JungleLabs Insights

Cómo encontrar el ASN de origen de un prefijo IP

Artículo

Cuando un prefijo IPv4 o IPv6 se anuncia en Internet pública, una de las piezas de información más útiles es el ASN de origen. El ASN de origen identifica al Sistema Autónomo que actualmente anuncia el prefijo a través de BGP.

Encontrar el ASN de origen puede ayudar con la resolución de problemas de red, transferencias de IPv4, implementación de IPv6, monitoreo de BGP, validación RPKI, migraciones de proveedores y verificación de prefijos IP. También puede mostrar si un prefijo se anuncia por el ASN que esperabas.

Por ejemplo, una empresa puede poseer o alquilar un bloque de IPv4 y planea anunciarlo desde su propio ASN. Antes de mover el tráfico de producción, el equipo de red puede querer confirmar si el prefijo es visible en BGP, qué ASN lo origina actualmente y si los resultados coinciden con el registro y el plan de enrutamiento.

El proceso es relativamente sencillo, pero varios conceptos suelen confundirse. El ASN de origen no siempre es la organización listada en el registro. No necesariamente es el mismo que el proveedor de transito que lleva la ruta. También es diferente de cada ASN que aparece en el camino completo BGP.

Este manual explica qué significa un ASN de origen, cómo encontrarlo con herramientas públicas, cómo consultar RIPEstat y cómo investigar múltiples o ASNs de origen inesperados.

¿Qué es un ASN de origen?

Un número de sistema autónomo, o ASN, identifica una red independiente que intercambia información de enrutamiento con otras redes utilizando BGP. Proveedores de servicios de Internet, plataformas en la nube, empresas de alojamiento, empresas, universidades, redes de contenido y otros operadores pueden utilizar ASNs.

El ASN de origen es el ASN que parece ser la fuente de un prefijo IP específico en una notificación BGP. Si una ruta para 198.51.100.0/24 tiene origen AS64500, la Internet se le está diciendo que AS64500 puede alcanzar o entregar tráfico para ese prefijo.

La palabra "origen" se refiere al final del camino AS más cercano al prefijo anunciado. No significa automáticamente que la ASN posea el espacio de direcciones. Una organización puede poseer el recurso IP mientras que otra ASN lo anuncia mediante un acuerdo de alojamiento, transito, patrocinio o enrutamiento gestionado.

Una ruta puede pasar por varios sistemas autónomos antes de llegar al origen. Un camino BGP simplificado puede parecerse a esto:

AS3356 AS64510 AS64500

En este ejemplo, AS3356 puede ser un proveedor de transito de upstream, AS64510 puede ser otra red, y AS64500 es el ASN de origen para el prefijo.

¿Por qué es importante el ASN de origen?

El ASN de origen ayuda a explicar cómo un prefijo IP está actualmente conectado a Internet. Si una empresa espera que su prefijo sea anunciado por su propio ASN pero los datos públicos BGP muestran un origen diferente, el diseño de enrutamiento puede no estar completo o requerir una investigación adicional.

Origin ASN information is especially useful during an IPv4 transfer. The receiving organisation may plan to announce the transferred block from a new ASN. Checking the current origin before the transfer and the new origin after the transfer helps confirm that the routing change happened as planned.

También es útil durante una migración de ASN. Una empresa puede pasar de un ASN gestionado por un proveedor a su propio ASN o cambiar la organización responsable de anunciar un prefijo. Si el origen antiguo sigue visible después de la migración, la ruta anterior podría seguir activa.

La información del ASN de origen también está relacionada con RPKI. Una Autorización de Origen de Ruta identifica qué ASN está autorizado para originar un prefijo. Si el origen BGP no coincide con la autorización RPKI, la ruta puede clasificarse como Inválida.

ASN de origen vs Organización registrada

La organización mostrada en un registro de registro y el ASN mostrado como origen BGP están relacionados pero no son idénticos.

Una base de datos de registros registra información sobre recursos numéricos de Internet, como un inetnum, inet6num, referencia de organización, estado del recurso, país y contacto de abuso. BGP muestra qué red está anunciando actualmente una ruta. El titular registrado puede utilizar un LIR patrocinador, proveedor de transito, plataforma en la nube o proveedor de enrutamiento gestionado para anunciar el recurso.

Por ejemplo, una empresa puede figurar como titular de un prefijo IPv4 mientras que un proveedor de red anuncia el prefijo desde la ASN del proveedor. Esto puede ser un arreglo legítimo si el contrato, los permisos de enrutamiento y los registros del registro lo respaldan.

La situación opuesta también es posible. Un ASN puede anunciar un prefijo sin una relación obvia con la organización mostrada en el registro. Esto no prueba automáticamente que la ruta sea maliciosa, pero la diferencia debe investigarse, especialmente si el origen es inesperado o el prefijo se está evaluando para su compra o transferencia.

Una revisión confiable debe comparar la organización del registro, el ASN actual de origen, el objeto de ruta IRR, el estado RPKI y el acuerdo comercial o técnico real.

Cómo encontrar un ASN de origen con RIPEstat

RIPEstat es un servicio de información de red pública que proporciona información sobre recursos de Internet, enrutamiento BGP, RPKI y otros señales operativas. Los datos de estado BGP de RIPEstat se pueden utilizar para comprobar si un prefijo se anuncia actualmente y qué orígenes han sido observados.

Abra RIPEstat y ingrese un prefijo IPv4 o IPv6. El resultado puede mostrar el estado de la notificación, los ASNs de origen observados, información de ruta y marcas de tiempo.

También puede consultar directamente la API de RIPEstat:

https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21

Para un prefijo IPv6, use:

https://stat.ripe.net/data/bgp-state/data.json?resource=2001:67c:2e8::/48

La API devuelve datos JSON. Dependiendo del prefijo y la información actual disponible, la respuesta puede contener información de origen, estado de anuncio, observaciones de enrutamiento y marcas de tiempo.

El resultado es una instantánea de enrutamiento público. Puede cambiar con el tiempo, y diferentes sistemas de monitorización pueden mostrar información diferente porque utilizan recolectores de rutas y horarios de actualización diferentes.

Cómo usar la API RIPEstat

Una solicitud básica se puede realizar con curl:

curl "https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21"

En PowerShell de Windows, use:

Invoke-RestMethod `
  -Uri "https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21"

Cuando una aplicación acepta un prefijo de un usuario, el valor debe codificarse como URL antes de agregarse a la solicitud de la API. Esto es importante porque los prefijos IPv4 e IPv6 contienen caracteres tales como / y :.

Una solicitud de JavaScript sencilla tiene este aspecto:

const prefix = "193.0.0.0/21";

const url =
  "https://stat.ripe.net/data/bgp-state/data.json?resource=" +
  encodeURIComponent(prefix);

fetch(url)
  .then(response => response.json())
  .then(result => {
    console.log(result);
  });

La respuesta de la API debe tratarse como datos de enrutamiento público en lugar de un registro permanente. Si la utiliza para un informe de incidente, revisión de transferencia o lista de verificación de migración, registre el momento de la consulta.

Tutorial paso a paso para buscar el ASN de origen

El siguiente proceso puede ser utilizado por un principiante para comprobar el origen ASN de un prefijo público.

Paso 1: Ingrese el prefijo en formato CIDR

Empieza con el prefijo IPv4 o IPv6 completo, por ejemplo:

193.0.0.0/21

o:

2001:67c:2e8::/48

No ingrese solo una dirección IP individual si desea investigar toda la asignación. Una sola dirección puede devolver información sobre un bloque más grande pero puede no identificar claramente el rango exacto que desea revisar.

Paso 2: Comprobar si el prefijo se ha anunciado

Revisar el resultado del estado BGP y buscar un estado anunciado o visible. Si el prefijo no se anuncia, es posible que no esté disponible el ASN de origen.

Un prefijo no puede anunciarse porque es nuevo, reservado, utilizado de forma privada, retirado o en espera de implementación. La falta de visibilidad no significa automáticamente que el recurso sea inválido.

Paso 3: Registrar el ASN de origen

Escribe cada ASN de origen devuelto por la herramienta. Si solo se muestra un ASN, compáralo con el diseño de red esperado. Si aparecen varios ASNs, determina si los múltiples orígenes son intencionales.

También registre la fecha de consulta y la fuente de datos. La información de enrutamiento cambia, por lo que un resultado sin marca de tiempo es difícil de interpretar más tarde.

Paso 4: Comparar el Origen con los datos del Registro

Compruebe el registro RIR o de registros correspondiente. Confirme si la organización, proveedor patrocinador y estado de los recursos son consistentes con el propietario o proveedor del prefijo.

La organización registrada no siempre tiene que coincidir con el ASN de origen, pero la relación debe poder explicarse.

Paso 5: Comprobar los datos RPKI e IRR

Revise el estado RPKI y el objeto de ruta IRR correspondiente. Un resultado RPKI válido y un objeto de ruta que coincida proporcionan una evidencia más sólida de que el origen es esperado.

Si el origen entra en conflicto con los datos RPKI o IRR, pausa la implementación e investiga antes de anunciar la ruta.

Cómo leer los resultados de búsqueda

El campo más importante es el ASN de origen. Regístrelo junto con el prefijo y el momento de la consulta.

El estado anunciado le indica si la API actualmente ve una anunciación BGP activa. Si el prefijo no se anuncia, la herramienta podría no devolver un ASN de origen. Esto no significa necesariamente que el prefijo no pueda usarse.

Si aparecen más de un ASN de origen, no asuma inmediatamente que los datos son incorrectos. Muchas redes utilizan intencionalmente múltiples orígenes para redundancia, anycast, servicios multi-sitio, ingeniería de tráfico o migraciones controladas.

El resultado debe compararse con el plan de implementación esperado. Si el plan espera un origen pero los datos públicos muestran varios, pida al proveedor de la red o al titular del recurso que explique la diferencia.

Cómo encontrar un ASN de origen con otras herramientas BGP

RIPEstat es útil, pero no es la única fuente pública. BGP.tools puede mostrar prefijos anunciados, información de origen, rutas AS y relaciones de enrutamiento.

La herramienta BGP de Hurricane Electric también proporciona información sobre prefijos y sistemas autónomos. Los recolectores de rutas y los espejos de ruta pueden proporcionar observaciones adicionales desde diferentes redes.

Diferentes herramientas pueden no devolver exactamente los mismos resultados. Pueden usar diferentes recolectores, ubicaciones, momentos de actualización y políticas de filtrado. Un sistema puede ver una ruta que otro aún no ha observado.

Para decisiones importantes, compara varios recursos. Esto es especialmente útil durante una transferencia de IPv4, una migración de BGP, un cambio de proveedor o una investigación de interrupción.

¿Por qué un prefijo puede tener múltiples ASNs de origen?

Múltiples ASNs de origen pueden ser intencionales. Una empresa puede anunciar el mismo prefijo desde diferentes centros de datos para mejorar la resiliencia. Un servicio anycast puede anunciar el prefijo desde muchas ubicaciones geográficas. Durante una migración, tanto el antiguo como el nuevo ASN pueden ser visibles durante un período limitado.

Múltiples orígenes también pueden deberse a un error de configuración. Un proveedor antiguo puede continuar anunciando una ruta después de una migración, o un ingeniero puede configurar el prefijo en el router equivocado.

En algunos casos, un origen inesperado puede representar un robo de ruta o una fuga de ruta. La respuesta correcta es comparar los orígenes observados con el plan de enrutamiento documentado y comprobar si los registros RPKI correspondientes autorizan las notificaciones.

Un resultado de múltiples orígenes es por tanto una señal para investigar, no una conclusión automática.

ASN de origen y RPKI

RPKI ayuda a validar si un ASN de origen está autorizado para anunciar un prefijo IP. El titular del recurso publica una Autorización de Origen de Ruta que identifica el ASN esperado y la longitud del prefijo permitido.

Si el origen BGP coincide con la ROA, la ruta puede clasificarse como Válida. Si el origen no coincide, o si la ruta es más específica de lo permitido, la ruta puede volverse Inválida. Si no existe una ROA aplicable, el resultado es generalmente No encontrado.

Por eso, una búsqueda de ASN de origen debe combinarse con la validación RPKI. Saber que AS64500 anunciando un prefijo no le dice si ese ASN está autorizado para hacerlo.

Puedes continuar leyendo con:

  • ¿Qué es RPKI? Una guía básica para el enrutamiento BGP seguro
  • ¿Qué es un ROA en RPKI?
  • RPKI Válido, Inválido y No Encontrado Explicado

Objetos de ruta ASN y IRR originales

Un Registro de Enrutamiento de Internet, o IRR, almacena información de política de enrutamiento utilizada por muchos operadores de red al construir filtros de prefijos.

Un objeto de ruta IRR describe qué ASN se espera que origine un prefijo. Si el objeto de ruta dice que AS64500 debería generar un prefijo pero BGP muestra AS64510, la diferencia debe investigarse.

El objeto IRR puede estar desactualizado, la notificación BGP puede ser incorrecta o la red puede estar en medio de una migración controlada.

Los datos IRR y los datos RPKI son separados. Un objeto de ruta IRR no sustituye a un ROA, y un resultado válido de RPKI no crea automáticamente un objeto de ruta IRR. Muchas redes utilizan ambos sistemas porque proporcionan tipos diferentes de información de enrutamiento.

¿Cuándo Debes Verificar el ASN de Origen?

Compruebe el ASN de origen antes de aceptar un nuevo prefijo IPv4 o IPv6, especialmente cuando los recursos provengan de un tercero. El resultado puede ayudar a confirmar si la ruta coincide con la explicación del proveedor.

Revíselo de nuevo antes y después de una migración ASN. El antiguo origen debe desaparecer cuando la migración esté completa, y el nuevo origen debe volverse visible según el calendario planificado.

Las comprobaciones de origen también son útiles después de una transferencia IPv4, cambio de proveedor, cambio de centro de datos o actualización de política BGP. Una comprobación de monitorización programada puede revelar cambios inesperados antes de que los clientes informen un fallo.

Para operaciones continuas, el monitoreo automatizado de BGP es más útil que las búsquedas manuales ocasionales. Las alertas pueden identificar un nuevo origen, una ruta eliminada, un cambio inesperado en el camino o un cambio del estado RPKI válido a inválido.

Limitaciones de las búsquedas de origen público

Los datos públicos de BGP son valiosos, pero tienen limitaciones. Representan observaciones de recolectores de rutas seleccionados y sistemas de monitoreo, en lugar de cada router en Internet.

Una ruta puede ser visible desde una red y ausente desde otra. Una nueva notificación puede que no haya llegado a todos los recolectores. Una ruta también puede ser filtrada por longitud de prefijo, política del proveedor o reglas de enrutamiento regional.

El ASN de origen devuelto por una búsqueda no demuestra la propiedad legal del prefijo. No confirma que el recurso pueda transferirse, arrendarse o usarse para un servicio específico. Tampoco demuestra que el prefijo tenga una buena reputación operativa.

Para una revisión completa, combine los datos de origen con los registros del registro, RPKI, información de IRR, historial de BGP, contactos de abuso, comprobaciones de reputación y documentación contractual.

Preguntas frecuentes

¿Es el ASN de origen el propietario del prefijo IP?

No necesariamente. El ASN de origen es la red que actualmente anuncia el prefijo en BGP. El titular registrado puede utilizar otra organización o proveedor para anunciar el recurso.

¿Puede tener un prefijo dos ASNs de origen?

Sí. Se pueden utilizar múltiples orígenes para cualquiercast, redundancia, migración o ingeniería de tráfico. También pueden indicar un error de configuración o una notificación no autorizada.

¿Con qué frecuencia cambia un ASN de origen?

No existe un horario fijo. Puede cambiar durante una migración de ASN, cambio de proveedor, transferencia de IPv4, cambio de centro de datos o rediseño de enrutamiento. Una red estable puede mantener la misma origen durante años.

¿Significa siempre un ASN de origen diferente un robo?

No. Puede que sea intencional o causado por una migración normal. Sin embargo, un origen inesperado debe investigarse, especialmente cuando entra en conflicto con los datos del registro, IRR o RPKI.

¿Requiere una búsqueda de ASN de origen una clave de API?

Muchas herramientas públicas, incluido RIPEstat, proporcionan datos básicos de enrutamiento sin una clave de API. Los límites de uso y la disponibilidad del servicio pueden cambiar, por lo que las aplicaciones deben manejar errores y evitar solicitudes excesivas.

¿Está disponible la información de ASN de origen para IPv6?

Yes. BGP origin information can be checked for IPv6 prefixes in the same general way as IPv4 prefixes. The prefix must be entered in valid IPv6 CIDR notation.

Conclusión

El ASN de origen identifica el sistema autónomo actualmente observado como el origen de una notificación BGP para un prefijo IP. Es una información importante para el diagnóstico de problemas, planificación de migraciones, transferencias de IPv4, implementación de IPv6, validación RPKI y monitoreo de rutas.

Puedes encontrar el ASN de origen a través de RIPEstat, BGP.tools, Hurricane Electric, collectores de rutas o otros servicios de enrutamiento públicos. Una búsqueda básica debe registrar el prefijo, el estado de la notificación, el ASN de origen, el momento de observación y cualquier otra información de origen adicional.

El resultado nunca debe leerse en aislamiento. Compare el ASN de origen con la organización del registro, el plan de enrutamiento esperado, el objeto de ruta IRR y la autorización RPKI. Si los datos no coinciden, determine si la diferencia se debe a una migración planeada, un registro obsoleto, un error de configuración o una notificación no autorizada.

Para una revisión técnica más amplia, utilice el Comprobador de preparación de recursos de IP. Puede ayudar a reunir las señales de visibilidad del registro, origen, objeto de ruta, RPKI y BGP para un prefijo IPv4 o IPv6 público.