Lorsqu'un préfixe IPv4 ou IPv6 est annoncé sur Internet public, l'une des informations les plus utiles est l'ASN d'origine. L'ASN d'origine identifie le système autonome qui annonce actuellement le préfixe via BGP.
Trouver l'ASN d'origine peut aider avec la résolution des problèmes réseau, les transferts IPv4, le déploiement IPv6, la surveillance BGP, la validation RPKI, les migrations de fournisseur et la vérification des préfixes IP. Cela peut également montrer si un préfixe est annoncé par l'ASN que vous attendiez.
Par exemple, une entreprise peut posséder ou louer un bloc IPv4 et prévoit de l'annoncer à partir de son propre ASN. Avant de transférer le trafic de production, l'équipe réseau peut vouloir vérifier si le préfixe est visible en BGP, quel ASN en est actuellement l'origine, et si les résultats correspondent au registre et au plan de routage.
Le processus est relativement simple, mais plusieurs concepts sont souvent confondus. L'ASN de provenance n'est pas toujours l'organisation listée dans le registre. Il n'est pas nécessairement identique au fournisseur de transit qui transporte le chemin. Il est également différent de chaque ASN qui apparaît dans l'ensemble du chemin BGP.
Ce guide explique ce qu'est un ASN d'origine, comment le trouver avec des outils publics, comment interroger RIPEstat et comment investiguer plusieurs ASNs d'origine ou inattendus.
Qu'est-ce qu'un ASN d'origine ?
Un numéro de système autonome, ou ASN, identifie un réseau indépendant qui échange des informations de routage avec d'autres réseaux en utilisant le BGP. Les fournisseurs de services Internet, les plateformes cloud, les entreprises d'hébergement, les entreprises, les universités, les réseaux de contenus et d'autres opérateurs peuvent utiliser des ASNs.
L'ASN d'origine est l'ASN qui semble être la source d'un préfixe IP spécifique dans une annonce BGP. Si un routage pour 198.51.100.0/24 a pour origine AS64500, l'Internet est informé que AS64500 peut atteindre ou livrer le trafic pour ce préfixe.
Le mot « origine » fait référence à la fin du chemin AS la plus proche de la préfixe annoncé. Cela ne signifie pas automatiquement que l'ASN détient l'espace d'adresses. Une organisation peut détenir les ressources IP tout en laissant une autre ASN l'annoncer via un arrangement de hébergement, de transit, de parrainage ou de routage géré.
Un chemin peut passer à travers plusieurs systèmes autonomes avant d'atteindre l'origine. Un chemin BGP simplifié peut avoir l'aspect suivant :
AS3356 AS64510 AS64500
Dans cet exemple, AS3356 peut être un fournisseur de transit en amont, AS64510 peut être un autre réseau, et AS64500 est l'ASN d'origine pour le préfixe.
Pourquoi l'ASN d'origine est-il important ?
L'ASN d'origine aide à expliquer comment un préfixe IP est actuellement connecté à Internet. Si une entreprise s'attend à ce que son préfixe soit annoncé par son propre ASN mais que les données BGP publiques montrent une origine différente, la conception du routage peut ne pas être complète ou nécessiter une enquête supplémentaire.
Origin ASN information is especially useful during an IPv4 transfer. The receiving organisation may plan to announce the transferred block from a new ASN. Checking the current origin before the transfer and the new origin after the transfer helps confirm that the routing change happened as planned.
C'est également utile pendant une migration ASN. Une entreprise peut passer d'un ASN géré par un fournisseur à son propre ASN ou changer l'organisation responsable de l'annonce d'un préfixe. Si l'origine ancienne reste visible après la migration, le chemin précédent peut encore être actif.
Les informations sur l'ASN d'origine sont également liées à RPKI. Une autorisation d'origine de route identifie quel ASN est autorisé à publier un préfixe. Si l'origine BGP ne correspond pas à l'autorisation RPKI, la route peut être classée comme invalide.
ASN d'origine vs Organisation enregistrée
L'organisation indiquée dans un enregistrement de registre et l'ASN indiquée comme origine BGP sont liées mais pas identiques.
Une base de données de registre enregistre des informations sur les ressources numériques Internet, telles qu'une inetnum, une inet6num, une référence organisationnelle, un statut de ressource, un pays et un contact pour abus. BGP indique quel réseau annonce actuellement une route. Le détenteur enregistré peut utiliser un LIR parrainant, un fournisseur de transit, une plateforme cloud ou un fournisseur de routage géré pour annoncer la ressource.
Par exemple, une entreprise peut être indiquée comme titulaire d'un préfixe IPv4 tandis qu'un fournisseur de réseau annonce le préfixe à partir de l'ASN du fournisseur. Cela peut être un arrangement légitime si le contrat, les autorisations de routage et les registres de la base de données le soutiennent.
La situation inverse est également possible. Un ASN peut annoncer un préfixe sans relation évidente avec l'organisation indiquée dans le registre. Cela ne prouve pas automatiquement que la route est malveillante, mais la différence doit être investiguée, en particulier si l'origine est inattendue ou si le préfixe est évalué pour achat ou transfert.
Une revue fiable doit comparer l'organisation du registre, l'ASN actuel d'origine, l'objet de route IRR, l'état RPKI, et l'accord commercial ou technique réel.
Comment trouver un ASN d'origine avec RIPEstat
RIPEstat est un service d'information sur les réseaux publics qui fournit des informations sur les ressources Internet, le routage BGP, le RPKI et d'autres signaux opérationnels. Les données d'état BGP de RIPEstat peuvent être utilisées pour vérifier si un préfixe est actuellement annoncé et quels origines ont été observées.
Ouvrez RIPEstat et saisissez un préfixe IPv4 ou IPv6. Le résultat peut afficher l'état de l'annonce, les ASNs d'origine observés, les informations de routage et les horodatages.
Vous pouvez également interroger l'API RIPEstat directement :
https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21
Pour un préfixe IPv6, utilisez :
https://stat.ripe.net/data/bgp-state/data.json?resource=2001:67c:2e8::/48
L'API renvoie des données JSON. En fonction du préfixe et des informations actuelles disponibles, la réponse peut contenir des informations d'origine, l'état de l'annonce, des observations de routage et des horodatages.
Le résultat est un instantané du routage public. Il peut évoluer au fil du temps, et les différents systèmes de surveillance peuvent afficher des informations différentes car ils utilisent des collecteurs de routes différents et des calendriers de mise à jour différents.
Comment utiliser l'API RIPEstat
Une demande simple peut être effectuée avec curl :
curl "https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21"
Sur Windows PowerShell, utilisez :
Invoke-RestMethod `
-Uri "https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21"
Lorsqu'une application accepte un préfixe d'un utilisateur, la valeur doit être codée en URL avant d'être ajoutée à la requête de l'API. Cela est important car les préfixes IPv4 et IPv6 contiennent des caractères tels que / et :.
Une requête JavaScript simple a cette allure :
const prefix = "193.0.0.0/21";
const url =
"https://stat.ripe.net/data/bgp-state/data.json?resource=" +
encodeURIComponent(prefix);
fetch(url)
.then(response => response.json())
.then(result => {
console.log(result);
});
La réponse de l'API doit être considérée comme des données de routage publiques et non comme un enregistrement permanent. Si vous l'utilisez pour un rapport d'incident, une revue de transfert ou une liste de vérification de migration, enregistrez l'heure de la requête.
Tutoriel pas à pas pour l'analyse de l'ASN d'origine
Le processus suivant peut être utilisé par un débutant pour vérifier l'ASN d'origine d'un préfixe public.
Étape 1 : Entrer le préfixe au format CIDR
Commencez par le préfixe IPv4 ou IPv6 complet, tel que :
193.0.0.0/21
ou :
2001:67c:2e8::/48
Ne saisissez pas uniquement une seule adresse IP si vous souhaitez investiguer l'ensemble de la allocation. Une seule adresse peut retourner des informations sur un bloc plus important mais ne peut pas identifier clairement la plage exacte que vous souhaitez examiner.
Étape 2 : Vérifier si le préfixe est annoncé
Examinez le résultats de l'état BGP et cherchez un statut annoncé ou visible. Si le préfixe n'est pas annoncé, une AS originale peut ne pas être disponible.
Un préfixe ne peut pas être annoncé car il est nouveau, réservé, utilisé en interne, retiré ou en attente de déploiement. Un manque de visibilité ne signifie pas automatiquement que la ressource est invalide.
Étape 3 : Enregistrer l'ASN d'origine
Inscrivez chaque ASN d'origine renvoyé par l'outil. Si un seul ASN est affiché, comparez-le au design réseau attendu. Si plusieurs ASNs apparaissent, déterminez si les multiples origines sont intentionnelles.
Enregistrez également la date de consultation et la source des données. Les informations de routage changent, donc un résultat sans horodatage est difficile à interpréter ultérieurement.
Étape 4 : Comparer l'origine avec les données du registre
Vérifiez le registre ou l'enregistrement RIR pertinent. Confirmez si l'organisation, le fournisseur de sponsoring et le statut des ressources sont cohérents avec le propriétaire ou le fournisseur du préfixe.
L'organisation inscrite dans le registre n'a pas toujours besoin de correspondre à l'ASN d'origine, mais le lien doit être explicable.
Étape 5 : Vérifier les données RPKI et IRR
Examinez l'état RPKI et l'objet de route IRR pertinent. Un résultat RPKI valide et un objet de route correspondant fournissent une preuve plus forte que l'origine est attendue.
Si l'origine entre en conflit avec les données RPKI ou IRR, suspendez le déploiement et effectuez une enquête avant d'annoncer la route.
Comment lire le résultat de la recherche
Le champ le plus important est l'ASN d'origine. Enregistrez-le avec le préfixe et l'heure de la recherche.
L'état annoncé vous indique si l'API perçoit actuellement une annonce BGP active. Si le préfixe n'est pas annoncé, l'outil peut ne pas retourner un ASN d'origine. Cela ne signifie pas nécessairement que le préfixe ne puisse pas être utilisé.
Si plus d'un ASN d'origine apparaît, ne supposez pas immédiatement que les données sont incorrectes. De nombreux réseaux utilisent intentionnellement plusieurs origines pour la redondance, l'anycast, les services multisites, l'ingénierie du trafic ou les migrations contrôlées.
Le résultat doit être comparé au plan de déploiement attendu. Si le plan prévoit une seule origine mais que les données publiques en montrent plusieurs, demandez au fournisseur de réseau ou au détenteur de ressource d'expliquer la différence.
Comment trouver un ASN d'origine avec d'autres outils BGP
RIPEstat est utile, mais ce n'est pas la seule source publique. BGP.tools peut afficher les préfixes annoncés, les informations d'origine, les chemins AS et les relations de routage.
Le kit BGP de Hurricane Electric fournit également des informations sur les préfixes et les systèmes autonomes. Les collecteurs de routes et les miroirs de routage peuvent fournir des observations supplémentaires provenant de réseaux différents.
Différents outils ne retournent pas nécessairement les mêmes résultats. Ils peuvent utiliser des collecteurs, des emplacements, des horaires de mise à jour et des politiques de filtrage différents. Un système peut voir un itinéraire que l'autre n'a pas encore observé.
Pour les décisions importantes, comparez plusieurs sources. Cela est particulièrement utile lors d'un transfert IPv4, une migration BGP, un changement de fournisseur ou une enquête sur une panne.
Pourquoi un préfixe peut-il avoir plusieurs ASNs d'origine ?
Les ASNs d'origine multiples peuvent être intentionnels. Une entreprise peut annoncer le même préfixe depuis différents centres de données pour améliorer la résilience. Un service anycast peut annoncer le préfixe depuis de nombreuses localisations géographiques. Pendant une migration, les anciens et nouveaux ASNs peuvent être visibles pendant une période limitée.
Des origines multiples peuvent également résulter d'une erreur de configuration. Un fournisseur ancien peut continuer à annoncer une route après un migration, ou un ingénieur peut configurer le préfixe sur le mauvais routeur.
Dans certains cas, une origine inattendue peut représenter un piratage de route ou une fuite de route. La bonne réponse est de comparer les origines observées avec le plan de routage documenté et de vérifier si les enregistrements RPKI correspondants autorisent les annonces.
Un résultat à plusieurs origines est donc un signal d'investigation, et non une conclusion automatique.
ASN d'origine et RPKI
RPKI permet de valider si un ASN d'origine est autorisé à annoncer un préfixe IP. Le titulaire des ressources publie une Autorisation d'Origine de Route qui identifie l'ASN attendu et la longueur de préfixe autorisée.
Si l'origine BGP correspond à la ROA, la route peut être classée comme Valide. Si l'origine ne correspond pas, ou si la route est plus spécifique que permis, la route peut devenir Invalide. Si aucune ROA applicable n'existe, le résultat est généralement Non trouvé.
C'est pourquoi une recherche d'ASN d'origine doit être combinée à une validation RPKI. Savoir que AS64500 annonce un préfixe ne vous indique pas si cet ASN est autorisé à le faire.
Vous pouvez continuer à lire avec :
- Qu'est-ce que le RPKI ? Un guide débutant pour un routage BGP sécurisé
- Qu'est-ce qu'un ROA dans RPKI ?
- RPKI Valide, Invalides et Non trouvée expliqués
Objets de route ASN et IRR d'origine
Un registre de routage Internet, ou IRR, stocke les informations sur les politiques de routage utilisées par de nombreux opérateurs de réseau lors de la création de filtres de préfixe.
Un objet de route IRR indique quel ASN est censé originer un préfixe. Si l'objet de route indique que AS64500 doit générer un préfixe mais BGP montre AS64510, la différence doit être investiguée.
L'objet IRR peut être obsolète, l'annonce BGP peut être incorrecte, ou le réseau peut être en pleine migration contrôlée.
Les données IRR et les données RPKI sont séparées. Un objet de route IRR ne remplace pas un ROA, et un résultat RPKI valide ne crée pas automatiquement un objet de route IRR. De nombreuses réseaux utilisent les deux systèmes car ils fournissent différents types d'informations de routage.
Quand doit-on vérifier l'ASN d'origine ?
Vérifiez l'ASN d'origine avant d'accepter un nouveau préfixe IPv4 ou IPv6, en particulier lorsque la ressource provient d'une tierce partie. Le résultat peut aider à confirmer si la route correspond à l'explication du fournisseur.
Vérifiez à nouveau avant et après une migration ASN. L'ancienne origine doit disparaître lorsque la migration est terminée, et la nouvelle origine doit devenir visible selon le calendrier prévu.
Les vérifications d'origine sont également utiles après un transfert IPv4, un changement de fournisseur, un déplacement de centre de données ou une mise à jour de politique BGP. Un contrôle de surveillance programmé peut révéler des changements inattendus avant que les clients ne signalent une panne.
Pour les opérations en cours, la surveillance automatisée BGP est plus utile que les recherches manuelles occasionnelles. Les alertes peuvent identifier un nouvel origine, une route supprimée, un changement de chemin inattendu ou un changement de statut RPKI valide à invalide.
Limites des recherches d'origine publique
Les données BGP publiques sont précieuses, mais elles présentent des limites. Elles représentent les observations de collecteurs de routes sélectionnés et de systèmes de surveillance, et non pas chaque routeur sur Internet.
Une route peut être visible depuis un réseau et absente d'un autre. Une nouvelle annonce n'a peut-être pas atteint tous les collecteurs. Une route peut également être filtrée par longueur de préfixe, politique du fournisseur ou règles de routage régional.
L'ASN d'origine retourné par une recherche ne prouve pas la propriété légale du préfixe. Il ne confirme pas que la ressource puisse être transférée, louée ou utilisée pour un service spécifique. Il ne prouve pas non plus que le préfixe dispose d'une réputation opérationnelle propre.
Pour une revue complète, combinez les données d'origine avec les enregistrements du registre, les informations RPKI, IRR, l'historique BGP, les contacts de fraude, les vérifications de réputation et la documentation contractuelle.
Foire aux questions
L'ASN d'origine est-il le propriétaire du préfixe IP ?
Pas nécessairement. L'ASN d'origine est le réseau qui annonce actuellement le préfixe dans BGP. Le titulaire enregistré peut utiliser une autre organisation ou un fournisseur pour annoncer les ressources.
Un préfixe peut-il avoir deux ASNs d'origine ?
Oui. Plusieurs origines peuvent être utilisées pour le anycast, la redondance, la migration ou l'ingénierie du trafic. Elles peuvent également indiquer une erreur de configuration ou une annonce non autorisée.
Combien de fois un ASN d'origine change-t-il ?
Il n'y a pas de calendrier fixe. Il peut changer pendant une migration ASN, un changement de fournisseur, un transfert IPv4, un déplacement de centre de données ou un redessin du routage. Un réseau stable peut garder la même origine pendant des années.
Un ASN d'origine différent signifie-t-il toujours une piraterie ?
Non. Cela peut être intentionnel ou causé par une migration normale. Toutefois, une origine inattendue doit être investiguée, en particulier lorsqu'elle entre en conflit avec les données du registre, de l'IRR ou du RPKI.
Une recherche d'ASN d'origine nécessite-t-elle une clé API ?
De nombreux outils publics, y compris RIPEstat, fournissent des données de routage de base sans clé API. Les limites d'utilisation et la disponibilité du service peuvent changer, donc les applications doivent gérer les erreurs et éviter les demandes excessives.
L'information sur l'ASN d'origine est-elle disponible pour IPv6 ?
Yes. BGP origin information can be checked for IPv6 prefixes in the same general way as IPv4 prefixes. The prefix must be entered in valid IPv6 CIDR notation.
Conclusion
L'ASN d'origine identifie le système autonome actuellement observé comme source d'une annonce BGP pour un préfixe IP. C'est une information importante pour la résolution des problèmes, la planification de la migration, les transferts IPv4, le déploiement IPv6, la validation RPKI et la surveillance des routes.
Vous pouvez trouver l'ASN d'origine via RIPEstat, BGP.tools, Hurricane Electric, les collecteurs de routes, ou d'autres services de routage publics. Une recherche basique doit enregistrer le préfixe, le statut d'annonce, l'ASN d'origine, l'heure d'observation, et toute autre information d'origine supplémentaire.
Le résultat ne doit jamais être lu en isolation. Comparez l'ASN d'origine avec l'organisation du registre, le plan de routage attendu, l'objet de route IRR et l'autorisation RPKI. Si les données ne sont pas conformes, déterminez si la différence est due à une migration prévue, un enregistrement obsolète, une erreur de configuration ou une annonce non autorisée.
Pour un examen technique plus large, utilisez le Vérificateur de disponibilité des ressources IP. Il peut aider à regrouper les signaux de visibilité du registre, de l'origine, de l'objet de route, du RPKI et du BGP pour un préfixe IPv4 ou IPv6 public.