Varidata 新聞資訊
知識庫 | 問答 | 最新技術 | IDC 行業新聞
Varidata 官方博客

BGP線路準備:ASN、IP前綴、IRR 和 RPKI 檢查清單

發布日期:2026-08-31
BGP 路由安全檢查清單示意圖

網際網路上的路由劫持事件正在急劇上升。在向全網宣告你的 IP 位址空間或上線新的 日本伺服器 之前,你需要採取主動防禦措施。你的 BGP 線路 準備必須涵蓋四個關鍵支柱:ASN、IP 前綴、IRR 和 RPKI。這些要素共同構成你的完整安全檢查清單。

如果缺乏充分準備,你將面臨代價高昂的錯誤設定和具毀滅性的安全弱點。攻擊者可以重新導向你的流量或冒充你的網路,無論你只營運一台日本伺服器,還是擁有全球骨幹網路。MANRS 倡議現在期望營運商將這些防護措施視為標準作法。

本指南將逐步為你說明每一個支柱。你將明確了解需要取得、設定與驗證的內容。依照這份檢查清單操作,建構一個安全、可靠、值得對等方信任的 BGP 基礎。

關鍵資訊

  • 自所屬 RIR 取得公共 ASN,以在網際網路上識別你的網路。

  • 妥善規劃 IP 前綴,避免碎片化,保持路由表整潔。

  • 在 IRR 中登記路由物件,以證明你擁有這些前綴。

  • 在 RPKI 中建立 ROA,以密碼學方式授權你的路由宣告。

  • 定期檢視 IRR 和 RPKI 紀錄,以持續維繫安全性。

BGP 線路準備:ASN 要點

你的 ASN 是你在全球網際網路中的網路唯一識別碼。沒有 ASN,你無法參與 BGP 路由。正確取得並設定 ASN,是 BGP 線路準備的第一個關鍵步驟。

ASN 基礎知識與申請

在申請前,你需要了解 ASN 的兩種類型:公共 ASN 和私有 ASN。公共 ASN 用於全球網際網路,私有 ASN 僅在本地網路中使用。下表展示了它們的主要差異。

對比面向

公共 AS 號碼

私有 AS 號碼

使用範圍

全球網際網路

本地/私有網路

可見性

全網可見

僅在私有網路內可見

全球唯一性

全球唯一

可在多個網路中重複使用

註冊要求

由 IANA 分配,經 RIR 下發

無需註冊

成本與取得難度

需要註冊並支付費用

內部使用免費可得

典型使用者

ISP、具有全球業務的企業

需要內部路由控制的企業

若要在網際網路上進行路由宣告,你需要公共 ASN。你必須向所屬區域網際網路註冊管理機構(RIR),例如 ARIN 或 RIPE NCC 提出申請。流程通常依照以下時間線進行:

  1. 向所屬 RIR 提交 ASN 申請。

  2. 資源分析師通常會在 2 個工作天內審核你的申請。

  3. 獲批後,你需在 60 天內完成費用支付並提交簽署好的「註冊服務協議」(RSA)。

  4. 在 RIR 收到已簽署的 RSA 與費用後的 2 個工作天內,ASN 資源將被正式分配。

依照這個時間表,你通常可以在一到兩週內取得 ASN。

為路由設定你的 ASN

取得 ASN 後,你需要在路由器上進行設定。設定從基礎指令開始。在思科(Cisco)路由器上,你會用到以下指令:

  • router bgp <ASN>:進入路由器設定模式,建立一個 BGP 程序。

  • neighbor <IP> remote-as <ASN>:設定 BGP 鄰居的 IP 位址與遠端 ASN。

這兩個指令構成了最小化的基礎設定。你可以再加入 neighbor <IP> next-hop-selfneighbor <IP> route-map <name> 等選用指令,以取得更靈活的控制能力。

準備工作同時也包含理解流量工程。ASN Prepending 是其中重要手段。它透過在 BGP 路由宣告中人為增加 AS Path 長度來實現效果。當你多次重複自己的 AS 號碼時,遠端路由器會看到較長的 AS Path。在權重(weight)、本地優先權(local preference)等更高優先屬性相同的情況下,它們會傾向選擇 AS Path 較短的替代路徑。透過這種方式,你可以將進站流量自特定連結上移開,以達成負載平衡、維護或故障切換等目的。

妥善的 ASN 設定與 Prepending 策略能讓你更好掌控路由。這一基礎為後續所有 BGP 線路準備工作提供支撐,包括 IP 前綴規劃與路由安全防護。

IP 前綴規劃與註冊

你的 IP 前綴代表著你在網路上的「可定址領土」。妥善規劃這些位址空間的分配,有助於避免碎片化,並確保在整個網際網路範圍內達成高效率路由。這一步的 BGP 線路準備,將直接影響對等方存取你服務的難易程度。

前綴分配與結構設計

你需要一個清楚的位址空間劃分策略。首先,自 RIR 取得一塊較大的位址區塊,接著依據網路拓樸,將其拆分為更小、邏輯清晰的子網。這種階層化結構有助於維持路由表乾淨、易於管理。

儘量避免大量零散的小前綴。你宣告的每一個前綴,都会在全球路由表中新增一筆紀錄。根據 2026 年 8 月 19 日的 CIDR Report,全球 IPv4 BGP 路由表中約包含 107.2 萬筆前綴。每一筆不必要的宣告都會進一步推高這個數字。如果你沒有進行前綴彙總,而是宣告大量過小的前綴,對等方可能會對你的路由進行過濾。

請依照實際使用情況來規劃前綴大小。可以將 /24 前綴分配給客戶使用,將較大的區塊保留給資料中心基礎設施。為每個分配預留一定的成長空間,以減少未來重新編址(renumbering)的需求。

同時要考量上游與下游關係。前綴結構會影響你實作流量工程策略的方式。組織良好的位址區塊,可以讓你更有效使用路由策略(route-map)與前綴清單(prefix-list),你可以精細控制要向不同對等方宣告哪些特定子網。

在 RIR 註冊前綴

註冊是確認位址空間法律歸屬的重要步驟。你必須在 RIR 資料庫中建立路由物件(route object),記錄你的前綴資訊。這些物件會把前綴與 ASN 關聯起來,證明你有權宣告這些位址區塊。

未註冊的前綴會帶來嚴重問題。許多對等方會自動過濾缺乏正確註冊的路由。他們的自動化系統在接受 BGP 宣告前,會先檢查 IRR。若沒有正確註冊,你的流量可能壓根無法抵達目標。

RIR 通常提供管理入口網站。你登入後,建立路由物件,並將你的 ASN 填為 Origin ASN。整個流程只需數分鐘,卻能帶來長期保護。此外,你也應在註冊紀錄中維持準確、可聯絡的資訊。

註冊不僅提升基礎路由可用性,也強化你的整體安全態勢。它能讓其他營運商自動驗證你的宣告,從而降低前綴遭劫持或偽造的風險。你的註冊紀錄將成為網際網路路由系統信任基礎建設的一部分。

配置 IRR 以進行路由驗證

網際網路路由註冊庫(IRR)是一套公共資料庫系統,你可以在其中紀錄哪些 ASN 被授權宣告哪些前綴。這些紀錄被稱為路由物件(route object),是對等方在接受 BGP 宣告前查詢的重要信任層。如果缺乏精確的 IRR 紀錄,你的路由可能會在網路各處遭遇過濾或拒收。

在 IRR 中建立路由物件

你透過 RIR 的入口網站建立路由物件。每個物件都包含前綴、Origin ASN 以及聯絡資訊。針對 IPv4 使用 route: 欄位,針對 IPv6 則使用 route6:。這些物件向全網宣告:你的 ASN 對對應位址空間擁有合法宣告權限。

這些紀錄的精確程度比你想像的更重要。一項為期 1.5 年的縱向分析在最大規模的 IRR 資料庫中發現,在 1,542,724 筆路由物件中,有 34,199 筆為不規則紀錄,其中 6,373 筆被視為具有潛在可疑性。這代表惡意行為者有機會利用虛假紀錄繞過防禦機制。

由於 IRR 缺乏統一且嚴格的驗證標準,再加上不同資料庫供應者之間協調有限,許多不準確紀錄得以長期存在。攻擊者正是利用這項弱點發動攻擊。以下是幾個已被記錄的案例:

攻擊案例

攻擊者(ASN)

目標/受害者

方式與後果

案例 1

AS209243(QuickHost.uk)

亞馬遜的位址空間(用於託管 Celer Network 加密貨幣交易所)

在 ALTDB 中登記虛假路由物件,偽裝成亞馬遜(AS16509)的上游,從而成功實施 BGP 劫持。

案例 2

AS207427(GoHosted.eu)

3 個由 UCSD 宣告的前綴

為這些前綴登記虛假 IRR 物件,並在 BGP 中劫持宣告,持續時間超過一個月。

這些攻擊之所以得逞,是因為營運者對 IRR 資料過度信任,卻缺乏進一步驗證。你的 BGP 線路準備必須包括:建立精確的路由物件,並定期稽核它們是否遭到未授權變更。

運用 IRR 進行過濾與合規

網路營運商會使用你的 IRR 紀錄來為 BGP 連線產生前綴過濾清單。典型流程如下:

  1. 取得鄰居的 AS 號碼,以及(選用的)AS-SET 物件(AS-MACRO)。

  2. 遞迴展開 AS-SET,取得該對等方可能宣告的全部 AS 號碼列表。

  3. 針對每個 AS 號碼,在 IRR 中查詢所有關聯的前綴(路由物件)。

  4. 建立允許的前綴清單(可選擇加入 Origin ASN 資訊)。

  5. 定期重新整理產生的前綴過濾規則,建議每日更新一次,因為 IRR 物件變動頻繁。

例如 bgpq3 和 bgpq4 等工具可以自動完成上述流程,它們能直接從 IRR 資料產生前綴清單。你可以將這些工具整合進自動化腳本中,再透過 NETCONF 將過濾規則推送到路由器,如此即可在不依賴人工操作的情況下,維持過濾規則隨時更新。

若要符合 MANRS 規範,你必須維護精確的 IRR 物件。RIPE NCC 開發了 rpki-irr-bgp-stats 工具,協助你識別不一致之處。該軟體會將 BGP 宣告與 RPKI 及 IRR 資料進行比對分析。它需要三項輸入:NRO 擴展委託統計資料、包含宣告的 BGP RIS 傾印檔案,以及一個包含 ROA 資料或路由物件的授權檔案。工具會依據這些授權資料驗證宣告,並輸出有效(valid)、無效(invalid)以及未知(unknown)等統計結果。你可以依 RIR、國家進行分組,或產生世界地圖視覺化。透過這些可視化結果,你能在問題演變為嚴重事故之前,及早察覺 AS 號碼或前綴長度的不匹配。

IRR 配置是你 BGP 線路準備中的關鍵環節。精確的路由物件能保護你的前綴免於遭到劫持,也能讓依賴你紀錄進行過濾的對等方更信任你的網路。建議每月檢視一次 IRR 物件,並即時清理失效條目。

部署 RPKI 以強化安全性

RPKI 是抵禦 BGP 劫持最有力的防線之一。它透過密碼學證書,將你的前綴與 ASN 綁定在一起,形成路由器可自動驗證的信任鏈。若缺少這一層保護,你的 BGP 線路準備就不算完整。

理解 ROA 及其角色

ROA(Route Origin Authorization,路由起源授權)是 RPKI 的核心組件。你透過建立具數位簽章的 ROA,紀錄三項關鍵資訊:子網、被授權的 ASN 以及最大前綴長度。這筆紀錄向全網清楚宣示,誰有權宣告這段位址空間。

ROA 的部署量正快速成長。依據 MANRS 年度 RPKI 成長報告,截至 2024 年 12 月 31 日,全球 RPKI 儲存庫中已有 280,692 筆 ROA,相較於 2023 年底紀錄的 188,345 筆成長了 49%。全球網路營運商已普遍將 RPKI 視為關鍵基礎建設。

路由起源驗證(ROV,Route Origin Validation)會使用你的 ROA 檢查每一條進入的 BGP 路由。驗證流程大致如下:

  1. 你的網路建立一筆 ROA,紀錄子網、被授權 ASN 以及最大前綴長度。

  2. 當出現針對該子網的 BGP 路由時,你的路由器會將其 Origin ASN 與 ROA 進行比對。

  3. 若 Origin ASN 與 ROA 中被授權的 ASN 一致,路由器會將該路由標記為 Valid 並接受。

  4. 若 Origin ASN 不相符,路由器會將該路由標記為 Invalid 並拒絕。

  5. 透過此一驗證機制,只允許被授權的 ASN 起源該前綴,從而阻止 BGP 劫持。

部署並強制執行 RPKI 的網路,會自動丟棄無效宣告。這樣的策略能在攻擊者重新導向你的流量之前先行阻擋。你的對等方也會更有信心,因為你的宣告可透過密碼學方式進行驗證。

建立與管理 ROA

你可以透過所屬 RIR 的入口網站建立 ROA。以 ARIN Online 為例,標準流程如下:

  1. 登入 ARIN Online,於導覽選單中選擇 Routing Security(路由安全)。

  2. 在「Your Organization」視窗中,針對目標組織選擇 Manage RPKI

  3. 在「Routing Security Dashboard」頁面中,選擇 Create ROA

  4. 於「Create a Route Origin Authorization (ROA)」視窗中,填寫必要欄位,然後按下 Next Step

  5. 在「Review ROA」視窗中檢查資訊無誤後,按下 Submit 送出 ROA 申請。

需要留意的是,現在已不再允許建立重複或重疊的 ROA。ROA 自動續期功能已經消除了對重複 ROA 的需求。

並不建議使用「Maximum Length」欄位。該欄位原本用於防範透過宣告更特定前綴進行的劫持。針對既有宣告,建立 ROA 的最簡單方式,是在「Announcements」分頁中按下「Create ROA」按鈕。此動作會建立一筆與現有宣告完全相符的 ROA,也就是最大長度與前綴長度一致,採用建議的預設值。此時,Max Length 欄位會在實際簽署的 ROA 物件中被省略。

你應定期檢視 ROA。在停用前綴時刪除失效紀錄,在網路架構變更時更新紀錄。這些維護工作可確保 RPKI 設定始終準確且值得信賴。

至此,你的 BGP 線路準備檢查清單已納入 RPKI 部署這一項。透過這最後一層密碼學防護,你的安全架構更臻完整。你已備妥 ASN,規劃好 IP 前綴,登記 IRR 路由物件,並透過 ROA 保護路由宣告。你的網路如今已為安全、可靠的 BGP 運作做好準備。

你的 BGP 線路準備檢查清單現已涵蓋四大關鍵支柱。你取得了 ASN,規劃了 IP 前綴,登記了 IRR 路由物件,並透過 ROA 實作 RPKI 防護。每一個步驟都在抵禦路由劫持方面發揮關鍵作用。

這些準備將帶來實質效益:對等方會更信任你的宣告,你的網路更能抵禦未授權的前綴宣稱,對等互聯關係也會更加順暢。

安全是一個持續進行的過程。請每月檢視一次 IRR 物件;在網路架構變更時更新 ROA;並遵循 MANRS 最佳實務,以保持與產業安全標準同步。

從今天就開始你的準備工作。將這份檢查清單作為基礎,在攻擊者利用你的弱點之前,先把 BGP 基礎設施鞏固好。

常見問題(FAQ)

ASN 申請流程需要多長時間?

一般而言,你可以在一到兩週內取得 ASN。RIR 通常會在大約兩個工作天內審核你的申請。其後,你有 60 天時間簽署協議並支付費用。在 RIR 收到協議與費用後的兩個工作天內,會正式分配 ASN 資源。

我是否需要同時擁有 IRR 紀錄與 RPKI ROA?

是的,兩者都需要。IRR 紀錄協助對等方為你的路由建立前綴過濾規則,RPKI ROA 則以密碼學方式證明你對前綴的宣告權限。兩者結合才能建構完整的劫持防禦體系,只依賴其中之一都會留下安全縫隙。

如果我沒有註冊前綴會發生什麼事?

許多對等方會自動過濾未註冊的路由。他們的系統在接受 BGP 宣告前會檢查 IRR。若缺乏註冊,你的流量可能完全無法抵達目的地。前綴註冊同時也確認了你對位址空間的法律歸屬,而這一步在 RIR 入口網站中只需數分鐘即可完成。

我應該多長時間檢視一次 IRR 物件與 ROA?

建議每月檢視一次 IRR 物件,並及時刪除失效條目;在網路架構發生任何變更時,立刻更新 ROA。定期維護能確保紀錄的準確與可信。過期或錯誤的紀錄不僅可能導致路由過濾問題,也可能在面對劫持攻擊時暴露你的弱點。

您的免費試用從這裡開始!
聯繫我們的團隊申請實體主機服務!
註冊成為會員,尊享專屬禮遇!
您的免費試用從這裡開始!
聯繫我們的團隊申請實體主機服務!
註冊成為會員,尊享專屬禮遇!
Telegram Teams