RIPE NCC 账号注册与数据库设置指南
最后更新:2026 年 7 月
适用对象:已通过 SKNK (Shikanoko Networks) 购买 ASN 赞助服务的客户。 SKNK 负责代表客户向 RIPE NCC 提交 ASN 申请,并从 SKNK LIR 的地址分配中指派 IPv6 PA /48。本文档覆盖你需要自己完成的部分:注册 RIPE NCC Access 账号、创建 RIPE Database 对象,以及拿到资源后的必要设置。
免责声明:本指南仅供参考,不构成法律或专业建议。RIPE NCC 的政策、流程和界面设计可能随时变更——请以 RIPE NCC 官方文档 为准。因使用本指南而产生的任何问题,Shikanoko Networks 不承担任何责任。SKNK 是独立的 RIPE NCC LIR 会员,与 RIPE NCC 无隶属或背书关系。RIPE NCC 是 RIPE NCC 的商标。
1. 前置准备
在开始之前,请确认你已准备好以下材料:
| 材料 | 说明 |
|---|---|
| 注册文件 | 申请组织或已登记个体经营者的可验证注册文件。SKNK 标准服务不接受未登记的个人申请。 |
| 网络需求证明 | 能说明与 RIPE NCC 服务区域相关、符合政策的 ASN 需求的信息或文件;具体材料取决于个案。 |
| 计划上游或对等信息 | 你预计连接或建立对等互联的网络。SKNK 会审查信息是否充分,并可能要求补充说明。 |
| 联系邮箱 | 用于 RIPE NCC Access 注册和 RIPE Database 联系人。重要:这个邮箱后续会收到验证邮件,务必使用真实可用的邮箱。 |
| 通信地址 | 申请主体可验证的注册地址或经营地址。 |
2. 注册 RIPE NCC Access 账号
RIPE NCC Access 是你管理 RIPE 资源的统一入口。所有 RIPE 服务都需要通过这个账号登录。
- 打开 https://access.ripe.net/registration
- 填写你的邮箱地址,设置密码
- 必须开启双因素认证(2FA)——RIPE NCC 已强制要求
- 验证邮箱后完成注册
⚠️ 请妥善保管你的 RIPE NCC Access 账号。后续所有 RIPE Database 操作都需要用它登录。
3. 创建联系人对象和 maintainer 对象
这是最关键的一步。在 RIPE Database 中,联系人对象(role 或 person)代表你的联系方式,maintainer (mntner) 对象控制谁可以修改你的数据库记录。这两个对象必须同时创建,因为它们互相引用。
💡 联系人对象:注册组织或已登记个体经营者可以使用 person 对象表示具体技术联系人,也可以使用 role 对象表示 NOC 等职能联系人。对象类型不会改变 SKNK 的申请资格规则。下面以 role 为例。
3.1 一次性创建 role + mntner
打开以下链接: 👉 https://apps.db.ripe.net/db-web-ui/webupdates/create/RIPE/role/self
填写以下字段:
| 字段 | 说明 | 示例 |
|---|---|---|
mntner |
maintainer 标识符,只能包含大小写字母、数字、_- |
YOURNAME-MNT |
role |
role 对象名称。如用 person,则填全名 | YOURNAME NOC 或 John Doe |
address |
你的通信地址(可多行) | 128 City Road, London, UK |
e-mail |
你的联系邮箱 | noc@example.com |
phone |
电话号码(person 对象有此字段,role 没有) | +44 20 1234 5678 |
填写完成后点击 SUBMIT。
📌 重要:提交成功后,页面会显示
role with primary key "XXXX-RIPE"字样。记下这个值(例如AB1234-RIPE),后续需要提交给 SKNK。同时也记下你的 mntner 名称——在 ASN 分配下来之前,你不会在 RIPE Database 搜索中看到这些对象,只有自己记着。
3.2 理解 role/person 和 mntner 的关系
mntner对象通过mnt-by属性保护其他对象——任何对象的修改都需要通过 maintainer 认证。role/person对象通过admin-c属性关联到 maintainer,提供管理员联系方式。- 它们是互相引用的:mntner 的
admin-c指向 role,role 的mnt-by指向 mntner。这就是为什么必须同时创建。
4. 设置滥用通知邮箱
RIPE NCC 要求每个 organisation 对象关联一个带有 abuse-mailbox 属性的联系人对象。
快捷方式(推荐):在下一步创建 organisation 时,点击 abuse-c 字段旁边的 🔔 铃铛图标,系统会自动创建一个带有 abuse-mailbox 的 role 对象并填入。一步搞定。
手动方式(如果你已经创建了 organisation 或想手动管理):在第 3 步创建的 role 上添加滥用通知邮箱:
- 打开 https://apps.db.ripe.net/db-web-ui/query
- 在搜索框中输入第 3 步创建的 role 主键(如
AB1234-RIPE),点击搜索 - 在搜索结果右上角点击 Update object
- 点击
e-mail栏右侧的 + 号,添加abuse-mailbox属性 - 填写你的滥用通知邮箱(可以和联系邮箱相同)
- 点击 SUBMIT 保存
⚠️ RIPE NCC 会检查此邮箱的有效性,请确保真实可用。滥用通知邮箱用于接收网络滥用投诉,虽然希望永远用不上,但必须有。
5. 创建 organisation 对象
organisation 对象代表已合法登记的申请主体,ASN 将关联到这个对象。
| 字段 | 说明 | 示例 |
|---|---|---|
mnt-by |
由谁管理,自动填充为第 3 步创建的 mntner | YOURNAME-MNT(自动填充) |
organisation |
默认 AUTO-1,系统会自动生成标识符 |
留空即可 |
org-name |
组织或已登记个体经营者的完整注册名称 | YOUR COMPANY LLC |
address |
法定地址 | 128 City Road, London, UK |
e-mail |
联系邮箱 | noc@example.com |
abuse-c |
滥用联系人。可点击右侧 🔔 铃铛图标自动创建 | 输入邮箱后系统自动生成 |
mnt-ref |
谁可以引用此 organisation。至少填入你自己的 mntner + SKNK 的 mntner(SKNK 会提供) | YOURNAME-MNT, lir-uk-shikanoko-1-MNT |
- 点击 SUBMIT
📌 提交成功后,页面会显示
organisation "ORG-XXXX-RIPE"。记下这个值,后续提交给 SKNK。
6. 将资料提交给 SKNK
完成以上步骤后,你需要将以下信息提交给 SKNK(通过订单系统或邮件):
| 项目 | 你获取的位置 |
|---|---|
org |
第 5 步创建的 organisation 标识符(如 ORG-XX1-RIPE) |
admin-c |
第 3 步创建的 role 主键(如 AB1234-RIPE) |
tech-c |
可与 admin-c 相同,或另外创建一个专用 role |
abuse-c |
第 4 步设置好 abuse-mailbox 的 role 主键 |
mnt-by |
第 3 步创建的 mntner 标识符(如 YOURNAME-MNT) |
as-name |
你想要的 AS 名称(如 YOURCOMPANY-AS) |
| 注册与身份文件 | 用于申请主体核验 |
| 网络需求证明 | 与个案相符的网络、上游或对等信息 |
提交后,SKNK 会使用这些信息向 RIPE NCC 提交 ASN 申请。RIPE NCC 会独立审核,所需时间取决于个案及补充问题,不保证批准或具体交付日期。
7. 拿到 ASN 后:创建 route6 对象
当 SKNK 通知你 ASN 和 IPv6 前缀已就绪后,应先确认你的上游是否要求创建 route6 对象,将前缀与 ASN 绑定。不同上游的 IRR 要求不同。SKNK 不提供 IRR 管理;如上游要求 route object,其创建和维护由客户负责,并受相应 maintainer 权限约束。
- 登录 RIPE Database
- 选择 Create an Object
- 对象类型选择 route6
- 填写:
| 字段 | 说明 | 示例 |
|---|---|---|
route6 |
你的 IPv6 前缀 | 2001:db8:abcd::/48 |
origin |
你的 ASN | AS215000 |
mnt-by |
你的 mntner | YOURNAME-MNT |
- 点击 SUBMIT
创建成功后,在 RIPE Database 中查看你的 IPv6 资源,旁边会显示绿色的 IRR 标签,表示路由注册成功。
💡 如果你有多个 IPv6 前缀,每个都需要单独创建
route6对象。
8. 设置 RPKI / ROA
RPKI(资源公钥基础设施)通过 ROA(路由源授权)加密验证你的 IP 前缀确实属于你的 ASN。没有 ROA,你的路由容易被劫持,部分上游也会拒绝未经验证的路由宣告。
8.1 PA 前缀的 RPKI 设置
由于 IPv6 PA /48 前缀来源于 SKNK LIR 持有的 Provider Aggregatable 地址空间,该资源的 RPKI 权限由 SKNK LIR 控制。SKNK 负责创建、维护及撤销对应 ROA。客户仅拥有该前缀的使用权,不直接持有 RIPE NCC 地址资源证书,因此无法在 RIPE NCC Portal 中独立管理该 PA 前缀的 ROA。
你需要做的:联系 SKNK(通过邮件或订单系统),说明:
请为
2001:db8:abcd::/48添加一条 ROA,origin 为AS215000,maxLength 为/48。
SKNK 会帮你创建 ROA。创建后可在 RIPEstat 验证 RPKI 状态。
8.2 ROA maxLength 的作用(重要)
ROA 的 maxLength 决定了你可以宣告的最小子前缀。设置不当会导致路由被拒绝。
举例:你的前缀是 2001:db8:f0::/44,ROA 设置 maxLength 为 /46:
| 你宣告的前缀 | 结果 | 原因 |
|---|---|---|
2001:db8:f0::/44 |
✅ 接受 | 在允许范围内 |
2001:db8:fa::/46 |
✅ 接受 | 等于 maxLength,允许 |
2001:db8:f3::/48 |
❌ 拒绝 | /48 小于 maxLength /46,不允许宣告更小子前缀 |
2001:db8:f8::/48 |
❌ 拒绝 | 同上 |
💡 简单原则:如果你只有一个 /48 前缀,maxLength 就设为
/48。不要设成/32或/0——那意味着任何人都能用任何 ASN 宣告你的前缀的子集。
8.3 RPKI vs IRR route6 对象
- RPKI ROA 是加密验证,优先级最高。有 ROA 的情况下,route6 对象不匹配也能通过(RPKI 优先)。
- route6 对象(IRR)是老一代的验证方式。仍有部分老旧网络只用 IRR 过滤,不用 RPKI。
SKNK 会为其 PA /48 创建 ROA。只有当上游或你的路由策略要求时,才需要由客户自行创建并维护 IRR route6 对象;SKNK 服务不包含 IRR 管理。
8.4 如果需要独立地址资源
SKNK 标准套餐提供 IPv6 PA /48,因此其 ROA 必须由 SKNK 管理。IPv6 PI 是另一项独立资源申请,具有不同的资格、协议、费用及 RPKI 运作安排;它不是保留同一 PA 地址的“升级”。如果独立地址是必要条件,应在购买 PA 服务前另行评估 PI 方案。
9. 创建 AS-SET(可选但推荐)
as-set 对象将你的 ASN 分组,上游提供商和 IXP 使用它生成前缀过滤器。如果你计划与多个网络对等,建议创建。
- 在 RIPE Database 中选择 Create an Object
- 对象类型选择 as-set
- 填写:
| 字段 | 说明 | 示例 |
|---|---|---|
as-set |
AS-SET 名称,必须以 AS- 开头 |
AS-YOURNAME |
descr |
简短描述 | Your Company AS-SET |
members |
你的 ASN | AS215000 |
tech-c |
技术联系人 role 主键 | AB1234-RIPE |
admin-c |
管理联系人 role 主键 | AB1234-RIPE |
mnt-by |
你的 mntner | YOURNAME-MNT |
- 点击 SUBMIT
10. 常见问题
Q: 我是个人用户,没有公司,可以申请吗?
RIPE NCC 的部分资源流程可能接受自然人,但 SKNK 标准服务目前只接受能够提供可验证注册文件的合法注册组织及已登记个体经营者。如果没有已登记业务,请在下单前联系 SKNK 确认,不要直接假定符合资格。
Q: RIPE Database 里 role/mntner/org 的关系太复杂了,搞不懂怎么办?
简单理解:
- organisation = 你的身份(谁拥有这些资源)
- role = 你的联系方式(出了问题找谁)
- mntner = 你的钥匙(只有你能改自己的东西)
Q: 创建对象时提示认证失败?
确保你已登录 RIPE NCC Access。创建 role+mntner 时使用上面提供的专用链接,它会自动处理初始认证。
Q: 忘记 mntner 密码/失去访问权限怎么办?
使用 RIPE NCC 的 mntner 恢复工具。你需要用 RIPE NCC Access 账号登录来验证身份。
Q: 我的 IPv6 前缀是 PA 还是 PI?
SKNK 提供来自其 LIR 地址分配的 IPv6 PA(Provider Aggregatable)/48。只要上游接受就可以宣告,但 RIPE NCC 不保证全球可路由性。PA 在功能和合同上都不等同于 PI:该前缀依赖 SKNK、ROA 由 SKNK 管理,服务终止时通常必须撤销并重新编号。
Q: 拿到 ASN 后怎么开始跑 BGP?
你需要:
- 确认 SKNK 创建的 ROA 与你的起源 ASN 一致,并完成上游要求的任何 IRR 设置
- 在 VPS 或服务器上安装 BGP 守护进程(推荐 BIRD 2 或 FRRouting)
- 联系你的上游提供商获取 BGP session 配置参数
- 配置并建立 BGP 对等
SKNK 不提供 BGP 配置支持,但网上有大量教程可供参考。
Q: 可以换 LIR 吗?
ASN 和 IPv6 要分开看:
- ASN:ASN 是指派给终端用户的独立资源。签署新协议并完成 RIPE NCC 赞助关系变更流程后,通常可以由新的 Sponsoring LIR 继续维护;这不是把 ASN 所有权转让给另一组织。
- IPv6 PA 前缀:不能带走。PA 前缀是从 SKNK 的 LIR 资源中分配的,归属 SKNK 而非你的 ORG。换 LIR 后需要新 LIR 重新分配前缀。
- 如果必须使用可携带的 IPv6,应在下单前评估单独的 PI(Provider Independent) 申请;它不是把现有 PA 地址自动升级成 PI。
附录 A:PA vs PI 对比
SKNK 标准套餐提供 PA(Provider Aggregatable)空间。PI(Provider Independent)是另一项独立资源申请,不是同一前缀的升级。
| PA(SKNK 标准服务) | PI(单独申请) | |
|---|---|---|
| 前缀归属 | 注册在 SKNK 的 LIR 下 | 直接分配给你的 ORG |
| 路由 | 受上游接受条件和路由策略影响 | 受上游接受条件和路由策略影响 |
| 可携带性 | 不会迁移到其他赞助商;通常需要重新编号 | 作为独立终端用户指派,仍受其赞助协议约束 |
| RPKI 管理 | 由 SKNK 管理 | 需与提供 PI 赞助的 LIR 确认具体 CA/ROA 运作方式 |
| 适用场景 | 能接受赞助商依赖及 PA 生命周期的项目 | 确实需要独立地址的终端用户基础设施 |
验证公网路由数据
发布 ROA 或 Route Object 后,不要只依赖后台确认,应检查公网实际结果:
- RPKI 与 BGP 状态查询 — 确认起源授权、maxLength、路由可见度和观测路径。
- IRR Route Object 查询 — 确认 RIPE Database 中存在精确的
route或route6对象。 - BGP 与 IRR 一致性审计 — 找出 BGP 宣告与公开 IRR 记录不匹配的地方。
- 反向 DNS 一致性检查 — 检查已分配 Prefix 的反向 DNS 委派覆盖。
本文档最后更新:2026 年 7 月
有问题?联系 SKNK:admin@shikanoko-networks.com