JungleLabs Insights

Как получить выделение IPv6 /48 от RIPE NCC: Полное руководство

Статья

В современной сетевой архитектуре reliance на поставщиков интернет-услуг (ISP) вверх по потоку для динамически назначенного или непереносимого пространства IPv6 приводит к привязке к поставщику, усложняет восстановление после катастрофы и затрудняет многомаршрутизацию без привязки к оператору.

An IPv6 /48 является общепризнанным минимальным объемом выделения для общественной маршрутизации BGP в глобальных транспортных сетях и точках обмена интернетом (IXP). Хотя границы адресации IPv6 могут быть меньше до /64 (стандартное выделение одного подсети при использовании SLAAC), Tier-1 операторы и автономные системы по всему миру фильтруют префиксы, превышающие по длине /48 (например, /56 или /64) чтобы защитить глобальные таблицы маршрутизации от неограниченного роста.

При обеспечении независимого выделения IPv6 напрямую через RIPE NCC (Реэс де Пи Европейский Центр координации сетей), организация получает:

  1. Независимость поставщика (ПН): Свобода изменения транзитных перевозчиков или поставщиков верхнего уровня без перенумерации внутренних сетей, инфраструктуры или сервисов на границе
  2. Истинное мультихоминг BGP: Возможность размещать объявление о вашем маршруте одновременно двум или более поставщикам транзита, оптимизируя задержку и отказоустойчивость.
  3. Децентрализованная безопасность и доверие: Прямой административный контроль над проверкой происхождения криптографии (RPKI ROA) и обратным DNS (ip6.arpa) делегирование.

Понимание политики RIPE NCC: Выделения по сравнению с назначениями

Перед подачей запросов необходимо понимать различие в терминологии, определенной политикой RIPE NCC по распределению и назначению адресов IPv6:

  • Назначения (PA – Поставщик агрегируемый): Блоки, предназначенные для дальнейшего подразделения и распределения конечным клиентам или внутренним бизнес-подразделениям. Эти блоки обычно выдаются Локальным регистраторам интернета (LIR), начиная с /29 или /32.
  • Задания (PI – независимые поставщики): Блоки, напрямую выделенные организации конечного пользователя для собственной инфраструктуры операционной деятельности. Эти префиксы не могут быть дополнительно распределены третьим лицам.

Для организации, домашней лаборатории или корпоративной среды, ищущей автономное решение /48, вы в первую очередь будете стремиться к назначению независимого поставщика (PI), зарегистрированному под одним inet6num объект со статусом ПИ, назначенный (или ПРИСВОЕННЫЙ-ПО-ИДЕНТИФИКАТОРУ в зависимости от структуры контракта).

Выбор вашего пути: Прямое членство LIR против спонсирования LIR

RIPE NCC предоставляет двое механизмов для конечных пользователей для обеспечения ресурсов:

Функция / метрикаПрямое членство в LIRСпонсирование модели LIR
Целевая аудиторияПровайдеры интернета, телекоммуникационные компании, центры данных, крупные предприятияМалые и средние предприятия (SMB), стартапы, краевые сети
Ежегодное финансовое обязательствоГодовая плата за членство в RIPE (~€1 000–€1 550/год)Умеренная годовая плата за спонсорство (часто 50–250 евро/год)
Одноразовая настройкаКритический правовой контроль и плата за подачу заявки с RIPE NCCНастройте напрямую через спонсирующего брокера/партнера
Возможности ресурсовМожно запросить /29/32 Блоки IPv6, 16-битные ASN, и управление LIR-пуломМожет спонсорствовать /48 PI, 16-битные и 32-битные ASNs, идентификаторы передачи
Управление затратамиВысокий (прямое управление, право голоса, соблюдение)Низкий (спонсор занимается административными документами в RIPE)

Рекомендация: В противном случае, если ваша организация не ожидает стать коммерческим интернет-реестром или требует больших объемов /29/32 агрегации, заключение контракта с Спонсорским ЛИР является стандартным, наиболее экономичным способом обеспечить /48.

Обязательные требования

Для получения назначения IPv6 в соответствии с критериями RIPE NCC, заявитель должен выполнить три основных условия:

A. Демонстрация намерения многоадресной доставки

Критические правила: 1. Выводите ТОЛЬКО переводимый текст. 2. НЕ выводите разговорные дополнения, приветствия или объяснения (например, НЕ говорите "Вот перевод:", "Ecco la traduzione"). 3. НЕ обрамляйте вывод в форматирование markdown (например, ```html или ```). 4. Сохраняйте ту же самую структуру HTML, заменители, короткие коды, переменные и числа. Нарушение этих правил разрушит систему парсинга.

  • Эксплуатация или приобретение номера автономной системы (ASN)
  • Предоставление активных или планируемых соглашений о пееринге/транзите с не менее двух различных независимых систем.

B. Юридическое присутствие в регионе услуг RIPE NCC

Приемник (организация-конечный пользователь) должен быть юридически зарегистрирован в территориях услуг RIPE (включающих Европу, Ближний Восток и некоторые части Центральной Азии). Если заключение договора через Спонсирующий LIR, то спонсирующее соглашение требует:

  • Официальные документы реестра корпоративной регистрации (например, Свидетельство о регистрации, KVK, Handelsregister, выписка из регистратора компаний).
  • Доказательство операционного или инфраструктурного присутствия при подаче заявки от международной материнской компании.

C. Технический план адресации

Вы должны быть готовы изложить базовую схему адресации, демонстрирующую, что /48 будет использоваться в различных сегментах сети (например, маршрутизаторы на границе, DMZ, внутренние службы, шлюзы VPN, туннели между сайтами) в течение 12 месяцев.

Пошаговый жизненный цикл приобретения

1. Шаг 1: Создайте учетную запись RIPE NCC и объекты Maintainer:Установить личность в базе данных RIPE Whois

Начните с создания административного профиля на портале RIPE NCC Access. После аутентификации создайте базовые объекты базы данных Whois:

  • человек или роль объект: Определяет административные и технические контакты (включая электронную почту и почтовый адрес).
  • mntner (Создатель) объект: Защищает ваши объекты с помощью аутентификации (SSO, PGP-ключ или хэш пароля). Каждый последующий объект (inet6num, route6, домен) будет ссылаться на этого ответственного лица.
  • организация объект: Представляет юридическое лицо, владеющее ресурсом IP.

2.Шаг 2: Привлечь спонсирующий LIR и выполнить соглашение:Формально делегировать приложение в активный реестр.

Выберите действующий Спонсирующий LIR. Вам необходимо будет выполнить стандартное соглашение о назначении конечного пользователя RIPE.

Этот договор юридически обязывает вашу организацию соблюдать политики RIPE и подтверждает, что в случае прекращения соглашения о спонсорстве без передачи новому спонсору, ресурсы возвращаются в RIPE NCC.

3.Шаг 3: Формальная заявка и отправка плана подсети:Подать техническое обоснование через портал LIR

Ваш спонсорский LIR отправляет запрос на ресурс через портал RIPE LIR. Ключевые параметры, отправляемые вместе с запросом, включают:

  • Длина префикса назначения: /48
  • Идентификатор организации-владельца и руки администратора (mnt-by, mnt-routes, mnt-домены)
  • Детали многопротокольного подключения: целевой ASN и названия не менее двух транзитных поставщиков или участников IXP.
  • График развертывания: план высокого уровня для назначения подсетей (например, 10 до 50) /64 подсети, развернутые в нескольких местах).

4.Шаг 4: Проверка билета и генерация префикса:Хостмейстеры RIPE проверяют и присваивают префикс.

Хостмейстеры RIPE оценивают запрос в соответствии с действующими правилами политики (обычно в течение 1-3 рабочих дней). При одобрении:

  • RIPE присваивает не выделенный блок из их резервного пула (например, 2a0f:...::/48 или 2a10:...::/48).
  • Соответствующий inet6num объект создается в глобальной базе данных RIPE Whois с вашими хэндлами ответственного лица и организации.

5.Шаг 5: Проверка RPKI, объекты маршрутизации и делегирование DNS:Интегритет безопасного маршрутизирования до рекламы

Войдите в панель управления RIPE LIR или Access, чтобы установить:

  • RPKI ROA (Подтверждение источника маршрута): Криптографически связать назначенный /48 к вашему исходящему ASN с MaxLength /48.
  • route6 Объект: Создайте объект реестра маршрутизации в RIPE IRR (Internet Routing Registry), чтобы обеспечить автоматическое разрешение объявлений вашими провайдерами.
  • Обратная делегация DNS: Укажите соответствующее ip6.arpa доменное имя в ваши авторитетные серверы имен

Пост-распределение технических конфигураций

Как только префикс станет виден в базе данных Whois, выполните следующие операционные задачи, чтобы сделать блок пригодным для использования в интернете.

Создание IRR route6 Объект

Поставщики транзита генерируют префиксные фильтры с помощью инструментов, таких как bgpq4 с помощью запросов к базам данных IRR (RIPE, RADB, NTT). Без точных route6 объект, ваши сеансы BGP будут отклонены или отфильтрованы.

Текст без форматирования
route6:         2a0f:xxxx:xxxx::/48
descr:          Производственный Anycast и ядро маршрутизации
origin:         AS65530
mnt-by:         ВАШ-MNT
source:         RIPE

Реализация RPKI ROA

RPKI (Resource Public Key Infrastructure) предотвращает хакинг маршрутов BGP и ошибки настройки.

  • В ведении Панель управления доступом RIPE NCC -> Панель управления RPKI:
    • Установить Исходный ASN: Ваш операционный ASN (например, AS65530).
    • Установить Префикс: 2a0f:xxxx:xxxx::/48.
    • Установить Максимальная длина: 48 (Критично: Избегайте установки максимальной длины на /64 если не требуется специально, так как слабые настройки максимальной длины открывают зоны атак для захвата подпрефиксов).

Настройка BGP-соединения с верхним потоком

Объявите свой агрегированный префикс своим соседям BGP посредством динамических маршрутизационных двигателей (например, BIRD2, FRRouting, Junos или Cisco IOS-XR).

Пример: фрагмент конфигурации BIRD 2

Пример: фрагмент конфигурации BIRD 2

C
протокол статический {
    ipv6;
}
    # Перенаправить весь /48 чтобы отправить в черную дыру локально, чтобы предотвратить циклы
    маршрут 2a0f:xxxx:xxxx::/48 чёрная дыра;
}

фильтр export_to_transit {
    # Объявить только точный /48 распределение
    если (сеть = 2a0f:xxxx:xxxx::/48) {
        принимать;
    }
    отклонить;
}

протокол bgp upstream_transit_a {
    локальный as 65530;
    сосед 2001:db8:100::1 как 64496;
    ipv6 {
        импорт все;
        экспорт фильтр export_to_transit;
    };
}

Архитектура адресации и подсетей для /48

An IPv6 /48 префикс предоставляет 16-bit subnet field, предоставляя точно 65 536 различных /64 подсети. Потому что стандартные сегменты конечных пользователей IPv6, VLAN и пулы VPN всегда должны использовать /64 для обеспечения совместимости со спецификациями RFC, обнаружением соседей и аппаратной отгрузкой, a /48 предоставляет огромный запас для структурированного иерархического дизайна:

Текст без форматирования
  Глобальный префикс (48 бит)         Идентификатор подсети (16 бит)     Идентификатор интерфейса (64 бита)
[ 2a0f : xxxx : xxxx ] : [     Сайт / VLAN / Pod     ] : [ Хост / EUI-64 / SLAAC ]
  • 000000FF (Первые 256 подсетей): Ядро инфраструктуры, точка-точка маршрутизаторы, петли.
  • 01000FFF: Внутренние корпоративные ЛАНы, административные сегменты, серверные VLANs.
  • 10007FFF: Публичные производственные кластеры, контроллеры входа, любые сервисы anycast
  • 8000FFFF: Удаленные сайты, филиалы и динамические туннели WireGuard/IPsec

Частые ошибки и напоминания о соблюдении норм

  1. Неудача в поддержании отношений с спонсором: Если ваш Спонсирующий LIR прекращает свою деятельность или вы не оплачиваете ежегодный сбор за обслуживание, RIPE NCC инициирует период льготного спонсорства. Вы должны перенести назначение на нового спонсора в установленный срок (обычно 30–60 дней), иначе назначение будет отозвано и возвращено в свободный фонд.
  2. Длительность рекламы больше чем /48: Попытка деагрегации вашего /48 в две /49один или четыре /50s для инженерии трафика по всему глобальному интернету не удастся; почти все крупные и второго уровня транзитные операторы активно фильтруют объявления IPv6, меньшие чем /48.
  3. Игнорирование обратных делегирований DNS: Пропуск настройки записи PTR в ip6.arpa может вызвать сбои доставки исходящей электронной почты, отказы в аутентификации и таймауты подключения из корпоративных средств безопасности, обеспечивающих обратную DNS-достоверность (FCrDNS).