57.83% 的运营商正在过滤”。

2020 年的 98% 也不能作为这条趋势线的起点。Ku 当时谈的是两年内签署 ROA 的 IP 地址持有人;2026 年的说法是“ROA 覆盖率”。APNIC 在 2026 年 3 月的另一份报告,又以 IPv4 和 IPv6 路由前缀分别给出有效率。持有人数量、宣告前缀、覆盖地址空间,以及用户路径是否遇到过滤,是不同的测量对象。不能据此说采用率从 98% 降到 97.60%。

APNIC Labs 发布的测量说明解释了这种区别的重要性。其 ROA 统计将经过验证的 ROA 对象与 BGP 观测到的前缀及起源配对;进一步区分有效、无效、未知前缀,并单独计算暴露的地址空间。不同路由收集器看到的网络视角并不完全相同。对 ROV 来说,还必须说明观测的是运营商、路由,还是用户可能经过的路径,以及“过滤”如何界定。

可以稳妥地说:TWNIC 引用 APNIC Labs 的数据,报告授权覆盖率很高,同时报告了低于覆盖率的过滤指标,并分别为两者设定目标。这说明后续工作不仅是让资源持有人完成登记,也包括让更多运营网络实际使用验证结果。TWNIC 称,未覆盖的地址空间约为 2%,主要涉及需要直接向 APNIC 申请设置的持有人,以及技术人手有限的小型机构;该机构还列出资源盘点、ROA 检查、异常提醒、运营咨询和培训等支援方式。这些属于 TWNIC 的说明,并非独立评估的因果结论。

Ku 的贡献和集体工作的边界

Ku 的 2020 文章称,TWNIC 自 2018 年与 APNIC 签署 RPKI 认证机构协议后,持续推动相关工作。文章谈到对会员的技术支持和培训,也将验证器测试列为下一阶段。APNIC 另有独立的活动回顾,记录了验证器上线及约 46 家 ISP 接入,并引用约 98% IPv4 与 IPv6 地址已签署 ROA 的说法。两篇文章相互印证了活动背景,但“地址持有人”与“地址空间”用语并不相同。

46 个会员同意测试验证器,是一项具体的组织和技术节点,但不是全体运营商的代表性样本。公开材料没有列出每个测试的覆盖前缀、完成情况或后续生产过滤状态。应当保留这个证据空白,而不是把它解释成成功或失败。将验证服务交到会员手中本身有意义,但它之后产生了多大部署效果,材料并未量化。

APNIC 第 62 次会议的候选人页面将 Ku 列为 TWNIC IP 部门主任。他在自己的候选陈述中说,自己负责 IP 政策研究、号码资源服务,并负责台湾 IPv6 与 RPKI 部署和推广项目。这是他的自述,应当明确归于本人。相比宽泛的职务描述,2020 年文章是他亲自署名的更具体成果:它记录了项目的阶段、验证器测试和下一步设想。

他的区域政策工作属于另一条线。APNIC 的 prop-127 页面列出 Ku、Aftab Siddiqui 与 Yen-Chieh Wang 三位共同作者。该提案把 APNIC 103/8 IPv4 池的最大分配量调低到 /23,意在延长剩余地址池可用时间,并让新成员有机会在不购买转让地址的情况下取得资源。APNIC 记录它于 2019 年 4 月实施。这是共同提案经过社区政策流程后的结果,不是 Ku 一个人的成果,也与台湾 RPKI 部署不是同一议题。

2026 年 9 月 APNIC 62 会议记录显示,Ku 连任 Policy SIG 联合主席。这说明他继续参与区域政策论坛,也体现了选举产生的职务;但它不等于获得代表台湾每个地址持有人、运营商或用户的授权。把参与、职位与代表权分开,并不会削弱其职业经历,反而让读者知道每条证据究竟支持什么。

下一份报告要回答什么

下一次公布采用情况时,最好保留两套独立指标。ROA 一侧要写明分子、分母、单位、IPv4/IPv6 口径、如何处理更具体前缀,以及数据日期。ROV 一侧要说明“过滤率”指什么,使用哪些观测点、网络或用户路径,是否为生产网结果,以及缺失数据和方法变更如何处理。旧值应保留,不能在定义改变后不加说明地接续比较。

运营团队还需要另一组领先指标:验证器的可用性和数据新鲜度、本地资源前缀是否都有正确 ROA、发现并调查的无效路由、处于观测模式的策略比例,以及真正启用生产过滤的范围。区域过滤率上升时,应核实是部署变化还是观测样本改变;下降时,也应先做同样检查,不要立刻归因于运营商倒退。

目标设计有两种相反的风险。只盯着 ROA 数量,可能奖励“有一份授权”而忽略它是否正确、及时;只盯着过滤率,则可能在运营团队还没有排查误判和回退机制时推动过快部署。过度谨慎也有代价:有用的保护措施可能被无限期推迟。更好的决策不是要求所有网络同一天采用同一策略,而是明确范围、分阶段测试、监控错误,并让某个团队负责纠正授权或路由策略问题。

这条公开记录展现的不是一个人的单线成就,而是一条责任链:TWNIC 提供协调和支援,APNIC 提供资源服务与测量,会员进行测试,各网络独立决定路由政策,区域论坛则处理资源规则。评估进展时,除了百分比,还要问谁被覆盖、什么路由会被过滤、出了错谁能发现,以及哪个参与者有权修复。这样一来,指标才能指导下一步工作,而不是被误读成全面安全保证。

来源