IPv4 또는 IPv6 접두사가 공개 인터넷에서 발표될 때, 가장 유용한 정보 중 하나는 원본 ASN입니다. 원본 ASN은 현재 BGP를 통해 접두사를 발표하고 있는 자율 시스템을 식별합니다.
원본 ASN 찾기는 네트워크 문제 해결, IPv4 전송, IPv6 배포, BGP 모니터링, RPKI 검증, 공급업체 이전 및 IP 접두사 검증에 도움이 될 수 있습니다. 또한 해당 접두사가 예상한 ASN에서 발표되고 있는지 여부를 보여줄 수도 있습니다.
예를 들어, 회사는 IPv4 블록을 소유하거나 임대하고 자체 ASN에서 이를 발표할 계획일 수 있습니다. 생산 트래픽을 이전하기 전에 네트워크 팀은 접두사가 BGP에서 보이는지 확인하고, 현재 어떤 ASN이 원본인지, 그리고 결과가 등록소 및 경로 계획과 일치하는지 확인하고 싶을 수 있습니다.
프로세스는 비교적 간단하지만 여러 개념이 종종 혼동됩니다. 원본 ASN은 등록소에 나열된 조직일 수도 있지만 반드시 그렇지는 않습니다. 이는 경로를 운송하는 전송 공급자와 같을 필요는 없습니다. 또한 완전한 BGP 경로에 나타나는 모든 ASN과도 다릅니다.
이 가이드는 원본 ASN이 무엇을 의미하는지, 공개 도구를 사용하여 어떻게 찾는지, RIPEstat을 어떻게 쿼리하는지, 그리고 여러 개 또는 예상치 못한 원본 ASN을 조사하는 방법에 대해 설명합니다.
원본 ASN이란 무엇입니까?
자율 시스템 번호(ASN)는 BGP를 사용하여 다른 네트워크와 경로 정보를 교환하는 독립적인 네트워크를 식별합니다. 인터넷 서비스 공급업체, 클라우드 플랫폼, 호스팅 회사, 기업, 대학, 콘텐츠 네트워크 및 기타 운영자는 ASN을 사용할 수 있습니다.
원본 ASN은 BGP 공지에서 특정 IP 접두사의 원천으로 보이는 ASN입니다. 경로에 대해 198.51.100.0/24 원산지가 있음 AS64500, 인터넷은 that AS64500 그 접두사에 대한 트래픽을 얻거나 전달할 수 있습니다.
"원본"이라는 단어는 광고된 접두사에 가장 가까운 AS 경로의 끝을 의미합니다. 이는 자동으로 해당 ASN이 주소 공간을 소유하고 있음을 나타내는 것은 아닙니다. 조직은 다른 ASN이 호스팅, 트랜시트, 후원 또는 관리형 라우팅 배치를 통해 이를 발표할 수 있습니다.
경로는 원본에 도달하기 전에 여러 자율 시스템을 통과할 수 있습니다. 간단화된 BGP 경로는 다음과 같을 수 있습니다:
AS3356 AS64510 AS64500
이 예제에서 AS3356 상류 전송 공급업체일 수 있습니다, AS64510 다른 네트워크일 수 있으며, AS64500 접두사의 원본 ASN입니다.
원본 ASN은 왜 중요한가요?
원본 ASN은 IP 접두사가 현재 인터넷에 어떻게 연결되어 있는지를 설명하는 데 도움이 됩니다. 회사가 자체 ASN을 통해 접두사를 발표할 것으로 예상하지만 공개된 BGP 데이터에서 다른 원본이 표시되는 경우, 경로 설계가 완전하지 않거나 추가 조사가 필요한 경우가 있을 수 있습니다.
Origin ASN information is especially useful during an IPv4 transfer. The receiving organisation may plan to announce the transferred block from a new ASN. Checking the current origin before the transfer and the new origin after the transfer helps confirm that the routing change happened as planned.
ASN 이동 중에도 유용합니다. 기업은 제공업체가 관리하는 ASN에서 자체 ASN으로 이동하거나, 접두사 발표를 담당하는 조직을 변경할 수 있습니다. 이전 원본이 이동 후에도 보이는 경우, 이전 경로가 여전히 활성화될 수 있습니다.
원본 ASN 정보는 RPKI와도 연결되어 있습니다. 경로 원본 승인(Route Origin Authorization)은 어떤 ASN이 특정 접두사를 원본으로 할 수 있는지를 식별합니다. BGP 원본이 RPKI 승인과 일치하지 않으면, 해당 경로는 무효로 분류될 수 있습니다.
원본 ASN과 등록된 조직
등록 기록에 표시된 조직과 BGP 원본으로 표시된 ASN은 관련이 있지만 동일하지 않습니다.
등록 데이터베이스는 inetnum, inet6num, 조직 참조, 자원 상태, 국가 및 남용 연락처와 같은 인터넷 번호 자원에 대한 정보를 기록합니다. BGP는 현재 경로를 발표하는 네트워크를 보여줍니다. 등록 소유자는 스폰서 LIR, 트랜짓 공급자, 클라우드 플랫폼 또는 관리형 라우팅 공급자를 사용하여 자원을 발표할 수 있습니다.
예를 들어, 회사가 IPv4 접두사의 보유자로 표시될 수 있지만, 네트워크 공급업체가 공급업체의 ASN에서 이 접두사를 발표할 수 있습니다. 계약, 라우팅 권한 및 등록소 기록이 이를 지원하는 경우 이는 정당한 배치일 수 있습니다.
반대 상황도 가능합니다. ASN은 등록된 조직과 명백한 관계가 없는 접두사를 발표할 수 있습니다. 이는 경로가 악의적인 것을 자동으로 증명하지 않지만, 원본이 예상치 못하거나 접두사가 구매 또는 이전을 위해 평가 중인 경우 특히 차이를 조사해야 합니다.
신뢰할 수 있는 리뷰는 등록 기관, 현재 원본 ASN, IRR 경로 개체, RPKI 상태 및 실제 상업적 또는 기술적 협정을 비교해야 합니다.
RIPEstat에서 원본 ASN을 찾는 방법
RIPEstat은 인터넷 자원, BGP 라우팅, RPKI 및 기타 운영 신호에 대한 정보를 제공하는 공공 네트워크 정보 서비스입니다. BGP 상태 데이터는 현재 접두사가 발표되었는지 확인하고, 어떤 원본이 관측되었는지를 확인하는 데 사용할 수 있습니다.
RIPEstat을 열고 IPv4 또는 IPv6 접두사를 입력합니다. 결과는 발표 상태, 관찰된 원본 AS 번지, 경로 정보 및 타임스탬프를 표시할 수 있습니다.
당신은 직접 RIPEstat API를 쿼리할 수도 있습니다:
https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21
IPv6 접두사에 대해서는:
https://stat.ripe.net/data/bgp-state/data.json?resource=2001:67c:2e8::/48
API는 JSON 데이터를 반환합니다. 접두사와 현재 제공되는 정보에 따라 응답에는 출발지 정보, 공지 상태, 라우팅 관측 및 타임스탬프가 포함될 수 있습니다.
결과는 공개된 경로 스프레드입니다. 시간이 지남에 따라 변경될 수 있으며, 다른 모니터링 시스템은 서로 다른 경로 수집기와 업데이트 일정을 사용하기 때문에 다른 정보를 표시할 수 있습니다.
RIPEstat API 사용 방법
curl을 사용하여 기본 요청을 할 수 있습니다:
curl "https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21"
Windows PowerShell에서 사용:
Invoke-RestMethod `
-Uri "https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21"
사용자로부터 접두사를 받는 애플리케이션이 있는 경우, 이 값은 API 요청에 추가되기 전에 URL 인코딩되어야 합니다. 이는 IPv4 및 IPv6 접두사가 다음과 같은 문자를 포함하기 때문에 중요합니다. / 및 :.
간단한 자바스크립트 요청은 다음과 같습니다:
const prefix = "193.0.0.0/21";
const url =
"https://stat.ripe.net/data/bgp-state/data.json?resource=" +
encodeURIComponent(prefix);
fetch(url)
.then(response => response.json())
.then(result => {
console.log(result);
});
API 응답은 영구 기록이 아니라 공개 경로 데이터로 간주되어야 합니다. 사고 보고서, 이전 검토 또는 이전 체크리스트에 사용하는 경우 쿼리 시간을 기록하십시오.
단계별 원산지 ASN 검색 튜토리얼
시작자는 공개 접두사의 원본 ASN을 확인하기 위해 다음 프로세스를 사용할 수 있습니다.
단계 1: CIDR 형식의 접두사를 입력하십시오
완전한 IPv4 또는 IPv6 접두사를 시작하십시오. 예:
193.0.0.0/21
또는:
2001:67c:2e8::/48
전체 할당을 조사하려면 단일 IP 주소만 입력하지 마십시오. 단일 주소는 더 큰 블록에 대한 정보를 반환할 수 있지만, 검토하려는 정확한 범위를 명확하게 식별하지 못할 수 있습니다.
단계 2: 접두어가 발표되었는지 확인합니다.
BGP 상태 결과를 검토하여 공지되거나 보이는 상태를 확인하십시오. 접두사가 공지되지 않은 경우, 원본 ASN이 제공되지 않을 수 있습니다.
접두사는 새로운, 예약된, 개인적으로 사용되는, 철회된 또는 배포를 기다리는 경우 발표될 수 없습니다. 가시성이 없음이 자동으로 해당 자원이 유효하지 않다는 것을 의미하는 것은 아닙니다.
단계 3: 원본 ASN 기록하기
도구에서 반환한 모든 원본 ASN을 기록하라. 하나의 ASN만 표시되는 경우, 예상된 네트워크 설계와 비교하라. 여러 개의 ASNs가 나타나는 경우, 다중 원본이 의도적인 것인지 확인하라.
확인 날짜와 데이터 원본도 기록하십시오. 경로 정보는 변경되므로 타임스탬프가 없는 결과는 나중에 해석하기 어려울 수 있습니다.
단계 4: 원본을 레지스트리 데이터와 비교하십시오
해당 RIR 또는 레지스트리 기록을 확인하십시오. 조직, 후원 제공자 및 자원 상태가 접두사 소유자 또는 공급자와 일치하는지 확인하십시오.
등록된 조직이 항상 원본 ASN과 일치할 필요는 없지만, 관계는 설명 가능해야 합니다.
단계 5: RPKI 및 IRR 데이터 확인
RPKI 상태와 관련된 IRR 경로 개체를 검토하십시오. 유효한 RPKI 결과와 일치하는 경로 개체는 원본이 예상된다는 더 강력한 증거를 제공합니다.
원본이 RPKI 또는 IRR 데이터와 충돌하는 경우, 경로를 발표하기 전에 배포를 일시 중지하고 조사해야 합니다.
검색 결과 읽는 방법
가장 중요한 필드는 원본 ASN입니다. 레코드를 함께 기록하십시오. 접두사 및 검색 시간과 함께.
공개된 상태는 API가 현재 활성 BGP 공개를 보고 있는지 여부를 알려줍니다. 접두사가 공개되지 않은 경우, 도구는 원본 ASN을 반환하지 않을 수 있습니다. 이는 접두사가 사용할 수 없음을 의미하는 것은 아닙니다.
하나 이상의 원본 ASN이 나타날 경우, 데이터가 잘못되었다고 즉시 가정하지 마십시오. 많은 네트워크는 중복, anycast, 다중 사이트 서비스, 트래픽 엔지니어링 또는 통제된 이전을 위해 의도적으로 여러 원본을 사용합니다.
결과는 예상되는 배포 계획과 비교해야 합니다. 계획이 하나의 원본을 기대하지만 공개 데이터에 여러 개가 표시되면, 네트워크 공급업체나 자원 보유자에게 차이를 설명해 줄 것을 요청하십시오.
다른 BGP 도구를 사용하여 원본 ASN을 찾는 방법
RIPEstat은 유용하지만, 공개된 유일한 소스는 아닙니다. BGP.tools는 발표된 접두사, 원본 정보, AS 경로 및 라우팅 관계를 보여줍니다.
해리케이트 전기의 BGP 툴킷은 접두사 및 자율 시스템에 대한 정보도 제공합니다. 경로 수집기와 루팅 거울은 다른 네트워크에서 추가적인 관찰 결과를 제공할 수 있습니다.
다른 도구는 정확히 동일한 결과를 반환하지 않을 수 있습니다. 다른 수집기, 위치, 업데이트 시간 및 필터링 정책을 사용할 수 있습니다. 한 시스템은 다른 시스템이 아직 관측하지 못한 경로를 볼 수 있습니다.
중요한 결정을 내릴 때는 여러 출처를 비교하세요. 이는 IPv4 전송, BGP 마이그레이션, 공급업체 변경 또는 정지 조사 중에 특히 유용합니다.
접두사에 여러 원본 AS 번호가 있을 수 있는 이유는 무엇인가요?
여러 원본 AS 번지가 의도적일 수 있습니다. 회사가 동일한 접두사를 다른 데이터 센터에서 발표하여 내구성을 향상시킬 수 있습니다. anycast 서비스는 여러 지리적 위치에서 접두사를 발표할 수 있습니다. 이전 시스템에서 새로운 시스템으로의 이전 기간 동안, 오래된 및 새 AS 번지가 제한된 기간 동안 표시될 수 있습니다.
다중 원본은 구성 오류에서도 발생할 수 있습니다. 이전 공급자가 이사 후에도 경로를 계속 발표할 수 있으며, 엔지니어가 잘못된 라우터에 접두사를 구성할 수도 있습니다.
일부 경우에 예기치 않은 원본은 경로 해킹 또는 경로 누출을 나타낼 수 있습니다. 올바른 대응 방법은 관찰된 원본을 문서화된 라우팅 계획과 비교하고 해당 RPKI 기록이 발표를 승인하는지 확인하는 것입니다.
따라서 다중 원천 결과는 조사의 신호이며, 자동적인 결론이 아닙니다.
원본 ASN 및 RPKI
RPKI는 원본 ASN이 IP 접두사 발표를 허가받았는지 확인하는 데 도움이 됩니다. 자원 보유자는 예상되는 ASN과 허용된 접두사 길이를 식별하는 경로 원본 승인을 공개합니다.
BGP 원본이 ROA와 일치하는 경우, 경로는 유효로 분류될 수 있습니다. 원본이 일치하지 않거나, 경로가 허용된 것보다 더 구체적인 경우, 경로는 무효가 될 수 있습니다. 적용 가능한 ROA가 없는 경우 결과는 일반적으로 찾을 수 없습니다.
이 때문에 원본 ASN 검색은 RPKI 검증과 결합되어야 합니다. 알고 있는 것이죠 AS64500 접두사 발표는 해당 ASN이 그러한 작업을 승인받았는지 여부를 알려주지 않습니다.
이어 계속 읽을 수 있습니다:
- RPKI란 무엇인가? 안전한 BGP 라우팅을 위한 초보자 가이드
- RPKI에서 ROA란 무엇입니까?
- RPKI 유효, 무효 및 찾을 수 없음 설명
원본 ASN 및 IRR 경로 개체
인터넷 라우팅 등록부, 또는 IRR은 많은 네트워크 운영자가 접두사 필터를 구축할 때 사용하는 라우팅 정책 정보를 저장합니다.
IRR 경로 개체는 어떤 ASN이 접두사를 원본으로 제공해야 하는지를 설명합니다. 경로 개체가 다음과 같이 말하는 경우 AS64500 프리픽스를 생성해야 하지만 BGP는 표시합니다 AS64510차이점은 조사되어야 합니다.
IRR 개체가 오래되었을 수 있으며, BGP 발표가 잘못되었을 수 있거나 네트워크가 통제된 이전 중일 수 있습니다.
IRR 데이터와 RPKI 데이터는 별도입니다. IRR 경로 개체는 ROA를 대체하지 않으며, 유효한 RPKI 결과가 자동으로 IRR 경로 개체를 생성하지 않습니다. 많은 네트워크가 두 시스템을 모두 사용하는 이유는 서로 다른 유형의 라우팅 정보를 제공하기 때문입니다.
원본 ASN을 확인해야 하는 시기는 언제입니까?
새로운 IPv4 또는 IPv6 접두사 수락 전에 원본 ASN을 확인하십시오. 특히 자원이 제3자에서 오는 경우입니다. 결과는 경로가 공급자의 설명과 일치하는지 확인하는 데 도움이 될 수 있습니다.
ASN 이전 및 이후에 다시 확인하십시오. 마이그레이션이 완료되면 이전 원본이 사라지고, 계획된 일정에 따라 새 원본이 표시되어야 합니다.
원본 검사는 IPv4 전송 후, 공급업체 변경, 데이터센터 이전 또는 BGP 정책 업데이트 이후에도 유용합니다. 예약된 모니터링 검사로 고객이 장애를 보고하기 전에 예기치 못한 변경 사항을 발견할 수 있습니다.
지속적인 운영을 위해 자동화된 BGP 모니터링은 주기적인 수동 검색보다 더 유용합니다. 알림을 통해 새로운 원본, 철회된 경로, 예상치 못한 경로 변경 또는 유효에서 무효로 변경된 RPKI 상태를 식별할 수 있습니다.
공개 원본 검색의 한계
공개 BGP 데이터는 가치가 있지만, 한계가 있습니다. 이는 인터넷의 모든 라우터가 아닌 선택된 경로 수집기 및 모니터링 시스템에서의 관측을 나타냅니다.
경로는 한 네트워크에서는 보이지만 다른 네트워크에서는 보이지 않을 수 있습니다. 새로운 공지사항이 모든 수집기에게 전달되지 않았을 수도 있습니다. 경로는 접두사 길이, 공급자 정책 또는 지역 라우팅 규칙에 의해 필터링될 수도 있습니다.
검색을 통해 반환된 원본 ASN은 접두사의 법적 소유를 증명하지 않습니다. 자원이 이전, 임대 또는 특정 서비스에 사용될 수 있음을 확인하지도 않습니다. 또한 해당 접두사가 청결한 운영 명성을 가지고 있음을 증명하지도 않습니다.
완전한 검토를 위해 원본 데이터를 등록 기록, RPKI, IRR 정보, BGP 역사, 남용 연락처, 명성 검사 및 계약 문서와 결합하십시오.
자주 묻는 질문
원본 ASN은 IP 접두사의 소유자입니까?
필요하지 않습니다. 원본 ASN은 BGP에서 해당 접두사를 발표하고 있는 네트워크입니다. 등록된 소유자는 다른 조직이나 공급업체를 사용하여 자원을 발표할 수 있습니다.
한 접두사에 두 개의 원본 AS 번호가 있을 수 있습니까?
네. anycast, 중복, 이전 또는 트래픽 엔지니어링을 위해 여러 원본이 사용될 수 있습니다. 또한 구성 오류 또는 승인되지 않은 공표를 나타낼 수도 있습니다.
원본 ASN은 얼마나 자주 변경되나요?
고정된 일정이 없습니다. ASN 이전, 공급업체 변경, IPv4 전송, 데이터센터 이동 또는 라우팅 재설계 중에 변경될 수 있습니다. 안정적인 네트워크는 수년 동안 동일한 원본을 유지할 수 있습니다.
다른 원본 ASN은 항상 해킹을 의미합니까?
아니요. 의도적인 것이거나 일반적인 마이그레이션으로 인한 것이 될 수 있습니다. 그러나 예기치 않은 원본은 조사되어야 하며, 특히 레지스트리, IRR 또는 RPKI 데이터와 충돌할 때는 더욱 그렇습니다.
원본 ASN 검색에 API 키가 필요한가요?
다수의 공개 도구, 예를 들어 RIPEstat은 API 키 없이 기본 라우팅 데이터를 제공합니다. 사용 제한 및 서비스 가용성은 변경될 수 있으므로 애플리케이션은 오류를 처리하고 과도한 요청을 피해야 합니다.
IPv6에 대해 원본 ASN 정보는 제공됩니까?
Yes. BGP origin information can be checked for IPv6 prefixes in the same general way as IPv4 prefixes. The prefix must be entered in valid IPv6 CIDR notation.
결론
원본 ASN은 IP 접두사에 대한 BGP 공지의 현재 소스로 관찰되는 자율 시스템을 식별합니다. 이는 문제 해결, 이전 계획 수립, IPv4 이전, IPv6 배포, RPKI 검증 및 경로 모니터링에 중요한 정보입니다.
RIPEstat, BGP.tools, Hurricane Electric, 경로 수집기 또는 기타 공개 라우팅 서비스를 통해 원본 ASN을 확인할 수 있습니다. 기본적인 조회는 접두사, 발표 상태, 원본 ASN, 관찰 시간 및 기타 원본 정보를 기록해야 합니다.
결과는 고립되어서는 안 된다. 원본 ASN을 등록 기관, 예상된 라우팅 계획, IRR 경로 개체 및 RPKI 승인과 비교해야 한다. 데이터가 일치하지 않는 경우, 차이가 계획된 이전 이동, 오래된 기록, 구성 오류 또는 비승인 발표에 의해 발생했는지 확인해야 한다.
더 넓은 기술 검토를 위해 사용하세요 IP 자원 준비 확인기. 공개된 IPv4 또는 IPv6 접두사에 대해 레지스트리, 원산지, 경로 개체, RPKI 및 BGP 시야 신호를 함께 모을 수 있습니다.