Содержание
    23.12.2025

    ASPA (Autonomous System Provider Authorisation) — это новое расширение RPKI, которое дополняет ROA/ROV и позволяет явно указывать, какие AS являются вашими апстрим-провайдерами. В отличие от ROA, который защищает только происхождение префикса, ASPA помогает проверять корректность AS-PATH и выявлять route leaks и неправдоподобные BGP-пути.

    Теперь ASPA доступен в RIPE NCC RPKI Dashboard, где его можно создавать и управлять им так же, как ROA. Оператор сам указывает своих провайдеров — система ничего не угадывает автоматически.

    Зачем это нужно:

    • снижает риск утечек маршрутов (valley leaks);
    • усложняет подделку AS-PATH;
    • повышает общую устойчивость глобальной маршрутизации.

    Как это работает:

    • вы подписываете ASPA и перечисляете своих провайдеров (не пиров и не клиентов);
    • валидаторы RPKI распространяют эти данные;
    • маршрутизаторы (Bird, OpenBGPD, тестируется Cisco IOS-XR) проверяют AS-PATH на соответствие объявленным отношениям.

    Важно:

    • ASPA требует постоянного сопровождения — при смене апстримов объект нужно обновлять;
    • если забыть указать провайдера, ASPA-aware сети могут отклонять ваши маршруты;
    • рекомендуется отклонять ASPA invalid, но принимать valid и unknown (особенно на этапе частичного внедрения).

    ASPA — это следующий логичный уровень защиты поверх RPKI. Он не решает все проблемы BGP, но существенно сокращает класс опасных ошибок и атак. Чем больше операторов начнут публиковать ASPA, тем эффективнее станет проверка маршрутов и тем быстрее поддержку добавят все вендоры.