Как интерпретировать ASPA Valid, Invalid и Unknown в Cloudflare Radar: проверить порядок AS_PATH, свежесть RPKI-объектов и статус Internet-Draft, не объявляя инцидент и не меняя маршрутизацию по одному веб-вердикту.
Сохраните исходный путь в правильном порядке
Инструмент принимает AS_PATH в BGP wire order: правый AS — origin, левый ближе всего к наблюдавшему collector или router. Ошибка порядка меняет смысл проверки. До ввода сохраните UTC-время, источник наблюдения и исходную строку AS_PATH без клиентских адресов и внутренних имён. Не удаляйте повторяющиеся элементы и не разворачивайте путь для удобства. Если путь получен из скриншота или пересказа, найдите первичную запись route collector либо попросите оператора выгрузить обезличенную строку. Один и тот же prefix может наблюдаться через разные пути, поэтому результат нельзя переносить на весь интернет-маршрут без точки наблюдения.
Что подтверждают три вердикта
Valid означает, что проверяемая цепочка согласуется с доступными ASPA provider authorizations по применённому алгоритму. Invalid означает, что доступная цепочка авторизаций не покрывает путь в соответствии с текущей процедурой и может быть признаком route leak. Unknown означает недостаток данных для положительного или отрицательного вывода. Ни один статус не подтверждает причину сам по себе. Cloudflare прямо связывает инструмент с актуальной редакцией Internet-Draft; документ может обновляться, заменяться или устаревать. Поэтому в отчёте записывайте версию draft и время данных, а не только цвет метки. Отдельно не смешивайте origin validation для prefix с ASPA AS_PATH verification: это разные вопросы о маршруте.
Матрица не превращает веб-проверку в BGP-policy
Для Valid проверьте, совпадает ли наблюдавшийся путь и сохранилась ли доступность сервиса; статус не гарантирует производительность или отсутствие других аномалий. Для Invalid повторите проверку из второй точки, сверьте актуальность ASPA-объектов и спросите владельцев соседних AS о заявленных отношениях. Для Unknown не классифицируйте путь как безопасный или вредоносный: зафиксируйте пробел данных. В отдельной колонке укажите разрешённое действие: наблюдать, запросить подтверждение, моделировать policy offline или эскалировать. Блокирование маршрута допустимо только по утверждённой сетевой политике, которая учитывает риск ложного положительного результата и имеет независимый rollback.
Проведите обратимую проверку на снимках
Возьмите два или три ранее сохранённых AS_PATH с известной точкой наблюдения: один ожидаемо согласованный, один с неполными ASPA-данными и исследуемый путь. Прогоните их без изменения router configuration, запишите вердикт, время и редакцию draft. Затем повторите через независимый валидатор или данные второго collector. Если различаются путь либо момент, результаты не являются прямым повтором. Не создавайте искусственные объявления и не меняйте production BGP ради демонстрации. Тест считается полезным, когда одинаковый снимок получает объяснимый результат, Unknown остаётся честно неопределённым, а оператор может воспроизвести порядок входных AS.
Когда остановиться и что передать сетевой команде
Остановитесь до изменений, если у вас нет первичной строки AS_PATH, неизвестна точка наблюдения, источник ASPA устарел или предлагается фильтровать маршрут только из-за веб-метки. Минимальный пакет содержит prefix в допустимо обезличенном виде, UTC-время, collector, AS_PATH в исходном порядке, три вердикта по одинаковому снимку, редакцию draft, ссылку на ASPA-объекты и наблюдаемый пользовательский эффект. Не публикуйте внутренние peer-адреса, учётные данные route collector и полные конфигурации. Сетевая команда отдельно проверяет отношения AS, политику импорта, альтернативные пути и план возврата. Цель статьи — не поставить диагноз route leak, а не дать одному неполному сигналу превратиться в необратимое действие.
Материал самостоятельно подготовлен редакцией VOne с применением ИИ только для структурирования; фактические тезисы 28 августа 2026 года вручную сопоставлены с указанными первичными источниками, а частные данные, секреты и неподтверждённые истории не использовались.
Источники и проверка
- Cloudflare Changelog — Radar ASPA validation проверено 2026-08-28
- IETF Datatracker — ASPA AS_PATH verification draft проверено 2026-08-28
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.