Wenn ein IPv4- oder IPv6-Präfix im öffentlichen Internet angekündigt wird, ist eine der nützlichsten Informationen die Ursprungs-ASN. Die Ursprungs-ASN identifiziert das Autonome System, das derzeit das Präfix über BGP ankündigt.
Die Ermittlung des Ursprungs-ASN kann bei der Netzwerkdiagnose, IPv4-Übertragungen, IPv6-Bereitstellung, BGP-Monitoring, RPKI-Validierung, Anbietermigrationen und der IP-Prefix-Prüfung helfen. Sie kann auch zeigen, ob ein Prefix von dem ASN angekündigt wird, den Sie erwartet haben.
Zum Beispiel kann ein Unternehmen eine IPv4-Block besitzen oder leasen und beabsichtigt, ihn aus seiner eigenen ASN zu annoncieren. Bevor Produktionsverkehr weitergeleitet wird, möchte das Netzwerkteam möglicherweise bestätigen, ob der Präfix in BGP sichtbar ist, welche ASN den Präfix aktuell ursprünglich erstellt hat und ob das Ergebnis mit dem Registry und dem Routing-Plan übereinstimmt.
Der Prozess ist relativ einfach, aber mehrere Konzepte werden häufig verwechselt. Die Ursprungs-ASN ist nicht immer die Organisation, die im Register aufgeführt ist. Sie ist nicht unbedingt dieselbe wie der Transit-Anbieter, der den Weg trägt. Sie unterscheidet sich auch von jeder ASN, die in dem vollständigen BGP-Pfad erscheint.
Dieses Handbuch erläutert, was ein Origin-ASN bedeutet, wie man es mit öffentlichen Tools findet, wie man RIPEstat abfragt und wie man mehrere oder unerwartete Origin-ASNs untersucht.
Was ist ein Origin ASN?
Ein Autonomes Systemnummer, oder ASN, identifiziert ein unabhängiges Netzwerk, das Routing-Informationen mit anderen Netzwerken über BGP austauscht. Internetdienstleister, Cloud-Plattformen, Hosting-Unternehmen, Unternehmen, Universitäten, Content-Netzwerke und andere Betreiber können ASNs verwenden.
Der Ursprungs-ASN ist der ASN, der als Quelle eines bestimmten IP-Präfixes in einer BGP-Ankündigung erscheint. Wenn eine Route für 198.51.100.0/24 hat Ursprung AS64500, dem Internet wird gesagt, dass AS64500 kann Verkehr für diesen Präfix erreichen oder liefern
Das Wort „origin“ bezeichnet das Ende des AS-Pfads, das dem angekündigten Präfix am nächsten ist. Es bedeutet nicht automatisch, dass die ASN den Adressraum besitzt. Eine Organisation kann die IP-Ressource besitzen, während eine andere ASN sie über einen Hosting-, Transit-, Sponsoring- oder verwalteten Routing-Vertrag ankündigt.
Ein Weg kann mehrere autonome Systeme durchlaufen, bevor er den Ursprung erreicht. Ein vereinfachter BGP-Weg kann so aussehen:
AS3356 AS64510 AS64500
In diesem Beispiel AS3356 kann ein Upstream-Transit-Anbieter sein, AS64510 kann ein anderes Netzwerk sein, und AS64500 ist der Ursprungs-ASN für den Präfix.
Warum ist der Ursprungs-ASN wichtig?
Der Ursprungs-ASN hilft zu erklären, wie ein IP-Präfix derzeit mit dem Internet verbunden ist. Wenn ein Unternehmen erwartet, dass sein Präfix durch seinen eigenen ASN angekündigt wird, aber öffentliche BGP-Daten ein anderes Ursprungs-ASN zeigen, könnte das Routing-Design nicht vollständig sein oder weitere Untersuchungen erfordern.
Origin ASN information is especially useful during an IPv4 transfer. The receiving organisation may plan to announce the transferred block from a new ASN. Checking the current origin before the transfer and the new origin after the transfer helps confirm that the routing change happened as planned.
Es ist auch während einer ASN-Migration hilfreich. Ein Unternehmen kann von einer providerverwalteten ASN zu seiner eigenen ASN wechseln oder die Organisation ändern, die für das Anzeigen eines Präfixes verantwortlich ist. Wenn der alte Ursprung nach der Migration sichtbar bleibt, kann die vorherige Route weiterhin aktiv sein.
Die Ursprungs-ASN-Information ist auch mit RPKI verknüpft. Eine Route Origin Authorization identifiziert, welche ASN berechtigt ist, einen Präfix zu ursprüngen. Wenn der BGP-Ursprung nicht mit der RPKI-Berechtigung übereinstimmt, kann die Route als ungültig klassifiziert werden.
Origin ASN vs registrierte Organisation
Die Organisation, die in einem Registry-Eintrag angezeigt wird, und der ASN, der als BGP-Originspeicherort angezeigt wird, sind verwandt, aber nicht identisch.
Eine Registrierungsdatenbank speichert Informationen über Internet-Nummerressourcen, wie z. B. ein inetnum, inet6num, Organisationsverweis, Ressourcenstatus, Land und Missbrauchskontakt. BGP zeigt an, welches Netzwerk derzeit einen Weg annonciert. Der registrierte Inhaber kann einen sponsoring LIR, Transit-Anbieter, Cloud-Plattform oder Managed Routing-Anbieter verwenden, um die Ressource zu annoncieren.
Zum Beispiel kann eine Firma als Inhaber eines IPv4-Präfixes gelistet sein, während ein Netzwerkbetreiber das Präfix von der ASN des Betreibers anbietet. Dies kann eine legale Vereinbarung sein, wenn der Vertrag, die Routing-Berechtigungen und die Registry-Einträge dies unterstützen.
Der entgegengesetzte Fall ist ebenfalls möglich. Ein ASN kann einen Präfix bewerben, ohne eine offensichtliche Beziehung zur Organisation zu haben, die im Verzeichnis angegeben ist. Dies beweist nicht automatisch, dass der Weg böswillig ist, aber der Unterschied sollte untersucht werden, insbesondere wenn der Ursprung unerwartet ist oder der Präfix für den Kauf oder die Übertragung bewertet wird.
Eine zuverlässige Bewertung sollte die Registry-Organisation, den aktuellen Ursprungs-ASN, den IRR-Routenobjekt, den RPKI-Status und die tatsächlichen kommerziellen oder technischen Vereinbarungen vergleichen.
Wie man eine Ursprungs-ASN mit RIPEstat findet
RIPEstat ist ein öffentliches Netzwerk-Informationsservice, das Informationen über Internet-Ressourcen, BGP-Routing, RPKI und andere betriebliche Signale bereitstellt. Die BGP-State-Daten von RIPEstat können verwendet werden, um zu prüfen, ob ein Präfix derzeit angekündigt wird und welche Ursprünge beobachtet wurden.
RIPEstat öffnen und einen IPv4- oder IPv6-Präfix eingeben. Das Ergebnis kann den Anmeldestatus, beobachtete Ursprungs-ASNs, Routeninformationen und Zeitstempel zeigen.
Sie können die RIPEstat-API auch direkt abfragen:
https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21
Für einen IPv6-Präfix verwenden Sie:
https://stat.ripe.net/data/bgp-state/data.json?resource=2001:67c:2e8::/48
Die API gibt JSON-Daten zurück. Je nach Präfix und der verfügbaren aktuellen Informationen kann die Antwort Ursprungsinformationen, Ankunftsstatus, Routing-Beobachtungen und Zeitstempel enthalten.
Das Ergebnis ist ein öffentliches Routing-Snapshot. Es kann sich mit der Zeit verändern und verschiedene Überwachungssysteme können unterschiedliche Informationen anzeigen, weil sie unterschiedliche Route-Collector und Aktualisierungszeiträume verwenden.
Wie man die RIPEstat API verwendet
Ein einfache Anfrage kann mit curl erstellt werden:
curl "https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21"
Auf Windows PowerShell verwenden Sie:
Invoke-RestMethod `
-Uri "https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21"
Wenn eine Anwendung einen Präfix von einem Benutzer akzeptiert, sollte der Wert vor dem Hinzufügen zur API-Anfrage URL-codiert werden. Dies ist wichtig, weil IPv4- und IPv6-Präfixe Zeichen wie / und :.
Ein einfacher JavaScript-Anfrage sieht so aus:
const prefix = "193.0.0.0/21";
const url =
"https://stat.ripe.net/data/bgp-state/data.json?resource=" +
encodeURIComponent(prefix);
fetch(url)
.then(response => response.json())
.then(result => {
console.log(result);
});
Die API-Antwort sollte als öffentliche Routendaten behandelt werden, nicht als dauerhafter Datensatz. Wenn Sie sie für einen Unfallbericht, eine Überprüfung der Übertragung oder eine Migration-Checkliste verwenden, notieren Sie die Abfrageseit.
Schritt-für-Schritt-Anleitung zur ASN-Abfrage der Ursprungslandes
Der folgende Prozess kann von einem Anfänger verwendet werden, um die Ursprungs-ASN eines öffentlichen Präfixes zu überprüfen.
Schritt 1: Geben Sie den Präfix im CIDR-Format ein
Beginnen Sie mit dem vollständigen IPv4- oder IPv6-Präfix, z. B.:
193.0.0.0/21
oder:
2001:67c:2e8::/48
Geben Sie nicht nur eine einzelne IP-Adresse ein, wenn Sie die gesamte Zuordnung untersuchen möchten. Eine einzelne Adresse kann Informationen über einen größeren Block zurückgeben, aber möglicherweise nicht eindeutig den genauen Bereich identifizieren, den Sie überprüfen möchten.
Schritt 2: Überprüfen Sie, ob der Präfix angekündigt wird
Überprüfen Sie das BGP-Zustandsresultat und suchen Sie nach einem angekündigten oder sichtbaren Status. Wenn der Präfix nicht angekündigt wird, ist möglicherweise kein Ursprungs-ASN verfügbar.
Ein Präfix darf nicht angekündigt werden, weil es neu ist, reserviert, privat verwendet wird, zurückgezogen wurde oder auf die Bereitstellung wartet. Fehlende Sichtbarkeit bedeutet nicht automatisch, dass die Ressource ungültig ist.
Schritt 3: Aufzeichnen der Origin ASN
Notieren Sie jede vom Tool zurückgegebene Ursprungs-ASN. Wenn nur eine ASN angezeigt wird, vergleichen Sie sie mit dem erwarteten Netzwerkkonzept. Wenn mehrere ASNs auftauchen, bestimmen Sie, ob die mehrfachen Ursprünge beabsichtigt sind.
Speichern Sie außerdem das Abfragedatum und die Datenquelle. Routeninformationen ändern sich, daher ist ein Ergebnis ohne Zeitstempel später schwer zu interpretieren.
Schritt 4: Vergleichen Sie die Quelle mit den Registry-Daten
Überprüfen Sie die entsprechende RIR oder Registrierungsstelle. Bestätigen Sie, ob die Organisation, der Sponsor-Anbieter und der Ressourcenstatus mit dem Präfix-Besitzer oder -Lieferanten übereinstimmen.
Die in der Datenbank gelistete Organisation muss nicht immer mit dem Ursprung-ASN übereinstimmen, aber die Beziehung sollte erklärbar sein.
Schritt 5: RPKI- und IRR-Daten prüfen
Überprüfen Sie den RPKI-Status und das relevante IRR-Routenobjekt. Ein gültiges RPKI-Ergebnis und ein übereinstimmendes Routenobjekt bieten stärkeren Beweis dafür, dass die Ursprungsnetworks erwartet werden.
Wenn die Quelle mit RPKI- oder IRR-Daten konfliktiert, pausiere die Bereitstellung und untersuche es vor dem Anzeigen des Weges.
Wie man das Suchergebnis liest
Das wichtigste Feld ist die Ursprungs-ASN. Notieren Sie diese zusammen mit dem Präfix und der Zeit des Abfragetyps.
Der angekündigte Status informiert Sie darüber, ob die API derzeit eine aktive BGP-Ankündigung sieht. Wenn der Präfix nicht angekündigt wird, kann das Werkzeug möglicherweise keinen Ursprungs-ASN zurückgeben. Das bedeutet nicht unbedingt, dass der Präfix nicht verwendet werden kann.
Wenn mehrere Ursprungs-ASNs auftreten, nehmen Sie nicht sofort an, dass die Daten falsch sind. Viele Netzwerke verwenden absichtlich mehrere Ursprünge für Redundanz, Anycast, Multi-Standort-Dienste, Traffic Engineering oder kontrollierte Migrationen.
Das Ergebnis sollte mit dem erwarteten Bereitstellungsplan verglichen werden. Wenn der Plan einen Ursprung erwartet, aber die öffentlichen Daten mehrere zeigen, fragen Sie den Netzwerk-Anbieter oder Ressourcenträger um eine Erklärung des Unterschieds.
Wie man einen Ursprungs-ASN mit anderen BGP-Tools findet
RIPEstat ist nützlich, aber es ist nicht die einzige öffentliche Quelle. BGP.tools kann angekündigte Präfixe, Ursprungsinformationen, AS-Pfade und Routing-Beziehungen zeigen.
Der BGP-Toolkit von Hurricane Electric bietet zudem Informationen zu Präfixen und Autonomen Systemen. Route-Collector und Looking-Glasses können zusätzliche Beobachtungen aus verschiedenen Netzwerken bereitstellen.
Verschiedene Tools können nicht unbedingt das gleiche Ergebnis liefern. Sie können unterschiedliche Sammler, Standorte, Aktualisierungszeiten und Filterrichtlinien verwenden. Ein System kann eine Route sehen, die ein anderes noch nicht beobachtet hat.
Für wichtige Entscheidungen mehrere Quellen vergleichen. Dies ist besonders nützlich bei einem IPv4-Transfer, einer BGP-Migration, einem Anbieterwechsel oder bei der Untersuchung eines Ausfalls.
Warum kann ein Präfix mehrere Ursprung-ASNs haben?
Mehrere Ursprungs-ASNs können beabsichtigt sein. Ein Unternehmen kann den gleichen Präfix von verschiedenen Rechenzentren aus ankündigen, um die Resilienz zu verbessern. Ein Anycast-Dienst kann den Präfix aus vielen geografischen Regionen aus ankündigen. Während einer Migration können während eines begrenzten Zeitraums sowohl der alte als auch der neue ASN sichtbar sein.
Mehrere Ursprünge können auch durch einen Konfigurationsfehler entstehen. Ein alter Anbieter kann weiterhin eine Route annoncieren, nachdem eine Migration stattgefunden hat, oder ein Ingenieur konfiguriert den Präfix auf dem falschen Router.
In einigen Fällen kann ein unerwarteter Ursprung einen Routen-Hijack oder eine Routen-Leckage darstellen. Die richtige Reaktion besteht darin, die beobachteten Ursprünge mit dem dokumentierten Routing-Plan zu vergleichen und zu prüfen, ob die entsprechenden RPKI-Einträge die Annonce autorisieren.
Ein Ergebnis mit mehreren Ursprüngen ist daher ein Signal zur Untersuchung, nicht ein automatischer Schluss.
Origin ASN und RPKI
RPKI hilft dabei zu überprüfen, ob eine Ursprungs-ASN berechtigt ist, ein IP-Präfix zu annoncieren. Der Ressourcenhalter veröffentlicht eine Route Origin Authorization, die den erwarteten ASN und die zulässige Präfixlänge identifiziert.
Wenn der BGP-Origin mit dem ROA übereinstimmt, kann der Weg als Gültig klassifiziert werden. Wenn der Ursprung nicht übereinstimmt oder der Weg spezifischer ist als erlaubt, kann der Weg ungültig werden. Wenn kein passender ROA existiert, ist das Ergebnis in der Regel Nicht gefunden.
Daher sollte eine Origin-ASN-Abfrage mit der RPKI-Validierung kombiniert werden. Dass man weiß, dass AS64500 kündigt einen Präfix an, gibt Ihnen nicht zu verstehen, ob diese ASN dazu berechtigt ist, dies zu tun.
Sie können fortfahren zu lesen mit:
- Was ist RPKI? Ein Anfängerleitfaden zur sicheren BGP-Routing
- Was ist ein ROA in RPKI?
- RPKI Gültig, Ungültig und Nicht gefunden Erklärt
Origin ASN und IRR-Routenobjekte
Ein Internet Routing Registry, oder IRR, speichert Routing-Politik-Informationen, die von vielen Netzwerk-Operatoren verwendet werden, um Präfix-Filter zu erstellen.
Ein IRR-Route-Objekt beschreibt, welcher ASN einen Präfix ursprünglich haben sollte. Wenn das Route-Objekt besagt, dass AS64500 sollte einen Präfix erzeugen, aber BGP zeigt AS64510, die Differenz sollte untersucht werden.
Das IRR-Objekt kann veraltet sein, die BGP-Ankündigung kann falsch sein, oder das Netzwerk befindet sich im Mittelpunkt einer kontrollierten Migration.
IRR-Daten und RPKI-Daten sind getrennt. Ein IRR-Routenobjekt ersetzt kein ROA und ein gültiges RPKI-Ergebnis erstellt nicht automatisch ein IRR-Routenobjekt. Viele Netzwerke verwenden beide Systeme, da sie unterschiedliche Arten von Routing-Informationen bereitstellen.
Wenn Sie die Ursprungs-ASN überprüfen sollten?
Überprüfen Sie die Ursprungs-ASN, bevor Sie einen neuen IPv4- oder IPv6-Präfix akzeptieren, insbesondere wenn die Ressource von einem Drittanbieter stammt. Das Ergebnis kann helfen zu bestätigen, ob der Routenverlauf mit der Erklärung des Anbieters übereinstimmt.
Überprüfen Sie es erneut vor und nach einer ASN-Migration. Das alte Ursprungsobjekt sollte nach Abschluss der Migration verschwinden, und das neue Ursprungsobjekt sollte gemäß dem geplanten Zeitplan sichtbar werden.
Origin-Überprüfungen sind auch nach einem IPv4-Transfer, Providerwechsel, Rechenzentrumsumzug oder BGP-Politikaktualisierung nützlich. Eine geplante Überwachungsprüfung kann unerwartete Änderungen aufzeigen, bevor Kunden einen Ausfall melden.
Für laufende Operationen ist die automatisierte BGP-Überwachung nützlicher als gelegentliche manuelle Abfragen. Benachrichtigungen können einen neuen Ursprung, eine zurückgezogene Route, eine unerwartete Pfadänderung oder eine Änderung vom Valid- zum Invalid-RPKI-Zustand identifizieren.
Einschränkungen der öffentlichen Ursprungssuche
Öffentliche BGP-Daten sind wertvoll, haben aber Grenzen. Sie stellen Beobachtungen von ausgewählten Route-Collectoren und Überwachungssystemen dar, nicht jedoch von jedem Router im Internet.
Eine Route kann aus einem Netzwerk sichtbar sein und aus einem anderen nicht. Eine neue Annonce hat möglicherweise noch nicht jeden Sammler erreicht. Eine Route kann auch durch Präfixlänge, Anbieterpolitik oder regionale Routing-Regeln gefiltert werden.
Der ursprüngliche ASN, der durch eine Suche zurückgegeben wird, beweist nicht die rechtliche Eigentümerschaft des Präfixes. Es bestätigt nicht, dass die Ressource übertragen, verliehen oder für einen bestimmten Dienst verwendet werden kann. Es beweist auch nicht, dass das Präfix eine saubere operative Reputation hat.
Für eine vollständige Überprüfung werden Ursprungsdaten mit Registrierungseinträgen, RPKI, IRR-Informationen, BGP-Verlauf, Missbrauchskontakten, Reputation-Prüfungen und Vertragsdokumentation kombiniert.
Häufig gestellte Fragen
Ist die Ursprungs-ASN der Eigentümer des IP-Präfixes?
Nicht unbedingt. Die Ursprungs-ASN ist das Netzwerk, das derzeit den Präfix im BGP anbietet. Der registrierte Inhaber kann eine andere Organisation oder einen anderen Anbieter verwenden, um die Ressource anzubieten.
Kann ein Präfix zwei Ursprungs-ASNs haben?
Ja. Mehrere Ursprünge können für Anycast, Redundanz, Migration oder Verkehrsingenieurwesen verwendet werden. Sie können auch auf eine Konfigurationsfehler oder eine nicht autorisierte Ankündigung hinweisen.
Wie häufig ändert sich eine Ursprungs-ASN?
Es gibt keinen festen Zeitplan. Er kann während eines ASN-Wechsels, einer Provideränderung, eines IPv4-Transfers, eines Datenzentrumumzugs oder einer Routenüberarbeitung geändert werden. Ein stabiles Netzwerk kann das gleiche Origin für Jahre beibehalten.
Bedeutet eine andere Ursprungs-ASN immer einen Hijack?
Nein. Es könnte beabsichtigt sein oder durch eine normale Migration verursacht werden. Allerdings sollte ein unerwarteter Ursprung untersucht werden, insbesondere wenn er mit Registry-, IRR- oder RPKI-Daten in Konflikt steht.
Erfordert eine Origin-ASN-Abfrage einen API-Schlüssel?
Viele öffentliche Tools, einschließlich RIPEstat, bieten grundlegende Routing-Daten ohne API-Schlüssel an. Nutzungsbeschränkungen und Dienstverfügbarkeit können sich ändern, daher sollten Anwendungen Fehler behandeln und zu viele Anfragen vermeiden.
Ist die Ursprungs-ASN-Information für IPv6 verfügbar?
Yes. BGP origin information can be checked for IPv6 prefixes in the same general way as IPv4 prefixes. The prefix must be entered in valid IPv6 CIDR notation.
Schlussfolgerung
Die Ursprung-ASN identifiziert das autonome System, das derzeit als Quelle einer BGP-Ankündigung für ein IP-Präfix beobachtet wird. Es ist eine wichtige Information für die Fehlerbehebung, Planung von Migrationen, IPv4-Übertragungen, IPv6-Einführung, RPKI-Validierung und Routemonitoring.
Sie können die Ursprungs-ASN über RIPEstat, BGP.tools, Hurricane Electric, Route-Collector oder andere öffentliche Routing-Dienste finden. Eine grundlegende Suche sollte den Präfix, den Anmeldestatus, die Ursprungs-ASN, die Beobachtungszeit und weitere Ursprungsinformationen erfassen.
Das Ergebnis sollte niemals isoliert gelesen werden. Vergleichen Sie die Ursprungs-ASN mit der Registry-Organisation, dem erwarteten Routingschema, dem IRR-Routenobjekt und der RPKI-Befugnis. Wenn die Daten nicht übereinstimmen, ermitteln Sie, ob der Unterschied auf eine geplante Migration, einen veralteten Eintrag, eine Konfigurationsfehler oder eine nicht autorisierte Annonce zurückzuführen ist.
Für eine umfassendere technische Überprüfung verwenden Sie die IP-Ressourcen-BereitschaftsprüfungEs kann helfen, Registrierung, Herkunft, Route-Objekt, RPKI und BGP-Sichtbarkeitssignale für einen öffentlichen IPv4- oder IPv6-Präfix zusammenzubringen.