Создание объекта Maintainer (mntner)
Maintainer (mntner) — это механизм авторизации в базе данных RIPE. Каждый объект в базе данных должен ссылаться хотя бы на один maintainer. Maintainer контролирует, кто может создавать, изменять или удалять объекты.
Предварительные требования
Шаг 1: Откройте веб-интерфейс базы данных RIPE
- Перейдите на https://apps.db.ripe.net
- Нажмите «Create an Object» в верхнем меню
- Выберите «mntner» из списка типов объектов
Шаг 2: Заполните поля Maintainer
Пример объекта maintainer:
mntner: EXAMPLE-MNT
descr: Example Company Maintainer
admin-c: JS1234-RIPE
upd-to: noc@example.com
auth: SSO user@example.com
mnt-by: EXAMPLE-MNT
source: RIPE
Описание полей
| Поле | Обязательное | Описание |
|---|---|---|
| mntner | Да | Имя maintainer. Конвенция: COMPANY-MNT |
| descr | Да | Краткое описание maintainer |
| admin-c | Да | Ссылка на административный контакт (NIC handle person/role). Можно использовать заглушку и обновить позже |
| upd-to | Да | Email для уведомлений о несанкционированных попытках обновления |
| auth | Да | Метод аутентификации (см. ниже) |
| mnt-by | Да | Обычно ссылается на самого себя (самоподдерживающийся) |
| source | Да | Всегда RIPE |
Методы аутентификации
Поле auth: определяет способ авторизации изменений. Доступные методы:
| Метод | Формат | Рекомендуется |
|---|---|---|
| SSO | SSO email@example.com | Да — привязка к учётной записи RIPE NCC Access |
| MD5-PW | MD5-PW $1$... | Устаревший — используйте SSO |
| PGPKEY | PGPKEY-XXXXXXXX | Для API/автоматизированных процессов |
Всегда используйте аутентификацию SSO. Она привязывает maintainer к вашей учётной записи RIPE NCC Access, и вы аутентифицируетесь через логин вместо отдельного пароля. Можно добавить несколько строк SSO для командного доступа.
Шаг 3: Создание через веб-интерфейс
- Заполните все обязательные поля в веб-форме
- Для
admin-cсначала создайте объект person или role, или используйте существующий NIC handle - Установите
auth:вSSO your-email@example.com - Установите
mnt-by:в то же имя, что иmntner:(самоссылка) - Нажмите «Submit»
Шаг 4: Создание через Syncupdates (API)
Вы также можете создать maintainer через API RIPE Database Syncupdates:
curl -X POST "https://syncupdates.db.ripe.net/syncupdates/RIPE" \
-H "Content-Type: application/x-www-form-urlencoded" \
--data-urlencode "DATA=
mntner: EXAMPLE-MNT
descr: Example Company Maintainer
admin-c: JS1234-RIPE
upd-to: noc@example.com
auth: SSO user@example.com
mnt-by: EXAMPLE-MNT
source: RIPE
" \
--data-urlencode "NEW=yes"
При создании maintainer через Syncupdates вы должны аутентифицироваться с помощью сессионной cookie RIPE NCC Access или API-ключа.
Шаг 5: Проверка Maintainer
После создания проверьте, что ваш maintainer существует:
- Перейдите на https://apps.db.ripe.net/db-web-ui/query
- Найдите имя вашего maintainer (например,
EXAMPLE-MNT) - Объект должен отобразиться со всеми указанными полями
Или через командную строку:
whois -h whois.ripe.net EXAMPLE-MNT
Соглашения об именовании
Следуйте этим соглашениям для имён maintainer:
| Случай | Конвенция | Пример |
|---|---|---|
| Компания | НАЗВАНИЕ-MNT | DGTL-MNT |
| LIR | Назначается RIPE NCC | org-XXXX-MNT |
| Личный | ФАМИЛИЯ-MNT | IVANOV-MNT |
Имя должно:
- Заканчиваться на
-MNT - Содержать только буквы, цифры и дефисы
- Быть уникальным в базе данных RIPE
Добавление нескольких администраторов
Чтобы позволить нескольким людям управлять объектами, защищёнными вашим maintainer, добавьте несколько строк auth::
mntner: EXAMPLE-MNT
descr: Example Company Maintainer
admin-c: JS1234-RIPE
upd-to: noc@example.com
auth: SSO admin1@example.com
auth: SSO admin2@example.com
auth: SSO admin3@example.com
mnt-by: EXAMPLE-MNT
source: RIPE
Типичные ошибки
- Забыли установить
mnt-byна самого себя — Если вы ссылаетесь на другой maintainer, вы не сможете изменить свой собственный объект maintainer. - Использование MD5-PW вместо SSO — Пароли MD5 могут быть подобраны перебором. SSO привязан к вашей учётной записи RIPE NCC Access с 2FA.
- Не добавили
upd-to— Вы не будете получать уведомления о несанкционированных попытках изменения. - Использование несуществующего
admin-c— Ссылочный объект person или role должен существовать в базе данных, прежде чем вы сможете на него ссылаться (или создайте их одновременно).
Следующие шаги
- Создать объект Role для контакта
admin-c - Создать объекты ROA
- Настроить синхронизацию RPKI