JungleLabs Insights

Come trovare l'ASN di origine di un prefisso IP

Articolo

Quando un prefisso IPv4 o IPv6 viene annunciato su Internet pubblico, una delle informazioni più utili è l'origin ASN. L'origin ASN identifica il sistema autonomo che sta attualmente annunciando il prefisso tramite BGP.

Individuare l'ASN di origine può aiutare con la risoluzione dei problemi di rete, il trasferimento IPv4, la distribuzione IPv6, il monitoraggio BGP, la validazione RPKI, gli spostamenti dei provider e la verifica dei prefissi IP. Può anche mostrare se un prefisso viene annunciato dall'ASN che ti aspettavi.

Ad esempio, un'azienda può possedere o noleggiare un blocco IPv4 e prevedere di annunciarlo dal proprio ASN. Prima di spostare il traffico di produzione, l'équipe di rete potrebbe voler verificare se il prefisso è visibile in BGP, quale ASN lo origina attualmente e se i risultati corrispondono al registro e al piano di instradamento.

Il processo è relativamente semplice, ma diversi concetti sono spesso confusi. L'ASN di origine non è sempre l'organizzazione elencata nel registro. Non è necessariamente la stessa del provider di transito che gestisce il percorso. È anche diverso da ogni ASN che appare nel percorso BGP completo.

Questo manuale spiega cosa significa un origin ASN, come trovarlo con strumenti pubblici, come interrogare RIPEstat e come investigare su origin ASNs multipli o inaspettati.

Cosa è un Origin ASN?

Un numero di sistema autonomo, o ASN, identifica una rete indipendente che scambia informazioni di instradamento con altre reti utilizzando BGP. I fornitori di servizi Internet, le piattaforme cloud, le aziende di hosting, le imprese, le università, le reti di contenuti e altri operatori possono utilizzare gli ASNs.

L'ASN di origine è l'ASN che sembra essere la fonte di un prefisso IP specifico in un annuncio BGP. Se un percorso per 198.51.100.0/24 ha origine AS64500, l'Internet viene informato che AS64500 può raggiungere o consegnare il traffico per quel prefisso.

La parola "origin" si riferisce alla fine del percorso AS più vicina al prefisso annunciato. Non significa automaticamente che l'ASN possieda lo spazio degli indirizzi. Un'organizzazione può detenere la risorsa IP mentre un altro ASN lo annuncia attraverso un accordo di hosting, transito, sponsorizzazione o routing gestito.

Un percorso può passare attraverso diversi sistemi autonomi prima di raggiungere l'origine. Un percorso BGP semplificato può sembrare così:

AS3356 AS64510 AS64500

In questo esempio, AS3356 potrebbe essere un fornitore di trasporto a monte, AS64510 potrebbe essere un altro network, e AS64500 è l'ASN di origine per il prefisso.

Perché l'ASN di origine è importante?

L'ASN di origine aiuta a spiegare come un prefisso IP è attualmente connesso ad Internet. Se un'azienda si aspetta che il proprio prefisso venga annunciato dal proprio ASN, ma i dati BGP pubblici mostrano una diversa origine, il design del routing potrebbe non essere completo o richiedere ulteriore indagine.

Origin ASN information is especially useful during an IPv4 transfer. The receiving organisation may plan to announce the transferred block from a new ASN. Checking the current origin before the transfer and the new origin after the transfer helps confirm that the routing change happened as planned.

È utile anche durante una migrazione ASN. Un'azienda potrebbe passare da un ASN gestito dal provider a un proprio ASN o cambiare l'organizzazione responsabile dell'annuncio di un prefisso. Se l'origine precedente rimane visibile dopo la migrazione, la rotta precedente potrebbe ancora essere attiva.

Le informazioni sull'ASN di origine sono inoltre collegate a RPKI. Un'autorizzazione all'origine del percorso identifica quale ASN è autorizzato a originare un prefisso. Se l'origine BGP non corrisponde all'autorizzazione RPKI, il percorso potrebbe essere classificato come Non valido.

ASN di origine vs Organizzazione registrata

L'organizzazione mostrata in un record del registro e l'ASN mostrato come origine BGP sono correlati ma non identici.

Un database di registro registra informazioni sugli spazi numerici Internet, ad esempio un inetnum, inet6num, riferimento all'organizzazione, stato delle risorse, paese e contatto per abuso. BGP indica quale rete sta attualmente annunciando un percorso. Il titolare registrato può utilizzare un LIR sponsorizzatore, fornitore di transito, piattaforma cloud o fornitore di routing gestito per annunciare la risorsa.

Ad esempio, un'azienda potrebbe essere indicata come titolare di un prefisso IPv4 mentre un fornitore di rete annuncia il prefisso dal proprio ASN. Questo può essere un accordo legittimo se il contratto, i permessi di inoltro e i record del registro lo supportano.

Situazioni opposte sono possibili. Un ASN può annunciare un prefisso senza una relazione evidente con l'organizzazione mostrata nel registro. Questo non dimostra automaticamente che il percorso sia dannoso, ma la differenza dovrebbe essere investigata, specialmente se l'origine è inaspettata o il prefisso viene valutato per acquisto o trasferimento.

Una recensione affidabile deve confrontare l'organizzazione del registro, l'ASN attuale dell'origine, l'oggetto route IRR, lo stato RPKI e l'accordo commerciale o tecnico effettivo.

Come trovare un ASN di origine con RIPEstat

RIPEstat è un servizio di informazioni di rete pubblico che fornisce informazioni sugli risorse Internet, il routing BGP, RPKI e altri segnali operativi. I dati dello stato BGP di RIPEstat possono essere utilizzati per verificare se un prefisso è attualmente annunciato e quali origini sono state osservate.

Apri RIPEstat e inserisci un prefisso IPv4 o IPv6. I risultati potrebbero mostrare lo stato dell'annuncio, gli ASNs osservati, le informazioni sul percorso e i timestamp.

Puoi interrogare direttamente l'API RIPEstat:

https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21

Per un prefisso IPv6, utilizzare:

https://stat.ripe.net/data/bgp-state/data.json?resource=2001:67c:2e8::/48

L'API restituisce dati JSON. In base al prefisso e alle informazioni disponibili, la risposta può contenere informazioni sull'origine, lo stato dell'annuncio, osservazioni sul routing e orari.

Il risultato è uno snapshot della routing pubblica. Potrebbe cambiare nel tempo, e sistemi di monitoraggio diversi potrebbero mostrare informazioni diverse perché utilizzano diversi collector di route e calendari di aggiornamento.

Come utilizzare l'API RIPEstat

Una richiesta base può essere effettuata con curl:

curl "https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21"

Su Windows PowerShell, utilizzare:

Invoke-RestMethod `
  -Uri "https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21"

Quando un'applicazione accetta un prefisso da un utente, il valore deve essere codificato in URL prima di essere aggiunto alla richiesta API. Questo è importante perché i prefissi IPv4 e IPv6 contengono caratteri come / e :.

Una richiesta JavaScript semplice ha questo aspetto:

const prefix = "193.0.0.0/21";

const url =
  "https://stat.ripe.net/data/bgp-state/data.json?resource=" +
  encodeURIComponent(prefix);

fetch(url)
  .then(response => response.json())
  .then(result => {
    console.log(result);
  });

La risposta API dovrebbe essere considerata come dati di instradamento pubblici e non come un record permanente. Se la utilizzi per un rapporto sull'incidente, una revisione del trasferimento o un elenco di controllo per la migrazione, registra l'ora della query.

Tutorial passo passo per la ricerca dell'ASN di origine

Il seguente processo può essere utilizzato da un principiante per verificare l'ASN di origine di un prefisso pubblico.

Passo 1: Inserisci il prefisso in formato CIDR

Inizia con il prefisso IPv4 o IPv6 completo, ad esempio:

193.0.0.0/21

oppure:

2001:67c:2e8::/48

Non inserire solo un indirizzo IP individuale se si vuole investigare l'intera assegnazione. Un singolo indirizzo potrebbe restituire informazioni su un blocco più grande ma potrebbe non identificare chiaramente l'intervallo esatto che si desidera revisionare.

Passo 2: Verifica se il prefisso è stato annunciato

Controlla il risultato dello stato BGP e cerca uno stato annunciato o visibile. Se il prefisso non è annunciato, potrebbe non essere disponibile un origin ASN.

Un prefisso non può essere annunciato perché è nuovo, riservato, utilizzato in modo privato, ritirato o in attesa di distribuzione. La mancanza di visibilità non significa automaticamente che la risorsa sia non valida.

Passo 3: Registra l'ASN di origine

Scrivi ogni origine ASN restituita dallo strumento. Se viene visualizzato un solo ASN, confrontalo con il progetto di rete previsto. Se compaiono diversi ASNs, determina se le multiple origini sono intenzionali.

Inserisci anche la data della ricerca e la fonte dei dati. Le informazioni di instradamento cambiano, quindi un risultato senza timestamp è difficile da interpretare in seguito.

Passo 4: Confronta l'origine con i dati del registro

Controlla il RIR o il record del registro rilevante. Conferma se l'organizzazione, il provider sponsorizzatore e lo stato delle risorse sono coerenti con il proprietario o il fornitore del prefisso.

L'organizzazione elencata nel registro non deve sempre corrispondere all'ASN di origine, ma il rapporto dovrebbe essere spiegabile.

Passo 5: Verifica dei dati RPKI e IRR

Controlla lo stato RPKI e l'oggetto di route IRR rilevante. Un risultato RPKI valido e un oggetto di route corrispondente forniscono una maggiore prova che l'origine è prevista.

Se l'origine entra in conflitto con i dati RPKI o IRR, sospendere la distribuzione e investigare prima di annunciare la rotta.

Come leggere i risultati della ricerca

Il campo più importante è l'ASN di origine. Registralo insieme al prefisso e al momento della ricerca.

Lo stato annunciato ti dice se l'API vede attualmente un annuncio BGP attivo. Se il prefisso non è annunciato, lo strumento potrebbe non restituire un ASN di origine. Questo non significa necessariamente che il prefisso non possa essere utilizzato.

Se appare più di un origin ASN, non assumere immediatamente che i dati siano errati. Molte reti utilizzano intenzionalmente più origini per ridondanza, anycast, servizi multi-sito, ingegneria del traffico o migrazioni controllate.

Il risultato deve essere confrontato con il piano di distribuzione previsto. Se il piano prevede un'unica origine ma i dati pubblici ne mostrano diverse, chiedere al fornitore della rete o al titolare delle risorse di spiegare la differenza.

Come trovare un ASN di origine con altri strumenti BGP

RIPEstat è utile, ma non è l'unica fonte pubblica. BGP.tools può mostrare i prefissi annunciati, le informazioni sull'origine, i percorsi AS e le relazioni di instradamento.

Il BGP Toolkit di Hurricane Electric fornisce anche informazioni sui prefissi e sugli autonomous system. I route collector e i looking glass possono fornire osservazioni aggiuntive da reti diverse.

Degli strumenti diversi potrebbero non restituire esattamente i medesimi risultati. Potrebbero utilizzare raccoglitori diversi, posizioni diverse, orari di aggiornamento differenti e politiche di filtraggio diverse. Un sistema potrebbe vedere un percorso che un altro non ha ancora osservato.

Per decisioni importanti, confronta più fonti. Questo è particolarmente utile durante un trasferimento IPv4, una migrazione BGP, un cambio di fornitore o un'indagine su un'interruzione.

Perché un prefisso può avere più ASN di origine?

Più origin ASNs possono essere intenzionali. Un'azienda può annunciare lo stesso prefisso da diversi centri dati per migliorare la resilienza. Un servizio anycast può annunciare il prefisso da molte posizioni geografiche. Durante una migrazione, sia l'antico che il nuovo ASN possono essere visibili per un breve periodo.

Più origini possono anche derivare da un errore di configurazione. Un provider vecchio potrebbe continuare a annunciare un percorso dopo una migrazione, o un ingegnere potrebbe configurare il prefisso sul router sbagliato.

In alcuni casi, un'origine imprevista potrebbe rappresentare un'intercettazione di percorso o una perdita di percorso. La risposta corretta è confrontare le origini osservate con il piano di instradamento documentato e verificare se le relative registrazioni RPKI autorizzano le annunce.

Un risultato a più origini è quindi un segnale per l'indagine, non una conclusione automatica.

ASN di origine e RPKI

RPKI aiuta a verificare se un ASN di origine è autorizzato a pubblicare un prefisso IP. Il titolare delle risorse pubblica un'autorizzazione per l'origine del percorso che identifica l'ASN previsto e la lunghezza del prefisso consentita.

Se l'origine BGP corrisponde alla ROA, la rotta può essere classificata come Valida. Se l'origine non corrisponde, o se la rotta è più specifica di quanto consentito, la rotta potrebbe diventare Non valida. Se non esiste una ROA applicabile, il risultato è generalmente Non trovato.

Questo è il motivo per cui una ricerca di origine ASN dovrebbe essere combinata con la validazione RPKI. Sapendo che AS64500 sta annunciando un prefisso non ti dice se quell'ASN è autorizzato a farlo.

Puoi continuare a leggere con:

  • Cos'è il RPKI? Una guida introduttiva al routing BGP sicuro
  • Cosa è un ROA in RPKI?
  • Regole Critiche: Valido, Non Valido e Non Trovato Spiegati

Oggetti di route ASN e IRR origine

Un Internet Routing Registry, o IRR, memorizza le informazioni sulle politiche di inoltro utilizzate da molti operatori di rete quando creano filtri per prefissi.

Un oggetto route IRR indica quale ASN è previsto per originare un prefisso. Se l'oggetto route dice che AS64500 dovrebbe generare un prefisso ma BGP mostra AS64510, la differenza dovrebbe essere investigata.

L'oggetto IRR potrebbe essere obsoleto, l'annuncio BGP potrebbe essere errato o la rete potrebbe trovarsi nel mezzo di una migrazione controllata.

I dati IRR e i dati RPKI sono separati. Un oggetto route IRR non sostituisce un ROA, e un risultato RPKI valido non crea automaticamente un oggetto route IRR. Molte reti utilizzano entrambi i sistemi perché forniscono tipi diversi di informazioni sul routing.

Quando dovresti verificare l'ASN di origine?

Verifica l'ASN di origine prima di accettare un nuovo prefisso IPv4 o IPv6, soprattutto quando la risorsa proviene da un terzo. Il risultato può aiutare a confermare se la rotta corrisponde alla spiegazione del provider.

Controlla nuovamente prima e dopo un'immigrazione ASN. L'originale precedente dovrebbe scomparire quando l'immigrazione è completa, e il nuovo origine dovrebbe diventare visibile secondo il piano previsto.

I controlli di origine sono utili anche dopo un trasferimento IPv4, cambio del provider, spostamento in un nuovo data center o aggiornamento delle politiche BGP. Un controllo di monitoraggio programmato può rivelare modifiche impreviste prima che i clienti segnalino un'interruzione.

Per le operazioni in corso, il monitoraggio BGP automatizzato è più utile delle ricerche manuali occasionali. Gli avvisi possono identificare un nuovo origine, un percorso ritirato, un cambiamento imprevisto del percorso o un cambiamento dallo stato RPKI valido a non valido.

Limitazioni delle ricerche di origine pubblica

I dati BGP pubblici sono utili, ma hanno dei limiti. Rappresentano le osservazioni di selezionati collector di route e sistemi di monitoraggio, invece che ogni router in Internet.

Una rotta potrebbe essere visibile da una rete e assente da un'altra. Un nuovo annuncio potrebbe non aver raggiunto ogni raccoglitore. Una rotta potrebbe inoltre essere filtrata in base alla lunghezza del prefisso, alla politica del provider o alle regole di instradamento regionale.

L'ASN di origine restituito da una ricerca non dimostra la proprietà legale del prefisso. Non conferma che la risorsa possa essere trasferita, affittata o utilizzata per un servizio specifico. Non dimostra inoltre che il prefisso abbia una reputazione operativa pulita.

Per una revisione completa, combinare i dati di origine con i registri, informazioni RPKI, IRR, storico BGP, contatti per abuso, verifiche di reputazione e documentazione contrattuale.

Domande frequenti

L'ASN di origine è il proprietario del prefisso IP?

Non necessariamente. L'ASN di origine è la rete che attualmente annuncia il prefisso in BGP. Il titolare registrato può utilizzare un'altra organizzazione o fornitore per annunciare la risorsa.

Un prefisso può avere due ASNs di origine?

Sì. Possono essere utilizzati più origini per l'anycast, la ridondanza, la migrazione o l'ingegneria del traffico. Possono inoltre indicare un errore di configurazione o un annuncio non autorizzato.

Quanto spesso cambia un ASN di origine?

Non esiste un calendario fisso. Può cambiare durante una migrazione ASN, cambio del provider, trasferimento IPv4, spostamento in un data-centre o riconfigurazione del routing. Una rete stabile può mantenere la stessa origine per anni.

Un ASN di origine diverso significa sempre un attacco?

No. Potrebbe essere intenzionale o causato da una normale migrazione. Tuttavia, un'origine imprevista dovrebbe essere investigata, specialmente quando entra in conflitto con i dati del registro, IRR o RPKI.

Una ricerca ASN di origine richiede un API key?

Molti strumenti pubblici, inclusi RIPEstat, forniscono dati di instradamento base senza una chiave API. I limiti di utilizzo e la disponibilità del servizio possono cambiare, quindi le applicazioni devono gestire gli errori e evitare richieste eccessive.

È disponibile l'informazione sull'ASN di origine per IPv6?

Yes. BGP origin information can be checked for IPv6 prefixes in the same general way as IPv4 prefixes. The prefix must be entered in valid IPv6 CIDR notation.

Conclusione

L'ASN di origine identifica il sistema autonomo attualmente osservato come origine di un annuncio BGP per un prefisso IP. È un elemento importante per la risoluzione dei problemi, la pianificazione della migrazione, gli scambi IPv4, la distribuzione IPv6, la validazione RPKI e il monitoraggio delle rotte.

Puoi trovare l'ASN di origine tramite RIPEstat, BGP.tools, Hurricane Electric, route collectors o altri servizi di routing pubblici. Una ricerca base dovrebbe registrare il prefisso, lo stato dell'annuncio, l'ASN di origine, l'ora di osservazione e qualsiasi altra informazione sull'origine.

Il risultato non deve mai essere letto in isolamento. Confronta l'ASN di origine con l'organizzazione del registro, il piano di instradamento previsto, l'oggetto di route IRR e l'autorizzazione RPKI. Se i dati non coincidono, determina se la differenza è causata da una migrazione pianificata, un record obsoleto, un errore di configurazione o un annuncio non autorizzato.

Per un'ampia revisione tecnica, utilizzare il Verifica della disponibilità delle risorse IP. Può aiutare a raccogliere segnali di visibilità del registro, origine, route-object, RPKI e BGP per un prefisso IPv4 o IPv6 pubblico.