Создание объекта Role
Объект role представляет группу или функцию внутри организации (например, команда NOC, отдел abuse) вместо отдельного человека. Объекты role — предпочтительный способ предоставления контактной информации в базе данных RIPE, поскольку они не привязаны к конкретному сотруднику и могут поддерживаться при смене персонала.
Role vs. Person
| Role | Person | |
|---|---|---|
| Представляет | Команду или функцию | Отдельного человека |
| NIC Handle | например, EXMP1-RIPE | например, JS1234-RIPE |
| Рекомендуется для | Ссылок admin-c, tech-c, abuse-c | Индивидуальной ответственности |
| Переживает смену кадров | Да | Нет |
RIPE NCC рекомендует использовать объекты role для ссылок admin-c и tech-c во всех ваших объектах базы данных. Таким образом, при смене сотрудников нужно обновить только объект role, а не каждый объект, ссылающийся на конкретного человека.
Предварительные требования
Шаг 1: Откройте веб-интерфейс базы данных RIPE
- Перейдите на https://apps.db.ripe.net
- Нажмите «Create an Object»
- Выберите «role» из списка типов объектов
Шаг 2: Заполните поля Role
Пример объекта role:
role: Example Company NOC
address: 71-75 Shelton Street
address: Covent Garden
address: London WC2H 9JQ
address: United Kingdom
phone: +44 20 1234 5678
e-mail: noc@example.com
abuse-mailbox: abuse@example.com
nic-hdl: AUTO-1
mnt-by: EXAMPLE-MNT
source: RIPE
Описание полей
| Поле | Обязательное | Описание |
|---|---|---|
| role | Да | Название, описывающее роль/команду |
| address | Да | Почтовый адрес (допускается несколько строк) |
| phone | Да | Телефон в международном формате |
| Да | Контактный email | |
| abuse-mailbox | Нет | Специальный email для жалоб на abuse (обязателен для ссылок abuse-c) |
| nic-hdl | Да | NIC handle — используйте AUTO-1 для автоназначения |
| mnt-by | Да | Maintainer, защищающий этот объект |
| source | Да | Всегда RIPE |
Необязательные поля
| Поле | Описание |
|---|---|
| fax-no | Номер факса |
| org | Ссылка на объект организации |
| admin-c | Административный контакт внутри роли |
| tech-c | Технический контакт внутри роли |
| remarks | Произвольные примечания |
Шаг 3: Создание через веб-интерфейс
- Заполните все обязательные поля
- Установите
nic-hdl:вAUTO-1— RIPE автоматически назначит уникальный handle - Установите
mnt-by:на ваш maintainer (например,EXAMPLE-MNT) - Нажмите «Submit»
- Запишите назначенный NIC handle (например,
EXMP1-RIPE) — он понадобится для других объектов
Шаг 4: Создание через Syncupdates (API)
curl -X POST "https://syncupdates.db.ripe.net/syncupdates/RIPE" \
-H "Content-Type: application/x-www-form-urlencoded" \
--data-urlencode "DATA=
role: Example Company NOC
address: 71-75 Shelton Street
address: Covent Garden
address: London WC2H 9JQ
address: United Kingdom
phone: +44 20 1234 5678
e-mail: noc@example.com
abuse-mailbox: abuse@example.com
nic-hdl: AUTO-1
mnt-by: EXAMPLE-MNT
source: RIPE
" \
--data-urlencode "NEW=yes"
Шаг 5: Проверка объекта Role
whois -h whois.ripe.net EXMP1-RIPE
Или выполните поиск в веб-интерфейсе базы данных RIPE.
Шаг 6: Обновите ваш Maintainer
После создания объекта role обновите admin-c: вашего maintainer, чтобы он ссылался на новую роль:
mntner: EXAMPLE-MNT
descr: Example Company Maintainer
admin-c: EXMP1-RIPE
upd-to: noc@example.com
auth: SSO user@example.com
mnt-by: EXAMPLE-MNT
source: RIPE
Создание Abuse Role
Если вы управляете адресным пространством IP, вы обязаны иметь контакт abuse-c. Это должен быть объект role с полем abuse-mailbox::
role: Example Company Abuse
address: 71-75 Shelton Street
address: Covent Garden
address: London WC2H 9JQ
address: United Kingdom
e-mail: abuse@example.com
abuse-mailbox: abuse@example.com
phone: +44 20 1234 5678
nic-hdl: AUTO-1
mnt-by: EXAMPLE-MNT
source: RIPE
abuse-mailbox должен быть работающим, отслеживаемым адресом электронной почты. RIPE NCC периодически тестирует abuse-контакты и может пометить ресурсы с неработающими abuse-адресами.
Типичная структура ролей для организации
Большинству организаций нужны как минимум два объекта role:
| Роль | Назначение | Используется как |
|---|---|---|
| NOC / Технический | Сетевые операции и технический контакт | admin-c, tech-c |
| Abuse | Обработка жалоб на злоупотребления | abuse-c на объекте organisation |
Типичные ошибки
- Использование
nic-hdl: AUTO-1и забыли записать назначенный handle — Запишите NIC handle, возвращённый после создания. Он нужен для ссылок в других объектах. - Отсутствие
abuse-mailboxу abuse-роли — Без этого поля роль не может использоваться как ссылкаabuse-c. - Незащищённая роль maintainer'ом — Всегда устанавливайте
mnt-byдля предотвращения несанкционированных изменений. - Использование объекта person вместо role для
abuse-c— Атрибутabuse-cна объекте organisation должен ссылаться на role, а не на person.
Следующие шаги
- Создать объекты ROA для защиты ваших маршрутных анонсов
- Настроить синхронизацию RPKI