Wanneer een IPv4- of IPv6-prefiks op het publieke internet wordt aangekondigd, is een van de meest nuttige informatie de oorsprong ASN. De oorsprong ASN identificeert het Autonome Systeem dat momenteel het prefiks via BGP aankondigt.
Het vinden van de oorsprong-ASN kan helpen bij netwerkbeheer, IPv4-overdrachten, IPv6-implementatie, BGP-monitoring, RPKI-validatie, leverancier migraties en IP-prefix verificatie. Het kan ook tonen of een prefix wordt aangekondigd door de ASN die u verwacht.
Bijvoorbeeld kan een bedrijf een IPv4-blok eigen of huren en plannen om het te announsen vanaf zijn eigen ASN. Voordat productietraffic wordt verplaatst, kan het netwerkteam willen controleren of de prefix zichtbaar is in BGP, welk ASN momenteel het oorsprong is en of het resultaat overeenkomt met de register en routingplan.
Het proces is relatief eenvoudig, maar verschillende concepten worden vaak verward. De oorsprongs-ASN is niet altijd de organisatie die in het register staat. Het hoeft niet hetzelfde te zijn als de transitverstrekkende die de route draagt. Het verschilt ook van elke ASN die voorkomt in de volledige BGP-pad.
Deze gids legt uit wat een origin ASN betekent, hoe je deze kunt vinden met openbare tools, hoe je RIPEstat kunt vragen en hoe je meerdere of onverwachte origin ASNs kunt onderzoeken.
Wat Is Een Origin ASN?
Een Autonomous System Number, of ASN, identificeert een onafhankelijk netwerk dat routeringsinformatie uitwisselt met andere netwerken via BGP. Internetdienstverstrekkers, cloudplatforms, hostingbedrijven, bedrijven, universiteiten, inhoudsnetten en andere operatoren kunnen ASNs gebruiken.
De oorsprong ASN is de ASN die lijkt te zijn de bron van een bepaald IP-voorvoegsel in een BGP-aankondiging. Als een route voor 198.51.100.0/24 heeft oorsprong AS64500, wordt de Internet verteld dat AS64500 kan bereiken of verkeer leveren voor die prefix.
Het woord "origin" verwijst naar het einde van de AS-path dat het dichtst bij de aangekondigde prefix ligt. Het betekent niet automatisch dat de ASN het adresruimte bezit. Een organisatie kan het IP-resource bezitten terwijl een andere AS het via een hosting, transit, sponsor of beheerde routing-afspraken aankondigt.
Een route kan door meerdere autonome systemen lopen voordat het de oorsprong bereikt. Een vereenvoudigde BGP-pad kan er zo uitzien:
AS3356 AS64510 AS64500
In dit voorbeeld, AS3356 kan een upstream transitverlener zijn, AS64510 kan een ander netwerk zijn, en AS64500 is de oorsprong ASN voor het prefix.
Wat is de betekenis van de oorsprongs-ASN?
De oorsprongs-ASN helpt te verklaren hoe een IP-prefix momenteel is verbonden met het internet. Als een bedrijf verwacht dat zijn prefix wordt aangekondigd door zijn eigen ASN, maar openbare BGP-gegevens tonen een andere oorsprong, kan het routeontwerp niet volledig zijn of mogelijk verdere onderzoek vereisen.
Origin ASN information is especially useful during an IPv4 transfer. The receiving organisation may plan to announce the transferred block from a new ASN. Checking the current origin before the transfer and the new origin after the transfer helps confirm that the routing change happened as planned.
Het is ook nuttig tijdens een ASN-migratie. Een bedrijf kan van een provider-beheerde ASN naar zijn eigen ASN verhuizen of de organisatie veranderen die verantwoordelijk is voor het aankondigen van een prefix. Als de oude oorsprong na de migratie nog zichtbaar is, kan de vorige route nog steeds actief zijn.
Informatie over de oorsprong ASN is ook verbonden met RPKI. Een Route Origin Authorization bepaalt welke ASN geautoriseerd is om een voorvoegsel te origineren. Als de BGP-oorsprong niet overeenkomt met de RPKI-verificatie, kan de route als ongeldig worden aangemerkt.
Origin ASN vs Geregistreerde organisatie
De organisatie die wordt weergegeven in een registerrecord en de ASN die wordt weergegeven als BGP-origine zijn gerelateerd, maar niet identiek.
Een registerdatabase registreert informatie over internetnummerresources, zoals een inetnum, inet6num, organisatieverwijzing, resourcestatus, land en misbruikcontact. BGP toont welk netwerk momenteel een route aankondigt. De geregistreerde houder kan een sponsor-LIR, transitverstrekkende partij, cloudplatform of beheerde routingverstrekkende partij gebruiken om de resource te aankondigen.
Bijvoorbeeld kan een bedrijf worden vermeld als de eigenaar van een IPv4 voorvoegsel terwijl een netwerkverstrekkende het voorvoegsel aankondigt vanuit de verstrekkende ASN. Dit kan een legitieme overeenkomst zijn als het contract, routing toestemmingen en registergegevens dit ondersteunen.
Het tegenovergestelde scenario is ook mogelijk. Een ASN kan een voorvoegsel aankondigen zonder een duidelijk verband met de organisatie die in de register staat. Dit bewijst niet automatisch dat de route schadelijk is, maar het verschil moet onderzocht worden, vooral als de oorsprong onverwacht is of het voorvoegsel wordt beoordeeld voor aankoop of overdracht.
Een betrouwbare review moet de registerorganisatie, het huidige oorsprong ASN, IRR route-object, RPKI-status en de daadwerkelijke commerciële of technische overeenkomst vergelijken.
Hoe om een oorsprongs-ASN te vinden met RIPEstat
RIPEstat is een openbare netwerkinformatiedienst die informatie biedt over internetbronnen, BGP-routing, RPKI en andere operationele signalen. De BGP State-gegevens ervan kunnen worden gebruikt om te controleren of een prefix momenteel wordt aangekondigd en welke oorsprongen zijn waargenomen.
Open RIPEstat en voer een IPv4- of IPv6-prefiks in. Het resultaat kan de aankondigingsstatus, waargenomen oorsprongs-ASNs, route-informatie en tijdstempels tonen.
U kunt ook direct de RIPEstat API raadplegen:
https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21
Voor een IPv6-prefiks, gebruik:
https://stat.ripe.net/data/bgp-state/data.json?resource=2001:67c:2e8::/48
De API retourneert JSON-gegevens. Afhankelijk van de prefix en de beschikbare huidige informatie kan het antwoord oorsprongsinformatie, aankondigingsstatus, routeobservaties en tijdstempels bevatten.
Het resultaat is een openbare routing-snapshot. Het kan in de tijd veranderen en verschillende monitoring-systemen kunnen verschillende informatie tonen omdat ze verschillende route-collectors en update-tijdschema's gebruiken.
Hoe gebruik je de RIPEstat API
Een eenvoudige aanvraag kan worden gemaakt met curl:
curl "https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21"
Gebruik op Windows PowerShell:
Invoke-RestMethod `
-Uri "https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21"
Wanneer een toepassing een voorvoegsel van een gebruiker accepteert, moet de waarde URL-gecodeerd worden voordat het aan de API-aanvraag wordt toegevoegd. Dit is belangrijk omdat IPv4- en IPv6-voorvoegsels tekens bevatten zoals / en :.
Een eenvoudige JavaScript-aanvraag ziet er zo uit:
const prefix = "193.0.0.0/21";
const url =
"https://stat.ripe.net/data/bgp-state/data.json?resource=" +
encodeURIComponent(prefix);
fetch(url)
.then(response => response.json())
.then(result => {
console.log(result);
});
De API-antwoord moet worden behandeld als openbare routeringsgegevens in plaats van een permanente opslag. Als u het gebruikt voor een incidentrapport, overdrachtsgesprek of migratiechecklist, noteer dan de querytijd.
Stap-voor-stap oorsprong ASN zoekhandleiding
Het volgende proces kan worden gebruikt door een beginnende om de oorsprongs-ASN van een openbare prefix te controleren.
Stap 1: Voer de voorvoegsel in CIDR-indeling invoeren
Begin met het volledige IPv4- of IPv6-prefex, zoals:
193.0.0.0/21
of:
2001:67c:2e8::/48
Voeg geen enkel individueel IP-adres in als u de volledige toekenning wilt onderzoeken. Een enkel adres kan informatie retourneren over een groter blok, maar kan het exacte bereik dat u wilt bekijken niet duidelijk identificeren.
Stap 2: Controleer of de prefix is aangekondigd
Controleer het BGP-statusresultaat en zoek naar een aangekondigde of zichtbare status. Als de prefix niet wordt aangekondigd, kan mogelijk geen origin ASN beschikbaar zijn.
Een voorvoegsel mag niet worden aangekondigd omdat het nieuw is, gereserveerd, privé gebruikt wordt, is teruggetrokken of in afwachting is van implementatie. Gebrek aan zichtbaarheid betekent niet automatisch dat het resource ongeldig is.
Stap 3: Het originele ASN opnemen
Noteer elke oorsprongs-ASN die door het hulpmiddel wordt geretourneerd. Als er slechts één ASN wordt weergegeven, vergelijk deze dan met het verwachte netwerkontwerp. Als er meerdere ASNs verschijnen, bepaal of de meerdere oorsprongen bedoeld zijn.
Houd ook de zoekdatum en de gegevensbron bij. Routeringsinformatie verandert, dus een resultaat zonder tijdstempel is later moeilijk te interpreteren.
Stap 4: Vergelijk de oorsprong met de registergegevens
Controleer de betreffende RIR of registergegevens. Bevestig of de organisatie, sponsorprovider en resourcestatus overeenkomen met de eigenaar of leverancier van het voorvoegsel.
De organisatie die in de register vermeld staat, hoeft niet altijd te overeenkomen met de oorsprong ASN, maar de relatie moet verklaarbaar zijn.
Stap 5: Controleer RPKI- en IRR-gegevens
Controleer de RPKI-status en het relevante IRR route-object. Een geldig RPKI-resultaat en een overeenkomstig route-object geven sterker bewijs dat de oorsprong verwacht wordt.
Als de oorsprong in conflict is met RPKI- of IRR-gegevens, onderbreng de implementatie en onderzoek dit voordat u de route aankondigt.
Hoe de zoekresultaten te lezen
Het belangrijkste veld is de oorsprong ASN. Noteer dit samen met het voorvoegsel en het tijdstip van de zoekopdracht.
De aangekondigde status vertelt je of de API momenteel een actieve BGP-aankondiging ziet. Als het voorvoegsel niet is aangekondigd, kan het gereedschap mogelijk geen oorsprongs-ASN retourneren. Dit betekent niet per se dat het voorvoegsel niet gebruikt kan worden.
Als meer dan één oorsprong ASN voorkomt, neem dan niet direct aan dat de gegevens fout zijn. Veel netwerken gebruiken bewust meerdere oorsprongen voor redundantie, anycast, multilokale diensten, verkeersengineering of beheerde migraties.
Het resultaat moet worden vergeleken met het verwachte implementatieplan. Als het plan één oorsprong verwacht maar de openbare gegevens tonen meerdere, vraag dan de netwerkleverancier of resourcehouder om uitleg over het verschil.
Hoe om een originele ASN te vinden met andere BGP-tools
RIPEstat is nuttig, maar het is niet de enige publieke bron. BGP.tools kan aangekondigde voorvoegsels, oorsprongsinformatie, AS-pad's en route-relaties tonen.
De BGP Toolkit van Hurricane Electric biedt ook informatie over prefixes en autonome systemen. Route-collectors en looking glasses kunnen extra observaties leveren vanaf verschillende netwerken.
Verschillende tools kunnen niet exact hetzelfde resultaat retourneren. Ze kunnen verschillende verzamelaars, locaties, bijwerktyden en filterbeleidsregels gebruiken. Een systeem kan een route zien die een ander nog niet heeft waargenomen.
Voor belangrijke beslissingen, vergelijk meerdere bronnen. Dit is vooral nuttig tijdens een IPv4-overdracht, een BGP-migratie, een providerwijziging of bij een storingsonderzoek.
Waarom kan een prefix meerdere oorsprong ASNs hebben?
Meerdere origine ASNs kunnen opzettelijk zijn. Een bedrijf kan hetzelfde voorvoegsel vanaf verschillende datacenters aanmelden om de duurzaamheid te verbeteren. Een anycast-service kan het voorvoegsel vanuit veel geografische locaties aanmelden. Tijdens een migratie kunnen zowel de oude als de nieuwe ASN gedurende een beperkte periode zichtbaar zijn.
Meerdere oorsprongen kunnen ook het gevolg zijn van een configuratiefout. Een oud provider kan verder een route aankondigen na een migratie, of een ingenieur kan de prefix op de verkeerde router configureren.
In sommige gevallen kan een onverwachte oorsprong een route-hijack of route-lek vertegenwoordigen. Het juiste antwoord is om de waargenomen oorsprong te vergelijken met het documenteerde routeringsplan en te controleren of de bijbehorende RPKI-gegevens de aankondigingen autoriseren.
Een resultaat met meerdere oorsprong is daarom een signaal voor onderzoek, geen automatisch gevolgtrekking.
Bron ASN en RPKI
RPKI helpt om te valideren of een oorsprong ASN geautoriseerd is om een IP-voorvoegsel te annonceren. De houder van het geresourceert publiceert een Route Origin Authorization die de verwachte ASN en de toegestane voorvoegselgrootte aangeeft.
Als de BGP-origine overeenkomt met de ROA, kan de route worden geclassificeerd als geldig. Als de oorsprong niet overeenkomt, of als de route specifieker is dan toegestaan, kan de route ongeldig worden. Als er geen toepasselijke ROA bestaat, is het resultaat meestal Niet gevonden.
Dit is de reden waarom een oorsprong ASN-zoekopdracht moet worden gecombineerd met RPKI-validatie. Wetend dat AS64500 maakt duidelijk dat een prefix niet vertelt of die ASN daarvoor geautoriseerd is.
U kunt verder lezen met:
- Wat is RPKI? Een beginnersgids voor beveiligde BGP-routering
- Wat Is een ROA in RPKI?
- RPKI geldig, ongeldig en niet gevonden uitgelegd
Oorsprong ASN en IRR Route Objecten
Een Internet Routing Registry, of IRR, slaat routeringsbeleidsinformatie op die veel netwerkbeheerders gebruiken bij het opbouwen van prefixfilters.
Een IRR-routeobject beschrijft welke ASN verwacht wordt om een prefix te origineren. Als het routeobject zegt dat AS64500 moet een voorvoegsel genereren maar BGP toont AS64510, de verschillen moeten worden onderzocht.
Het IRR-object kan verouderd zijn, de BGP-aankondiging kan onjuist zijn of het netwerk bevindt zich midden in een beheerde migratie.
IRR-gegevens en RPKI-gegevens zijn apart. Een IRR-routeobject vervangt geen ROA, en een geldig RPKI-resultaat creëert niet automatisch een IRR-routeobject. Veel netwerken gebruiken beide systemen omdat ze verschillende soorten routingeffecten bieden.
Wanneer Moet U de Oorsprong ASN Controlleren?
Controleer de oorsprong ASN voordat u een nieuw IPv4- of IPv6-prefex accepteert, vooral wanneer de bron van een derde partij komt. Het resultaat kan helpen om te bevestigen of de route overeenkomt met de uitleg van de leverancier.
Controleer het opnieuw voor en na een ASN-migratie. Het oude origine moet verdwijnen wanneer de migratie is voltooid, en het nieuwe origine moet zichtbaar worden volgens het geplande schema.
Oorsprongscontroles zijn ook nuttig na een IPv4-overdracht, providerwijziging, datacenterverplaatsing of BGP-beleidsupdate. Een geplande monitoringcontrole kan onverwachte veranderingen onthullen voordat klanten een storing melden.
Voor operationele activiteiten is automatische BGP-monitoring nuttiger dan af en toe handmatige zoekopdrachten. Waarschuwingen kunnen een nieuw origine, een ingetrokken route, een onverwachte padwijziging of een wijziging van geldig naar ongeldig RPKI-status identificeren.
Beperkingen van openbare oorsprongzoekopdrachten
Openbare BGP-gegevens zijn waardevol, maar hebben beperkingen. Het vertegenwoordigt waarnemingen van geselecteerde routeverzamelaars en monitoring-systemen in plaats van elke router op het internet.
Een route kan zichtbaar zijn vanuit één netwerk en afwezig vanuit een ander. Een nieuwe aankondiging kan nog niet bij elke verzamelaar zijn aangekomen. Een route kan ook worden gefilterd op voorvoegsellengte, leveranciersbeleid of regionaal routeringsbeleid.
De oorsprong ASN die wordt geretourneerd door een zoekopdracht bewijst niet de juridische eigendom van het voorvoegsel. Het bevestigt niet dat het resource kan worden overgedragen, verhuurd of gebruikt voor een specifieke dienst. Het bewijst ook niet dat het voorvoegsel een schone operationele reputatie heeft.
Voor een volledige beoordeling, combineer de oorsprongsgegevens met registergegevens, RPKI, IRR-informatie, BGP-geschiedenis, misbruikcontacten, reputatiecontroles en contractuele documentatie.
Veelgestelde vragen
Is de oorsprong ASN de eigenaar van het IP-voorvoegsel?
Niet per se. De oorsprongs-ASN is het netwerk dat momenteel het voorvoegsel in BGP aankondigt. De geregistreerde houder kan een ander organisatie of leverancier gebruiken om de bron te aankondigen.
Kan een prefix twee oorsprongs-ASNs hebben?
Ja. Meerdere origines mogen worden gebruikt voor anycast, redundantie, migratie of verkeersengineering. Ze kunnen ook wijzen op een configuratiefout of een ongeautoriseerde aankondiging.
Hoe vaak verandert een origin ASN?
Er is geen vast schema. Het kan veranderen tijdens een ASN migratie, leverancier verandering, IPv4 overdracht, data-centrum verhuizing of routing herontwerp. Een stabiele netwerk kan hetzelfde origine jarenlang behouden.
Betekent een ander origin ASN altijd een haking?
Nee. Het kan bedoeld zijn of ontstaan door een normale migratie. Echter, een onverwachte oorsprong moet worden onderzocht, vooral wanneer het in conflict is met registry, IRR of RPKI gegevens.
Heeft een oorsprongs-ASN-zoekopdracht een API-sleutel nodig?
Veel openbare tools, inclusief RIPEstat, bieden basisrouteringsgegevens aan zonder API-sleutel. Gebruikslimieten en dienstbeschikbaarheid kunnen veranderen, dus toepassingen moeten fouten afhandelen en te veel aanvragen vermijden.
Is origin ASN-informatie beschikbaar voor IPv6?
Yes. BGP origin information can be checked for IPv6 prefixes in the same general way as IPv4 prefixes. The prefix must be entered in valid IPv6 CIDR notation.
Conclusie
De oorsprong ASN identificeert het autonome systeem dat momenteel wordt waargenomen als de bron van een BGP-announcemen voor een IP-prefix. Het is belangrijke informatie voor het opsporen van problemen, migratieplanning, IPv4-overdrachten, IPv6-implementatie, RPKI-validatie en route-monitoring.
Je kunt de oorsprong ASN vinden via RIPEstat, BGP.tools, Hurricane Electric, route verzamelaars of andere openbare routeringsdiensten. Een basiszoekopname moet de prefix, aankondigingsstatus, oorsprong ASN, waarnemingsdatum en eventuele aanvullende oorsprongsinformatie vastleggen.
Het resultaat mag nooit los van de context worden gelezen. Vergelijk de oorsprong ASN met de registerorganisatie, het verwachte routeplan, IRR-routeobject en RPKI-afkondiging. Als de gegevens niet overeenkomen, bepaal dan of de afwijking wordt veroorzaakt door een geplande migratie, een verouderd record, een configuratiefout of een ongeoorloofde aankondiging.
Voor een bredere technische review, gebruik de IP-bronnen gereedheidscontroleHet kan helpen om registry, oorsprong, route-object, RPKI en BGP zichtbaarheidssignalen samen te brengen voor een openbare IPv4- of IPv6-prefiks.