代理路線上線前,如何用 RPKI ASPA 驗證 AS 路徑
Cloudflare Radar 於 2026 年 8 月 24 日新增 RPKI ASPA 路徑驗證工具。它接收一條 BGP AS_PATH,並依據已發布的自主系統供應商授權紀錄,檢查相鄰自主系統之間的客戶—上游關係。對代理採購方和營運團隊而言,這提供了一項新的上線前訊號:觀測到的路徑關係是否與目前 ASPA 資料一致。
但它不是「代理品質評分」,也不能證明某個出口一定屬於住宅網路、具備隱私保障或適合正式環境。正確做法是把 ASPA 與路由起源驗證、出口身分、延遲、工作階段穩定性和合約控制組合使用。

ASPA 實際驗證什麼
網際網路由大量自主系統組成,每個系統以 ASN 標識。BGP AS_PATH 是路由公告經過的自主系統序列。ASPA 允許一個自主系統聲明哪些上游供應商有權傳播其路由,驗證器據此檢查路徑中的客戶到供應商關係。
它能協助識別部分路由洩漏與異常傳播模式。它回答的是一個範圍明確的問題:路徑關係是否符合現有 ASPA 紀錄? 它不驗證應用層流量、TLS 加密、代理 IP 產權或營運公司的真實身分。
正確解讀三種結果
| 結果 | 營運含義 | 建議動作 |
|---|---|---|
| Valid | 受檢查路徑與相關 ASPA 授權關係一致 | 保存路由證據,繼續出口與業務測試 |
| Invalid | 至少一項關係與已發布授權衝突 | 隔離路線、重現觀測,並攜帶精確路徑升級處理 |
| Unknown | 現有紀錄不足,無法得出確定結論 | 不標記為安全或不安全,補充證據並持續觀察 |
在 ASPA 覆蓋仍不完整的階段,Unknown 很常見。把 Unknown 當作 Invalid 會誤傷正常路線;把它當作 Valid 則會抹掉驗證器刻意保留的不確定性。
建立可重現的代理路由樣本
不要從公開截圖任意複製一條路徑並歸因給某家供應商。證據必須把代理出口與時間、區域、位址家族和目標明確關聯。
- 固定一個代理端點、一個目標區域、一個獲准測試的目標與一個穩定工作階段。
- 記錄 UTC 時間、出口 IP、IPv4 或 IPv6、觀測到的起源 ASN、代理產品,以及不含密鑰的工作階段識別碼。
- 從獲准使用的路由收集器、自有網路遙測或供應商診斷取得出口前綴的 BGP 路徑。
- 保存收集器觀察點,因為兩個網路在同一時刻可能看到不同但都有效的路徑。
- 正規化路徑時不要悄悄刪除「看起來異常」的 ASN;記錄如何處理 AS 集合、私有 ASN、聯盟與路徑預置。
- 驗證正規化路徑,並保存結果與資料集時間。
若路線將承載重要正式流量,至少從兩個獨立觀察點重複取樣。單一視角可能遺漏局部路由洩漏或傳播異常。
正規化但不改寫證據
路徑預置會造成相鄰 ASN 重複。若驗證器要求,可以折疊連續重複值,但必須同時保存原始路徑。不要為了得到「更好看」的結果而刪除某個 ASN。
建議紀錄格式如下:
sample_id: eu-static-017
observed_at_utc: 2026-08-27T07:15:00Z
address_family: IPv4
collector_region: Western Europe
raw_as_path: 64500 64510 64510 64520 64530
normalized_as_path: 64500 64510 64520 64530
aspa_result: Unknown
公開文件應使用保留的範例 ASN。真實正式證據可以包含公開 ASN,但應存放在受存取控制的營運紀錄中。
執行四部分上線驗收
1. 起源授權
檢查路由起源 ASN 與前綴長度是否符合相應的 RPKI 路由起源授權。ROA 起源驗證和 ASPA 路徑驗證解決的問題不同,一項通過不表示另一項也通過。
2. 路徑關係
對實際觀測路徑執行 ASPA 驗證,原樣記錄 Valid、Invalid 或 Unknown,不要強制轉換成二元評分。若工具顯示衝突關係,也一併保存。
3. 出口行為
驗證預期國家或區域、ASN、位址家族、DNS 路徑、TLS 行為、首次成功率、p50 與 p95 延遲,以及黏性工作階段持續性。路由關係正確無法彌補工作階段中途更換出口或業務請求失敗。
4. 商務與合規
確認允許用途、區域覆蓋、資料處理、濫用回應、保存期限、分包商與事件升級流程。技術上有效的路由不等於適合受監管工作流程。
制定保留不確定性的決策規則
- Valid 且出口穩定: 其他檢查通過後,可進入受控正式批次。
- Valid 但出口不穩定: 調查庫存或工作階段策略;ASPA 不能覆蓋失敗的出口測試。
- Unknown 且出口穩定: 只在組織風險門檻允許時使用,並設定監控與複檢週期。
- 首次 Invalid: 從第二觀察點重現,排除收集和正規化錯誤。
- 持續 Invalid: 隔離相關前綴或路徑,停止自動擴量,並向供應商提供原始路徑、觀察點、位址家族與時間戳記。
不要一看到 Invalid 就切換出口並丟棄證據。這只會讓表面症狀消失,卻使網路團隊與供應商無法定位真實關係。
建立低雜訊自動監控
在代理池出現新前綴或新起源 ASN、區域上游路徑改變、路由事件之後,以及合理週期內重新驗證。對每個請求都驗證通常沒有額外價值,還會產生不必要的外部負載。
至少保存以下欄位:
- 代理產品與請求區域;
- 出口前綴與位址家族;
- 起源 ASN 與原始 AS 路徑;
- 收集器或遙測觀察點;
- 觀測時間和驗證時間;
- ASPA 結果及資料集版本;
- ROA 起源狀態;
- 出口測試結果;
- 上次結果與變更原因;
- 事件或供應商工單編號。
當結果轉為 Invalid、出現新起源 ASN、路徑發生實質變化,或獨立觀察點結論不一致時發出警示。Unknown 轉為 Valid 是有價值的稽核證據,但通常不需要緊急警示。
採購檢查清單
- 詢問宣傳代理網段由哪些 ASN 起源。
- 要求明確的路由異常與路由洩漏回報流程。
- 確認新增上游或起源 ASN 時是否通知客戶。
- IPv4 與 IPv6 分開取樣,不相互推斷。
- 測試所有採購區域,而不是只測一個重點區域。
- 同時保存原始與正規化路徑及時間戳記。
- 綜合 ASPA、ROA、出口、工作階段與效能證據。
- 在事件前定義隔離與重新准入條件。
- 前綴、上游或路由政策變更後重新驗證。
常見問題
Valid 能證明代理 IP 是住宅 IP 嗎?
不能。ASPA 只評估 BGP 路徑中的 AS 供應商關係。住宅屬性還需要庫存、ASN、接取網路與合約證據。
Invalid 一定代表攻擊嗎?
不一定。它可能來自路由洩漏、設定錯誤、觀測時間不一致或輸入正規化錯誤。升級前應重現,但持續 Invalid 不能被忽略。
Unknown 路由可以使用嗎?
取決於業務風險門檻。Unknown 表示 ASPA 證據不足,不表示失敗。需要疊加控制、限制暴露並安排複檢。
ASPA 能取代 ROA 嗎?
不能。ROA 檢查某起源 AS 是否有權為前綴發起路由,ASPA 檢查 AS 路徑中的供應商關係,兩者應同時使用。
合規說明
只驗證獲准測試的路線和端點。不得利用代理繞過身分驗證、存取控制、合約限制或目標政策。應最小化保存網路與使用者資料,限制營運證據存取權限,並遵守適用的隱私、電信與事件通報要求。
繼續閱讀 IPv6 代理路徑測試指南、住宅代理工作階段黏性測試 和 代理與目標限流對照測試。
內部研究紀錄:Cloudflare Radar,RPKI ASPA 路徑驗證發布,2026 年 8 月 24 日;IETF SIDROPS,ASPA 驗證草案,仍在制定中。