大多数 WISP 起步时都挂在单一上游提供商身后:一条电路、一条静态默认路由、一段由提供商分配的 IP 地址。这种模式在出问题时才显出局限。一旦您想要第二个上游、提供商独立的 IP 地址空间,或者对流量如何到达您的网络拥有任何真正的话语权,您就需要自己的自治系统号(ASN)和一套可用的 BGP 配置。
本文将带您梳理决策阶段的问题:何时申请 ASN 才算合理、如何申请、如何获取 IP 地址空间、一套合理的路由策略长什么样,以及如何通过对等互联(peering)实现冗余。如果您仍在权衡 BGP 是否必要,请先阅读WISP 的静态路由与 BGP 对比,等答案是"是"时再回来。
成长中的 WISP 究竟何时需要 ASN
ASN 不是身份象征,而是一项运营承诺:从此您要永远负责向互联网正确地通告路由。让它变得合理的触发条件非常具体:
- 您正在增加第二个上游提供商。两条各配一条默认路由的转接电路做多宿主(multihoming),充其量只能实现粗糙的故障转移。拥有自有 ASN 的 BGP 能给您确定性的自动故障转移,以及在路径之间设定优先的能力。
- 您需要提供商独立(PI)的 IP 地址空间。由单一提供商分配的地址,在您离开时会被收回。PI 地址空间属于您自己,在您的 ASN 下通告,并可在提供商之间迁移——更换转接商时无需给客户重新编号。
- 您想在交换中心互联,或与内容网络直接对等。免结算对等互联(settlement-free peering)要求您拥有 ASN 以及由您掌控的 BGP 会话。
- 运营商或数据中心有此要求。许多机房交叉连接、DDoS 清洗服务和批发转接产品,都默认您自带 ASN。
如果这些条件目前都不适用——一家提供商、一座发射塔、提供商分配的 IP——静态路由仍然是正确答案。等第二座发射塔或第二条电路进入规划时再来重新审视。
向区域互联网注册机构申请 ASN
ASN 由您所在地理区域的区域互联网注册机构(RIR)发放——北美为 ARIN,欧洲和中东为 RIPE NCC,亚太为 APNIC,拉丁美洲为 LACNIC,非洲为 AFRINIC。各地流程大同小异:
- 在 RIR 开设账户,并支付注册费和年度维护费。
- 证明您已多宿主——或有一份获批且注明日期的多宿主计划——通常做法是列出您将连接的两家不同上游的 ASN。
- 提供法人实体信息、联系点(行政、技术、滥用投诉),并签署注册机构的服务协议。
只要文书材料齐全,审批通常在几天到几周内完成。您会获得一个 16 位或 32 位 ASN;从实际用途看两者可以互换,因为所有现代路由器和转接提供商都支持 4 字节 ASN。
请保持注册机构联系记录的准确性。滥用投诉邮箱退信是登上黑名单的快速通道;而当路由泄漏或劫持事件涉及您的前缀时,过期的技术联系人会拖慢故障工单的处理。
获取 IP 地址空间
没有地址空间的 ASN 通告不了任何东西。您有两个来源:
提供商分配(PA)地址空间
上游借给您一段地址,并作为其聚合路由的一部分对外通告。这对起步阶段没问题,但它不可迁移——更换提供商,就要给每位客户重新编号。PA 地址空间只能作为过渡使用。
提供商独立(PI)地址空间
凭有据可查的需求向 RIR 申请,或在转让市场上购买。各注册机构的 IPv4 已经耗尽,因此要预料到初始分配量有限、需要提交需求论证材料,而且——如果走转让市场——每个地址都有可观的成本。相比之下,IPv6 实际上免费:从第一天起就申请一个大块分配并运行双栈,让您的 IPv4 需求随时间缩减。
需要多少地址空间?这取决于每座发射塔的用户数、公网地址与 CGNAT(运营商级 NAT)的策略取舍,以及增长速度。请有意识地定容,而不是申请您能论证的最大值:我们关于一座 WISP 发射塔需要多少公网 IP的文章讲解了逐塔的计算方法,IP 地址段规模计算器能把用户数量变成具体的子网规格。IP 寻址解决方案则涵盖 PI 地址段的采购环节。
无论获得什么地址空间,都要在 RIR 数据库中注册 route 对象,并在 RPKI(资源公钥基础设施)中创建 ROA(路由源授权),使您的 ASN 成为您前缀的授权通告源。越来越多跳过这一步的网络发现,他们的路由通告被基于 RPKI 有效性做过滤的大型提供商降权或直接丢弃。
制定路由策略
没有策略的 BGP 就是一台上了膛的路由器。在第一个会话建立之前,请白纸黑字地——真正地写成一份文档——明确您将通告什么、接受什么:
出站策略(您通告什么)
- 只通过明确的前缀列表通告您自己的 PI 前缀。绝不要把提供商 A 的路由泄漏给提供商 B。
- 通告聚合路由,而不是拆散的明细前缀,除非您在有意识地用一条更长前缀加一条覆盖性聚合做流量工程。
- 用您的提供商认可的 BGP community 属性为路由打标记(prepend 请求、黑洞触发等),这样无需开工单就能引导流量。
入站策略(您接受什么)
- 入站方向上拒绝您自己的前缀、bogon(火星)路由和私有 ASN。
- 为每个会话设置最大前缀数(max-prefix)上限,让行为异常的对等方无法塞满您的路由表。
- 默认从每家转接提供商接收全表或仅接收默认路由,视路由器内存和您想要的路径控制程度而定。
两台路由器、每家上游一台、各自应用完全一致的策略,这是基线。它们之间的 iBGP 能在一条边缘失效时保持网络的一致性。
以实现冗余为目标的对等互联与转接
这整套工作的全部意义在于扛过一次提供商故障。一个有韧性的设计包含三个要素:
- 两家路由路径各异的转接提供商,终结在不同的物理路径上——不同的管道、不同的网间接入点(POP),理想情况下从发射塔或核心站点引出时方向也不同。共用一段管道就是共用一个故障点。冗余回程和IP 转接解决方案涵盖如何采购真正互不重叠的异构电路。
- 调优过的故障转移行为。在备用提供商上做 AS path prepend,让它处于冷备状态;或者用 community 有意识地把流量拆分。路径选择、prepend 和 route-map 的机制在两家回程提供商之间的路由故障转移一文中有详细介绍。
- 经过实测的故障,而不是想当然的故障。安排一个维护窗口,真正关掉主用会话。观察收敛过程,验证入站流量切换,并计时客户看到的中断时长。
容量与路径多样性同样重要:如果一条电路无法独自承载峰值负载,故障转移只能让您保持在线但变慢。回程容量计算器可以帮助为每条电路定容,确保单独一条幸存的电路仍能满足需求。
ASN 与 BGP 就绪检查清单
| 事项 | 完成的标志 |
|---|---|
| 商业论证 | 第二家上游已下单或已签约 |
| RIR 账户 | 法人实体已注册,费用已缴清,联系人信息为最新 |
| ASN 已发放 | 号码已分配并记录在案 |
| IPv4 PI 地址段 | 已分配或已转让;LOA/转让文书已完成 |
| IPv6 分配 | 已向 RIR 申请;双栈方案已就绪 |
| IRR route 对象 | 前缀已注册到您的 ASN 名下 |
| RPKI ROA | 您通告的每个前缀都已创建 ROA |
| 路由器容量 | 边缘路由器已按全表规格配置,或已选定默认路由方案 |
| 书面路由策略 | 前缀列表、community、max-prefix 和过滤器均已文档化 |
| 故障转移测试 | 已在维护窗口内关停主用电路;收敛已验证 |
要避免的常见错误
- 在 ROA 存在之前就通告。RPKI 无效的通告正越来越多地被过滤;先创建 ROA,再通告。
- 没有出站前缀列表。一个笔误就会让您成为两家提供商之间的转接路径,在同一个下午融掉您的路由器和您的声誉。
- 不设 max-prefix 上限。对等方的一次全表泄漏会耗尽路由器内存,让您的边缘瘫痪。
- 两家提供商,一条物理路径。走同一条管道的逻辑多样性会一起失效。请书面核实管道和 POP 的多样性。
- 从不测试故障转移。未经测试的冗余只是一个假设。主动在维护窗口内把它弄断,别等它凌晨 2 点自己断掉。
- 忘记滥用投诉和 NOC 联系人。出问题时,其他网络会尝试联系这些地址。请监控它们。
持续的运营承诺
ASN 是有生命的东西。请把以下开销编入预算:RIR 年费、转让市场续费或 IPv4 地址空间的租赁成本(如果您是购买的)、路由器软件维护,以及盯着自家路由通告所需的人力时间。至少要订阅一项 BGP 监控服务,在您的前缀从意外源头被通告或变为 RPKI 无效时发出告警——路由劫持和泄漏会发生在各种规模的网络上,而一起事件与一场故障之间的差别,通常就是您多快察觉。
请把路由策略文档纳入版本控制,并在每个变更窗口之后评审。把 BGP 运营得好的 WISP 把它当作安全系统对待:有文档、有测试、平淡无奇。平淡无奇正是目标。
做对之后,自有 ASN 会把回程从一段单一供应商关系变成一个市场:您可以重新谈判、更换或新增提供商,而无需给任何一位客户重新编号;您的冗余也从别人 SLA 里的承诺,变成您网络自身的属性。
准备好让您的网络多宿主的了吗?
SmashByte Wireless 为成长中的 WISP 采购路由异构的 IP 转接和回程电路,并协助规划 ASN、IP 地址空间和 BGP 部署。告诉我们您的发射塔和上游选项,我们将为您设计一套冗余方案。
申请网络设计报价