摘要

  • RIPE Labs 的 IRR Landscape 系列第三篇文章利用 AMS-IX 和 DE-CIX 的流量测量,评估 RPKI 能替代 IRR 生态中的哪些部分。
  • 它给出的结论并不对称:在被研究的场景中,第三方 ROUTE(6) 对象大体可以逐步退出;第三方 AS-SET 对象仍是生成 BGP 过滤器的重要部分。
  • 这不是让所有运营者删除 IRR 的指令,也不能把 ROA 当作客户锥的证明。文章将 ASPA 描述为可能的后续机制,但并未说它已经广泛部署。

同叫路由数据,证明的事并不一样

谈论“IRR 数据”时,很容易忽略一个关键问题:某个对象在过滤链条里到底承担什么任务。ROUTE 或 ROUTE6 对象表达的是前缀与起源 AS 的关联。AS-SET 则可以帮助发现一组自治系统,并在某些工具中形成客户锥视图。它们可能都参与过滤器生成,却不是同一份证据的不同写法。

RIPE Labs 的新研究把这点落到实验中。文章使用 AMS-IX 和 DE-CIX 的流量测量,将生产配置与一些减少第三方 IRR 数据类别、同时使用 RPKI 派生信息的场景进行比较。结论没有把所有对象混为一谈:第三方 ROUTE(6) 可以大体退出,而第三方 AS-SET 仍对 BGP 过滤器生成不可或缺。

“大体”二字不能被省略。来源没有宣布任何特定网络已经更改生产过滤器,也没有宣布 RIPE NCC 制定了新规则。它说的是:在具备覆盖的地方,ROA 可以替代 ROUTE/ROUTE6 对象。这个条件把经过评估的情景与对整个互联网的指令分开。

ROA 不是客户关系图

另一半结论说明了为什么不能写成“RPKI 取代 IRR”。基于 AS-SET 的客户锥并非前缀起源授权的别名;它保存的是可能参与过滤器构建的关系集合。文章把 ASPA 指为潜在的运行替代物,却同时说明其仍在标准化阶段,尚未广泛部署。

因此,一条有效 ROA 本身不能证明客户锥、双边策略、可达性、路径选择或实际流量。同样,继续保留 AS-SET 也不能证明每个第三方 ROUTE(6) 对象都仍不可少。两种对象应各自承担证据、覆盖条件和变更决定。

退出记录要写明退出的是什么

若运营者测试减少第三方 IRR 输入,公开或内部的变更记录不应只写“关闭 IRR”。更有用的是写明对象类别与来源类别、原先的过滤功能、RPKI 和权威 IRR 覆盖条件、配置场景、评估时段、已知限制、观察到的范围、回退触发条件与后续更正。

记录还应明确保留了什么。若第三方 AS-SET 仍用于客户锥发现,只报告 ROUTE(6) 的减少会制造“全部替换”的错觉。RPKI 派生对象可以是试验设置的一部分,却不自动成为尚未测试的关系策略的证明。

这是一项编辑上的审计建议,并非 RIPE NCC、AMS-IX 或 DE-CIX 宣布的要求。它的作用只是保留研究已经划出的边界:某类前缀—起源证据可以改变角色,并不等于关系证据已经拥有同样的替代物。

来源能够证明什么,不能证明什么

RIPE Labs 的文章证明了该研究的范围,以及对第三方 ROUTE(6) 和 AS-SET 的不对称结论。它不证明已经部署、没有事故、某个运营者的过滤状态,或 ASPA 已具备普遍可用性。

来源