Dans l'architecture réseau contemporaine, le recours aux fournisseurs d'accès à Internet (FAI) en amont pour un espace IPv6 dynamiquement attribué ou non portable entraîne un verrouillage de fournisseur, complique la récupération après catastrophe et entrave le multi-homing neutre pour les opérateurs.
An IPv6 /48 est largement reconnu dans les réseaux de transport mondiaux et les points d'échange Internet (IXP) comme la limite d'allocation minimale pour le routage BGP public. Bien que les limites d'adressage IPv6 s'étendent jusqu'à /64 (l'allocation d'une seule sous-réseau standard avec SLAAC), les fournisseurs de niveau 1 et les systèmes autonomes filtrent universellement les préfixes plus longs que /48 (tels que /56 ou /64) pour protéger les tables de routage mondiales contre une croissance incontrôlée.
En sécurisant une allocation IPv6 indépendante directement auprès du RIPE NCC (Réseaux IP Européens Network Coordination Centre), une organisation obtient :
- Indépendance du prestataire (IP): Liberté de changer les transporteurs de transit ou les fournisseurs amont sans renommer les réseaux internes, l'infrastructure ou les services de bord.
- Véritables multihommes BGP : La capacité à publier votre itinéraire auprès de deux ou plus de fournisseurs de transit en même temps, optimisant la latence et le basculement en cas de panne.
- Sécurité et confiance décentralisées : Contrôle administratif direct de la validation d'origine cryptographique (RPKI ROA) et du DNS inverse (
ip6.arpa) délégation.
Comprendre la politique de la RIPE NCC : Les allocations et les attributions
Avant de soumettre des demandes, il est essentiel de comprendre la distinction terminologique définie par la politique d'allocation et d'attribution des adresses IPv6 du RIPE NCC :
- Allocations (PA – Provider Aggregatable) : Blocs destinés à être subdivisés et distribués ultérieurement à des clients en aval ou des unités commerciales internes. Ce sont généralement des blocs octroyés aux Réseaux Locaux d'Internet (LIR), commençant par
/29ou/32. - Devoirs (PI - Indépendant du prestataire): Blocs attribués directement à une organisation d'utilisateur final pour son propre infrastructure opérationnelle dédiée. Ces préfixes ne peuvent pas être réaffectés à des tiers.
Pour une organisation, un homelab ou une entreprise cherchant une solution autonome /48, vous chercherez principalement une affectation Indépendante du Prestataire (PI), enregistrée sous un inet6num objet avec un statut de PI ASSIGNÉE (ou ATTRIBUE-PAR-LIR selon la structure du contrat).
Choisir votre chemin : Adhésion LIR directe vs. Sponsoring LIR
Le NCC RIPE permet deux mécanismes aux utilisateurs finaux pour sécuriser les ressources :
| Fonctionnalité / Métrique | Membre de LIR direct | Modèle LIR parrainé |
| Public cible | FAI, Opérateurs télécoms, Centres de données, Grandes entreprises | Petites et moyennes entreprises (PME), startups, réseaux de bord |
| Engagement financier annuel | Frais annuels d'adhésion à la RIPE (~1 000–1 550 €/an) | Frais annuels de parrainage modeste (souvent 50 à 250 €/an) |
| Onboarding unique | Frais d'expertise juridique directe et de demande avec RIPE NCC | Configurer directement via le courtier/partenaire parrainant |
| Capacités des ressources | Peut demander /29–/32 Blocs IPv6, ASNs 16/32 bits et gestion du pool LIR | Peut parrainer /48 PI, ASNs 16/32 bits et poignées de transfert |
| Surcharge de gestion | Élevé (gouvernance directe, droits de vote, conformité) | Faible (le parrain gère les formalités administratives avec RIPE) |
Recommandation : À moins que votre organisation anticipe de devenir un registre internet commercial ou ait besoin de volumes
/29–/32agrégations, conclure un contrat avec un LIR parrainant est l'approche standard, la plus économique pour sécuriser un/48.
Prérequis obligatoires
Pour être éligible à une attribution d'IPv6 selon les critères de la RIPE NCC, l'entité demandeur doit remplir trois exigences principales :
A. Démonstration de l'intention de multi-homing
Les politiques de la RIPE NCC exigent qu'un utilisateur final demandant un préfixe indépendant démontre l'intention de multi-héberger ce préfixe. Cela est prouvé par :
- Exploiter ou acquérir un numéro de système autonome (ASN)
- Fourniture d'accords de peering ou de transit actifs ou prévus avec au moins deux systèmes autonomes distincts.
B. Présence légale au sein de la région de service du RIPE NCC
L'applicant (l'organisation utilisateur final) doit être légalement établie dans le territoire de service RIPE (comprenant l'Europe, le Moyen-Orient et certaines parties de l'Asie centrale). Si la signature se fait via un LIR de parrainage, l'accord de parrainage exige :
- Documents officiels du registre des entreprises (par exemple, Certificat de création, KVK, Handelsregister, extrait de Companies House).
- Justificatif de présence opérationnelle ou d'infrastructure si la demande est faite par une entité mère internationale.
C. Plan d'adressage technique
Vous devez être prêt à formuler un schéma d'adressage de base démontrant que le /48 sera utilisé sur les segments de réseau (par exemple, routeurs d'extrémité, DMZ, services internes, passerelles VPN, tunnels site à site) au cours des 12 prochains mois.
Cycle de vie d'acquisition étape par étape
1.Étape 1 : Créer un compte d'accès RIPE NCC et des objets Maintainer :Établir l'identité dans la base de données Whois RIPE
Commencez par créer un profil administratif sur le portail d'accès RIPE NCC. Une fois authentifié, construisez vos objets de base de la base Whois :
personneourôleobjet : Définit les contacts administratifs et techniques (y compris l'e-mail et l'adresse postale).mntner(Responsable) objet : Sécurise vos objets avec une authentification (SSO, clé PGP ou hachage de mot de passe). Tout objet ultérieur (inet6num,route6,domaine) fera référence à ce mainteneur.organisationobjet : Représente l'entité juridique détenant la ressource IP.
2.Étape 2 : Engager un LIR parrain et exécuter l'accord :Déléguer formellement l'application à un registre actif.
Sélectionnez un LIR de sponsoring établi. Vous devrez exécuter l'accord standardisé d'attribution d'utilisateur final RIPE.
Ce contrat lie juridiquement votre organisation aux politiques de RIPE et confirme que si l'accord de parrainage est résilié sans transfert à un nouveau parrain, les ressources reviennent au RIPE NCC.
3.Etape 3 : Soumission de la demande formelle et du plan de sous-réseau :Soumettre une justification technique via le portail LIR
Votre LIR parrainage soumet la demande de ressource via le portail LIR RIPE. Les paramètres clés soumis comprennent :
- Longueur du préfixe de destination :
/48 - ID de l'organisme titulaire et les poignées de gestionnaire (
mnt-by,mnt-routes,mnt-domaines) - Détails de la multi-homing amont : ASN de l'origine cible et noms d'au moins deux fournisseurs de transit ou pairs IXP.
- Plan d'attribution de sous-réseau de haut niveau : calendrier de déploiement (par exemple, 10 à 50)
/64sous-réseaux déployés dans plusieurs emplacements).
4.Étape 4 : Révision du ticket et génération du préfixe :Les hôte-maîtres de RIPE valident et attribuent le préfixe.
Les Hôtes de RIPE évaluent la demande conformément aux directives de politique en vigueur (généralement dans les 1 à 3 jours ouvrables). Lorsque l'approbation est donnée :
- RIPE attribue un bloc non alloué provenant de leur pool réservé (par exemple,
2a0f:...::/48ou2a10:...::/48). - La correspondante
inet6numL'objet est créé dans la base de données Whois RIPE globale avec vos identifiants de gestionnaire et d'organisation associés.
5. Étape 5 : Validation RPKI, Objets de routage et délégation DNS :Intégrité du routage sécurisé avant l'annonce。
Connectez-vous au tableau de bord RIPE LIR ou Access pour établir :
- RPKI ROA (Autorisation d'origine de route) : Lier cryptographiquement l'attribution
/48à votre ASN d'origine avec MaxLength/48. route6Objet : Créez l'objet de registre de routage dans le RIPE IRR (Internet Routing Registry) pour garantir que les filtres de préfixe en amont automatisés autorisent vos annonces.- Inverse de la délégation DNS : Pointer la correspondance
ip6.arpaobjet de domaine à vos serveurs de noms autoritatifs.
Configurations techniques post-allocation
Une fois que le préfixe est visible dans la base de données Whois, effectuez les tâches opérationnelles suivantes pour rendre le bloc utilisable sur Internet.
Création du TIR route6 Objet
Les fournisseurs de transit génèrent des filtres de préfixe à l'aide d'outils tels que bgpq4 en interrogeant les bases de données IRR (RIPE, RADB, NTT). Sans une précision route6 objet, vos sessions BGP seront rejetées ou filtrées.
route6: 2a0f:xxxx:xxxx::/48
descr: Anycast de production et routage principal
origin: AS65530
mnt-by: VOTRE-MNT
source: RIPE
Implémentation de RPKI ROA
RPKI (Infrastructure Publique à Clés Ressources) empêche les usurpations de routes BGP et les mauvaises configurations.
- Dans le Tableau de bord d'accès RIPE NCC -> Tableau de bord RPKI:
- Définir ASN d'origine: Votre ASN opérationnel (par exemple,
AS65530). - Définir Préfixe:
2a0f:xxxx:xxxx::/48. - Définir Longueur maximale:
48(Crucial : Éviter de définir la Longueur maximale à/64à moins que cela ne soit spécifiquement requis, les configurations de longueur maximale laxistes ouvrent des surfaces d'attaque pour les emprises sub-préfixes).
- Définir ASN d'origine: Votre ASN opérationnel (par exemple,
Établissement de la peering BGP en amont
Annoncez votre préfixe agrégé à vos fournisseurs BGP en utilisant des moteurs de routage dynamique (par exemple, BIRD2, FRRouting, Junos ou Cisco IOS-XR).
Exemple : Fragment de configuration BIRD 2
Exemple : Fragment de configuration BIRD 2
protocole statique {
ipv6;
}
# Rediriger l'ensemble /48 pour blackhole localement afin d'éviter les boucles
itinéraire 2a0f:xxxx:xxxx::/48 trou noir;
}
filter export_to_transit {
# Annoncer uniquement l'exacte /48 allocation
si (net = 2a0f:xxxx:xxxx::/48) {
accept;
}
reject;
}
protocole bgp upstream_transit_a {
as local 65530;
voisin 2001:db8:100::1 comme 64496;
ipv6 {
import tous;
exporter filtre export_to_transit;
};
}
Adresse et architecture de routage de sous-réseau pour un /48
An IPv6 /48 le préfixe fournit un 16-bit subnet field, accordant exactement 65 536 distincts /64 sous-réseaux. Parce que les segments d'utilisateurs finaux IPv6 standards, les VLAN et les pools de VPN devraient toujours utiliser un /64 pour maintenir la compatibilité avec les spécifications RFC, la découverte de voisins et le déchargement matériel, un /48 offre un très grand espace pour une conception hiérarchique structurée :
Préfixe global (48 bits) ID de sous-réseau (16 bits) ID d'interface (64 bits)
[ 2a0f : xxxx : xxxx ] : [ Site / VLAN / Pod ] : [ Hôte / EUI-64 / SLAAC ]
0000–00FF(Premiers 256 sous-réseaux) : Infrastructure principale, liens de routeurs point à point et boucles.0100–0FFF: Réseaux internes d'entreprise, segments administratifs, VLANs de serveurs.1000–7FFF: Clusters de production visibles au public, contrôleurs d'entrée, services anycast.8000–FFFF: Tunnels de site à distance, emplacements de succursales et superpositions WireGuard/IPsec dynamiques.
Pièges courants et rappels sur le respect des règles
- Échec de la maintenance des relations avec le commanditaire : Si votre LIR de sponsoring cesse ses activités ou si vous ne payez pas la taxe annuelle de maintenance, le RIPE NCC lance une période de grâce d'unsponsorisation. Vous devez transférer l'attribution à un nouveau sponsor dans le délai indiqué (généralement 30 à 60 jours), sinon l'attribution sera révoquée et renvoyée au pool libre.
- Durée de la publicité supérieure à
/48: Essai de désagrégation de votre/48en deux/49s ou quatre/50des règles critiques pour l'ingénierie du trafic sur Internet mondial échoueront ; presque tous les fournisseurs de transit de niveau 1 et niveau 2 filtrent activement les annonces IPv6 plus petites que/48. - Ignorer les délégations DNS inverse Omission de la configuration de l'enregistrement PTR dans
ip6.arpapeut entraîner des échecs de livraison des courriels sortants, des rejets d'authentification et des délais de connexion provenant d'outils de sécurité d'entreprise imposant le DNS inverse confirmé par l'avant (FCrDNS).