IPv4またはIPv6プレフィックスが公開インターネットで宣伝されるとき、最も役立つ情報の一つは元のASNです。元のASNは、BGPを介してプレフィックスを宣伝している自律的なシステムを識別します。
元のASNを見つけることは、ネットワークのトラブルシューティング、IPv4の転送、IPv6の展開、BGPモニタリング、RPKI検証、プロバイダの移行、IPプレフィックスの検証に役立ちます。また、プレフィックスが予期したASNによって宣伝されているかどうかを示すこともできます。
例えば、ある会社がIPv4ブロックを所有または賃貸し、それを自社のASNから宣伝する予定である場合、本格的な運用トラフィックを移行する前に、ネットワークチームはそのプレフィックスがBGPで表示されているか、現在どのASNがオリジネートしているか、および結果が登録データとルーティング計画に一致しているかを確認したいと考えるかもしれません。
プロセスは比較的単純ですが、いくつかのコンセプトがよく誤解されます。元のASNは、登録簿に記載されている組織であるとは限りません。また、ルートを運ぶトランジットプロバイダーと必ずしも同じではありません。さらに、完全なBGPパスに表示されるすべてのASNとは異なります。
このガイドでは、オリジンASNとは何か、公開ツールを使用してどのように見つけるか、RIPEstatをどのようにクエリするか、そして複数または予期せぬオリジンASNを調査する方法について説明します。
オリジンASNとは何ですか?
自律システム番号、またはASNは、BGPを使用して他のネットワークとルーティング情報を交換する独立したネットワークを識別します。インターネットサービスプロバイダー、クラウドプラットフォーム、ホスティング会社、企業、大学、コンテンツネットワーク、その他の運用者などがASNを使用することがあります。
元ASNは、BGP公告における特定のIPプレフィックスの送信元として表示されるASNです。ルートが 198.51.100.0/24 元になる AS64500、インターネットは伝えられている AS64500 そのプレフィックスのトラフィックに到達または配信できます。
「オリジン」という語は、広告されたプレフィックスに最も近いASパスの終点を指します。これは自動的にそのASNがアドレス空間を所有していることを意味するものではありません。組織がIPリソースを保有している場合でも、別のASNがホスティング、トランジット、スポンサーシップ、またはマネージドルーティングの枠組みを通じてそれを宣伝することがあります。
ルートは、元の場所に到達する前に複数の自律システムを通過することができる。簡略化されたBGPパスは次のようになることがある:
AS3356 AS64510 AS64500
この例では AS3356 上流の輸送事業者である可能性があります、 AS64510 別のネットワークである可能性があります。 AS64500 接続元のASNは接頭辞です。
オリジンASNの重要性はなぜですか?
元のASNは、IPプレフィックスが現在インターネットにどのように接続されているかを説明します。企業が自身のASNによってプレフィックスが発表されるものと予想しているが、公開されたBGPデータでは異なるオリジンが表示されている場合、ルーティング設計が不完全であるか、さらなる調査が必要になる可能性があります。
Origin ASN information is especially useful during an IPv4 transfer. The receiving organisation may plan to announce the transferred block from a new ASN. Checking the current origin before the transfer and the new origin after the transfer helps confirm that the routing change happened as planned.
ASNの移行中に役立ちます。企業は、プロバイダー管理のASNから自社のASNに移行するか、接続するプレフィックスの責任を負う組織を変更する場合があります。古いオリジンが移行後に表示されたままになると、以前のルートがまだ有効である可能性があります。
Origin ASN情報はRPKIとも関連しています。ルートオリジン認証(Route Origin Authorization)は、どのASNが接頭辞を発信する権限を持っているかを識別します。BGPのオリジンがRPKIの認証と一致しない場合、ルートは無効とみなされることがあります。
元のASNと登録された組織
登録記録に表示される団体と、BGPオリジンとして表示されるASNは関連していますが、同一ではありません。
レジストリデータベースは、inetnum、inet6num、組織参照、リソース状態、国、不正利用連絡先などのインターネット番号リソースに関する情報を記録します。BGPは、現在どのネットワークがルートを宣伝しているかを示します。登録所有者は、スポンサリングLIR、トランジットプロバイダー、クラウドプラットフォーム、またはマネージドルーティングプロバイダーを使用してリソースを宣伝できます。
例えば、会社がIPv4プレフィックスの所有者としてリストアップされる一方で、ネットワークプロバイダーがプロバイダーのASNからプレフィックスをアドバタイズする場合がある。これは、契約、ルーティング権限、および登録記録がそれをサポートしている場合、正当な手配である可能性がある。
逆の状況も可能です。ASNは、登録されている組織と明確な関係がないプレフィックスを宣伝する可能性があります。これはそのルートが悪意あるものであることを自動的に証明するものではありませんが、出発点が予期されていない場合や、プレフィックスが購入または移管のために評価されている場合は、この違いを調査する必要があります。
信頼できるレビューは、登録機関、現在のオリジンASN、IRRルートオブジェクト、RPKI状態、および実際の商業的または技術的な取り決めを比較する必要があります。
RIPEstatを使用して元のASNを見つける方法
RIPEstatは、インターネットリソース、BGPルーティング、RPKI、その他の運用信号に関する情報を提供する公開ネットワーク情報サービスです。BGP Stateデータを使用して、接頭辞が現在アドバタイズされているか、および観測されたオリジンを確認できます。
RIPEstatを開き、IPv4またはIPv6プレフィックスを入力してください。結果には、アノンセメント状態、観測されたオリジンASN、ルート情報、タイムスタンプが表示されることがあります。
RIPEstat APIを直接照会することもできます:
https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21
IPv6接頭辞を使用するには:
https://stat.ripe.net/data/bgp-state/data.json?resource=2001:67c:2e8::/48
APIはJSONデータを返します。プレフィックスと現在利用可能な情報に応じて、応答には出発地情報、発表状態、ルーティングの観測結果、タイムスタンプが含まれる場合があります。
結果は公開されたルーティングスナップショットです。これは時間が経つにつれて変化する可能性があり、異なるモニタリングシステムでは、異なるルートコレクターと更新スケジュールを使用しているため、表示される情報が異なる場合があります。
RIPEstat APIの使い方
基本的なリクエストはcurlで行うことができます:
curl "https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21"
Windows PowerShellで使用:
Invoke-RestMethod `
-Uri "https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21"
アプリケーションがユーザーからプレフィックスを受け入れる場合、APIリクエストに追加する前にその値はURLエンコードされる必要があります。これはIPv4およびIPv6プレフィックスになどの文字を含むため重要です。 / および :.
単純なJavaScriptリクエストは次のようになります:
const prefix = "193.0.0.0/21";
const url =
"https://stat.ripe.net/data/bgp-state/data.json?resource=" +
encodeURIComponent(prefix);
fetch(url)
.then(response => response.json())
.then(result => {
console.log(result);
});
APIの応答は、永続的な記録ではなく、公開ルーティングデータとして扱う必要があります。事故報告、移管レビュー、または移行チェックリストに使用する場合は、クエリ時間を記録してください。
ステップバイステップのオリジンASN検索チュートリアル
初心者が公開プレフィックスの元となるASNを確認するには、次のプロセスを使用できます。
ステップ1: CIDR形式で接頭語を入力してください
完全なIPv4またはIPv6プレフィックスから始めます。たとえば:
193.0.0.0/21
または:
2001:67c:2e8::/48
1つの個別のIPアドレスのみを入力しないでください。全体の割り当てを調査したい場合、1つのアドレスはより大きなブロックに関する情報を返すかもしれませんが、確認したい正確な範囲を明確に特定しない可能性があります。
ステップ2:接頭語が発表されているかを確認する
BGP状態の結果を確認し、公告または表示されているステータスを探してください。接続されたプレフィックスでない場合、元のASNは利用できない可能性があります。
接頭辞は、新規である、予約済みである、プライベートで使用されている、取り消された、または展開を待っているため、発表されません。可視性がないからといって、そのリソースが無効であるとは限りません。
ステップ3:元のASNを記録する
ツールによって返されたすべての元のASNを記録してください。1つのASNのみ表示される場合、それを予期されたネットワーク設計と比較してください。複数のASNが表示される場合、複数のオリジンが意図的であるかどうかを判断してください。
照査日付とデータソースも記録してください。ルーティング情報は変化するため、タイムスタンプのない結果は後で解釈するのが難しくなります。
ステップ4:オリジンをレジストリデータと比較する
関連するRIRまたはレジストリ記録を確認してください。組織、スポンサリングプロバイダー、およびリソースの状態がプレフィックス所有者またはサプライヤーと一致していることを確認してください。
登録簿に記載されている団体が常に元のASNと一致する必要があるとは限りませんが、関係性は説明可能である必要があります。
ステップ5: RPKIおよびIRRデータの確認
RPKIの状態と関連するIRRルートオブジェクトを確認してください。有効なRPKI結果と一致するルートオブジェクトは、オリジンが期待されていることをより強力な証拠として提供します。
オリジンがRPKIまたはIRRデータと衝突している場合、ルートを発表する前に展開を一時停止し、調査を行うこと。
検索結果の読み方
最も重要なフィールドは元のASNです。プレフィックスと照会時の時間を一緒に記録してください。
発表されたステータスは、現在APIがアクティブなBGPアノンスメントを認識しているかどうかを示します。接頭辞が発表されていない場合、ツールはオリジンASNを返さないことがあります。これは、接頭辞を使用できないことを必ずしも意味するわけではありません。
1つ以上の元ASNが表示される場合、データが誤っているとすぐに考えないでください。多くのネットワークでは、冗長性、アナログ、マルチサイトサービス、トラフィックエンジニアリング、または制御された移行のために複数の元を使用することがあります。
結果は予定された展開計画と比較する必要があります。計画では1つのソースを想定しているが、公開データには複数のソースが表示されている場合、ネットワークプロバイダーまたはリソース所有者に違いの説明を求めます。
他のBGPツールを使用して元のASNを検索する方法
RIPEstatは役立ちますが、これは唯一の公開ソースではありません。BGP.toolsは公告されたプレフィックス、オリジン情報、ASパス、ルーティング関係を表示できます。
ハリケーンエレクトリックのBGPツールキットは、プレフィックスや自律システムに関する情報も提供しています。ルートコレクターやルーティングゲートウェイは、異なるネットワークからの追加の観測情報を提供できます。
異なるツールは、同じ結果を返すとは限りません。異なる収集方法、場所、更新時間、フィルタリングポリシーを使用する可能性があります。あるシステムがルートを確認しているにもかかわらず、別のシステムではまだ観測されていない場合があります。
重要な決定を行う際には、いくつかのソースを比較してください。これは、IPv4の移管、BGPの移行、プロバイダの変更、またはサービス停止の調査において特に役立ちます。
接頭辞に複数の元ASNがあるのはなぜですか?
複数の元ASNが意図的であることはあります。会社は、耐障害性を向上させるために、同じプレフィックスを異なるデータセンターからアノンスントするかもしれません。AnyCastサービスは、多くの地理的な場所からプレフィックスをアノンスントするかもしれません。移行中に、古いおよび新しいASNが一時的に表示されることがあります。
複数の送信元は、設定ミスによっても発生することがあります。古いプロバイダが移行後もルートを継続して宣伝している場合や、エンジニアが接頭辞を間違ったルーターに設定している場合などが考えられます。
一部の場合では、予期せぬオリジンはルートハッキングまたはルートリークを表すことがあります。正しい対応は、観測されたオリジンを文書化されたルーティング計画と比較し、対応するRPKI記録が宣伝を許可しているかを確認することです。
したがって、複数の出所を持つ結果は、調査のシグナルであり、自動的な結論ではありません。
元のASNとRPKI
RPKIは、オリジンASNがIPプレフィックスを宣伝する資格があるかどうかを検証するのに役立ちます。リソース所有者は、予期されるASNと許可されたプレフィックス長を識別するルートオリジン認証を公開します。
BGPのオリジンがROAと一致する場合、ルートは「有効」として分類されます。オリジンが一致しない場合、またはルートが許可されたものより詳細な場合、ルートは「無効」になる可能性があります。適用可能なROAが存在しない場合、結果は一般的に「見つからない」となります。
これは、元のASN照会をRPKI検証と組み合わせるべきである理由です。知っていることが AS64500 接頭辞を発表することは、そのASNがそれに応じて認可されているかどうかを示すものではありません。
続けて読み進めるには:
- RPKIとは何か?BGPルーティングを安全にするための初心者向けガイド
- RPKIにおけるROAとは何ですか?
- RPKIの有効、無効、見つからないの説明
元ASNとIRRルートオブジェクト
インターネットルーティングレジストリ、またはIRRは、多くのネットワークオペレーターがプレフィックスフィルタを構築する際に使用するルーティングポリシー情報を格納します。
IRRルートオブジェクトは、接頭辞を生成する予定のASNを記述します。ルートオブジェクトが次のようになっている場合、 AS64500 プレフィックスを生成するべきだが、BGPは表示している AS64510、違いは調査されるべきである。
IRRオブジェクトが古くなっている可能性があり、BGPアノンスメントが誤っているか、またはネットワークが制御された移行の真っ只中にいる可能性があります。
IRRデータとRPKIデータは別々です。IRRルートオブジェクトはROAを置き換えるものではなく、有効なRPKI結果が自動的にIRRルートオブジェクトを作成するものでもありません。多くのネットワークでは、これらが異なる種類のルーティング情報を提供するため、両方のシステムを使用します。
オリジンASNを確認するべきタイミングはいつですか?
新しいIPv4またはIPv6プレフィックスを受諾する前に、特にリソースがサードパーティから来た場合、元のASNを確認してください。その結果により、ルートがプロバイダーの説明と一致しているかどうかを確認できます。
ASN移行の前後で再度確認してください。移行が完了したときには、古いオリジンが表示されなくなり、計画されたスケジュールに従って新しいオリジンが表示される必要があります。
元のチェックは、IPv4の転送後やプロバイダ変更、データセンタ移動、またはBGPポリシーの更新後にも役立ちます。スケジュールされたモニタリングチェックにより、顧客が障害を報告する前に予期しない変更が明らかになることがあります。
運用中の作業において、自動化されたBGPモニタリングは時折の手動検索よりも役立ちます。アラートは新しいオリジン、削除されたルート、予期しないパスの変更、または有効から無効へのRPKIステータスの変更を特定できます。
公開元照査の制限
パブリックBGPデータは価値があるが、制限もある。これはインターネット上のすべてのルーターではなく、選択されたルートコレクターやモニタリングシステムからの観測結果を示している。
ルートは、あるネットワークからは表示されるが別のネットワークからは表示されないことがある。新しいアノンスメントがすべてのコレクタに届いていない可能性がある。ルートは、プレフィックス長、プロバイダーポリシー、または地域的なルーティングルールによってフィルタリングされることもある。
検索によって返される元のASNは、プレフィックスの合法的な所有権を証明するものではありません。そのリソースが譲渡、賃貸、または特定のサービスに使用できるかどうかを確認するものでもありません。また、そのプレフィックスがクリーンな運用的な評判を持っていることを証明するものでもありません。
完全なレビューのために、オリジンデータをレジストリ記録、RPKI、IRR情報、BGP履歴、不正利用連絡先、評判チェック、契約書類と組み合わせてください。
よくある質問
元ASNはIPプレフィックスの所有者ですか?
必ずしもそうとは限りません。元のASNは、BGPで接頭辞を宣伝している現在のネットワークです。登録所有者は、別の組織やプロバイダーを使用してリソースを宣伝するかもしれません。
1つのプレフィックスに2つの元のASNがあることは可能ですか?
はい。複数のオリジンをanycast、冗長性、移行、トラフィックエンジニアリングに使用できます。また、構成エラーまたは不正なアノンスメントを示すこともあります。
オリジンASNはどのくらいの頻度で変更されますか?
固定されたスケジュールはありません。ASNの移行、プロバイダの変更、IPv4の転送、データセンターマイグレーション、ルーティングの再設計中に変更されることがあります。安定したネットワークでは、何年も同じオリジンを維持する場合があります。
異なるオリジンのASNは常にハッキングを意味するのでしょうか?
いいえ。これは意図的なものであるか、通常の移行によって引き起こされたものかもしれません。ただし、予期しないオリジンは調査する必要があります。特に、レジストリ、IRR、またはRPKIデータと衝突している場合です。
元ASNの照会にはAPIキーが必要ですか?
リピスタットを含む多くの公開ツールは、APIキーなしで基本的なルーティングデータを提供します。使用制限やサービスの利用可能性は変更される可能性があるため、アプリケーションではエラー処理を行い、過度なリクエストを避ける必要があります。
IPv6用のオリジンASN情報は利用可能です。
Yes. BGP origin information can be checked for IPv6 prefixes in the same general way as IPv4 prefixes. The prefix must be entered in valid IPv6 CIDR notation.
結論
元ASNは、IPプレフィックスのBGP公告の現在の送信元として観測されている自律システムを識別します。これは、トラブルシューティング、移行計画、IPv4転送、IPv6展開、RPKI検証、ルートモニタリングにおいて重要な情報です。
RIPEstat、BGP.tools、Hurricane Electric、ルートコレクタ、またはその他の公開ルーティングサービスを通じて、元のASNを見つけることができます。基本的な照会では、プレフィックス、公告状態、元のASN、観測時間、および追加の元情報が記録されるはずです。
結果は孤立して読み取ってはならない。元のASNを登録機関、予定されているルーティング計画、IRRルートオブジェクト、RPKI認可と比較する。データが一致しない場合、違いが予定された移行、古くなった記録、構成エラー、または不正な宣伝によるものかどうかを判断する。
より広範な技術的なレビューに使用するには、 IPリソース準備状況チェック. これは、パブリックなIPv4またはIPv6プレフィックスのためのレジストリ、オリジン、ルートオブジェクト、RPKI、およびBGP可視性シグナルを統合するのに役立ちます。