JungleLabs Insights

Comment obtenir une allocation /48 IPv6 de la RIPE NCC : Guide complet

Article

Dans l'architecture réseau contemporaine, le recours aux fournisseurs d'accès à Internet (FAI) en amont pour un espace IPv6 dynamiquement attribué ou non portable entraîne un verrouillage de fournisseur, complique la récupération après catastrophe et entrave le multi-homing neutre pour les opérateurs.

An IPv6 /48 est largement reconnu dans les réseaux de transport mondiaux et les points d'échange Internet (IXP) comme la limite d'allocation minimale pour le routage BGP public. Bien que les limites d'adressage IPv6 s'étendent jusqu'à /64 (l'allocation d'une seule sous-réseau standard avec SLAAC), les fournisseurs de niveau 1 et les systèmes autonomes filtrent universellement les préfixes plus longs que /48 (tels que /56 ou /64) pour protéger les tables de routage mondiales contre une croissance incontrôlée.

En sécurisant une allocation IPv6 indépendante directement auprès du RIPE NCC (Réseaux IP Européens Network Coordination Centre), une organisation obtient :

  1. Indépendance du prestataire (IP): Liberté de changer les transporteurs de transit ou les fournisseurs amont sans renommer les réseaux internes, l'infrastructure ou les services de bord.
  2. Véritables multihommes BGP : La capacité à publier votre itinéraire auprès de deux ou plus de fournisseurs de transit en même temps, optimisant la latence et le basculement en cas de panne.
  3. Sécurité et confiance décentralisées : Contrôle administratif direct de la validation d'origine cryptographique (RPKI ROA) et du DNS inverse (ip6.arpa) délégation.

Comprendre la politique de la RIPE NCC : Les allocations et les attributions

Avant de soumettre des demandes, il est essentiel de comprendre la distinction terminologique définie par la politique d'allocation et d'attribution des adresses IPv6 du RIPE NCC :

  • Allocations (PA – Provider Aggregatable) : Blocs destinés à être subdivisés et distribués ultérieurement à des clients en aval ou des unités commerciales internes. Ce sont généralement des blocs octroyés aux Réseaux Locaux d'Internet (LIR), commençant par /29 ou /32.
  • Devoirs (PI - Indépendant du prestataire): Blocs attribués directement à une organisation d'utilisateur final pour son propre infrastructure opérationnelle dédiée. Ces préfixes ne peuvent pas être réaffectés à des tiers.

Pour une organisation, un homelab ou une entreprise cherchant une solution autonome /48, vous chercherez principalement une affectation Indépendante du Prestataire (PI), enregistrée sous un inet6num objet avec un statut de PI ASSIGNÉE (ou ATTRIBUE-PAR-LIR selon la structure du contrat).

Choisir votre chemin : Adhésion LIR directe vs. Sponsoring LIR

Le NCC RIPE permet deux mécanismes aux utilisateurs finaux pour sécuriser les ressources :

Fonctionnalité / MétriqueMembre de LIR directModèle LIR parrainé
Public cibleFAI, Opérateurs télécoms, Centres de données, Grandes entreprisesPetites et moyennes entreprises (PME), startups, réseaux de bord
Engagement financier annuelFrais annuels d'adhésion à la RIPE (~1 000–1 550 €/an)Frais annuels de parrainage modeste (souvent 50 à 250 €/an)
Onboarding uniqueFrais d'expertise juridique directe et de demande avec RIPE NCCConfigurer directement via le courtier/partenaire parrainant
Capacités des ressourcesPeut demander /29/32 Blocs IPv6, ASNs 16/32 bits et gestion du pool LIRPeut parrainer /48 PI, ASNs 16/32 bits et poignées de transfert
Surcharge de gestionÉlevé (gouvernance directe, droits de vote, conformité)Faible (le parrain gère les formalités administratives avec RIPE)

Recommandation : À moins que votre organisation anticipe de devenir un registre internet commercial ou ait besoin de volumes /29/32 agrégations, conclure un contrat avec un LIR parrainant est l'approche standard, la plus économique pour sécuriser un /48.

Prérequis obligatoires

Pour être éligible à une attribution d'IPv6 selon les critères de la RIPE NCC, l'entité demandeur doit remplir trois exigences principales :

A. Démonstration de l'intention de multi-homing

Les politiques de la RIPE NCC exigent qu'un utilisateur final demandant un préfixe indépendant démontre l'intention de multi-héberger ce préfixe. Cela est prouvé par :

  • Exploiter ou acquérir un numéro de système autonome (ASN)
  • Fourniture d'accords de peering ou de transit actifs ou prévus avec au moins deux systèmes autonomes distincts.

B. Présence légale au sein de la région de service du RIPE NCC

L'applicant (l'organisation utilisateur final) doit être légalement établie dans le territoire de service RIPE (comprenant l'Europe, le Moyen-Orient et certaines parties de l'Asie centrale). Si la signature se fait via un LIR de parrainage, l'accord de parrainage exige :

  • Documents officiels du registre des entreprises (par exemple, Certificat de création, KVK, Handelsregister, extrait de Companies House).
  • Justificatif de présence opérationnelle ou d'infrastructure si la demande est faite par une entité mère internationale.

C. Plan d'adressage technique

Vous devez être prêt à formuler un schéma d'adressage de base démontrant que le /48 sera utilisé sur les segments de réseau (par exemple, routeurs d'extrémité, DMZ, services internes, passerelles VPN, tunnels site à site) au cours des 12 prochains mois.

Cycle de vie d'acquisition étape par étape

1.Étape 1 : Créer un compte d'accès RIPE NCC et des objets Maintainer :Établir l'identité dans la base de données Whois RIPE

Commencez par créer un profil administratif sur le portail d'accès RIPE NCC. Une fois authentifié, construisez vos objets de base de la base Whois :

  • personne ou rôle objet : Définit les contacts administratifs et techniques (y compris l'e-mail et l'adresse postale).
  • mntner (Responsable) objet : Sécurise vos objets avec une authentification (SSO, clé PGP ou hachage de mot de passe). Tout objet ultérieur (inet6num, route6, domaine) fera référence à ce mainteneur.
  • organisation objet : Représente l'entité juridique détenant la ressource IP.

2.Étape 2 : Engager un LIR parrain et exécuter l'accord :Déléguer formellement l'application à un registre actif.

Sélectionnez un LIR de sponsoring établi. Vous devrez exécuter l'accord standardisé d'attribution d'utilisateur final RIPE.

Ce contrat lie juridiquement votre organisation aux politiques de RIPE et confirme que si l'accord de parrainage est résilié sans transfert à un nouveau parrain, les ressources reviennent au RIPE NCC.

3.Etape 3 : Soumission de la demande formelle et du plan de sous-réseau :Soumettre une justification technique via le portail LIR

Votre LIR parrainage soumet la demande de ressource via le portail LIR RIPE. Les paramètres clés soumis comprennent :

  • Longueur du préfixe de destination : /48
  • ID de l'organisme titulaire et les poignées de gestionnaire (mnt-by, mnt-routes, mnt-domaines)
  • Détails de la multi-homing amont : ASN de l'origine cible et noms d'au moins deux fournisseurs de transit ou pairs IXP.
  • Plan d'attribution de sous-réseau de haut niveau : calendrier de déploiement (par exemple, 10 à 50) /64 sous-réseaux déployés dans plusieurs emplacements).

4.Étape 4 : Révision du ticket et génération du préfixe :Les hôte-maîtres de RIPE valident et attribuent le préfixe.

Les Hôtes de RIPE évaluent la demande conformément aux directives de politique en vigueur (généralement dans les 1 à 3 jours ouvrables). Lorsque l'approbation est donnée :

  • RIPE attribue un bloc non alloué provenant de leur pool réservé (par exemple, 2a0f:...::/48 ou 2a10:...::/48).
  • La correspondante inet6num L'objet est créé dans la base de données Whois RIPE globale avec vos identifiants de gestionnaire et d'organisation associés.

5. Étape 5 : Validation RPKI, Objets de routage et délégation DNS :Intégrité du routage sécurisé avant l'annonce。

Connectez-vous au tableau de bord RIPE LIR ou Access pour établir :

  • RPKI ROA (Autorisation d'origine de route) : Lier cryptographiquement l'attribution /48 à votre ASN d'origine avec MaxLength /48.
  • route6 Objet : Créez l'objet de registre de routage dans le RIPE IRR (Internet Routing Registry) pour garantir que les filtres de préfixe en amont automatisés autorisent vos annonces.
  • Inverse de la délégation DNS : Pointer la correspondance ip6.arpa objet de domaine à vos serveurs de noms autoritatifs.

Configurations techniques post-allocation

Une fois que le préfixe est visible dans la base de données Whois, effectuez les tâches opérationnelles suivantes pour rendre le bloc utilisable sur Internet.

Création du TIR route6 Objet

Les fournisseurs de transit génèrent des filtres de préfixe à l'aide d'outils tels que bgpq4 en interrogeant les bases de données IRR (RIPE, RADB, NTT). Sans une précision route6 objet, vos sessions BGP seront rejetées ou filtrées.

Texte brut
route6:         2a0f:xxxx:xxxx::/48
descr:          Anycast de production et routage principal
origin:         AS65530
mnt-by:         VOTRE-MNT
source:         RIPE

Implémentation de RPKI ROA

RPKI (Infrastructure Publique à Clés Ressources) empêche les usurpations de routes BGP et les mauvaises configurations.

  • Dans le Tableau de bord d'accès RIPE NCC -> Tableau de bord RPKI:
    • Définir ASN d'origine: Votre ASN opérationnel (par exemple, AS65530).
    • Définir Préfixe: 2a0f:xxxx:xxxx::/48.
    • Définir Longueur maximale: 48 (Crucial : Éviter de définir la Longueur maximale à /64 à moins que cela ne soit spécifiquement requis, les configurations de longueur maximale laxistes ouvrent des surfaces d'attaque pour les emprises sub-préfixes).

Établissement de la peering BGP en amont

Annoncez votre préfixe agrégé à vos fournisseurs BGP en utilisant des moteurs de routage dynamique (par exemple, BIRD2, FRRouting, Junos ou Cisco IOS-XR).

Exemple : Fragment de configuration BIRD 2

Exemple : Fragment de configuration BIRD 2

C
protocole statique {
    ipv6;
}
    # Rediriger l'ensemble /48 pour blackhole localement afin d'éviter les boucles
    itinéraire 2a0f:xxxx:xxxx::/48 trou noir;
}

filter export_to_transit {
    # Annoncer uniquement l'exacte /48 allocation
    si (net = 2a0f:xxxx:xxxx::/48) {
        accept;
    }
    reject;
}

protocole bgp upstream_transit_a {
    as local 65530;  
voisin 2001:db8:100::1 comme 64496;
    ipv6 {
        import tous;
        exporter filtre export_to_transit;
    };
}

Adresse et architecture de routage de sous-réseau pour un /48

An IPv6 /48 le préfixe fournit un 16-bit subnet field, accordant exactement 65 536 distincts /64 sous-réseaux. Parce que les segments d'utilisateurs finaux IPv6 standards, les VLAN et les pools de VPN devraient toujours utiliser un /64 pour maintenir la compatibilité avec les spécifications RFC, la découverte de voisins et le déchargement matériel, un /48 offre un très grand espace pour une conception hiérarchique structurée :

Texte brut
  Préfixe global (48 bits)         ID de sous-réseau (16 bits)     ID d'interface (64 bits)
[ 2a0f : xxxx : xxxx ] : [     Site / VLAN / Pod     ] : [ Hôte / EUI-64 / SLAAC ]
  • 000000FF (Premiers 256 sous-réseaux) : Infrastructure principale, liens de routeurs point à point et boucles.
  • 01000FFF: Réseaux internes d'entreprise, segments administratifs, VLANs de serveurs.
  • 10007FFF: Clusters de production visibles au public, contrôleurs d'entrée, services anycast.
  • 8000FFFF: Tunnels de site à distance, emplacements de succursales et superpositions WireGuard/IPsec dynamiques.

Pièges courants et rappels sur le respect des règles

  1. Échec de la maintenance des relations avec le commanditaire : Si votre LIR de sponsoring cesse ses activités ou si vous ne payez pas la taxe annuelle de maintenance, le RIPE NCC lance une période de grâce d'unsponsorisation. Vous devez transférer l'attribution à un nouveau sponsor dans le délai indiqué (généralement 30 à 60 jours), sinon l'attribution sera révoquée et renvoyée au pool libre.
  2. Durée de la publicité supérieure à /48: Essai de désagrégation de votre /48 en deux /49s ou quatre /50des règles critiques pour l'ingénierie du trafic sur Internet mondial échoueront ; presque tous les fournisseurs de transit de niveau 1 et niveau 2 filtrent activement les annonces IPv6 plus petites que /48.
  3. Ignorer les délégations DNS inverse Omission de la configuration de l'enregistrement PTR dans ip6.arpa peut entraîner des échecs de livraison des courriels sortants, des rejets d'authentification et des délais de connexion provenant d'outils de sécurité d'entreprise imposant le DNS inverse confirmé par l'avant (FCrDNS).