ASPA (Autonomous System Provider Authorisation) — это новое расширение RPKI, которое дополняет ROA/ROV и позволяет явно указывать, какие AS являются вашими апстрим-провайдерами. В отличие от ROA, который защищает только происхождение префикса, ASPA помогает проверять корректность AS-PATH и выявлять route leaks и неправдоподобные BGP-пути.
Теперь ASPA доступен в RIPE NCC RPKI Dashboard, где его можно создавать и управлять им так же, как ROA. Оператор сам указывает своих провайдеров — система ничего не угадывает автоматически.
Зачем это нужно:
- снижает риск утечек маршрутов (valley leaks);
- усложняет подделку AS-PATH;
- повышает общую устойчивость глобальной маршрутизации.
Как это работает:
- вы подписываете ASPA и перечисляете своих провайдеров (не пиров и не клиентов);
- валидаторы RPKI распространяют эти данные;
- маршрутизаторы (Bird, OpenBGPD, тестируется Cisco IOS-XR) проверяют AS-PATH на соответствие объявленным отношениям.
Важно:
- ASPA требует постоянного сопровождения — при смене апстримов объект нужно обновлять;
- если забыть указать провайдера, ASPA-aware сети могут отклонять ваши маршруты;
- рекомендуется отклонять ASPA invalid, но принимать valid и unknown (особенно на этапе частичного внедрения).
ASPA — это следующий логичный уровень защиты поверх RPKI. Он не решает все проблемы BGP, но существенно сокращает класс опасных ошибок и атак. Чем больше операторов начнут публиковать ASPA, тем эффективнее станет проверка маршрутов и тем быстрее поддержку добавят все вендоры.