Un préfixe IP est une plage d'adresses IP gérée et annoncée en tant que groupe. Les entreprises utilisent les préfixes pour les sites web, les services cloud, les plateformes d'hébergement, les passerelles de VPN, l'infrastructure e-mail, les centres de données et les réseaux d'entreprise. Avant de déployer un préfixe, de l'annoncer via BGP, de le louer ou de l'accepter dans le cadre d'un transfert IPv4, il est important de vérifier si les informations publiques sont complètes et cohérentes.
De nombreux problèmes de réseau commencent avant qu'un préfixe ne soit réellement déployé. La plage d'adresses peut être enregistrée à une organisation différente, l'ASN d'origine attendue peut ne pas correspondre à l'annonce BGP actuelle, le préfixe peut ne pas avoir une autorisation RPKI appropriée, ou il peut ne pas être visible dans la table de routage mondiale. Un préfixe peut également avoir une histoire d'abus, de spam, de logiciels malveillants ou de géolocalisation incorrecte.
Vérifier un préfixe IP ne nécessite pas de connaissances avancées en routage. Une revue structurée peut fournir une image technique utile avant qu'un changement de réseau ne soit effectué. Le processus commence normalement avec le format du préfixe, puis passe par les données d'inscription, les informations de routage, le RPKI, la visibilité BGP et la réputation opérationnelle.
Ce guide explique comment effectuer cette revue pour les préfixes IPv4 et IPv6. Il est conçu pour les débutants, les administrateurs système, les fournisseurs d'hébergement, les utilisateurs de cloud, les ingénieurs réseau et les entreprises évaluant une plage d'adresses pour un usage en production.
Qu'est-ce qu'un préfixe IP ?
Un préfixe IP est un groupe d'adresses écrit en utilisant la notation CIDR. La notation combine une adresse réseau avec une barre oblique et une longueur de préfixe. Par exemple, 192.0.2.0/24 représente une plage IPv4, tandis que 2001:db8:1234::/48 represents an IPv6 range.

The number after the slash describes how much of the address identifies the network. In an IPv4 /24, la plage contient 256 adresses au total. Dans un IPv6 /48, l'espace d'adressage est beaucoup plus grand et peut normalement être divisé en 65 536 parties séparées /64 réseaux.
Le préfixe est différent pour chaque adresse IP individuelle. 192.0.2.25 est une adresse IPv4, tandis que 192.0.2.0/24 décrit le bloc plus large qui le contient. Comprendre cette distinction est important car les enregistrements de registre, les annonces BGP, les objets de routage et les autorisations RPKI s'appliquent généralement aux préfixes plutôt qu'aux adresses individuelles.
Si vous n'êtes pas familier avec ce terme, lisez notre guide sur Qu'est-ce qu'une adresse IP ? et notre explication de IPv4 and IPv6 avant de continuer.
Pourquoi devez-vous vérifier un préfixe avant de l'utiliser ?
Un préfixe peut être techniquement utilisable tout en contenant des risques importants. Un enregistrement de registre peut montrer une organisation inattendue, un contact d'abus obsolète ou un statut qui ne correspond pas à la transaction que vous envisagez. Une route peut être visible en BGP depuis un ASN d'origine que le vendeur ou le fournisseur n'a pas mentionné.
L'autorisation de routage est un autre problème important. Si le préfixe est annoncé depuis un ASN qui n'est pas couvert par l'autorisation RPKI correcte, le chemin peut être classé comme Invalide par les réseaux effectuant une validation d'origine. Cela peut entraîner des problèmes de connectivité partielle ou complète après le déploiement.
Un préfixe peut également avoir un historique opérationnel. Certains blocs d'adresses ont été précédemment utilisés pour du spam, des logiciels malveillants, des services de proxy, des scans ou d'autres activités abusives. Même lorsque l'utilisateur actuel n'a rien fait de mal, les anciennes données de réputation peuvent affecter la livraison des e-mails, les plateformes publicitaires, les systèmes de fraude, les fournisseurs d'hébergement ou l'accès client.
Une vérification de préfixe technique ne peut pas prouver la propriété légale ou garantir qu'une plage d'adresses est libre de tout problème de réputation. C'est une étape précoce de diligence raisonnable qui aide à identifier les incohérences évidentes avant que l'argent, le trafic de production ou les services clients ne dépendent de la ressource.
Étape 1 : Confirmer le format du préfixe
The first step is to confirm that the prefix is written correctly in CIDR notation. An IPv4 prefix should contain four decimal octets followed by a prefix length between /0 et /32. An IPv6 prefix uses hexadecimal groups separated by colons and a prefix length between /0 et /128.
Exemples de préfixes correctement formatés incluent :
192.0.2.0/24
198.51.100.0/24
2001:db8:1234::/48
2001:db8:abcd:1200::/56
L'adresse devrait normalement être la limite du réseau pour la longueur de préfixe sélectionnée. Par exemple, 192.0.2.0/24 est une limite de réseau valide, tandis qu'une adresse arbitraire telle que 192.0.2.25/24 peut être normalisé à 192.0.2.0/24 par un système de recherche
Ne pas utiliser une adresse individuelle lorsque vous souhaitez vérifier un bloc entier. Recherchez pour 192.0.2.25 peut retourner des informations sur l'allocation plus grande, mais il ne rend pas toujours clair la plage souhaitée. Utilisez toujours le préfixe complet.
Pratique du format de préfixe
Un préfixe tel que 203.0.113.0/24 describes an IPv4 range. A prefix such as 2001:db8:1200::/48 décrit une plage IPv6. Le type d'adresse, la limite du réseau et la longueur du préfixe doivent être confirmés avant que l'enquête ne commence.
Les exemples de cet article utilisent un espace d'adressage uniquement documenté. Ils sont destinés à l'éducation et aux tests, et non à la mise en production.
Étape 2 : Identifier le RIR concerné
Étape suivante : identifier le Regional Internet Registry responsable du préfixe. Les cinq principaux RIR sont :
- NCC RIPE
- ARIN
- APNIC
- LACNIC
- AFRINIC
Chaque RIR gère les ressources numériques d'Internet pour une région particulière et publie les informations de registre conformément à ses propres politiques et systèmes. Un préfixe utilisé en Europe peut être associé au RIPE NCC, tandis qu'un préfixe utilisé en Amérique du Nord peut être associé à l'ARIN.
Les RIR sont importants car les procédures de transfert, les exigences d'enregistrement, les accords de parrainage et les politiques des ressources diffèrent entre les régions. Si vous évaluez un préfixe pour un transfert IPv4 ou une allocation IPv6, vous devez savoir quelles règles du registre s'appliquent.
Le RIR peut normalement être identifié par une recherche dans un registre, un service WHOIS, un point de terminaison RDAP ou un outil de veille réseau. Le résultat doit être comparé aux informations fournies par le titulaire actuel ou le prestataire de services.
Si un prestataire affirme qu'un préfixe est une ressource de la RIPE NCC mais que le registre public pointe vers un autre registre, demandez des précisions avant de continuer. La différence peut avoir une explication raisonnable, mais elle ne doit jamais être ignorée.
Étape 3 : Examiner le registre d'inscription
Après avoir identifié le RIR concerné, consultez l'enregistrement public. Les champs exacts dépendent du registre, mais les informations courantes incluent le préfixe, le nom du réseau, la référence de l'organisation, le statut des ressources, le pays, le contact pour les abus, le contact administratif, le contact technique, le registre source et la date de dernière modification.
L'organisation indiquée dans le registre doit être cohérente avec le partenaire offrant la ressource. Pour un bail, le fournisseur peut ne pas être le détenteur enregistré, mais il doit pouvoir expliquer son autorité pour louer ou gérer l'espace d'adressage. Pour un transfert, le détenteur actuel et l'organisation destinataire doivent être clairement documentés.
Prêtez attention à l'état des ressources. Un préfixe peut être alloué, attribué, hérité, indépendant du fournisseur, agrégable par le fournisseur, ou associé à un autre type d'enregistrement. L'état ne détermine pas à lui seul si vous pouvez utiliser le préfixe, mais il fournit un contexte pour l'organisation.
Le contact de signalement est également important. Un contact de signalement public et fonctionnel donne aux opérateurs de réseau un moyen de signaler les incidents. Un contact manquant ou évidemment obsolète est un signe d'alerte, notamment pour un préfixe destiné à l'hébergement, au courrier électronique ou aux services publics.
L'enregistrement du registre n'est pas toujours un certificat de propriété légal. Les données publiques peuvent être incomplètes, retardées ou affectées par une relation de parrainage. Les contrats, les documents de transfert et la confirmation directe du registre ou du LIR concerné peuvent encore être nécessaires.
Étape 4 : Vérifier l'ASN d'origine
Le ASN d'origine est le système autonome qui annonce actuellement le préfixe en BGP. Un ASN est un identifiant unique utilisé par un réseau indépendant pour échanger des informations de routage avec d'autres réseaux.
Par exemple, un préfixe peut actuellement apparaître dans BGP avec l'origine AS64500. Si un fournisseur vous dit que le préfixe sera annoncé par AS64510 après le déploiement, ce changement doit être documenté et reflété dans le plan d'autorisation de routage.
L'ASN d'origine actuelle peut être vérifié via des systèmes publics de surveillance BGP, des collecteurs de routes ou un service de recherche de préfixe. Vous devez noter l'ASN, le moment de l'observation et si plus d'une origine est visible.
Un ASN d'origine est souvent plus facile à comprendre, mais plusieurs origines ne sont pas automatiquement incorrectes. Un réseau peut déclarer intentionnellement un préfixe depuis plusieurs emplacements pour la redondance, l'ingénierie du trafic ou des services anycast. La question importante est de savoir si les multiples origines sont attendues et autorisées.
Une origine inattendue est une raison de pause. Elle peut indiquer une annonce d'un fournisseur ancien, une migration non terminée, une fuite de route, une configuration incorrecte ou une possible attaque.
Étape 5 : Vérifier la visibilité BGP
Un contrôle de visibilité BGP indique si le préfixe est actuellement observé par les réseaux et les collecteurs de routes à travers Internet. Un préfixe peut exister dans un registre mais ne pas être annoncé publiquement. À l'inverse, un préfixe peut être visible en BGP même si ses informations de registration publique sont obsolètes.
Une route visible contient normalement le préfixe, l'ASN de l'origine, le chemin AS, les emplacements de publication et le moment d'observation. Les données exactes dépendent du service de surveillance, mais la question principale est simple : le préfixe est-il actuellement accessible via le système de routage mondial ?
Si le préfixe est destiné aux services publics, un manque complet de visibilité BGP peut nécessiter une explication. Cela peut être une nouvelle ressource qui n'a pas encore été déployée, une plage privée ou réservée, une route actuellement retirée, ou un préfixe trop petit pour être accepté par certains fournisseurs upstream.
La visibilité depuis un emplacement ne garantit pas la connectivité globale. Les réseaux différents peuvent appliquer des filtres différents, et certains fournisseurs peuvent ne pas accepter certaines longueurs de préfixe. Il est utile de comparer plus d'un point d'observation lorsque la ressource est importante.
La visibilité BGP change également avec le temps. Une seule recherche est une capture d'écran, pas un statut permanent. Pour les réseaux de production, surveiller les changements de route et les retraits inattendus est plus utile que de vérifier le préfixe une seule fois.
Étape 6 : Vérifier l'état du RPKI
RPKI fournit un moyen de vérifier si le ASN d'origine est autorisé à annoncer le préfixe. Le résultat est généralement affiché sous la forme Valide, Non valide ou Non trouvé.
Un résultat valide signifie que le préfixe, l'ASN d'origine et la longueur de préfixe autorisée correspondent à une Autorisation d'Origine de Route publiée. C'est un signal positif en matière de sécurité du routage.
Un résultat invalide signifie qu'une autorisation existe, mais que l'annonce entre en conflit avec celle-ci. L'ASN d'origine peut être incorrecte, ou le préfixe annoncé peut être plus spécifique que ce que l'autorisation permet. Une route légale peut devenir invalide après un changement d'ASN, un changement de fournisseur, un transfert d'IPv4 ou un redessin du routage.
Un résultat Not Found signifie qu'aucune autorisation applicable n'a été trouvée. Cela ne prouve pas que le chemin est malveillant, mais cela signifie que d'autres réseaux ne peuvent pas confirmer l'origine via RPKI.
Le résultat RPKI doit être comparé au plan de déploiement attendu. Si vous prévoyez d'annoncer le préfixe à partir d'un nouvel ASN, vérifiez que l'autorisation sera mise à jour avant que la nouvelle route ne devienne active. Pour une explication détaillée, lisez RPKI Valide, Invalides et Non trouvées.
Étape 7 : Rechercher un objet de route IRR
Un registre de routage Internet, ou IRR, stocke les informations sur la politique de routage utilisées par de nombreux opérateurs de réseau lors de la création des filtres de préfixe. Un objet route pour IPv4 ou un objet route6 pour IPv6 peut indiquer quel AS est censé originer un préfixe.
Le registre IRR doit normalement être cohérent avec l'ASN d'origine prévu. Si la route BGP montre AS64500 ma l'objet de la route liste AS64510, la différence doit être investiguée.
Un objet IRR ne prouve pas la propriété légale, et il ne prouve pas non plus que le chemin est actuellement visible dans BGP. C'est un enregistrement de politique de routage qui décrit une utilisation attendue. Certaines réseaux s'appuient fortement sur les données IRR, tandis que d'autres les utilisent ensemble avec RPKI et les registres internes des clients.
L'absence d'un objet IRR n'est pas automatiquement une erreur. Certains fournisseurs n'en nécessitent pas un dans chaque situation, et certaines ressources utilisent d'autres systèmes de politique. Cependant, un objet de routage inattendu ou en conflit peut créer des problèmes de filtrage et doit être corrigé avant le déploiement.
Étape 8 : Vérifier la réputation opérationnelle
Un préfixe IP peut avoir un statut de routage technique qui semble correct tout en ayant une mauvaise réputation opérationnelle. L'espace d'adressage utilisé précédemment pour le spam, le logiciel malveillant, le scan, le phishing ou l'hébergement abusif peut apparaître sur des listes noires ou des bases de données de réputation.
L'impact exact dépend de l'utilisation prévue. Les systèmes de messagerie sont particulièrement sensibles à la réputation des adresses IP. Les fournisseurs d'hébergement, les services de paiement, les plateformes sociales, les réseaux publicitaires et les systèmes de fraude peuvent également classer les adresses selon leurs propres données historiques.
Les vérifications de réputation doivent être effectuées au niveau de l'adresse individuelle et au niveau du préfixe plus large lorsque c'est possible. Un résultat propre aujourd'hui ne garantit pas que l'adresse restera propre après le déploiement. Le nouvel opérateur est responsable de la surveillance des abus et de la réponse aux signalements.
La géolocalisation est un autre facteur à considérer. Les bases de données différentes peuvent associer le même préfixe à des pays ou villes différents. Cela peut affecter la livraison du contenu, les contrôles de conformité, la détection de la fraude et l'accès des clients. Avant d'utiliser un préfixe pour un service sensible à la localisation, vérifiez comment les principales bases de données le classent.
Les données de réputation sont distinctes du RPKI. Le RPKI vous indique si un ASN est autorisé à originer un chemin. Il ne vous indique pas si l'adresse a un historique propre concernant le courriel ou l'abus.
Étape 9 : Comparer les résultats pour vérifier la cohérence
La partie la plus utile d'une revue de préfixe est de comparer les différentes sources. Une image technique saine ressemble souvent à ceci :
- Le registre identifie le titulaire attendu de la ressource ou l'organisation parrainante.
- L'ASN d'origine BGP actuel correspond au plan de déploiement.
- The route or route6 object describes the expected origin.
- Le statut RPKI est Valide, ou un plan clair existe pour publier l'autorisation correcte.
- La visibilité BGP correspond au service souhaité.
- Les contacts pour les abus et les opérations sont disponibles.
- Les vérifications de réputation ne révèlent pas de problèmes historiques inacceptables.
Un désaccord ne signifie pas toujours que le préfixe n'est pas utilisable. Les réseaux peuvent être en pleine migration, et les bases de données publiques ne sont pas mises à jour simultanément. Le point important est de comprendre la raison du désaccord et de documenter le plan de correction.
Un préfixe devrait faire l'objet d'une revue supplémentaire lorsqu'il y a désaccord entre plusieurs sources au même moment. Par exemple, une organisation de registre inattendue, un ASN d'origine inconnue, un statut RPKI non valide et pas de contact abuse fonctionnel représentent un risque bien plus élevé qu'une mise à jour de base de données retardée.
Le module suivant peut être inséré dans un bloc HTML personnalisé de WordPress. Il fournit un contrôle simple de préfixe-format à des fins d'apprentissage. Il ne contacte pas d'API externe et ne prouve pas la propriété, la visibilité BGP, l'état RPKI ou l'éligibilité au transfert.
Vérifier un format de préfixe IP
Entrez un préfixe IPv4 ou IPv6 au format CIDR. Ce tutoriel vérifie la famille d'adresses, la longueur du préfixe et le format de base dans votre navigateur.
Comment utiliser correctement le vérificateur de préfixe
The HTML module checks only the syntax of the prefix. It confirms whether the input resembles an IPv4 or IPv6 network and whether the prefix length is within the correct range.
Il ne requiert pas les systèmes RIR, BGP, IRR ou RPKI. Cette limitation est intentionnelle. Un vérificateur de syntaxe uniquement navigateur peut s'exécuter sans clé API et sans envoyer le préfixe saisi à un service tiers.
Pour une revue complète des données publiques, utilisez le Vérificateur de disponibilité des ressources IP.Outil peut aider à examiner le registre responsable, les informations d'inscription, l'ASN d'origine, les objets de route, l'état RPKI et la visibilité BGP.
Le résultat doit toujours être considéré comme un pré-vérification technique. Il ne prouve pas la propriété, ne confirme pas l'éligibilité au transfert, ne garantit pas une réputation d'IP propre, ni ne remplace les termes d'un contrat.
Quand Ne Pas Utiliser un Préfixe ?
Vous devez vous arrêter lorsque les informations d'inscription ne peuvent pas être expliquées, en particulier si le prestataire refuse d'identifier le titulaire actuel ou la relation de parrainage. Un manque de documentation claire crée des risques juridiques et opérationnels inutiles.
Vous devriez également enquêter sur un ASN d'origine inattendu, un résultat RPKI non valide, des objets de routage manquants, ou un préfixe annoncé par plusieurs réseaux non liés sans explication claire.
Une mauvaise histoire de réputation est une autre raison de réaliser des vérifications supplémentaires. Si le préfixe est destiné aux courriels, à l'hébergement, aux services VPN ou aux applications orientées clients, testez les adresses contre les bases de données de réputation pertinentes avant de faire circuler le trafic en production.
Enfin, faites attention à un préfixe décrit comme « propre » ou « prêt » sans preuve. Demandez des informations de registre, des données de routage, des détails d'autorisation, des contacts pour les abus, et un plan de migration clair.
Foire aux questions
Puis-je vérifier un préfixe IP sans connaissances techniques ?
Oui. Commencez par le format de préfixe, identifiez le RIR concerné, puis consultez le registre de publication public. Vous pouvez ensuite vérifier l'ASN d'origine, la visibilité BGP et l'état RPKI à l'aide d'outils de recherche publics. Vous n'avez pas besoin de comprendre chaque détail de routage pour identifier des incohérences évidentes.
Un préfixe IP est-il le même qu'une adresse IP ?
Non. Une adresse IP identifie une extrémité ou une interface. Un préfixe identifie une plage d'adresses. Par exemple, 192.0.2.25 est une adresse, tandis que 192.0.2.0/24 est une plage qui la contient.
Un enregistrement de registre prouve-t-il la propriété ?
Pas toujours. Les informations du registre constituent une référence publique importante, mais la propriété et les droits de transfert peuvent également dépendre de contrats, de documents organisationnels, d'accords de parrainage et des politiques du RIR concerné.
Qu'est-ce qu'un résultat RPKI Invalide signifie-t-il ?
Cela signifie qu'une autorisation publiée existe, mais que l'origine BGP observée ou la longueur du préfixe ne correspondent pas à celle-ci. La cause peut être une erreur de configuration, une migration incomplète, un ROA obsolète ou une annonce non autorisée.
Un résultat RPKI Non trouvé est-il dangereux ?
Pas nécessairement. « Non trouvé » signifie qu'aucune autorisation applicable n'a été trouvée. Cela ne prouve pas que le chemin est incorrect, mais cela signifie que RPKI ne peut pas confirmer l'origine.
Tout préfixe doit-il avoir une visibilité BGP ?
Non. Un préfixe peut être enregistré mais pas actuellement annoncé car il est nouveau, réservé, utilisé en privé ou en attente de déploiement. Cependant, si le préfixe doit fournir un service public, une absence de visibilité doit être expliquée.
Ce processus peut-il confirmer qu'un préfixe IPv4 est transférable ?
Non. Les vérifications techniques peuvent identifier les informations de registre et de routage, mais l'éligibilité au transfert dépend des politiques du RIR concerné, de l'état des ressources, de la documentation, des contrats et du processus d'approbation.
Vérifier un préfixe d'adresse avant de l'utiliser est une méthode simple pour réduire les risques techniques et opérationnels. Le processus commence par la vérification du format du préfixe et de la famille d'adresses, puis passe par le RIR responsable, le registre des enregistrements, l'ASN actuel d'origine, la visibilité BGP, les informations IRR, l'état RPKI et la réputation opérationnelle. Aucune recherche individuelle ne fournit la réponse complète. Les données des registres expliquent le contexte administratif, le BGP montre ce qui est annoncé, l'IRR décrit la politique de routage attendue et le RPKI vérifie si l'ASN d'origine est autorisé. Les vérifications de réputation fournissent une vue distincte de l'utilisation historique et de l'impact potentiel sur le service.
Le plus important est de comparer les résultats plutôt que de lire chaque enregistrement isolément. Lorsque le registre, l'ASN d'origine, l'objet de routage, l'état RPKI et la visibilité BGP soutiennent tous le même plan de routage, le préfixe est plus facile à comprendre et à déployer. Lorsqu'ils sont en désaccord, arrêtez-vous et investiguez avant d'utiliser la ressource en production.
Pour un pré-contôle technique public, utilisez le Vérificateur de disponibilité des ressources IP. Pour plus d'informations, lisez Qu’est-ce que la base de données RIPE ? et RPKI Valide, Invalides et Non trouvées.