代理线路上线前,如何用 RPKI ASPA 验证 AS 路径

Cloudflare Radar 于 2026 年 8 月 24 日新增 RPKI ASPA 路径验证工具。它接收一条 BGP AS_PATH,并依据已经发布的自主系统提供商授权记录,检查相邻自主系统之间的客户—上游关系。对代理采购方和运营团队而言,这提供了一个新的上线前信号:观测到的路径关系是否与当前 ASPA 数据一致。

但它不是“代理质量评分”,也不能证明一个出口一定属于住宅网络、具备隐私保障或适合生产。正确做法是把 ASPA 与路由起源验证、出口身份、延迟、会话稳定性和合同控制组合起来。

玻璃光纤互联网线路展示已验证路径与琥珀色路由异常

ASPA 实际验证什么

互联网由大量自主系统组成,每个系统用 ASN 标识。BGP AS_PATH 是路由通告经过的自主系统序列。ASPA 允许一个自主系统声明哪些上游提供商有权传播其路由,验证器据此检查路径中的客户到提供商关系。

它可以帮助识别部分路由泄漏和异常传播模式。它回答的是一个范围明确的问题:路径关系是否符合现有 ASPA 记录? 它不验证应用层流量、TLS 加密、代理 IP 的产权或运营公司的真实身份。

正确理解三种结果

结果运营含义建议动作
Valid被检查的路径与相关 ASPA 授权关系一致保存路由证据,继续出口与业务测试
Invalid至少一个关系与已发布授权冲突隔离该线路,复现观测,并携带精确路径升级处理
Unknown现有记录不足,无法得出确定结论不标记为安全或不安全,补充证据并持续观察

在 ASPA 覆盖尚未完整的阶段,Unknown 很常见。把 Unknown 当作 Invalid 会误伤正常线路;把它当作 Valid 又会抹掉验证器有意保留的不确定性。

建立可复现的代理路由样本

不要从公开截图中随便复制一条路径并归因给某家服务商。证据必须把代理出口与时间、地区、地址族和目标明确关联起来。

  1. 固定一个代理端点、一个目标地区、一个获准测试的目标和一个稳定会话。
  2. 记录 UTC 时间、出口 IP、IPv4 或 IPv6、观测到的起源 ASN、代理产品以及不含密钥的会话标识。
  3. 从获准使用的路由采集器、自有网络遥测或服务商诊断中取得出口前缀的 BGP 路径。
  4. 保留采集器观察点,因为两个网络在同一时刻可能看到不同但都有效的路径。
  5. 规范化路径时不要悄悄删除“看起来异常”的 ASN;记录如何处理 AS 集合、私有 ASN、联盟和路径预置。
  6. 验证规范化路径,并保存结果与数据集时间。

如果线路将承载重要生产流量,至少从两个独立观察点重复采样。单一视角可能漏掉局部路由泄漏或传播异常。

规范化但不改写证据

路径预置会导致相邻 ASN 重复。如果验证器要求,可以折叠连续重复值,但必须同时保存原始路径。不要为了得到“更好看”的结果而删除某个 ASN。

建议记录格式如下:

sample_id: eu-static-017
observed_at_utc: 2026-08-27T07:15:00Z
address_family: IPv4
collector_region: Western Europe
raw_as_path: 64500 64510 64510 64520 64530
normalized_as_path: 64500 64510 64520 64530
aspa_result: Unknown

公开文档应使用保留的示例 ASN。真实生产证据可以包含公开 ASN,但应保存在受访问控制的运营记录中。

执行四部分上线验收

1. 起源授权

检查路由起源 ASN 与前缀长度是否符合相应的 RPKI 路由起源授权。ROA 起源验证和 ASPA 路径验证解决的问题不同,一个通过不代表另一个也通过。

2. 路径关系

对实际观测路径运行 ASPA 验证,原样记录 Valid、Invalid 或 Unknown,不要强行转换成二元评分。如果工具给出冲突关系,也一并记录。

3. 出口行为

验证预期国家或地区、ASN、地址族、DNS 路径、TLS 行为、首次成功率、p50 与 p95 延迟,以及粘性会话持续性。路由关系正确无法弥补会话中途换出口或业务请求失败。

4. 商务与合规

确认允许用途、区域覆盖、数据处理、滥用响应、保留期限、分包方和事件升级流程。技术上有效的路由不等于适合受监管业务。

制定保留不确定性的决策规则

  • Valid 且出口稳定: 其他检查通过后,可进入受控生产批次。
  • Valid 但出口不稳定: 排查库存或会话策略;ASPA 不能覆盖失败的出口测试。
  • Unknown 且出口稳定: 仅在组织风险阈值允许时使用,并设置监控与复检周期。
  • 首次 Invalid: 从第二观察点复现,排除采集和规范化错误。
  • 持续 Invalid: 隔离相关前缀或路径,停止自动扩量,并向服务商提供原始路径、观察点、地址族和时间戳。

不要一看到 Invalid 就切换出口并丢弃证据。这样只会让表面症状消失,却使网络团队和服务商无法定位真实关系。

建立低噪声自动监控

在代理池出现新前缀或新起源 ASN、地区上游路径变化、路由事件之后以及合理的周期内重新验证。每个请求都验证通常没有额外价值,还会制造不必要的外部负载。

至少保存以下字段:

  • 代理产品与请求地区;
  • 出口前缀和地址族;
  • 起源 ASN 与原始 AS 路径;
  • 采集器或遥测观察点;
  • 观测时间和验证时间;
  • ASPA 结果及数据集版本;
  • ROA 起源状态;
  • 出口测试结果;
  • 上次结果与变化原因;
  • 事件或服务商工单编号。

当结果转为 Invalid、出现新起源 ASN、路径发生实质变化,或独立观察点结论不一致时告警。Unknown 转为 Valid 是有价值的审计证据,但通常不需要紧急告警。

采购检查清单

  • 询问宣传代理网段由哪些 ASN 起源。
  • 要求明确的路由异常和路由泄漏报告流程。
  • 确认新增上游或起源 ASN 时是否通知客户。
  • IPv4 与 IPv6 分开采样,不互相推断。
  • 测试所有采购地区,而不是只测一个重点地区。
  • 同时保存原始与规范化路径及时间戳。
  • 综合 ASPA、ROA、出口、会话与性能证据。
  • 事件发生前就定义隔离和恢复准入条件。
  • 前缀、上游或路由策略变化后重新验证。

常见问题

Valid 能证明代理 IP 是住宅 IP 吗?

不能。ASPA 只评估 BGP 路径中的 AS 提供商关系。住宅属性还需要库存、ASN、接入网络和合同证据。

Invalid 一定意味着攻击吗?

不一定。它可能来自路由泄漏、配置错误、观测时间不一致或输入规范化错误。升级前应复现,但持续 Invalid 不能被忽略。

Unknown 路由可以使用吗?

取决于业务风险阈值。Unknown 表示 ASPA 证据不足,不表示失败。需要叠加控制、限制暴露,并安排复检。

ASPA 能替代 ROA 吗?

不能。ROA 检查某起源 ASN 是否有权为前缀发起路由,ASPA 检查 AS 路径中的提供商关系,二者应同时使用。

合规说明

只验证获准测试的线路和端点。不得利用代理绕过身份验证、访问控制、合同限制或目标策略。应最小化保留网络与用户数据,限制运营证据访问权限,并遵守适用的隐私、电信和事件报告要求。

继续阅读 IPv6 代理路径测试指南住宅代理会话粘性测试代理与目标限流对照测试

内部研究记录:Cloudflare Radar,RPKI ASPA 路径验证发布,2026 年 8 月 24 日;IETF SIDROPS,ASPA 验证草案,仍在制定中。