

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

# Tutorial: Configurare un RPKI delegato per i prefissi BYOIP
<a name="tutorials-byoip-bgp-security"></a>

Questo tutorial illustra tutte le funzionalità di protezione delle rotte BGP dall'inizio alla fine. Puoi fermarti dopo ogni passaggio e utilizzare ciò che hai impostato finora. I passaggi 1 e 2 non richiedono alcuna interazione RIR. I passaggi 3 e successivi richiedono una sola configurazione con il RIR. Per informazioni sui concetti di protezione delle rotte BGP, sui requisiti di livello e sui RIR supportati, vedere. [Monitora la protezione del percorso BGP](monitor-bgp-route-security.md)

## Prerequisiti
<a name="tutorials-byoip-bgp-security-prereqs"></a>
+ Un IPAM creato nel livello avanzato.
+ Uno o più prefissi BYOIP assegnati ai pool IPAM.
+ Accesso al tuo account Regional Internet Registry (ARIN, RIPE, APNIC o LACNIC).

## Fase 1: Visualizza i tuoi percorsi BGP
<a name="tutorials-byoip-bgp-security-step1"></a>

Dopo aver assegnato i prefissi BYOIP all'IPAM, visualizza tutti i percorsi pubblicizzati nella dashboard centralizzata.

------
#### [ AWS Management Console ]

**Per visualizzare i percorsi BGP**

1. Apri la console IPAM all'indirizzo. [ https://console.aws.amazon.com/ipam/ ](https://console.aws.amazon.com/ipam/) 

1. Nel pannello di navigazione, scegli ** IPAM**, quindi scegli il tuo IPAM.

1. In ** Monitoraggio**, scegli Monitoraggio del ** percorso. **

La dashboard mostra tutti i percorsi BYOIP con prefisso, lingua, stato dell'annuncio, ASN, validità RPKI, intensità del ROA e sovrapposizioni dei percorsi.

------
#### [ Command line ]

[Usa get-ipam-discovered-routes per ](https://docs.aws.amazon.com/cli/latest/reference/ec2/get-ipam-discovered-routes.html) visualizzare i percorsi scoperti. Questo comando è disponibile sia per i clienti del livello gratuito che per quello avanzato.

```
aws ec2 get-ipam-discovered-routes \
    --ipam-resource-discovery-id ipam-res-disco-0365d2977fc1672fe \
    --resource-region us-west-2
```

Di seguito è riportato un output di esempio.

```
{
    "IpamDiscoveredRoutes": [
        {
            "IpamResourceDiscoveryId": "ipam-res-disco-0365d2977fc1672fe",
            "ResourceRegion": "us-west-2",
            "ResourceOwnerId": "123456789012",
            "Cidr": "203.0.113.0/24",
            "Asn": "64512",
            "State": "advertised",
            "AdvertisementType": "regional",
            "NetworkBorderGroup": "us-west-2",
            "PoolId": "ipv4pool-ec2-0a1b2c3d4e5f6g7h8",
            "IpamPoolId": "ipam-pool-0da89c821626f1e4b",
            "SampleTime": "2026-03-10T15:30:00+00:00"
        }
    ]
}
```

------

## Fase 2: Rivedi i risultati relativi alla protezione del percorso
<a name="tutorials-byoip-bgp-security-step2"></a>

Per i clienti Advanced Tier, IPAM valuta i percorsi rispetto ai dati ROA pubblicati e ne evidenzia i risultati con get-ipam-route-protection-findings. [https://docs.aws.amazon.com/cli/latest/reference/ec2/get-ipam-route-protection-findings.html](https://docs.aws.amazon.com/cli/latest/reference/ec2/get-ipam-route-protection-findings.html)

**Nota**  
get-ipam-route-protection-findings richiede il livello avanzato. I clienti del livello gratuito ricevono un errore. `UnsupportedOperation`

1. Elenca tutti i risultati.

   ```
   aws ec2 get-ipam-route-protection-findings \
       --ipam-id ipam-0a1b2c3d4e5f6g7h8
   ```

1. Filtra per RoAS non validi o mancanti.

   ```
   aws ec2 get-ipam-route-protection-findings \
       --ipam-id ipam-0a1b2c3d4e5f6g7h8 \
       --filters "Name=rpki-status,Values=invalid,unknown"
   ```

1. Filtra per stato in una regione specifica.

   ```
   aws ec2 get-ipam-route-protection-findings \
       --ipam-id ipam-0a1b2c3d4e5f6g7h8 \
       --filters "Name=rpki-status,Values=invalid" "Name=resource-region,Values=us-west-2"
   ```

Di seguito è riportato un output di esempio.

```
{
    "IpamId": "ipam-0a1b2c3d4e5f6g7h8",
    "RouteProtectionFindings": [
        {
            "ResourceOwnerId": "123456789012",
            "ResourceRegion": "us-west-2",
            "IpamPoolId": "ipam-pool-0da89c821626f1e4b",
            "Cidr": "203.0.113.0/24",
            "State": "advertised",
            "AdvertisementType": "regional",
            "NetworkBorderGroup": "us-west-2",
            "PoolId": "ipv4pool-ec2-0a1b2c3d4e5f6g7h8",
            "Asn": "64512",
            "RpkiStatus": "valid",
            "RpkiStrength": "strict",
            "Roas": [
                {
                    "Asn": "64512",
                    "Prefix": "203.0.113.0/24",
                    "MaxLength": 24,
                    "Match": true,
                    "Expiration": "2027-06-15T00:00:00Z"
                }
            ],
            "RouteOverlaps": [
                {
                    "Prefix": "203.0.113.128/25",
                    "Asn": "64513",
                    "DetectedAt": "2026-03-10T15:45:00+00:00"
                }
            ],
            "SampleTime": "2026-03-10T15:30:00+00:00",
            "RoaSampleTime": "2026-03-10T16:00:00+00:00"
        }
    ]
}
```

I nomi di filtro validi sono `cidr` `account-id``resource-region`,`byoip-cidr-state`,`advertisement-type`,`network-border-group`,`ipam-pool-id`,`rpki-status`, e`asn`. Questi nomi di EC2-style filtro non sempre corrispondono ai campi restituiti. Ad esempio, si filtra `account-id` ma viene `ResourceOwnerId` restituita la risposta e si filtra `byoip-cidr-state` ma il campo lo è`State`. L'intensità del ROA non è filtrabile.

## Fase 3: Configurare un RPKI delegato
<a name="tutorials-byoip-bgp-security-step3"></a>

L'RPKI delegato ti consente di autorizzare la gestione del RoAS AWS per tuo conto.

1. **Crea l'Internet Registry Association. **

   ```
   aws ec2 create-ipam-internet-registry-association --region us-east-1 \
       --ipam-id ipam-0de83dba6694560a9 \
       --rir ARIN --org-handle my-arin-org
   ```

   Di seguito è riportato un output di esempio.

   ```
   {
       "IpamInternetRegistryAssociation": {
           "IpamInternetRegistryAssociationId": "ipam-internet-registry-assoc-036486dfa6af58ee0",
           "State": "create-in-progress"
       }
   }
   ```

   Esegui il comando seguente fino al raggiungimento dello stato`pending-enable`.

   ```
   aws ec2 describe-ipam-internet-registry-associations --region us-east-1 \
       --ipam-internet-registry-association-ids ipam-internet-registry-assoc-036486dfa6af58ee0
   ```

   Una volta raggiunto lo stato`pending-enable`, ChildRequestXml è pronto per essere inviato al tuo RIR. L'IPAM organizza il RoAS sulla base di dati pubblici VRP (Validated ROA Payload). Sono in sospeso e verranno attivati una volta abilitata l'Internet Registry Association.

1. **Esamina il RoAS graduale. **

   ```
   aws ec2 get-ipam-route-origin-authorizations --region us-east-1 \
       --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0
   ```

   Di seguito è riportato un output di esempio.

   ```
   {
       "Roas": [
           {
               "prefix": "18.96.0.0/14",
               "asn": "77221",
               "maxLength": "24",
               "state": "pending-activate"
           }
       ]
   }
   ```

1. **Abilita l'Internet Registry Association. **

   Accedi ChildRequestXml al tuo portale RIR e invia la richiesta di delega. Il RIR restituisce un XML di risposta principale. Estrarre i seguenti campi da quella risposta: RpkiVersion, ServiceUri, ChildHandle ParentHandle, e ParentBpkiTa. Quindi chiama il seguente comando.

   ```
   aws ec2 enable-ipam-internet-registry-association --region us-east-1 \
       --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \
       --rpki-version "..." \
       --service-uri "..." \
       --child-handle "..." \
       --parent-handle "..." \
       --parent-bpki-ta "..."
   ```

   Di seguito è riportato un output di esempio.

   ```
   {
       "IpamInternetRegistryAssociation": {
           "IpamInternetRegistryAssociationId": "ipam-internet-registry-assoc-036486dfa6af58ee0",
           "State": "enable-in-progress"
       }
   }
   ```

   Eseguite il comando seguente fino al raggiungimento dello stato`enable-complete`.

   ```
   aws ec2 describe-ipam-internet-registry-associations --region us-east-1 \
       --ipam-internet-registry-association-ids ipam-internet-registry-assoc-036486dfa6af58ee0
   ```

   Una volta raggiunto lo stato`enable-complete`, passa gradualmente al RoAS. `create-complete` AWS ora gestisce il ciclo di vita del ROA per tutti i CIDR nell'ambito di questa associazione.

1. **Visualizza i CIDR associati. **

   ```
   aws ec2 get-ipam-internet-registry-association-cidrs --region us-east-1 \
       --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0
   ```

   Di seguito è riportato un output di esempio.

   ```
   {
       "IpamInternetRegistryAssociationCidrs": [
           {
               "Cidr": "18.96.0.0/14",
               "LastObservedAt": "2026-07-30T18:00:00.000Z"
           }
       ]
   }
   ```

1. **Visualizza gli ASN associati. **

   ```
   aws ec2 get-ipam-internet-registry-association-asns --region us-east-1 \
       --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0
   ```

   Di seguito è riportato un output di esempio.

   ```
   {
       "IpamInternetRegistryAssociationAsns": [
           {
               "Asn": "77221",
               "LastObservedAt": "2026-07-30T18:00:00.000Z"
           }
       ]
   }
   ```

## Fase 4: Fornitura BYOIP con creazione automatica del ROA
<a name="tutorials-byoip-bgp-security-step4"></a>

Con l'RPKI delegato attivo, il provisioning è semplificato.


| Prima (senza RPKI delegato) | Dopo (con RPKI delegato) | 
| --- | --- | 
| Deve fornire --cidr-authorization-context | Passa comunque--cidr-authorization-context, ma conMessage="CoveredByInternetRegistryAssociation",Signature="": non è richiesto alcun messaggio firmato | 
| Deve essere convalidato tramite record TXT WHOIS o DNS | Non richiesto: l'IPAM verifica rispetto ai CIDR dell'associazione | 
| È necessario creare manualmente il RoAS al RIR prima della pubblicità | RoAS creato automaticamente al momento del provisioning | 
| È necessario rinnovare manualmente il RoAS prima della scadenza | AWS rinnovi automatici: non è necessaria alcuna azione | 

```
aws ec2 provision-ipam-pool-cidr \
    --cidr 18.97.16.0/24 \
    --ipam-pool-id ipam-pool-0da89c821626f1e4b \
    --cidr-authorization-context Message="CoveredByInternetRegistryAssociation",Signature="" \
    --region us-east-1
```

L'IPAM convalida la proprietà tramite Internet Registry Association e crea un RoA rigoroso che corrisponde alle impostazioni locali e all'ASN del pool. Non è prevista una fase ROA manuale.

## Passaggio 5: gestione del RoAS per i prefissi locali
<a name="tutorials-byoip-bgp-security-step5"></a>

Per lo spazio IP a cui non viene assegnato AWS, utilizza le registrazioni delle policy di routing (RPR).

1. **Crea un RPR. **

   ```
   aws ec2 create-ipam-routing-policy-registration --region us-east-1 \
       --ipam-id ipam-0de83dba6694560a9 \
       --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \
       --cidr 18.96.0.0/14 --asns 77221,13446 \
       --permit-more-specific-announcements
   ```

   Di seguito è riportato un output di esempio.

   ```
   {
       "deltaId": "0130c368-1f8c-4283-8f16-66e67e633086",
       "state": "PENDING"
   }
   ```

1. **Controlla lo stato del delta. ** Se la modifica invalidasse le rotte esistenti, non riesce e genera un errore. Usa per `--force` sovrascrivere.

   ```
   aws ec2 get-ipam-routing-policy-registration-deltas --region us-east-1 \
       --ipam-id ipam-0de83dba6694560a9 \
       --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \
       --delta-id 0130c368-1f8c-4283-8f16-66e67e633086
   ```

1. **Aggiornamento in batch (atomico). ** Gli aggiornamenti in batch hanno esito positivo o negativo in modo atomico. Non esiste un'applicazione parziale.

   ```
   aws ec2 batch-modify-ipam-routing-policy-registrations --region us-east-1 \
       --ipam-id ipam-0de83dba6694560a9 \
       --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \
       --delta-json file://delta.json
   ```

   Dove `delta.json` contiene quanto segue.

   ```
   {
       "Add": [
           {
               "prefix": "18.96.0.0/14",
               "asns": ["77221", "13446"],
               "permit-more-specific-announcements": "false"
           }
       ],
       "Delete": [
           {
               "prefix": "18.97.16.0/24",
               "asns": ["77221", "13446"],
               "permit-more-specific-announcements": "false"
           }
       ]
   }
   ```

1. **Visualizza tutte le registrazioni per un'associazione. **

   ```
   aws ec2 get-ipam-routing-policy-registrations --region us-east-1 \
       --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0
   ```

   Di seguito è riportato un output di esempio.

   ```
   {
       "IpamRoutingPolicyRegistrations": [
           {
               "Cidr": "18.96.0.0/14",
               "Asns": ["77221", "13446"],
               "PermitMoreSpecificAnnouncements": false,
               "MaxLength": 14,
               "LatestDeltaId": "0130c368-1f8c-4283-8f16-66e67e633086",
               "State": "create-complete"
           },
           {
               "Cidr": "18.97.16.0/24",
               "Asns": ["77221", "13446"],
               "PermitMoreSpecificAnnouncements": false,
               "MaxLength": 24,
               "LatestDeltaId": "0130c368-1f8c-4283-8f16-66e67e633086",
               "State": "create-complete"
           }
       ]
   }
   ```

1. **Filtrare in base a un prefisso specifico. **

   ```
   aws ec2 get-ipam-routing-policy-registrations --region us-east-1 \
       --ipam-internet-registry-association-id ipam-internet-registry-assoc-036486dfa6af58ee0 \
       --cidr 18.96.0.0/14
   ```

## Fase 6: Impostazione degli CloudWatch allarmi per le anomalie del percorso
<a name="tutorials-byoip-bgp-security-step6"></a>

L'IPAM pubblica le CloudWatch metriche per ogni route BYOIP verso l'account IPAM globale. La `RoaExpiration` metrica viene pubblicata nel `AWS/IPAM` namespace con le dimensioni,, e. `Cidr` `RoaPrefix` `Asn` `MaxLength`


| Tipo | Nome | Description | 
| --- | --- | --- | 
| Metrica | RoaExpiration | Numero di giorni che mancano alla scadenza del ROA | 
| Dimensione | Asn | ASN per il prefisso | 
| Dimensione | Cidr | CIDR fornito tramite BYOIP | 
| Dimensione | MaxLength | MaxLength dal ROA | 
| Dimensione | RoaPrefix | Prefisso dal ROA | 

Poiché `RoaExpiration` riporta il numero di giorni rimanenti alla scadenza del ROA, emette un allarme quando il valore scende al di sotto o al di sotto della soglia. Specifica tutte e quattro le dimensioni per indirizzare un singolo ROA. Crea l'allarme nello stesso account e nella stessa regione in cui vengono pubblicate le metriche.

```
aws cloudwatch put-metric-alarm --region us-east-1 \
    --alarm-name "IPAM-RoaExpiration-203.0.113.0-24" \
    --alarm-description "Alert when the ROA for 203.0.113.0/24 is within 30 days of expiration" \
    --namespace "AWS/IPAM" \
    --metric-name RoaExpiration \
    --dimensions Name=Cidr,Value=203.0.113.0/24 Name=RoaPrefix,Value=203.0.113.0/24 Name=Asn,Value=64512 Name=MaxLength,Value=24 \
    --statistic Minimum \
    --period 86400 \
    --evaluation-periods 1 \
    --threshold 30 \
    --comparison-operator LessThanOrEqualToThreshold \
    --treat-missing-data notBreaching \
    --alarm-actions arn:aws:sns:us-east-1:123456789012:roa-expiry-notifications
```

## Pulizia
<a name="tutorials-byoip-bgp-security-cleanup"></a>

Per rimuovere le risorse RPKI delegate:

1. Elimina tutte le registrazioni delle policy di routing.

1. Dissociare l'Internet Registry Association.

1. (Facoltativo) Rimuovi l'autorizzazione dal tuo portale RIR.

**Importante**  
L'eliminazione di un'associazione Internet Registry rimuove tutti i AWS RoA gestiti per tale associazione. Assicurati che i tuoi percorsi abbiano una copertura ROA alternativa prima di dissociarti.

## Risorse correlate
<a name="tutorials-byoip-bgp-security-related"></a>
+ [Monitora la protezione del percorso BGP](monitor-bgp-route-security.md)
+ [Tutorial: trasferisci i tuoi indirizzi IP su IPAM](tutorials-byoip-ipam.md)
+ [Tutorial: Porta il tuo ASN in IPAM](tutorials-byoasn.md)
+ [Monitora l'IPAM con Amazon CloudWatch](cloudwatch-ipam.md)