Pourquoi les opérateurs de réseau ont besoin de l’autorisation d’origine de routage (ROA)
Changer de réseau d’origine sans perdre l’accès à ses adresses demande des autorisations précises. Voici ce qu’une ROA permet de vérifier et comment préparer le changement.

Vos adresses restent les mêmes, mais un autre réseau va annoncer les routes qui y mènent. La nouvelle connexion est prête. Le reste d’Internet acceptera-t-il cette annonce ? L’autorisation d’origine de route, ou ROA, fait partie des éléments à vérifier avant le changement.
Elle permet au détenteur d’un bloc d’adresses de désigner le système autonome autorisé à en être l’origine. Les autres réseaux disposent ainsi d’un élément à contrôler. La ROA n’annonce pas elle-même la route, ne transporte pas les paquets et ne garantit pas que tous les opérateurs accepteront l’annonce.
Partir de la route que l’on veut annoncer
Un système autonome est un réseau doté de sa propre politique de routage, identifié par un ASN. L’ASN d’origine est celui qui apparaît au départ du chemin annoncé. Ce n’est pas nécessairement l’organisation inscrite comme détentrice des adresses.
Avant de publier une autorisation, il faut connaître le préfixe, l’ASN prévu et les préfixes plus spécifiques que l’on compte réellement annoncer. Le format défini dans le RFC 9582 associe un ASN à des préfixes et à leurs longueurs maximales autorisées. Plus un préfixe est long, plus le bloc d’adresses est petit.
Autoriser un /24 précis n’équivaut donc pas à autoriser tous les blocs plus petits qu’il contient. Un maxLength trop large accorde une latitude inutile. Le RFC 9319 explique l’intérêt d’autorisations correspondant précisément aux annonces prévues.
Publier, vérifier, décider : trois étapes
Le détenteur publie des données signées avec son dispositif RPKI. Le logiciel de validation du réseau destinataire vérifie ces données et en tire des enregistrements utilisables. Les routeurs peuvent alors comparer l’origine des annonces à ces enregistrements. L’opérateur définit la politique appliquée au résultat.
Une origine et une longueur autorisées donnent l’état Valid. Des données couvrantes sans correspondance donnent Invalid. L’absence de données couvrantes donne NotFound. Ces trois états distinguent une preuve manquante d’une autorisation contradictoire. La publication d’une ROA ne suffit pas à bloquer partout une fausse annonce.
Préparer le passage au nouvel ASN
Il faut préparer l’autorisation nécessaire avant de dépendre du nouvel ASN d’origine. Si deux origines doivent volontairement coexister pendant la transition, les autorisations doivent le refléter. On vérifie ensuite les données reçues par les validateurs et les réseaux concernés, les routes réellement annoncées et l’accès aux services. Les permissions devenues inutiles peuvent alors être retirées.
Tous les routeurs ne voient pas une modification au même instant. Publication RPKI, validation et mise à jour des routeurs ont leurs propres délais ; réduire un TTL DNS ne les commande pas. Le RFC 7115 décrit ces différences entre caches et mises à jour.
Les erreurs d’origine et de longueur doivent être testées dans un laboratoire isolé. En exploitation, il faut surveiller les annonces attendues, les données de validation, les sessions et les politiques des fournisseurs. Plusieurs validateurs réduisent certains risques de panne, sans supprimer leurs dépendances communes de logiciel, de configuration ou de source.
Ne pas abandonner les autres contrôles
La validation d’origine n’authentifie pas tout le chemin AS, ne bloque pas toutes les fuites de routes et ne chiffre pas les communications. Les filtres de préfixes, les relations de routage et les autres mesures d’exploitation restent utiles. En cas de rejet, il faut identifier le désaccord exact et la politique appliquée, plutôt que désactiver toute validation ou assimiler chaque état Invalid à une attaque.
Protéger les réseaux sans rendre leur dépendance permanente
Dans sa Note 28, Lu Heng soutient qu’un service essentiel de tenue des registres ne doit pas devenir un moyen de sanction discrétionnaire. Une autorisation signée établit une assertion technique ; elle ne donne pas un pouvoir illimité à l’institution qui gère les données.
Sa Note 64, en anglais, demande des règles communes vérifiables localement, des données portables et un choix réel des participants sur les évolutions. L’enjeu pour l’opérateur est la continuité : de quelles données dépend son service, qui peut les changer et comment pourraient-elles rester utilisables si le coordinateur échouait ?
Pour distinguer un changement de routage d’un changement de détenteur, poursuivez avec le changement d’ASN d’origine d’un préfixe IPv4, en anglais.