

# 监控 BGP 路由保护
<a name="monitor-bgp-route-security"></a>

IPAM BGP 路由保护从单个控制面板跨账户和区域监控所有自带 IP（BYOIP）前缀的资源公有密钥基础设施（RPKI）有效性，检测可能指示路由劫持的路由重叠，并借助委派的 RPKI，不再需要在 ARIN、RIPE、APNIC 和 LACNIC 手动管理路由来源授权（ROA）。您将从针对每个前缀分别登录区域互联网注册机构（RIR）门户转变为零手动 ROA 操作。

## 它解决的问题
<a name="monitor-bgp-route-security-problem"></a>

将自有 IP 地址带入 AWS 的客户必须在其区域互联网注册机构（RIR）手动管理 BGP 路由保护。这意味着针对每个前缀登录 RIR 门户（ARIN、RIPE、APNIC），跟踪数十甚至数百个 ROA 的到期日期，并依赖第三方工具来检测路由劫持。对于 ROA 管理，客户可以使用其 RIR 的托管门户，也可以运行 Krill（NLnet Labs）等开源工具来运营自己的 RPKI 证书颁发机构（CA）。许多客户完全跳过 ROA 创建，或者只创建一次就忘记续订。目前还没有在一个位置进行路由监控、RPKI 管理和 IP 地址管理的集成解决方案。

使用委派的 RPKI，您在预置时无需再提供 CIDR 或前缀的真实性或所有权证明，因为 AWS 会代表您进行验证。同时，AWS 会针对您预置的每个新 CIDR 创建 ROA。

## 工作原理
<a name="monitor-bgp-route-security-how"></a>

BGP 路由保护由三层构成，每层都建立在前一层基础之上：
+ **路由发现**：IPAM 跨账户和区域发现所有 BYOIP 路由。您可以在一个控制面板中查看前缀、ASN、广播状态和 RPKI 有效性。
+ **路由保护调查发现**：IPAM 根据发布的 ROA 数据评估每个路由。它会标记冲突的 ROA、缺失的 ROA、宽松的配置以及来自其他 ASN 的重叠通告。否则，在流量遭错误路由之前，您无法检测到子前缀劫持或过期的 ROA。
+ **委派的 RPKI**：您只需在 RIR 处进行一次性设置，即可授权 AWS 代表您管理 ROA。此后，当您预置 CIDR 时，IPAM 会自动创建 ROA，在其到期前自动续订，并管理尚未引入 AWS 的本地前缀的 ROA。如果不进行委派，您必须手动跟踪数十个 ROA 的到期日期，并在每个 RIR 门户上单独续订。

## 何时使用
<a name="monitor-bgp-route-security-when"></a>

如果符合以下任一情况，请考虑采用 BGP 路由保护：
+ 您拥有 BYOIP 前缀，想知道它们是否受到防劫持保护。
+ 您希望停止在 RIR 手动创建和续订 ROA。
+ 您希望有单一控制面板显示所有账户和区域的 RPKI 状况。
+ 您需要从与 AWS IP 相同的控制台管理本地 IP 空间的 ROA。

如果符合以下任一情况，则不需要 BGP 路由保护：
+ 您仅使用 AWS 自有的 IP 空间（弹性 IP 地址、服务管理的前缀）。AWS 自动管理它们的 ROA。
+ 您的 BYOIP 前缀不向互联网广播（仅限在 AWS 内部私有使用）。没有 BGP 通告意味着不存在劫持风险。
+ 贵组织已在运行具备完整自动化和监控功能的成熟 RPKI CA（如 Krill）。在这种情况下，委派的 RPKI 将复制您已有的内容，但是监控控制面板仍可能为集中可见性增加价值。

## 入门选项
<a name="monitor-bgp-route-security-getting-started"></a>

您不必一次启用所有功能。每个功能独立工作：
+ **监控**：查看 IPAM 从预置前缀自动发现的所有 BYOIP 路由，包括广播状态、RPKI 有效性、ROA 强度、路由重叠和 ROA 过期。免费套餐客户可以调用路由发现 API；高级套餐增加了包含 RPKI 调查发现和重叠检测的完整控制面板。无需进行 RIR 设置。在进行更改之前，请先从这里了解您的当前状态。
+ **委派的 RPKI**：通过在 RIR 处进行一次性互联网注册机构关联设置，将 ROA 管理委派给 AWS。一旦激活，ROA 便会在预置时创建并自动续订。委派的 RPKI 支持批量更新，以原子方式管理多个前缀。如果您已在手动管理 ROA 并希望消除该运营负担，请从这里开始。

您可以从监控入手，评估当前状态，并在不中断现有路由的情况下添加委派的 RPKI。

## 套餐要求
<a name="monitor-bgp-route-security-tiers"></a>


| 能力 | 免费套餐 | 高级套餐 | 
| --- | --- | --- | 
| 路由发现（查看路由） | 支持 | 是 | 
| 路由保护调查发现（RPKI 状态、重叠） | 否 | 是 | 
| 委派的 RPKI（自动化 ROA 管理） | 否 | 是 | 
| 本地 ROA 管理（路由策略注册） | 否 | 是 | 

有关定价详细信息，请参阅 [Amazon VPC 定价页面](https://aws.amazon.com/vpc/pricing/)上的 IPAM 选项卡。

## 支持的区域互联网注册机构
<a name="monitor-bgp-route-security-rirs"></a>


| RIR | 覆盖范围 | 备注 | 
| --- | --- | --- | 
| ARIN | 北美洲、加勒比海部分地区 | 最常见于美国客户 | 
| RIPE NCC | 欧洲、中东、中亚 |  | 
| APNIC | 亚太地区 |  | 
| LACNIC | 拉丁美洲、加勒比海 | 支持委派的 RPKI。在初始设置期间，无法使用自动 CIDR 发现和 ROA 预创建。 | 
| AFRINIC | 非洲 | 仅路由发现和调查发现。不支持委派的 RPKI。 | 

## 重要概念
<a name="monitor-bgp-route-security-concepts"></a>

ROA（路由来源授权）  
一种经加密签名的对象，其授权特定 ASN 广播特定 IP 前缀。ROA 具有三个关键属性：CIDR、ASN 和最大长度。最大长度表示授权 ASN 通告的最长（最具体）子网。

严格 ROA  
最大长度与前缀长度完全匹配。只有当由授权的 ASN 通告时，此确切前缀才是 RPKI 有效的。来自任何 ASN 的更具体通告均为 RPKI 无效。这是推荐的默认设置。

宽松 ROA  
最大长度大于前缀长度。授权的 ASN 可以通告更具体的子网，这些子网也是 RPKI 有效的。这对流量工程很有用，但对子前缀劫持的防护较弱。

互联网注册机构关联  
您的 IPAM 和 RIR 之间的信任关系。一旦激活，AWS 即可针对您的 IP 空间发布并管理 ROA。

路由策略注册（RPR）  
针对某个前缀的一组 ROA，由 IPAM 管理，适用于尚未引入 AWS 的 IP 空间。RPR 由一个前缀和一系列 ASN 组成，对应多个 ROA（每个 ASN 对应一个）。RPR 涵盖本地前缀。

ROA 自动续订  
当委派的 RPKI 处于活动状态时，AWS 会在到期前自动续订 ROA。无需进行跟踪或手动操作。

## 没有 BGP 路由保护会发生什么
<a name="monitor-bgp-route-security-without"></a>
+ **完全没有 ROA**：您的前缀的 RPKI 状态为*未知*。强制执行 RPKI 验证的网络可能仍会接受它，但您将无法抵御路由劫持。任何 ASN 都可以通告您的前缀或更具体的前缀，而验证网络没有依据拒绝它。
+ **宽松 ROA**：您的前缀是 RPKI 有效的，但来自同一 ASN 的更具体通告也是如此。如果攻击者窃取了您的 ASN 凭证，他们就可以通告同样有效且更具体的前缀，从而分散您的流量。
+ **过期的 ROA**：您的前缀静默地从*有效*转换为*未知*。流量继续流动，但前缀不再受到路由劫持的保护，因为验证网络无法区分您的合法宣告和未经授权的通告。
+ **无重叠检测**：第三方通告您的前缀或子前缀。若无监控，您将无从得知，直到客户报告连接问题，这可能需要数小时乃至数天。

## 控制台可视化
<a name="monitor-bgp-route-security-visualizations"></a>

路由监控控制面板（**IPAM** > **监控** > **路由监控**）显示三个图表：
+ **RPKI 覆盖率**：一个饼图，显示所有广播路由的“有效”、“无效”和“未知”分布情况。
+ **ROA 强度**：一个饼图，显示严格与宽松分布。
+ **具有重叠的路由**：来自不同 ASN、具有冲突的更具体广播的路由计数。

## Command line
<a name="monitor-bgp-route-security-cli"></a>

本节中的命令链接到《AWS CLI 命令参考》**。本文档提供了运行命令时可以使用的选项的详细说明。
+ 查看发现的路由：[get-ipam-discovered-routes](https://docs.aws.amazon.com/cli/latest/reference/ec2/get-ipam-discovered-routes.html)
+ 查看路由保护调查发现：[get-ipam-route-protection-findings](https://docs.aws.amazon.com/cli/latest/reference/ec2/get-ipam-route-protection-findings.html)
+ 创建互联网注册机构关联：[create-ipam-internet-registry-association](https://docs.aws.amazon.com/cli/latest/reference/ec2/create-ipam-internet-registry-association.html)
+ 启用互联网注册机构关联：[enable-ipam-internet-registry-association](https://docs.aws.amazon.com/cli/latest/reference/ec2/enable-ipam-internet-registry-association.html)
+ 查看 ROA：[get-ipam-route-origin-authorizations](https://docs.aws.amazon.com/cli/latest/reference/ec2/get-ipam-route-origin-authorizations.html)
+ 查看关联 CIDR：[get-ipam-internet-registry-association-cidrs](https://docs.aws.amazon.com/cli/latest/reference/ec2/get-ipam-internet-registry-association-cidrs.html)
+ 创建路由策略注册：[create-ipam-routing-policy-registration](https://docs.aws.amazon.com/cli/latest/reference/ec2/create-ipam-routing-policy-registration.html)
+ 批量修改注册：[batch-modify-ipam-routing-policy-registrations](https://docs.aws.amazon.com/cli/latest/reference/ec2/batch-modify-ipam-routing-policy-registrations.html)
+ 查看注册增量：[get-ipam-routing-policy-registration-deltas](https://docs.aws.amazon.com/cli/latest/reference/ec2/get-ipam-routing-policy-registration-deltas.html)

有关如何使用 AWS CLI 设置 BGP 路由保护的示例，请参阅[教程：为 BYOIP 前缀设置委派的 RPKI](tutorials-byoip-bgp-security.md)。