RPKI

RPKI 的两半。

验证别人的路由与为自己的路由签名是两件事,配置也各自独立。你可以只做其中一件。

01

验证:把路由器指向我们的缓存

免费的公共 RPKI-to-Router 缓存,遵循 RFC 8210,跑在 anycast 上。它承载每十分钟从公共仓库刷新的已验证数据,因此你的路由器不必自己跑验证器。

主机名rtr.yunzheng.space
地址177.177.83.88 · 2602:f3ff:83::88
端口TCP 323 与 8282
协议RFC 8210 v0 与 v1
费用免费,无需账号
bird 2
protocol rpki orbit {
  remote "rtr.yunzheng.space" port 323;
  roa4 { table r4; };
  roa6 { table r6; };
}

主机名是稳定入口 —— 它解析到上面那两个地址,并且在我们更换地址时仍然有效。部分较旧的路由器固件对主机名解析支持不佳甚至不支持,这类设备可以直接使用 177.177.83.882602:f3ff:83::88

请同时配置另一家运营的第二个缓存。单一缓存是你路由策略的单点故障,任何正经部署都至少跑两个。
02

签名:把你的 CA 托管给我们

如果你的地址空间由 RIR 委派给你,我们可以为它运行证书颁发机构。委派仍在你手上;我们负责运行软件、从每个 anycast 节点发布仓库,并做好备份。

  1. 在控制台 RPKI 下创建 CA。我们会生成密钥并给出与上级交换所需的信息。
  2. 在你的 RIR 门户中用这些信息建立委派 CA。RIPE、APNIC、ARIN 对这一步的叫法略有不同;控制台会链到你所属 RIR 的对应页面。
  3. 上级接受后,添加 ROA —— 起源 AS、前缀,以及最大长度。
最大长度要设成你实际宣告的最长前缀,而不是习惯性地写 /24。最大长度比实际宣告更长,就给别人在你的地址空间里宣告更具体的路由并通过验证留下了空间。
03

检查你发布的内容

我们的 RPKI 工具接受一个前缀和一个 AS 号,告诉你已验证数据对它们的判定 —— valid、invalid 或 not-found,以及是哪条数据做出的判定。

04

常见问题

使用 RTR 缓存需要账号吗?

不需要。任何路由器都可以免费使用。需要账号的是托管 CA 那一半。

如果我不再使用 Orbit,我的 ROA 会怎样?

委派是你的,可以收回或迁走。请在关闭账户前迁移 —— 发布点停止服务的 CA,其对象会过期。

继续

相关文档

开始使用

Orbit 账户的组织方式、控制台各处的功能,以及从登录到让我们的网络开始应答一个域名的最短路径。

DNS 托管

建区、把注册商的 NS 指向我们、管理记录。含加权应答、带健康检查的记录、顶点 ALIAS 与区文件导入。

接入主机名

整域委派、单主机名委派,或加一条 CNAME 而完全不动现有 DNS。三者各自的代价与适用场景。

← 全部文档