RIPEデータベースとは何ですか?
RIPEデータベースは、インターネット番号リソースおよび関連する技術的オブジェクトに関する情報を格納する公開登録データベースです。これは、ヨーロッパ、中東、中央アジアの一部を担当する地域インターネット登録機関であるRIPE NCCによって運用されています。その目的は、公開インターネット全体における透明性、責任、および技術的な調整を維持することです。データベースには、IPv4およびIPv6アドレス空間、AS番号、組織、ネットワーク連絡先、ルーティングポリシー、ルート公告、逆DNS委任、セキュリティ連絡先、その他の技術情報のレコードが含まれています。これらのレコードは構造化されたオブジェクトとして整列されており、各オブジェクトにはタイプ、ユニークなキーまたは識別子、属性のセット、およびそれを更新できる権限を持つ1つ以上のメンテナが存在します。
たとえば、IPv4アドレスの割当ては、次のようになります inetnum object. An IPv6 allocation may be represented by an inet6num オブジェクト。ASNは通常、次のようになります。 aut-num オブジェクト。BGPルートポリシーは、次のようになります。 ルート object for IPv4 or a route6 object for IPv6. A company itself may be represented by an 団体 オブジェクト、一方で技術的な連絡先はおそらく一つの 人物 または 役割 オブジェクト。これらのオブジェクトは相互に接続されています。IPアドレスブロックは組織オブジェクトを参照する場合があります。組織オブジェクトは、管理および技術的な連絡先と関連付けられることがあります。ルートオブジェクトは、IPプレフィックスをASNにリンクする場合があります。メンテナーオブジェクトは、記録を変更する権限を持つ人物を定義する場合があります。このリンクされた構造が、RIPEデータベースを技術的運用およびリソース管理において有用にしています。
RIPEデータベースは単なる所有権証明書ではなく、登録および調整システムであることを理解することが重要です。公開記録には、リソースの責任を負う組織またはエンドユーザーとして登録された実体が表示されるかもしれませんが、法的・契約的・ポリシー的な文脈はより複雑である場合があります。企業は、高価なIPv4転送、買収、紛争レビュー、または主要なデュー・ディリジェンスプロセスを行う際に、データベースの照会にのみ頼ってはなりません。これらの状況では、データベースは重要な証拠源ですが、現在の登録手順、契約文書、適切な専門家のアドバイスとともに確認する必要があります。
RIPE NCC、RIPEコミュニティ、およびRIPEデータベース
「RIPE」「RIPE NCC」「RIPE Database」の用語はよく一緒に使われますが、これらは正確には同じ意味ではありません。RIPEとは、地域におけるインターネット運用の開発および調整に関与するネットワークオペレーター、インターネットサービスプロバイダー、技術専門家、その他の関係者からなるより広範なコミュニティを指します。RIPE NCC(Réseaux IP Européens Network Coordination Centre)は、RIPE Databaseの運用を含む登録および調整サービスを提供する組織です。
RIPE NCCは世界の5つの地域インターネット登録機関の1つです。他の4つは、米国、カナダ、カリブ海および北大西洋の一部をカバーするARIN、アジア太平洋地域をカバーするAPNIC、ラテンアメリカおよびカリブ海の大部分をカバーするLACNIC、アフリカおよびインド洋地域をカバーするAFRINICです。各RIRは、そのサービス領域内でインターネット番号リソースを管理し、コミュニティプロセスを通じて開発されたポリシーに基づいています。したがって、RIPE DatabaseはRIPE NCC地域の主要な運用ツールです。例えば、RIPE NCCの支援を行うLIRを通じてASNを取得した会社は、登録プロセスの一部としてRIPE Databaseに情報が入力または更新されることがあります。その後、その会社は組織記録、技術的連絡先、ルートオブジェクト、RPKI認証、不正利用連絡先情報、BGP関連データを維持する必要があるかもしれません。
ネットワークオペレータにとって、データベースは日常的な運用意思決定をサポートします。トランジットプロバイダは、プレフィックスフィルタを構築する際にルートオブジェクトデータを使用するかもしれません。セキュリティアナリストは、データベースを使って関連する不正利用連絡先を特定するかもしれません。企業は、ピアリングまたはサービス関係に進む前にASNを検索するかもしれません。データセンターは、IP転送レビュー中にアドレス登録記録を確認するかもしれません。ルート公告のトラブルシューティングを行うエンジニアは、IPプレフィックス、オリジンASN、ルートオブジェクト、RPKIステータス、上流プロバイダの要件を比較するかもしれません。
企業にとってRIPEデータベースが重要な理由
RIPEデータベースは、インターネットインフラストラクチャが公開された責任を必要とするため重要です。企業がIPプレフィックスまたはASNを運用している場合、他のネットワークはそのリソースの責任者を信頼できる方法で特定する必要があります。これは、ルーティング事故、DDoS攻撃、スパム通報、不正報告、疑わしいトラフィックパターン、BGPハッキング、接続障害、セキュリティ調査がある場合特に重要です。
適切にメンテナンスされたRIPEデータベースのレコードは、企業を識別および連絡しやすくします。また、上流トランジットプロバイダー、インターネット交換ポイント、クラウド接続パートナー、DDoS対策プロバイダー、その他のネットワークオペレーターと作業する際の摩擦を軽減することができます。組織のレコードが不完全で、誤りがあったり、古かったりすると、プレフィックスを宣伝しようとするときや、BGPルーティングを検証したり、リソース制御を証明したり、連絡先を更新したり、イベントに応答しようとするときに遅延が生じる可能性があります。
データベースは信頼管理においても重要である。公開IPアドレスは、その歴史的な使用状況に基づいて信頼性を獲得することができる。ホスティングプロバイダー、VPNオペレーター、電子メールプラットフォーム、クラウド企業、またはプロキシサービスは、正当な組織構造を持ち、動作している不正対応連絡先、明確な技術的連絡先、適切にメンテナンスされたルーティング記録を保有していることを証明する必要がある。RIPEデータベースへの登録が良い信頼性を保証するものではないが、より透明性があり専門的なネットワークプレゼンスを構築するのに役立つことがある。BGPを使用する組織にとって、正確なルートオブジェクトおよびRPKI記録は特に価値がある。多くの上流プロバイダーは、ルーティングレジストリ情報を利用してプレフィックスフィルタを作成する。ネットワークがプレフィックスを宣伝するが、適切なルートオブジェクトまたはルート認証を持っていない場合、プロバイダーはそのルートを拒否する可能性がある。これは、サービス停止、遅延したオンボーディング、または完全なグローバル到達不能を引き起こすことがある。
RIPEデータベースは内部ガバナンスもサポートしています。会社には、ネットワーク運用、コンプライアンス、法務管理、請求、不正対応、インフラストラクチャのメンテナンスに関与する複数の担当者がいる場合があります。明確なオブジェクトの関係性とメンテイナーの制御により、会社はどの記録を誰が更新できるかを定義することができます。これにより、元従業員、外部コンサルタント、または不正な人物が重要なインターネットリソース記録を引き続き制御するリスクが低下します。
重要なRIPEデータベースオブジェクトタイプ
RIPEデータベースには多くの異なるオブジェクトタイプが含まれています。いくつかは登録管理者によって主に使用され、他のものはネットワークエンジニアーやIPリソース管理者によって定期的に使用されます。公開IPスペースとASNを運営する一般的な企業にとって最も重要なオブジェクトは、組織オブジェクト、IPアドレスオブジェクト、ASNオブジェクト、コンタクトオブジェクト、メンテイナーオブジェクト、およびルートオブジェクトです。
あん 団体 オブジェクトは、インターネット番号リソースの登録に関与する法的実体、リソース所有者、エンドユーザー、または他の認識された組織を表します。このオブジェクトには、組織名、種類、住所参照、連絡先参照、およびメンテナ情報が含まれる場合があります。このオブジェクトは、IPアドレス範囲とASNを責任ある組織に結びつけるのに役立ちます。
あん inetnum オブジェクトはIPv4アドレス範囲を表します。これは、範囲自体、説明的な名前、組織の参照、管理および技術的な連絡先、ステータス情報、不正利用連絡先の参照、およびメンテナーコントロールを含むことができます。 inet6num object performs a similar function for IPv6 address space. These records are critical because they identify the network operator or organization associated with an address block.
あん aut-num オブジェクトは自律システム番号(ASN)を表します。このオブジェクトには、ASN、それを受け持つ組織、ルーティングポリシー情報、インポートおよびエクスポートポリシーの参照、技術的な連絡先、メンテナ情報が含まれる場合があります。BGPを使用する会社は、この記録がネットワークのルーティングIDに関連する公開コンテキストの一部であるため、ASNに関連するデータが正確であることを確認する必要があります。
A 人物 オブジェクトは個々の連絡先を識別し、一方で 役割 オブジェクトは、「ネットワーク運用センター」、「不正利用担当部」、「技術サポート」、または「IPリソース管理」などの機能的な連絡先を識別します。多くの場合、役割オブジェクトは個人の連絡先よりも実用的であり、従業員が変更になっても有効なままになります。適切に管理されている会社では、ネットワーク運用や不正利用の処理において、個人の詳細情報に完全に依存する代わりに、機能的な役割アドレスを使用することがよくあります。
A mntner メンテナントオブジェクトの略で、RIPEデータベースにおける最も重要なセキュリティ制御の1つです。関連するオブジェクトを変更するための認証および承認要件を指定します。メンテナントが正しく構成されていない場合、企業はデータベースレコードを更新する能力を失うか、または不正な変更試みに暴露される可能性があります。メンテナントの資格情報、パスワード、API資格情報、および承認プロシージャーは慎重に管理され、公開されたソースコード、ブラウザ側スクリプト、または非保護されたドキュメントに公開されてはなりません。
A ルート object documents the relationship between an IPv4 prefix and an origin ASN. A route6 IPv6プレフィックスの同等のレコードを提供します。例えば、ルートオブジェクトは次のようになります。 203.0.113.0/24 発表される予定である AS64500これらのオブジェクトは、ルートフィルタを構築する際によくプロバイダーやピアによって使用されます。ルートオブジェクトはライブのBGP公告とは異なりますが、ルーティングの意図を示す重要な宣言です。
RIPEデータベースの検索方法
RIPEデータベースは、Webインターフェース、WHOISスタイルのクエリツール、およびREST APIを通じて検索できます。選択する方法はユーザーの目的に依存します。ビジネスマネージャーは、読みやすさを重視してWebインターフェースを好むかもしれません。ネットワークエンジニアは、自動化のためにコマンドラインクエリまたはREST APIを使用するかもしれません。セキュリティチームは、データベース照会、RPKI検証ツール、BGPモニタリングプラットフォーム、および内部のインシデント対応システムの組み合わせを使用するかもしれません。
基本的なIP照会により、公開されたIPv4またはIPv6アドレス範囲に関連する登録情報が表示されることがあります。ユーザーがIPアドレスを検索した場合、データベースは割り当てられたり割り当てられたりした範囲、ネットワーク名、国コード、組織参照、技術的連絡先、不正利用連絡先の参照、メンテナ情報などを含むアドレス範囲オブジェクトを返すことがあります。オブジェクトおよび適用可能なプライバシールールに応じて、一部の連絡先情報は非表示または制限される場合があります。
ASNの検索は表示できます aut-num ネットワークに関連するオブジェクト。これは、ASN自体、説明、関連する組織の参照、技術的連絡先、ルーティングポリシー情報、およびメンテナーコードを含むことがある。ASNレコードは、ネットワークのルーティングIDを調査するときや、BGP関係を準備するときに役立つことがある。
ルート照会は、特定のASNによって接続されているプレフィックスが文書化されているかどうかを判断するのに役立ちます。これは、上流プロバイダーがBGPアノンスメントを受信する前にルートオブジェクトを要求する場合に役立ちます。また、エンジニアがプレフィックスがフィルタリングされたり、拒否されたり、予期しないものとして扱われている理由を診断するのにも役立ちます。
ただし、ユーザーはデータの限界を理解する必要があります。ルートオブジェクトは、そのルートが現在グローバルインターネット上に表示されていることを証明しません。すべてのプロバイダーがそのルートを受け入れていることを証明するものでもありません。また、RPKI検証を置き換えるものでもありません。ライブルーティングの可視性を理解するには、ユーザーはBGPモニタリングシステム、ルートコレクター、プロバイダーのルックガラス、RPKI検証ツール、またはルーティングインテリジェンスプラットフォームを参照する必要がある場合があります。
同様に、IPアドレスのレコードには登録された組織が表示されることがあるが、そのアドレスの裏にあるすべての会社を明らかにするわけではない。ホスティングプロバイダー、クラウドプラットフォーム、VPNサービス、および販売代理店は、共有または委任されたブロックを使用して多くの顧客のインフラを運用している可能性がある。
RIPEデータベースREST APIの使い方
REST URI形式、オブジェクトキー、安全な読み取り専用参照、認証された更新、ドライラン検証、応答形式、運用上のセキュリティを学ぶ。
RIPEデータベースREST APIは、HTTPSを介してRIPEデータベースオブジェクトへのプログラムによるアクセスを提供します。これは、資産のインベントリ作成、ネットワーク管理ツール、内部ポータル、モニタリングワークフロー、制御されたリソース管理に役立ちます。各RIPEデータベースオブジェクトには一意のロケータURIが割り当てられているため、アプリケーションはデータベースソース、オブジェクトタイプ、およびプライマリキーがわかれば、特定のオブジェクトを取得または管理できます。
1 REST URI形式を理解する
標準的なオブジェクトURIの形式は https://rest.db.ripe.net/source/objecttype/key。 重要なルール:
1. 出力はオプションの翻訳テキストのみです。
2. 話し言葉のフィラー、挨拶、または説明を出力しないでください(例: 'Here is the translation:'、'Ecco la traduzione'と述べないでください)。
3. 出力をmarkdown形式で囲まないでください(例: ```html または ``` としないでください)。
4. 同じHTML構造、プレースホルダー、ショートコード、変数、数字を保持してください。
これらのルールに違反すると、システムのパーサーが動作しなくなります。 データベースのソースを識別します。例えば RIPE 本番データまたは テスト テスト環境を使用する際には。 オブジェクトタイプ RIPEデータベースオブジェクトを識別し、例えば inetnum, inet6num, aut-num, 人物, 役割, mntner, ルート、または route6。 キー オブジェクトのプライマリーアイデンティファイアです。
https://rest.db.ripe.net/source/objecttype/key
ほとんどのオブジェクトタイプは1つのプライマリーキー値を使用します。PersonおよびRoleオブジェクトは、 nic-hdl キーとして使用されます。ルートおよびルート6オブジェクトは、結合されたキーを使用します。ルート接頭辞に続いて、元のASNが続きます。例えば、接頭辞のルートオブジェクトの場合 193.0.22.0/23 発生したのは AS3333 結合されたキーを使用します 193.0.22.0/23AS3333キーにスラッシュ、スペース、またはその他の予約済みURL文字が含まれる場合は、必要に応じてURLエンコードを使用してください。
https://rest.db.ripe.net
このエンドポイントは、ライブRIPEデータベースオブジェクトおよび承認されたプロダクション更新に使用してください。
https://rest-test.db.ripe.net
本エンドポイントを使用して、運用データを変更せずにリクエストを練習し、統合ロジックを検証してください。
2 読み取り専用オブジェクト参照から開始してください
読み取り専用の取得は、統合のための安全なスタートポイントです。次のコマンドはパブリックを要求します aut-num 例のためのオブジェクトASN AS3333 そしてAPIにJSONを返すように求めます。例のASNは、照会が許可されている実際の公開ASNに置き換えてください。このコマンドはデータベースオブジェクトを作成、変更、または削除しません。
curl -H "Accept: application/json" \
"https://rest.db.ripe.net/ripe/aut-num/AS3333.json"
XMLを要求するには次のようになります Accept: application/xml または、を用いて .xml 拡張機能。JSONは次のようにリクエストできます Accept: application/json または .json 拡張子。応答形式が指定されていない場合、APIはXMLをデフォルトとして使用します。アプリケーションは、パーサビリティが予測可能であるように、明示的に望ましい形式を要求する必要があります。
3 正確なオブジェクトキーが分からないときにデータを検索する
検索要求は、ASN、IPアドレス、プレフィックス、組織識別子、または他の検索値を持っているが、まだ正確なオブジェクトURIを知らないときに役立ちます。以下の例は、AS3333に関連するRIPEソースのレコードを検索するものです。 flags=no-referenced パラメータは参照オブジェクトを含まないスムーズな応答を要求しています。
curl --get "https://rest.db.ripe.net/search.json" \
--data-urlencode "query-string=AS3333" \
--data-urlencode "source=ripe" \
--data-urlencode "flags=no-referenced"
ルーティング照会のために、応答をオブジェクトタイプで絞り込みます。次の例はIPv4を検索します ルート ドキュメンテーション接頭辞に関連するオブジェクト 203.0.113.0/24ルートオブジェクトは意図されたルーティング情報を文書化するものであり、ルーティング決定を行う前に、ライブBGP可視性とRPKI状態とともに評価されるべきである。
curl --get "https://rest.db.ripe.net/search.json" \
--data-urlencode "query-string=203.0.113.0/24" \
--data-urlencode "type-filter=route" \
--data-urlencode "source=ripe"
4 POST、PUT、DELETEを適切な認証でのみ使用してください
REST APIはサポートしています ポスト オブジェクトを作成するには、 PUT 既存のオブジェクトを更新するには、 削除 オブジェクトを削除するには、これらの操作にはHTTPS、正しい認証、および有効なリクエスト本文またはターゲットオブジェクトが必要です。オブジェクトの作成または更新のリクエスト本文は、オブジェクトのWhoisResource表現です。POST、PUT、DELETEリクエストの場合、適切なものを指定してください。 コンテンツタイプ および 受け入れる ヘッダー。サポートされているオブジェクト表現には application/json および application/xml.
オブジェクトを作成する
使用してください POST /{source}/{objecttype} 新しいオブジェクトを作成します。成功したリクエストは、新しく作成されたフィルタリングされていないオブジェクトを返します。
オブジェクトを更新する
使用してください PUT /{source}/{objecttype}/{key} 既存のオブジェクトの新しいバージョンを提出するには
オブジェクトを削除する
使用してください DELETE /{source}/{objecttype}/{key} オブジェクトがもはや必要ではなく、削除が承認されている場合に限り。
APIキー、Basic認証値、証明書、パスワード、またはメンテナーキャッシュをWordPressのHTML、フロントエンドJavaScript、公開Gitリポジトリ、スクリーンショット、または電子メールに配置しないでください。認証されたリクエストは、セキュアなサーバーサイドサービス、制御されたオートメーションランナー、またはプロフェッショナルなシークレット管理環境に属します。
5 変更を最初に検証するにはdry-runを使用してください
使用して dry-run=true 更新を実行せずに提案されたPOST、PUT、またはDELETEリクエストを検証するためのクエリパラメータです。これは、生产変更を行う前にリクエスト構造、オブジェクトコンテンツ、および認証動作をテストするための推奨方法です。以下の例は意図的にテストエンドポイントを対象としており、プレースホルダ値を使用しています。これは、有効なテストオブジェクトとセキュアな資格情報を使用して作業する承認された管理者によってのみ適応されるべきです。
curl -X PUT \
-H "Content-Type: application/json" \
-H "Accept: application/json" \
--data @object.json \
"https://rest-test.db.ripe.net/test/person/EXAMPLE-TEST?dry-run=true"
オプション unformatted パラメータは、アプリケーションが要求に提供されたフォーマット(スペースや改行を含む)を保持する必要がある場合に使用できます。削除リクエストの場合、オプションとして 理由 パラメータは、オブジェクトが削除される理由を文書化するために供給できます。ドライランはリクエストを検証しますが、ターゲットオブジェクトを作成、更新、または削除しません。
6 HTTPステータスコードとAPIの応答を解釈する
クライアントアプリケーションは、操作の結果を判断するためにHTTPステータスコードを使用する必要があります。エラーが発生した場合は、レスポンス本文を読み取る必要があります。レスポンス本文は、要求されたJSONまたはXML形式で返されます。成功した更新応答には、操作後のデータベースに表示されるオブジェクトが含まれます。これは、アプリケーションが保存された結果の即時の確認が必要な場合に役立ちます。
7 符号化および更新遅延の計画
REST APIの応答はUTF-8で返されます。RIPEデータベースオブジェクトはLatin-1文字セットを使用して保存されるため、リクエストコンテンツはUTF-8を使用する必要がありますが、有効なLatin-1文字にとどまらなければなりません。サポートされていない文字が必要な場合、サービスは質問マーク文字に置き換え、警告を返すことができます。書き込み操作の後、保存された内容を確認するには、フォローアップクエリを実行するか、成功したミューテーション応答に依存してください。
データベースの更新は、照会や検索操作で即座に表示されるとは限りません。ドキュメントに記載されている最大遅延時間は10秒です。階層構造を持たないオブジェクト、例えばperson、role、organisationオブジェクトは、しばしばすぐに表示されます。階層構造を持つオブジェクトタイプ、例えばinetnum、inet6num、route、route6、domainオブジェクトは、後の検索で数秒かかることがあります。したがって、本番環境の自動化には再試行ロジックを含めるべきであり、即時の照会ミスを成功した更新の失敗の証拠と見なしてはなりません。
BGPフィルタリングをサポートするRIPEデータベースルートオブジェクトについて
BGPは、インターネット全体を通じて自律システムが到達可能性情報を交換するルーティングプロトコルです。会社がIPv4またはIPv6プレフィックスを公告するとき、その上流プロバイダーはそのルートを受け入れるかどうかを決定する必要があります。ルートリーク、プレフィックスハッキング、誤った公告およびポリシー違反のリスクを減らすために、多くのプロバイダーはルーティングフィルターを使用します。
ルートオブジェクトは、このフィルタリングプロセスをサポートできる入力の1つです。このオブジェクトは、特定のプレフィックスが特定のASNによって生成されるものであることを示します。例えば、企業が AS64500 そして発表します 203.0.113.0/24、ルートオブジェクトはその関係性を文書化することができます。プロバイダは、ASNが期待されるプレフィックスのみをアノンスできるようにするプレフィックスフィルタを構築する際に、ルートオブジェクトを使用することがあります。これはすべてのプロバイダが同じフィルタリングポリシーを使用しているわけではないことを意味します。一部のプロバイダはIRRルートオブジェクトを広く使用しています。他のプロバイダはRPKIに依存しています。多くのプロバイダは、RPKI、IRRデータ、内部ポリシールール、顧客契約、プレフィックス制限、および手動レビューの組み合わせを使用しています。したがって、企業はルートオブジェクトを作成しても、すべての場所でルートの受け入れが保証されていると仮定してはなりません。最適な運用上のアプローチは、アノンスを行う前に上流プロバイダと調整することです。企業は、どのプレフィックスをアノンスするか、どのASNがそれらを生成するか、プロバイダがIRRルートオブジェクトを必要とするかどうか、RPKI ROAが必要かどうか、許容される最大プレフィックス長、およびプロバイダがルート登録またはチケット処理を持っているかどうかを確認する必要があります。
一般的なミスは、BGPを先に構成し、その後でルートレコードを処理することです。これにより、プロバイダーが登録データが完了するまで公告を拒否するため、遅延が生じる可能性があります。より良い手順は、ルートオブジェクトを準備し、ROAを作成または検証し、ASNおよび組織のレコードを確認した後、BGPセッションを構成し、制限されたテストを行うことです。
RIPEデータベースとRPKI:似ているが異なる
RIPEデータベースとRPKIはルーティングセキュリティに関連していますが、異なる機能を果たします。RIPEデータベースには、公開されている登録情報およびルーティングポリシー情報が含まれています。RPKI(Resource Public Key Infrastructure)は、ルートオリジン認証を作成するために使用される暗号化フレームワークです。
ルートオブジェクトは、特定のIPプレフィックスが特定のASNから発信されることを示すことができます。ROAは暗号的にASNを認可し、特定のプレフィックスを発信することを許可し、また発信可能な最大プレフィックス長を定義することもできます。RPKIルートオリジン検証を実施するネットワークは、ROAを使用して受信したルートを有効、無効、または見つからないとして分類できます。
たとえば、ある組織はIPv6プレフィックスを保有し、ASNを運用している場合があります。その組織は、RIPEデータベースにルート6オブジェクトを作成し、意図された元のASNを文書化することができます。また、そのASNがプレフィックスを宣伝することを許可するROAを作成することもできます。ルート6オブジェクトはIRRベースのフィルタリングに役立ち、ROAは暗号化されたルート出発点検証をサポートします。この2つは一貫して維持される必要があります。ルートオブジェクトが別のASNを指しているが、ROAが別のASNを許可している場合、上流プロバイダーおよびネットワークオペレーターは矛盾するシグナルを見ることになります。ROAに誤った最大プレフィックス長があると、正当なより具体的な宣伝が無効とみなされる可能性があります。ルートオブジェクトが古くなった場合、IRRベースのフィルターを使用するプロバイダーは、それ以外では正当な宣伝を拒否する可能性があります。
組織は、ASNの手配を変更するたび、支援するLIRから移動するとき、IPv4リソースを譲渡するとき、会社を再編成するとき、新しい上流プロバイダーを追加するとき、または接続プリフィックス発表ポリシーを変更するたびに、ルートオブジェクトおよびROAを確認する必要があります。ルーティングレコードは、一度限りの構成タスクではなく、生きている運用データとして扱われるべきです。
RIPEデータベースREST APIの使用
RIPEデータベースREST APIは、ソフトウェアシステムがプログラムによる要求を通じてRIPEデータベースオブジェクトを取得し、適切に承認された場合は管理できるようにします。このAPIは、多くのネットワークを運営し、大きなIPリソースポートフォリオを維持し、モニタリングシステムを実行し、カスタマーポータルを構築する、または内部ワークフローに登録データを統合する必要がある組織にとって有用です。
単純なREST APIワークフローは、検索リクエストから始まることがあります。システムはASN、IPアドレス、プレフィックス、組織識別子、ネットワーク名、または他の既知の値のクエリを送信します。データベースは構造化されたデータを返し、一般的にはJSONまたはXML形式で返されます。アプリケーションはその結果を解析し、オペレーターに関連する属性を表示したり、内部記録と比較することができます。
例えば、クラウドプロバイダーは読み取り専用のAPIクエリを使用して、カスタマープロバイドのASNが存在するか、および公開ルーティングレコードがオンボーディング情報と一致するかを確認する。ネットワークセキュリティシステムは、アドレス範囲の登録済み不正利用連絡先を識別するためにAPIクエリを使用する。IPリソース管理プラットフォームは、内部在庫を公開登録記録と比較して、古くなった連絡先や欠落しているルートオブジェクトを特定する。
APIは責任を持って使用する必要があります。自動システムは過度な照会量を避けるべきであり、エラーを適切に処理し、単一のデータベース結果を所有権、承認、またはライブルーティング状態の完全な証拠として扱ってはなりません。信頼性の高いワークフローでは、RIPE Database APIの結果とRPKI検証、BGPモニタリングデータ、内部契約、顧客確認、および手動レビューを組み合わせることがあります。
読み取り専用のリクエストの場合、cURLなどのコマンドラインツールで十分です。開発者は、検索エンドポイントにGETリクエストを送信し、検索値を定義し、ソースフィルタを適用し、JSON形式の応答を要求できます。その後、Python、PHP、JavaScript、Go、Java、または他のJSONを読み取れるプログラミング言語で応答を解析できます。オブジェクトの更新を扱う際にはリスクが高くなります。ルートオブジェクト、連絡先、組織レコード、またはメンテナの変更は、本番ルーティング、インシデント対応、およびビジネス継続性に影響を与える可能性があります。書き込み操作には、関連するメンテナまたはレジストリプロセスを通じた適切な認証が必要です。資格情報は、サーバーサイドまたは承認されたシークレット管理システムに安全に保存される必要があります。これらは、ウェブサイトのHTML、フロントエンドJavaScript、パブリックリポジトリ、ブラウザのローカルストレージ、スクリーンショット、電子メールテンプレート、または暗号化されていない構成ファイルに埋め込まれてはなりません。
企業は変更管理手順を確立する必要があります。ルートオブジェクトやASN関連の記録を更新する前に、担当エンジニアは意図したプレフィックス、元のASN、RPKI状態、上流プロバイダの要件、承認経路、および変更の潜在的な影響を確認する必要があります。大規模な組織では、2人によるレビューにより、誤ったルートポリシーのエラーを防ぐことができます。
RIPEデータベースのデータ品質と一般的なミス
データの質はRIPEデータベースにおいて最も重要な問題の一つです。企業が正当なIPリソースとアクティブなASNを持っているかもしれませんが、関連するオブジェクトが古くさかったり、不一致だったり、適切に管理されていなかった場合、ビジネスは依然として技術的および運用上の問題に直面する可能性があります。一般的な誤りの一つは、個人の従業員の詳細を唯一の技術的または管理担当者として使用することです。従業員は役割を変更したり、会社を退職したり、メールアドレスを変更したり、イベント中に利用不可になることがあります。ネットワーク運用センターまたは迷惑メール対応窓口などの機能的な役割オブジェクトは、通常より耐久性があります。企業は役割の裏にある人物を更新するだけで、リンクされたすべてのリソースオブジェクトを変更する必要はありません。
もう一つの一般的なミスは、法的な名称変更、買収、合併、または企業再編後にも組織情報の更新を忘れることです。ASNやIPブロックに関連する法的主体が変更になった場合、登録記録の見直しが必要になることがあります。会社は内部の法的変更が公開されたインターネット記録に自動的に反映されるものと仮定せず、支援するLIRまたは登録機関サービスプロバイダーと調整すべきです。一部の組織ではルートオブジェクトを作成するものの、それらのメンテナンスを忘れることがあります。新しい上流プロバイダーを追加したり、ASNを変更したり、プレフィックスを移転したり、BGP設計を変更したりする際、ルーティング記録を更新しないことがあります。これにより、意図されたルートポリシーと公開データベース情報との間に不一致が生じる可能性があります。
関連する問題として、IRRルートオブジェクトとRPKI ROAを交換可能であると扱うことはありません。これらは異なります。どちらも有用であり、異なるプロバイダーや検証システムによってそれぞれが必要とされる場合があります。現代のルーティングセキュリティプロセスでは、両方をレビューする必要があります。
最後に、組織はメンテナーアクセスを慎重に保護すべきです。オブジェクトに関連するメンテナーの制御権は、誰がそれを更新できるかを決定するかもしれません。メンテナーへのアクセスを失うと、今後の更新が難しくなることがあります。メンテナーの資格情報を安全でない方法で共有すると、受け入れられないセキュリティリスクが生じる可能性があります。企業は所有権を文書化し、資格情報を安全に保管し、アクセス復元および承認された変更に関する明確な内部プロセスを維持すべきです。
RIPEデータベース、IPv4の移管およびリソースの適正調査
RIPEデータベースはIPv4の譲渡において特に重要です。IPv4アドレス空間を取得する前に、プレフィックスに関連する公開記録を確認する必要があります。これには、現在のアドレスオブジェクト、組織参照、ネットワーク名、リソース状態、技術的連絡先、不正利用連絡先、ルートオブジェクト、メンテナ情報が含まれる場合があります。
目的は単に接頭語が存在することを確認することにとどまらない。購入者は、登録情報が一貫しているかどうか、アドレスブロックに既存のルートオブジェクトがあるかどうか、その歴史的な使用が評判上の懸念を生じる可能性があるかどうか、および関連する登録プロセスを通じて転送経路を適切に処理できるかどうかを特定すべきである。
例えば、購入者は、IPv4ブロックに関連付けられたルートオブジェクトが、移転後に使用されなくなるASNと関連付けられていることを発見するかもしれない。購入者は、そのレコードの削除または置き換えを調整し、自身のASN用の新しいルートオブジェクトを作成し、プレフィックスを自身のネットワークからアノウンスする前にRPKI ROAを更新する必要があるかもしれない。
購入者は電子メールおよびセキュリティの評判も考慮する必要があります。パブリックIP範囲は、ホスティング、電子メール配信、プロキシサービス、VPNサービス、またはその他のワークロードに使用されている可能性があります。ブロックが不正、スパム、マルウェア、または疑わしいトラフィックに関連付けられている場合、新しいオペレーターは移管後に評判を回復するために時間がかかる必要があるかもしれません。RIPEデータベースは完全な評判履歴を提供していませんが、以前のオペレーターとさらに調査に必要なポイントを特定するのに役立ちます。したがって、専門的なIPv4移管プロセスには、登録機関の適切な調査、法的検証、技術的計画、ルーティングセキュリティの準備、契約書のレビュー、および移管後の検証が含まれるべきです。RIPEデータベースはこのプロセスにおいて価値のある基盤ですが、他の情報源とともに使用されるべきです。
企業がRIPEデータベースの記録を維持するべき方法
企業はRIPEデータベースのメンテナンスを継続的な運用責任として扱うべきです。最も効果的なアプローチは、明確な内部所有権を割り当てることです。1つのチームまたは指定された役割が、会社の詳細、IPリソース、ASNs、連絡先、ルートオブジェクト、およびRPKI記録の変更をモニタリングする責任を持つべきです。企業は定期的に公開記録をレビューすべきです。組織名が最新であることを確認し、技術的連絡先がアクセス可能であることを確認し、不正利用連絡先が監視されていることを確認し、メンテナーコントロールがアクセス可能であることを確認し、ルートオブジェクトが実際のBGP公告と一致していることを確認し、RPKI ROAがルーティングポリシーと一致していることを確認すべきです。
重大なネットワーク変更を行う前には、レビューが特に重要です。会社が第二のトランジットプロバイダーを追加する、新しいデータセンターに移行する、BGPアーキテクチャを変更する、新しいIPv4ブロックを取得する、IPv6リソースを受け取る、スポンサリングLIRを変更する、または法的エンティティを再構築する場合、登録記録はプロジェクト計画の一環としてレビューされる必要があります。社内にインターネットリソースの専門知識を持たない企業は、スポンサリングLIR、ネットワークコンサルタント、マネージドサービスプロバイダー、または経験豊富なBGPエンジニアと協力することができます。目的は単に登録フォームを完了することではなく、法的記録、技術的記録、ルーティングポリシー、セキュリティコントロール、運用プロセスが統合されていることを確認することです。
RIPEデータベースはあなたのインターネットインフラストラクチャの一部です
RIPEデータベースは、公開検索ツール以上の機能を持っています。これは、RIPE NCCサービス地域におけるIPアドレス、IPv6プレフィックス、ASN、ルーティングレコード、組織、連絡先、メンテナの中央登録所です。パブリックインターネットインフラを運営する企業にとって、その記録はルーティングの受け入れ、インシデント対応、コンプライアンス、IPリソース管理、ネットワークの評判に影響を与えることがあります。
適切にメンテナンスされたRIPEデータベースの存在は、透明性と技術的な信頼をサポートします。これは上流プロバイダーがネットワークが発表する予定のプレフィックスを理解するのに役立ちます。セキュリティチームが関連する連絡先を特定するのにも役立ちます。これは企業がIPv4転送を行う前にリソースを検証するのにも役立ちます。これはネットワークオペレーターが一貫したASN、ルートオブジェクト、RPKI情報を持続的に維持するのにも役立ちます。企業はデータベースを慎重に使い、その制限を意識する必要があります。データベースオブジェクトは、ライブBGP可視性、法的所有権、または評判の質の保証ではありません。これは広範なインターネットインフラ管理プロセスの一重要な部分です。最も強力な運用モデルは、正確なRIPEデータベースオブジェクトと正しいBGP構成、有効なRPKI ROA、セキュアなメンテナーアクセス、最新の組織文書、信頼できる不正対応、および継続的なモニタリングを組み合わせたものです。
RIPE NCC ASN、IPv4リソース、IPv6プレフィックス、またはBGPルーティングを使用するすべての会社において、正確なRIPEデータベース記録の維持は、ネットワーク管理の主要な責任として扱うべきです。