JungleLabs Insights

Jak znaleźć źródłowy ASN dla prefiksu IP

Artykuł

Gdy prefiks IPv4 lub IPv6 jest ogłaszany w publicznej sieci Internet, jedną z najbardziej przydatnych informacji jest numer ASN źródłowy. Numer ASN określa system autonomiczny, który obecnie ogłasza prefiks za pomocą BGP.

Znajdowanie źródłowego ASN może pomóc w rozwiązywaniu problemów z siecią, przekazach IPv4, wdrażaniu IPv6, monitorowaniu BGP, walidacji RPKI, migracjach dostawców i weryfikacji prefiksów IP. Może również pokazać, czy prefiks jest ogłaszany przez oczekiwany ASN.

Na przykład firma może posiadać lub wynająć blok IPv4 i planuje go ogłosić z własnym ASN. Przed przekazaniem ruchu produkcyjnego, zespół sieciowy może chcieć potwierdzić, czy prefiks jest widoczny w BGP, które ASN aktualnie go generuje i czy wynik zgadza się z rejestrem i planem routingu.

Proces jest stosunkowo prosty, ale kilka pojęć często się myli. Początkowy ASN nie zawsze jest organizacją wymienioną w rejestrze. Nie musi być tym samym, co dostawca przesyłający trasę. Również różni się od każdego ASN, który pojawia się w pełnym ścieżce BGP.

Ten przewodnik wyjaśnia, co oznacza numer AS (Autonomous System) źródłowy, jak go znaleźć za pomocą narzędzi publicznych, jak zapytać o RIPEstat oraz jak badać wiele lub nieoczekiwanych numerów AS źródłowych.

Co to jest Origin ASN?

Numer systemu autonomicznego, czyli ASN, identyfikuje niezależną sieć, która wymienia informacje o routingu z innymi sieciami za pomocą BGP. Dostawcy usług internetowych, platformy chmurowe, firmy hostingowe, przedsiębiorstwa, uniwersytety, sieci treści oraz inni operatorzy mogą używać ASN.

Początkowy ASN to ASN, który wydaje się być źródłem określonego prefiksu IP w ogłoszeniu BGP. Jeśli trasa dla 198.51.100.0/24 ma źródło AS64500, Internet informuje, że AS64500 może osiągnąć lub dostarczyć ruch dla tego prefiksu.

Słowo „origin” odnosi się do końca ścieżki AS najbardziej zbliżonego do ogłoszonego prefiksu. Nie oznacza automatycznie, że ASN posiada przestrzeń adresową. Organizacja może posiadać zasób IP, podczas gdy inny ASN ogłasza go przez umowę hostingową, transzytową, sponsorującą lub zarządzaną konfiguracją routingu.

Trasa może przechodzić przez kilka systemów autonomicznych przed dotarciem do źródła. Uproszczony ścieżka BGP może wyglądać tak:

AS3356 AS64510 AS64500

W tym przykładzie AS3356 może być dostawcą przesyłki w przód AS64510 może być inna sieć, i AS64500 to jest oryginalny ASN dla prefiksu.

Dlaczego ASN pochodzenia jest ważny?

ASN źródłowy pomaga wyjaśnić, jak prefiks IP jest obecnie podłączony do Internetu. Jeśli firma oczekuje, że jej prefiks zostanie ogłoszony przez własne ASN, ale publiczne dane BGP pokazują inne źródło, projekt routingu może być niekompletny lub wymaga dalszej analizy.

Origin ASN information is especially useful during an IPv4 transfer. The receiving organisation may plan to announce the transferred block from a new ASN. Checking the current origin before the transfer and the new origin after the transfer helps confirm that the routing change happened as planned.

Jest również przydatne podczas migracji ASN. Firma może przenieść się z zarządzanego przez dostawcę ASN do własnego ASN lub zmienić organizację odpowiedzialną za ogłaszanie prefiksu. Jeśli stary źródło pozostaje widoczne po migracji, poprzednia trasa może nadal być aktywna.

Informacja o ASN źródła jest również związana z RPKI. Autoryzacja źródła trasy określa, które ASN jest upoważnione do generowania prefiksu. Jeśli oryginał BGP nie odpowiada autoryzacji RPKI, trasa może zostać sklasyfikowana jako nieprawidłowa.

Pochodzenie ASN vs Zarejestrowana organizacja

Organizacja przedstawiona w rekordzie rejestru i ASN podany jako źródło BGP są powiązane, ale nie są identyczne.

Baza danych rejestru zawiera informacje o zasobach liczbowych Internetu, takie jak inetnum, inet6num, odniesienie do organizacji, stan zasobu, kraj i kontakt do zgłaszania nadużyć. BGP pokazuje, która sieć aktualnie ogłasza trasę. Ubezpieczony właściciel może użyć wspierającego LIR, dostawcy transmisji, platformy chmurowej lub dostawcy zarządzanego routingu do ogłoszenia zasobu.

Na przykład firma może być uznawana za właściciela prefiksu IPv4, podczas gdy dostawca sieci ogłasza prefiks z ASN dostawcy. Może to być prawidłowa umowa, jeśli kontrakt, uprawnienia do routingu i zapisy w rejestrowi tego potwierdzają.

Odwrotna sytuacja jest również możliwa. ASN może ogłosić prefiks bez jasnego związku z organizacją przedstawioną w rejestrze. To nie oznacza automatycznie, że trasa jest złośliwa, ale różnica powinna zostać zbadana, szczególnie jeśli źródło jest nieoczekiwane lub prefiks jest oceniany pod kątem zakupu lub przekazania.

Poufny recenzja powinna porównywać organizację rejestru, aktualny źródłowy ASN, obiekt trasy IRR, stan RPKI oraz rzeczywiste ustawienie komercyjne lub techniczne.

Jak znaleźć źródłowy ASN za pomocą RIPEstat

RIPEstat to publiczny serwis informacji o sieci, który oferuje informacje o zasobach Internetu, routingu BGP, RPKI i innych sygnałach operacyjnych. Dane stanu BGP RIPEstat mogą być używane do sprawdzenia, czy prefiks jest obecnie ogłaszany i które źródła zostały zaobserwowane.

Otwórz RIPEstat i wprowadź prefiks IPv4 lub IPv6. Wynik może pokazywać stan ogłoszeniowy, obserwowane ASNs oryginału, informacje o trasie i znaczniki czasu.

Możesz również wykonywać zapytania do interfejsu API RIPEstat bezpośrednio:

https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21

Do prefiksu IPv6 użyj:

https://stat.ripe.net/data/bgp-state/data.json?resource=2001:67c:2e8::/48

API zwraca dane w formacie JSON. W zależności od prefiksu i dostępnej aktualnej informacji odpowiedź może zawierać informacje o pochodzeniu, stanie ogłoszeniowe, obserwacje routingu oraz znaczniki czasu.

Wynikiem jest publiczny zrzut trasy. Może się zmieniać w czasie, a różne systemy monitorowania mogą wyświetlać różne informacje, ponieważ używają różnych zbieraczy tras i harmonogramów aktualizacji.

Jak używać interfejsu API RIPEstat

Podstawowy żądanie można wysłać za pomocą curl:

curl "https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21"

Na Windows PowerShell, użyj:

Invoke-RestMethod `
  -Uri "https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21"

Gdy aplikacja akceptuje prefiks od użytkownika, wartość powinna być zakodowana w formacie URL przed dodaniem do żądania interfejsu API. Jest to ważne, ponieważ prefiksy IPv4 i IPv6 zawierają znaki takie jak / i :.

Prosty żądanie JavaScript wygląda tak:

const prefix = "193.0.0.0/21";

const url =
  "https://stat.ripe.net/data/bgp-state/data.json?resource=" +
  encodeURIComponent(prefix);

fetch(url)
  .then(response => response.json())
  .then(result => {
    console.log(result);
  });

Odpowiedź interfejsu API powinna być traktowana jako publiczne dane routingu, a nie jako stały zapis. Jeśli używasz jej do raportu o incydencie, przeglądu transferu lub listy kontrolnej migracji, zarejestruj czas zapytania.

Poradnik krok po kroku dotyczący wyszukiwania pochodzenia ASN

Poniższy proces może być używany przez początkującego do sprawdzenia origin ASN publicznego prefiksu.

Krok 1: Wprowadź prefiks w formacie CIDR

Zacznij od pełnego prefiksu IPv4 lub IPv6, takiego jak:

193.0.0.0/21

lub:

2001:67c:2e8::/48

Nie wprowadzaj tylko jednego adresu IP, jeśli chcesz zbadać całą alokację. Jeden adres może zwrócić informacje o większym bloku, ale nie może jasno zidentyfikować dokładnego zakresu, który chcesz sprawdzić.

Krok 2: Sprawdź, czy prefiks został ogłoszeni

Przejrzyj wynik stanu BGP i poszukaj statusu ogłoszonego lub widocznego. Jeśli prefiks nie jest ogłoszeni, może nie być dostępne źródło ASN.

Przyrostek nie może być ogłoszeni, ponieważ jest nowy, zarezerwowany, używany prywatnie, wycofany lub czeka na wdrożenie. Brak widoczności nie oznacza automatycznie, że zasób jest nieprawidłowy.

Krok 3: Zarejestruj ASN źródła

Zapisz każdy numer ASN zwracany przez narzędzie. Jeśli wyświetlony jest tylko jeden numer ASN, porównaj go z oczekiwanym projektem sieciowym. Jeśli pojawia się kilka numerów ASN, określ, czy wielokrotne źródła są celowe.

Zarejestruj również datę wyszukiwania i źródło danych. Informacje o trasowaniu się zmieniają, więc wynik bez znacznika czasowego jest trudny do zinterpretowania później.

Krok 4: Porównaj Źródło z danymi rejestru

Sprawdź odpowiedni RIR lub rekord rejestru. Potwierdź, czy organizacja, dostawca sponsorujący i stan zasobu są zgodne z właścicielem lub dostawcą prefiksu.

Organizacja wymieniona w rejestrze nie musi zawsze odpowiadać oryginalnemu ASN, ale relacja powinna być wyjaśniona.

Krok 5: Sprawdź dane RPKI i IRR

Sprawdź stan RPKI i odpowiedni obiekt trasy IRR. Wynik RPKI weryfikowany i zgodny obiekt trasy zapewnia silniejsze dowody na to, że oryginał jest oczekiwany.

Jeśli źródło konfliktuje z danymi RPKI lub IRR, zatrzymaj wdrożenie i przeprowadź badanie przed ogłoszeniem trasy.

Jak odczytać wynik wyszukiwania

Najważniejsze pole to origin ASN. Zapisz go razem z prefiksem i czasem wyszukiwania.

Zgłoszony status informuje Cię, czy API aktualnie widzi aktywne zgłoszenie BGP. Jeśli prefiks nie jest zgłaszany, narzędzie może nie zwrócić ASN źródła. Oznacza to niekoniecznie, że prefiks nie może być używany.

Jeśli występuje więcej niż jeden źródłowy ASN, nie zakładaj od razu, że dane są niepoprawne. Wiele sieci celowo używa wielu źródeł w celach zapasowych, anykastowych, wielopunktowych usług, inżynierii ruchu lub kontrolowanych migracji.

Wynik powinien być porównany z oczekiwanym planem wdrożenia. Jeśli plan przewiduje jedną źródło, a dane publiczne pokazują kilka, poproś dostawcę sieci lub właściciela zasobu o wyjaśnienie różnicy.

Jak znaleźć źródłowy ASN za pomocą innych narzędzi BGP

RIPEstat jest przydatny, ale nie jest jedynym źródłem publicznym. BGP.tools może pokazywać ogłoszone prefiksy, informacje o pochodzeniu, ścieżki AS oraz relacje routingu.

Narzędzia BGP firmy Hurricane Electric udostępniają również informacje o prefiksach i systemach autonomicznych. Kolektorzy tras i pokoje obserwacyjne mogą dostarczyć dodatkowe obserwacje z różnych sieci.

Różne narzędzia mogą nie zwracać dokładnie takich samych wyników. Mogą używać różnych zbieraków, lokalizacji, czasów aktualizacji i polityk filtrowania. Jedna system może widzieć trasę, której inny jeszcze nie zaobserwował.

Dla ważnych decyzji porównuj kilka źródeł. Jest to szczególnie przydatne podczas przekazywania IPv4, migracji BGP, zmiany dostawcy lub badania awarii.

Dlaczego prefiks może mieć wiele początkowych AS?

Wiele źródłowych ASN może być celowe. Firma może ogłaszać ten sam prefiks z różnych centrów danych, aby zwiększyć odporność. Usługa anyskast może ogłaszać prefiks z wielu lokalizacji geograficznych. Podczas migracji oba stare i nowe ASNe mogą być widoczne przez ograniczony okres.

Wiele źródeł może również wynikać z błędnego skonfigurowania. Starego dostawcy może nadal ogłaszać trasę po migracji, lub inżynier może skonfigurować prefiks na złym routerze.

W niektórych przypadkach nieoczekiwany źródło może reprezentować przejęcie trasy lub wyciek trasy. Poprawną odpowiedzią jest porównanie obserwowanych źródeł z dokumentowanym planem routingu i sprawdzenie, czy odpowiadające rekordy RPKI zatwierdzają oświadczenia.

Wynik wielu źródeł jest więc sygnałem do badania, a nie automatycznym wnioskiem.

Pochodzenie ASN i RPKI

RPKI pomaga zweryfikować, czy dane AS (numer systemu autonomicznego) jest upoważniony do ogłaszania prefiksu IP. Właściciel zasobu publikuje uprzedzenie nadawania trasy, które identyfikuje oczekiwany numer AS i dozwoloną długość prefiksu.

Jeśli oryginał BGP pokrywa się z ROA, trasa może zostać sklasyfikowana jako poprawna. Jeśli oryginał nie pokrywa się, lub trasa jest bardziej szczegółowa niż dozwolone, trasa może stać się niepoprawna. Jeśli nie istnieje odpowiedni ROA, wynik to zwykle Nie znaleziono.

Dlatego poszukiwanie ASN źródła powinno być łączone z weryfikacją RPKI. Wiedząc, że AS64500 ogłoszeni prefiks nie informuje, czy dany ASN ma na to uprawnienia.

Możesz kontynuować czytanie z:

  • Czym jest RPKI? Poradnik dla początkujących dotyczący bezpiecznego routingu BGP
  • Co to jest ROA w RPKI?
  • Zweryfikowany, nieprawidłowy i nie znaleziony RPKI wyjaśnione

Klucz i obiekty trasy IRR

Rejestr Routingu Internetowego, znany również jako IRR, przechowuje informacje o politykach routingu wykorzystywane przez wielu operatorów sieci przy tworzeniu filtrów prefiksów.

Obiekt trasy IRR opisuje, który ASN powinien pochodzić z prefiksu. Jeśli obiekt trasy mówi, że AS64500 powinien wygenerować prefiks, ale BGP pokazuje AS64510, różnica powinna zostać zbadana.

Obiekt IRR może być przestarzały, ogłoszenie BGP może być niepoprawne, lub sieć może przebywać w trakcie kontrolowanej migracji.

Dane IRR i dane RPKI są oddzielne. Obiekt trasy IRR nie zastępuje ROA, a poprawny wynik RPKI nie tworzy automatycznie obiektu trasy IRR. Wiele sieci korzysta z obu systemów, ponieważ dostarczają one różne typy informacji o trasowaniu.

Kiedy powinieneś sprawdzić źródłowy ASN?

Sprawdź origin ASN przed akceptacją nowego prefiksu IPv4 lub IPv6, szczególnie gdy zasób pochodzi z trzeciej strony. Wynik może pomóc potwierdzić, czy trasa odpowiada wyjaśnieniu dostawcy.

Sprawdź ponownie przed i po migracji ASN. Stare źródło powinno zniknąć po zakończeniu migracji, a nowe źródło powinno być widoczne zgodnie z planowanym harmonogramem.

Sprawdzanie pochodzenia jest również przydatne po przekazaniu IPv4, zmianie dostawcy, przeniesieniu do nowego centrum danych lub aktualizacji polityki BGP. Zaplanowana kontrola monitorowania może wykryć nieprzewidziane zmiany przed zgłoszeniem awarii przez klientów.

Dla operacji trwających monitorowanie BGP automatyczne jest bardziej przydatne niż okoliczne ręczne wyszukiwania. Powiadomienia mogą zidentyfikować nowy źródło, wycofany trasę, nieoczekiwaną zmianę ścieżki lub zmianę ze stanu Właściwy na Nieprawidłowy status RPKI.

Ograniczenia wyszukiwania pochodzenia publicznego

Dane BGP publiczne są wartościowe, ale mają ograniczenia. Oznaczają obserwacje z wybranych zbieraczy tras i systemów monitorowania, a nie każdego routera w Internecie.

Trasa może być widoczna z jednej sieci i brakować w innej. Nowe oświadczenie może jeszcze nie dotrzeć do wszystkich zbieraczy. Trasa może również być filtrowana ze względu na długość prefiksu, politykę dostawcy lub regionalne zasady routingu.

Kluczowa ASO zwracana przez wyszukiwanie nie dowodzi prawidłowej własności prefiksu. Nie potwierdza, że zasób może zostać przekazany, wynajęty lub użyty do określonego usługi. Nie dowodzi również, że prefiks ma czystą reputację operacyjną.

Aby przeprowadzić pełną ocenę, połącz dane źródłowe z rekordami rejestru, RPKI, informacjami IRR, historią BGP, kontaktami dotyczącymi nadużyć, sprawdzeniami reputacji oraz dokumentacją umowną.

Najczęściej zadawane pytania

Czy origin ASN jest właścicielem prefiksu IP?

Niekoniecznie. ASN źródłowy to sieć aktualnie ogłaszająca prefiks w BGP. Użytkownik zarejestrowany może użyć innej organizacji lub dostawcy do ogłoszenia zasobu.

Czy jedna prefiks może mieć dwa początkowe AS-Numery?

Tak. Wiele źródeł może być używanych dla anycast, redundancji, migracji lub inżynierii ruchu. Mogą również wskazywać na błąd konfiguracji lub nieautoryzowaną ogłaszanie.

Jak często zmienia się origin ASN?

Nie ma ustalonego harmonogramu. Może się zmienić podczas migracji ASN, zmiany dostawcy, przekazu IPv4, przeniesienia do centrum danych lub ponownego projektowania routingu. Stabilna sieć może zachować ten sam źródło przez lata.

Czy inny numer ASN z innego źródła zawsze oznacza przejęcie?

Nie. Może to być celowe lub wynik normalnej migracji. Jednak nieprzewidziana źródłowość powinna zostać zbadana, zwłaszcza gdy konfliktuje z danymi rejestru, IRR lub RPKI.

Czy wyszukiwanie ASN źródłowego wymaga klucza API?

Wiele publicznych narzędzi, w tym RIPEstat, oferuje podstawowe dane routingu bez klucza API. Limity użycia i dostępność usługi mogą się zmieniać, więc aplikacje powinny obsługiwać błędy i unikać nadmiarowych żądań.

Czy informacja o źródłowym ASNa jest dostępna dla IPv6?

Yes. BGP origin information can be checked for IPv6 prefixes in the same general way as IPv4 prefixes. The prefix must be entered in valid IPv6 CIDR notation.

Wniosek

ASN źródłowy identyfikuje system niezależny obserwowany obecnie jako źródło ogłoszenia BGP dla prefiksu IP. Jest to ważna informacja w zakresie rozwiązywania problemów, planowania migracji, przekazywania IPv4, wdrażania IPv6, walidacji RPKI i monitorowania tras.

Możesz znaleźć oryginalny ASN za pomocą RIPEstat, BGP.tools, Hurricane Electric, kolektorów tras lub innych publicznych usług routingu. Prosta wyszukiwarka powinna zarejestrować prefiks, stan ogłoszeniowy, oryginalny ASN, czas obserwacji oraz dodatkowe informacje o oryginale.

Wynik nigdy nie powinien być odczytywany w izolacji. Porównaj origin ASN z organizacją rejestru, oczekiwanym planem routingu, obiektem trasy IRR i autoryzacja RPKI. Jeśli dane się nie zgadzają, ustal, czy różnica jest spowodowana planned migration, przestarzałym rekordem, błędem konfiguracji lub nieautoryzowanym ogłoszeniem.

Do szerszego przeglądu technicznego, użyj Kontroler gotowości zasobów IP. Może pomóc połączyć sygnały rejestru, pochodzenia, obiektu trasy, RPKI i widoczności BGP dla publicznego prefiksu IPv4 lub IPv6.