JungleLabs Insights

RIPE NCC에서 IPv6 /48 할당을 얻는 방법: 완전 가이드

기사

현대적인 네트워크 아키텍처에서 동적으로 할당되거나 비포터블한 IPv6 공간을 상류 인터넷 서비스 공급자(ISP)에 의존하는 것은 벤더 종속성을 초래하고, 재난 복구를 복잡하게 만들며, 통신사 중립적인 다중 호밍을 방해한다.

An IPv6 /48 글로벌 교통 네트워크 및 인터넷 교환점(IXP)에서 공개 BGP 라우팅의 최소 할당 경계로 널리 인정되어 있으며, IPv6 주소 할당 경계는 아래로 확장됩니다. /64 (표준 단일 서브넷 할당 SLAAC 하에서), Tier-1 통신사 및 자율 시스템은 64보다 긴 접두사를 필터링합니다. /48 (예를 들어 /56 또는 /64) 글로벌 라우팅 테이블의 무제한적인 부피 증가를 방지하기 위해

독립적인 IPv6 할당을 직접 RIPE NCC(유럽 IP 네트워크 조정 센터)를 통해 보장함으로써, 조직은 다음과 같은 것을 얻습니다:

  1. 공급자 독립성 (PI): 내부 네트워크, 인프라 또는 엣지 서비스를 재번호화하지 않고 이전 운송업체 또는 상류 공급업체를 변경할 수 있는 자유.
  2. 진정한 BGP 멀티홈 연결: 두 개 이상의 운송 공급업체에 동시에 경로를 광고할 수 있는 기능으로, 지연 시간을 최적화하고 장애 시 백업 경로를 제공합니다.
  3. 중심을 둔 보안 및 신뢰: 암호화 원본 검증( RP KI ROA) 및 역방향 DNS에 대한 직접 행정 통제ip6.arpa) 위임.

RIPE NCC 정책 이해: 할당 vs. 할당

요청을 제출하기 전에 RIPE NCC IPv6 주소 할당 및 할당 정책에서 정의한 용어의 차이를 이해하는 것이 필수적입니다:

  • 할당 (PA – 제공자 집계 가능): 하류 고객 또는 내부 비즈니스 부서에 다시 분할 및 배포하기 위해 의도된 블록. 이들은 일반적으로 로컬 인터넷 등록 기관(LIR)에 발급되며, 시작합니다. /29 또는 /32.
  • 과제 (PI - 제공자 독립형): 엔드 유저 조직에 직접 할당된 자체 전용 운영 인프라용 블록입니다. 이러한 접두사는 제3자에게 추가로 하위 할당할 수 없습니다.

조직, 홈랩 또는 기업이 독립형을 찾는 경우 /48, 귀하께서는 주로 등록된 공급자 독립 (PI) 할당을 찾을 것이며 inet6num 상태가 있는 개체 지정된 PI (또는 할당자-리르 계약 구조에 따라 다름.

경로 선택: 직접 LIR 회원 vs. 후원 LIR

RIPE NCC는 엔드 사용자가 자원을 보호하기 위해 두 가지 메커니즘을 허용합니다:

기능 / 지표직접 LIR 회원권LIR 모델 후원
타겟 대상인터넷 서비스 제공업체, 전화 회사, 데이터 센터, 대기업소규모 중소기업(SMB), 스타트업, 에지 네트워크
연간 재정적 약속연간 RIPE 회원 비용 (~€1,000–€1,550/년)매년 소액의 후원료 (보통 연간 €50~€250)
단일 온보딩직접 법적 검토 및 신청 수수료 RIPE NCC후원 중개인/파트너를 통해 직접 설정하십시오.
자원 능력요청할 수 있음 /29/32 IPv6 블록, 16/32비트 ASNs 및 LIR 풀 관리후원할 수 있음 /48 PI, 16/32비트 ASNs 및 전송 핸들
관리 비용고위 (직접 지배, 투표권, 준수)낮은 (스폰서가 RIPE와의 행정 파일을 처리함)

추천: 당신의 조직이 상업적 인터넷 등록 기관이 되거나 대량의 필요를 예상하지 않는 한 /29/32 집계, 스폰서 LIR와 계약하는 것이 보안을 확보하기 위한 표준적이고 경제적인 방법입니다. /48.

필수 사전 조건

RIPE NCC 기준에 따라 IPv6 할당을 받으려면 요청 엔터티는 세 가지 주요 요건을 충족해야 합니다:

A. 다중 호밍 의도의 시연

RIPE NCC 정책은 독립적인 접두사 요청을 하는 최종 사용자가 해당 접두사를 다중 홈화하려는 의도를 보여야 한다고 요구합니다. 이는 다음과 같이 증명됩니다:

  • 운영 또는 자율 시스템 번호(ASN)를 얻기.
  • 활성 또는 계획 중인 피어링/트랜지트 배치 제공 최소 두 개의 별개의 자율 시스템.

B. RIPE NCC 서비스 지역 내 법적 존재

신청자(최종 사용자 조직)은 RIPE 서비스 지역 내에서 법적으로 설립되어야 합니다(유럽, 중동 및 중앙 아시아 일부 지역을 포함). 스폰서 LIR를 통해 계약하는 경우, 스폰서 협정에는 다음이 필요합니다:

  • 공식 기업 등록 문서 (예: 설립 증명서, KVK, 상업 등기부, 회사 사무소 개요).
  • 국제 모회사에서 신청하는 경우 운영 또는 인프라 존재 증명

C. 기술적 주소 지정 계획

당신은 기본 주소 지정 계획을 설명할 준비가 되어 있어야 하며, 그것이 무엇인지 보여줘야 합니다. /48 12개월 이내에 네트워크 세그먼트(예: 에지 라우터, DMZ, 내부 서비스, VPN 게이트웨이, 사이트 간 터널)에서 사용될 것입니다.

단계별 취득 생명주기

1. 단계 1: RIPE NCC 액세스 계정 및 유지보수 객체 만들기:RIPE Whois 데이터베이스에서 신분을 확립하십시오.

먼저 RIPE NCC Access 포털에서 관리자 프로필을 생성하십시오. 인증한 후 기본 Whois 데이터베이스 개체를 구성하십시오.

  • 사람 또는 역할 객체: 행정 및 기술 담당자(이메일 및 우편 주소 포함)를 정의합니다.
  • mntner (유지자) 개체: 객체를 인증(단일 로그인, PGP 키 또는 비밀번호 해시)으로 보호합니다. 모든 후속 객체(inet6num, route6, 도메인)는 이 유지자에게 참조됩니다.
  • 조직 객체: IP 자원을 보유한 법적 실체를 나타냅니다.

2.단계 2: 후원 LIR을 참여시키고 계약을 실행하세요:활성 레지스트리에 애플리케이션을 공식적으로 위임합니다.

기존의 후원 LIR를 선택하십시오. 표준화된 RIPE 엔드유저 할당 계약을 수행해야 합니다.

이 계약은 귀 기관을 RIPE 정책에 법적으로 구속하며, 후원 협정이 새로운 후원자에게 이전되지 않은 채 종료되는 경우 자원이 RIPE NCC로 다시 돌아감을 확인합니다.

3.단계 3: 공식 신청 및 서브넷 계획 제출:기술적 정당성을 LIR 포털을 통해 제출하십시오.

당신의 후원 LIR은 리페 LIR 포털을 통해 자원 요청을 제출합니다. 제출되는 주요 파라미터에는 다음과 같습니다:

  • 타겟 접두사 길이: /48
  • 소유자 기관 ID 및 유지보수자 핸들 (작성자, mnt-경로, mnt-도메인)
  • 상류 측 다중 호밍 세부 정보: 대상 원본 ASN 및 최소 두 개의 전송 공급업체 또는 IXP 피어 이름.
  • 배포 일정: 고수준 서브넷 할당 계획 (예: 10~50) /64 다중 위치에 배포된 서브넷).

4.단계 4: 티켓 검토 및 접두사 생성:RIPE Hostmasters는 접두사를 검증하고 할당합니다.

RIPE Hostmasters는 현재 정책 가이드라인에 따라 요청을 평가합니다 (일반적으로 1~3 영업일 이내입니다). 승인 후:

  • RIPE는 예약 풀에서 할당되지 않은 블록을 할당합니다 (예, 2a0f:...::/48 또는 2a10:...::/48).
  • 해당 항목 inet6num 객체는 귀하의 유지자 및 조직 핸들이 연결된 글로벌 RIPE Whois 데이터베이스에 생성됩니다.

5.단계 5: RPKI 검증, 경로 개체 및 DNS 위임:광고 전에 보안 경로 정합성

RIPE LIR 또는 Access 대시보드에 로그인하여 다음을 설정하십시오:

  • RPKI ROA (경로 원본 승인): 할당된 것을 암호화하여 연결하라 /48 당신의 원본 ASN에 최대 길이 /48.
  • route6 객체: RIPE IRR(인터넷 라우팅 레지스트리)에 경로 등록 개체를 생성하여 자동 상류 접두사 필터가 귀하의 발표를 허용하도록 하십시오.
  • 역방향 DNS 위임: 해당 포인트를 가리키다 ip6.arpa 도메인 개체를 귀하의 공식 이름 서버에 등록하십시오.

할당 후 기술적 구성

Whois 데이터베이스에 접두사가 표시된 후에는 인터넷 전반에서 블록을 사용할 수 있도록 다음 운영 작업을 수행합니다.

IRR 생성 route6 객체

교통 제공업체는 도구를 사용하여 접두사 필터를 생성합니다. bgpq4 IRR 데이터베이스(리프, RADB, NTT)를 쿼리하여. 정확한 route6 객체, 당신의 BGP 세션은 거부되거나 필터링될 것입니다.

평문
route6:         2a0f:xxxx:xxxx::/48
descr:          생산용 Anycast 및 핵심 라우팅
origin:         AS65530
mnt-by:         YOUR-MNT
source:         RIPE

RPKI ROA 구현

RPKI(자원 공개 키 인프라스트럭처)는 BGP 경로 해킹 및 잘못된 구성을 방지합니다.

  • 제가 RIPE NCC 액세스 대시보드 -> RPKI 대시보드:
    • 설정 원본 ASN: 운영용 ASN (예: AS65530).
    • 설정 접두사: 2a0f:xxxx:xxxx::/48.
    • 설정 최대 길이: 48 (중요: 최대 길이를 설정하지 마십시오) /64 특정하게 요구되지 않는 한, 느슨한 최대 길이 구성은 하위 접두사 해킹에 대한 공격 표면을 열 수 있다).

상류 BGP 피어링 설정

동적 라우팅 엔진(예: BIRD2, FRRouting, Junos 또는 Cisco IOS-XR)을 사용하여 BGP 상류 이웃에게 집합 접두사를 공지하십시오.

예제: BIRD 2 구성 조각

예제: BIRD 2 구성 조각

C
프로토콜 정적 ipv6;
    # 전체 경로를 설정하십시오 /48 로컬에 블랙홀을 생성하여 루프를 방지합니다.
    경로 2a0f:xxxx:xxxx::/48 블랙홀;
}

필터 export_to_transit {
    # 정확한 공지만 /48 할당
    만약 (net = 2a0f:xxxx:xxxx::/48) {
        허용;
    }
    거부;
}

프로토콜 bgp upstream_transit_a {
    로컬 as 65530; 이웃 2001:db8:100::164496;
    ipv6 {
        수입 모든 것;
        내보내기 필터 내보내기_to_트랜지트;
    };
}

주소 지정 및 서브넷 아키텍처 for a /48

An IPv6 /48 prefix는 제공합니다 16-bit subnet field정확히 부여하여 65,536 개의 고유한 /64 서브넷. 표준 IPv6 끝 사용자 세그먼트, VLAN 및 VPN 풀은 항상 사용해야 합니다 /64 RFC 사양과 이웃 발견 및 하드웨어 오프로딩과의 호환성을 유지하기 위해, a /48 구조화된 계층적 설계에 매우 넓은 여유 공간을 제공합니다:

평문
  글로벌 프리픽스 (48 비트)         서브넷 ID (16 비트)     인터페이스 ID (64 비트)
[ 2a0f : xxxx : xxxx ] : [     사이트 / VLAN / 포드     ] : [ 호스트 / EUI-64 / SLAAC ]
  • 000000FF (첫 256 서브넷): 핵심 인프라, 포인트투포인트 라우터 링크 및 루프백.
  • 01000FFF: 내부 기업 LAN, 관리 세그먼트, 서버 VLAN
  • 10007FFF: 공개용 생산 클러스터, 인그레스 컨트롤러, anycast 서비스.
  • 8000FFFF: 원격 사이트 터널, 지점 위치, 동적 wireguard/IPsec 오버레이.

흔한 실수와 준수 주의사항

  1. 후원자 관계 유지 실패: 당신의 후원 LIR이 운영을 중단하거나 연간 유지비를 지불하지 못하면, RIPE NCC는 후원 해제 유예 기간을 시작합니다. 지정된 기간(일반적으로 30~60일) 내에 할당을 새로운 후원사로 이전해야 하며, 그렇지 않으면 할당은 취소되어 무료 풀로 반환됩니다.
  2. 광고 길이가 더 긴 경우 /48: 당신의 데이터를 분해하려고 시도하고 있습니다. /48 두 개로 /493 또는 4 /50트래픽 엔지니어링을 위한 규칙은 글로벌 인터넷 전반에서 실패할 것이며; 거의 모든 1단계 및 2단계 트랜짓 공급업체는 IPv6 공고를 64비트보다 작은 크기로 필터링하고 있습니다. /48.
  3. 역방향 DNS 위임을 간과하는 것: PTR 레코드 설정을 생략하는 것 ip6.arpa 발신 이메일 전송 실패, 인증 거부 및 기업 보안 도구가 강제하는 확인된 역방향 DNS (FCrDNS)로 인한 연결 시간 초과를 유발할 수 있습니다.