LOA, route object и ROA не заменяют друг друга. LOA подтверждает разрешение в рамках конкретного процесса, IRR-объект описывает префикс и origin ASN для фильтров, а ROA криптографически разрешает указанной автономной системе анонсировать сеть.

Попросите данные по реальному префиксу до оплаты или внесите успешную проверку в условия приёмки. Обещание «чистая сеть» без адресов и критериев ничего не доказывает.

01

Начните с RDAP или базы регионального регистратора

Проверьте, как зарегистрирован диапазон, какой RIR авторитетен для него и какие контакты опубликованы. Название владельца ресурса и компания, выставляющая счёт, могут отличаться, поэтому должна быть понятна цепочка права использования.

Смотрите не только на страну в записи. Важнее статус диапазона, encompassing allocation, организация, abuse-контакт и история изменений, если она доступна.

  • точный префикс и авторитетный RIR;
  • держатель адресного ресурса и его связь с поставщиком;
  • статус allocation или assignment;
  • актуальный abuse-контакт;
  • возможность оформить документы для вашей схемы маршрутизации.
ДальшеУточните управление PTR
02

Уточните управление PTR

PTR хранится в обратной DNS-зоне. Провайдер может менять записи по заявке, дать управление зоной или делегировать её на ваши DNS-серверы. Для /24 делегирование обычно удобнее, но оно должно быть технически доступно для конкретного блока.

Согласуйте срок изменения, допустимое количество записей и требования к forward-confirmed reverse DNS, если адреса используются для почты. Сам PTR не исправляет плохую репутацию и не гарантирует доставку сообщений.

ДальшеПроверьте LOA и полномочия подписанта
03

Проверьте LOA и полномочия подписанта

Letter of Authorization нужен, когда оператор, площадка или upstream просит письменное разрешение на анонс или использование ресурса. В документе должны совпадать префикс, разрешённый ASN, стороны, назначение и срок действия.

Уточните, кто выдаёт LOA и примет ли его конкретный upstream. PDF без проверяемого подписанта или связи с держателем адресов может не пройти проверку.

  • полный IPv4-префикс;
  • ASN, которому разрешён анонс;
  • держатель ресурса и уполномоченная сторона;
  • дата, срок и контакт для проверки;
  • формулировка, подходящая принимающему оператору.
ДальшеНе путайте IRR и RPKI
04

Не путайте IRR и RPKI

Route object в IRR связывает IPv4-префикс с origin ASN и используется операторами при построении фильтров. ROA в RPKI — подписанное разрешение держателя адресов конкретной AS анонсировать префикс с заданной максимальной длиной.

Перед запуском проверьте оба слоя, если их требует upstream. BGP-анонс с неправильным origin ASN или длиной, не разрешённой ROA, может получить статус Invalid и отбрасываться сетями, которые применяют origin validation.

  • существует ли точный route object и верен ли origin;
  • какая база IRR используется для фильтров;
  • ROA status: Valid, Invalid или NotFound;
  • совпадают ли ASN, prefix length и maxLength;
  • кто и за сколько времени исправляет объекты.
ДальшеПроверьте репутацию адресов по назначению
05

Проверьте репутацию адресов по назначению

Один публичный blacklist не описывает всю репутацию. Для почты, рекламных систем, API, VPN и обычного веб-трафика набор проверок отличается. Запросите несколько тестовых адресов и проверьте именно те сервисы, которые важны вашему проекту.

Зафиксируйте, что происходит, если часть выданного диапазона уже ограничена внешним сервисом. Возможность замены, срок и доказательства проблемы должны быть понятны до запуска.

ДальшеПрочитайте abuse-условия до первой жалобы
06

Прочитайте abuse-условия до первой жалобы

Узнайте, какие события приводят к уведомлению, временному ограничению адреса или немедленной блокировке. Важны канал связи, часовой пояс, время на ответ, допустимый формат доказательств и возможность изолировать один адрес вместо всей подсети.

Для парка серверов назначьте рабочий abuse-контакт и резервный канал. Если письмо уйдёт на необслуживаемый адрес, формально предоставленный срок ответа не поможет.

  • куда приходит уведомление и как подтвердить получение;
  • сколько времени даётся на первичный ответ и устранение;
  • когда блокируется один IP, сервер или весь префикс;
  • как подать объяснение или оспорить ошибочную жалобу;
  • какие категории использования запрещены договором.
ДальшеПерейти к вопросам по теме