JungleLabs Insights

Como Verificar um Prefixo de IP Antes de Usá-lo: Um Guia Técnico para Iniciantes

Artigo

Um prefixo de IP é um intervalo de endereços IP gerenciado e anunciado como um grupo. Empresas usam prefixos para sites, serviços em nuvem, plataformas de hospedagem, gateways de VPN, infraestrutura de e-mail, centros de dados e redes corporativas. Antes de implantar um prefixo, anunciá-lo por meio do BGP, alugá-lo ou aceitá-lo como parte de uma transferência de IPv4, é importante verificar se as informações públicas estão completas e consistentes.

Muitos problemas de rede começam antes de um prefixo ser realmente implantado. O intervalo de endereços pode estar registrado a uma organização diferente, o ASN esperado pode não corresponder à divulgação BGP atual, o prefixo pode não ter uma autorização RPKI apropriada ou pode não estar visível na tabela de roteamento global. Um prefixo também pode ter um histórico de abuso, spam, malware ou geolocalização incorreta.

Verificar um prefixo IP não exige conhecimento avançado de roteamento. Uma revisão estruturada pode fornecer uma imagem técnica útil antes de uma mudança na rede ser feita. O processo normalmente começa com o formato do prefixo, depois passa pelos dados de registro, informações de roteamento, RPKI, visibilidade BGP e reputação operacional.

Este guia explica como realizar essa revisão para prefixos IPv4 e IPv6. Destina-se a iniciantes, administradores de sistemas, empresas de hospedagem, utilizadores de cloud, engenheiros de rede e empresas que avaliam um intervalo de endereços para uso em produção.

O que é um Prefixo IP?

Um prefixo IP é um grupo de endereços escrito usando notação CIDR. A notação combina um endereço de rede com uma barra e um comprimento de prefixo. Por exemplo, 192.0.2.0/24 representa um intervalo IPv4, enquanto 2001:db8:1234::/48 represents an IPv6 range.

ip prefix hierarchy showing a 24 range divided into smaller ipv4 subnets and host addresses
ip prefix hierarchy showing a 24 range divided into smaller ipv4 subnets and host addresses

The number after the slash describes how much of the address identifies the network. In an IPv4 /24, o intervalo contém 256 endereços totais. Em um IPv6 /48, o espaço de endereços é muito maior e normalmente pode ser dividido em 65.536 separados /64 redes

O prefixo é diferente de um endereço IP individual. 192.0.2.25 é um endereço IPv4, enquanto 192.0.2.0/24 descreve o bloco mais amplo que o contém. Compreender essa distinção é importante porque os registros de registro, anúncios BGP, objetos de rota e autorizações RPKI geralmente se aplicam a prefixos em vez de endereços individuais.

Se você não estiver familiarizado com este termo, leia nosso guia para O que é um Endereço IP? e nossa explicação de IPv4 and IPv6 antes de continuar.

Por que você deve verificar um prefixo antes de usá-lo?

Um prefixo pode parecer tecnicamente utilizável, mas ainda conter riscos importantes. Um registo de registração pode mostrar uma organização inesperada, um contacto de abuso antigo ou um estado que não corresponda à transacção que está a considerar. Um caminho pode ser visível no BGP a partir de um ASN de origem que o vendedor ou fornecedor não mencionou.

Autorização de roteamento é outro problema importante. Se o prefixo for anunciado a partir de um ASN que não está coberto pela autorização RPKI correta, a rota pode ser classificada como Inválida por redes que realizam validação de origem. Isso pode levar a problemas parciais ou completos de alcançabilidade após a implantação.

Um prefixo também pode ter histórico operacional. Alguns blocos de endereços já foram utilizados anteriormente para spam, malware, serviços de proxy, varredura ou outras atividades abusivas. Mesmo quando o usuário atual não fez nada de errado, os dados de reputação antigos podem afetar a entrega de e-mails, plataformas de publicidade, sistemas de fraude, provedores de hospedagem ou acesso dos clientes.

Uma verificação de prefixo técnico não pode provar a propriedade legal nem garantir que um intervalo de endereços esteja livre de todos os problemas de reputação. É um passo inicial de devida diligência que ajuda a identificar inconsistências óbvias antes que dinheiro, tráfego de produção ou serviços ao cliente dependam do recurso.

Passo 1: Confirmar o Formato do Prefixo

The first step is to confirm that the prefix is written correctly in CIDR notation. An IPv4 prefix should contain four decimal octets followed by a prefix length between /0 e /32. An IPv6 prefix uses hexadecimal groups separated by colons and a prefix length between /0 e /128.

Exemplos de prefixos correctamente formatados incluem:

192.0.2.0/24
198.51.100.0/24
2001:db8:1234::/48
2001:db8:abcd:1200::/56

O endereço deve normalmente ser o limite da rede para o comprimento de prefixo seleccionado. Por exemplo, 192.0.2.0/24 é um limite de rede válido, enquanto um endereço arbitrário como 192.0.2.25/24 pode ser normalizado para 192.0.2.0/24 por um sistema de pesquisa.

Não use um endereço individual quando você pretende verificar um bloco inteiro. Procurar por 192.0.2.25 pode retornar informações sobre a alocação maior, mas nem sempre torna claro o intervalo desejado. Use o prefixo completo sempre que possível.

Prática de Formato de Prefixo

Um prefixo como 203.0.113.0/24 describes an IPv4 range. A prefix such as 2001:db8:1200::/48 descreve um intervalo IPv6. A família de endereços, o limite da rede e o comprimento do prefixo devem ser confirmados antes que o restante da investigação comece.

Os exemplos neste artigo utilizam espaço de endereço exclusivo para documentação. Eles são destinados à educação e testes, não para roteamento de produção.

Passo 2: Identificar o RIR responsável

O próximo passo é identificar o Registro de Internet Regional responsável pelo prefixo. Os cinco principais RIRs são:

  • NCC RIPE
  • ARIN
  • APNIC
  • LACNIC
  • AFRINIC

Cada RIR gere os recursos numéricos da Internet para uma região específica e publica as informações de registo de acordo com as suas próprias políticas e sistemas. Um prefixo utilizado na Europa pode estar associado ao RIPE NCC, enquanto um prefixo utilizado na América do Norte pode estar associado à ARIN.

As regras da RIR são importantes porque os procedimentos de transferência, requisitos de registo, arranjos de patrocínio e políticas de recursos diferem entre as regiões. Se estiver a avaliar um prefixo para uma transferência de IPv4 ou uma atribuição de IPv6, precisa de saber quais as regras daquela registra que se aplicam.

O RIR pode normalmente ser identificado através de uma pesquisa em registos, serviço WHOIS, ponto de acesso RDAP ou uma ferramenta de inteligência de rede. O resultado deve ser comparado com as informações fornecidas pelo titular atual ou provedor de serviços.

Se um provedor afirma que um prefixo é um recurso da RIPE NCC, mas o registo público aponta para outro registo, peça esclarecimentos antes de continuar. A diferença pode ter uma explicação razoável, mas nunca deve ser ignorada.

Passo 3: Revise o Registo de Registo

Após identificar o RIR responsável, revise o registro de registo público. Os campos exatos dependem do registo, mas a informação comum inclui o prefixo, nome da rede, referência da organização, estado dos recursos, país, contacto de abuso, contacto administrativo, contacto técnico, registo fonte e data da última modificação.

A organização apresentada no registo deve ser consistente com a parte que oferece o recurso. Para um arrendamento, o fornecedor pode não ser o titular registado, mas deve ser capaz de explicar a sua autoridade para arrendar ou gerir o espaço de endereços. Para uma transferência, o titular actual e a organização receptora devem estar claramente documentados.

Preste atenção ao estado do recurso. Um prefixo pode ser alocado, atribuído, legado, independente de fornecedor, agregável pelo fornecedor ou associado a outro tipo de registo. O estado por si só não determina se você pode utilizar o prefixo, mas fornece contexto para o arranjo.

O contacto de abuso também é importante. Um contacto de abuso público e funcional dá aos operadores de rede uma forma de reportar incidentes. Um contacto ausente ou obviamente desatualizado é um sinal de alerta, especialmente para um prefixo destinado a alojamento, correio eletrónico ou serviços públicos.

O registo da base de dados não é sempre um certificado de propriedade legal. Os dados públicos podem ser incompletos, atrasados ou afetados por uma relação de patrocínio. Contratos, documentação de transferência e confirmação direta do registo relevante ou LIR ainda podem ser necessários.

Etapa 4: Verificar o ASN de Origem

O ASN de origem é o sistema autónomo que atualmente anuncia o prefixo no BGP. Um ASN é um identificador único utilizado por uma rede independente para trocar informações de encaminhamento com outras redes.

Por exemplo, um prefixo pode atualmente aparecer no BGP com origem AS64500. Se um provedor lhe disser que o prefixo será anunciado por AS64510 após a implantação, essa alteração deve ser documentada e refletida no plano de autorização de roteamento.

O ASN de origem atual pode ser verificado através de sistemas públicos de monitoramento BGP, coletores de rotas ou um serviço de pesquisa de prefixos. Você deve registrar o ASN, o horário da observação e se mais de uma origem é visível.

Um ASN de origem é frequentemente mais fácil de compreender, mas múltiplas origens não estão automaticamente erradas. Uma rede pode anunciar intencionalmente um prefixo a partir de várias localizações para redundância, engenharia de tráfego ou serviços anycast. A pergunta importante é se as múltiplas origens são esperadas e autorizadas.

Um origem inesperada é um motivo para pausar. Pode indicar uma divulgação de fornecedor antiga, uma migração que não foi concluída, uma fuga de rota, uma configuração incorreta ou um possível roubo de rota.

Passo 5: Verificar Visibilidade BGP

Uma verificação de visibilidade BGP mostra se o prefixo está atualmente observado por redes e coletores de rotas em toda a Internet. Um prefixo pode existir em um registro, mas não ser anunciado publicamente. Por outro lado, um prefixo pode ser visível no BGP mesmo que as informações de registro pública estejam desatualizadas.

Uma rota visível normalmente contém o prefixo, ASN de origem, caminho AS, localidades anunciadas e o tempo de observação. Os dados exatos dependem do serviço de monitoramento, mas a pergunta principal é simples: o prefixo está atualmente alcançável através do sistema de roteamento global?

Se o prefixo é destinado a serviços públicos, a ausência completa de visibilidade BGP pode exigir uma explicação. Pode tratar-se de um novo recurso que ainda não foi implementado, um intervalo privado ou reservado, uma rota que está actualmente retirada, ou um prefixo demasiado pequeno para alguns fornecedores upstream aceitarem.

Visibilidade a partir de um local não garante alcance global. Redes diferentes podem aplicar filtros diferentes e alguns provedores podem não aceitar certos comprimentos de prefixo. É útil comparar mais de um ponto de observação quando o recurso é importante.

A visibilidade do BGP também muda com o tempo. Uma única consulta é uma fotografia, não um estado permanente. Para redes de produção, monitorar as mudanças de rotas e retiradas inesperadas é mais útil do que verificar o prefixo apenas uma vez.

Passo 6: Revise o Estado RPKI

O RPKI fornece um meio de verificar se o ASN de origem está autorizado a anunciar o prefixo. O resultado é geralmente mostrado como Válido, Inválido ou Não Encontrado.

Um resultado válido significa que o prefixo, o ASN de origem e o comprimento de prefixo permitido correspondem a uma Autorização de Origem de Rotas publicada. Isso é um sinal positivo de segurança de roteamento.

Um resultado inválido significa que existe uma autorização, mas a divulgação entra em conflito com ela. O ASN de origem pode estar errado, ou o prefixo anunciado pode ser mais específico do que a autorização permite. Uma rota legítima pode tornar-se inválida após uma migração de ASN, mudança de provedor, transferência de IPv4 ou rediseño de roteamento.

Um resultado Not Found significa que nenhuma autorização aplicável foi encontrada. Isso não comprova que a rota seja maliciosa, mas significa que outras redes não podem confirmar a origem por meio do RPKI.

O resultado RPKI deve ser comparado com o plano de implantação esperado. Se você planeja anunciar o prefixo de um novo ASN, confirme que a autorização será atualizada antes que a nova rota se torne ativa. Para uma explicação detalhada, leia RPKI Válido, Inválido e Não Encontrado.

Passo 7: Procure um Objeto de Rota IRR

Um Registro de Roteamento na Internet, ou IRR, armazena informações de política de roteamento usadas por muitos operadores de rede ao construir filtros de prefixo. Um objeto de rota para IPv4 ou um objeto de rota6 para IPv6 pode indicar qual ASN é esperado para originar um prefixo.

O registo IRR deve normalmente ser consistente com o ASN de origem pretendido. Se a rota BGP mostrar AS64500 mas o objeto de rota lista AS64510, a diferença deve ser investigada.

Um objeto IRR não comprova a propriedade legal, nem comprova que a rota está atualmente visível no BGP. É um registro de política de roteamento que descreve o uso esperado. Algumas redes dependem fortemente dos dados IRR, enquanto outras os usam juntamente com RPKI e registros de clientes internos.

A ausência de um objeto IRR não é automaticamente um fracasso. Alguns fornecedores não exigem um em todas as situações, e alguns recursos utilizam outros sistemas de política. No entanto, um objeto de rota inesperado ou em conflito pode criar problemas de filtragem e deve ser corrigido antes da implantação.

Passo 8: Verificar a Reputação Operacional

Um prefixo IP pode ter um status de roteamento técnico que parece correto, mas ainda assim ter uma má reputação operacional. O espaço de endereçamento anteriormente utilizado para spam, malware, varreduras, phishing ou hospedagem abusiva pode aparecer em listas negras ou bases de dados de reputação.

O impacto exato depende do uso pretendido. Os sistemas de e-mail são particularmente sensíveis à reputação do IP. Provedores de hospedagem, serviços de pagamento, plataformas sociais, redes de publicidade e sistemas de fraude também podem classificar endereços de acordo com seus próprios dados históricos.

Verificações de reputação devem ser realizadas ao nível individual do endereço e ao nível do prefixo mais amplo, quando possível. Um resultado limpo hoje não garante que o endereço permaneça limpo após a implantação. O novo operador é responsável por monitorar o abuso e responder aos relatos.

A geolocalização é outra consideração. Bases de dados diferentes podem associar o mesmo prefixo a países ou cidades diferentes. Isso pode afetar a entrega de conteúdo, controles de conformidade, detecção de fraude e acesso do cliente. Antes de usar um prefixo para um serviço sensível à localização, verifique como as principais bases de dados o classificam.

Os dados de reputação estão separados do RPKI. O RPKI indica se um ASN está autorizado a originar uma rota. Ele não indica se o endereço tem histórico limpo de e-mail ou abuso.

Etapa 9: Comparar os Resultados para Consistência

A parte mais útil de uma revisão de prefixo é comparar as diferentes fontes. Uma imagem técnica saudável costuma parecer assim:

  • O registo identifica o titular esperado do recurso ou a organização patrocinadora.
  • O ASNB de origem BGP atual coincide com o plano de implantação.
  • The route or route6 object describes the expected origin.
  • O estado RPKI é Válido, ou existe um plano claro para publicar a autorização correta.
  • A visibilidade do BGP corresponde ao serviço desejado.
  • Contatos de abuso e operacionais estão disponíveis.
  • Verifica de reputação não revela problemas históricos inaceitáveis.

Uma inconsistência não significa sempre que o prefixo é inutilizável. Redes podem estar no meio de uma migração, e bases de dados públicas não se actualizam simultaneamente. O ponto importante é compreender a razão da inconsistência e documentar o plano de correção.

Um prefixo deve receber revisão adicional quando vários fontes discordam ao mesmo tempo. Por exemplo, uma organização de registo inesperada, um ASN de origem desconhecida, um estado RPKI Inválido e nenhum contacto de abuso funcional representam um risco muito maior do que uma actualização de base de dados atrasada.

O seguinte módulo pode ser inserido em um bloco HTML personalizado do WordPress. Ele fornece uma verificação simples de prefixo de formato para fins de aprendizagem. Ele não contacta uma API externa e não comprova a propriedade, visibilidade BGP, status RPKI ou elegibilidade para transferência.

Verifique o formato de prefixo IP

Insira um prefixo IPv4 ou IPv6 na notação CIDR. Este tutorial verifica a família de endereços, o comprimento do prefixo e o formato básico no seu navegador.

Exemplos:
O formato do prefixo é válido
Família de endereços IPv4
Comprimento do prefixo /21
Próxima revisão Registro, BGP, IRR e RPKI

Como usar corretamente o Verificador de Prefixos

The HTML module checks only the syntax of the prefix. It confirms whether the input resembles an IPv4 or IPv6 network and whether the prefix length is within the correct range.

Ele não consulta os sistemas RIR, BGP, IRR ou RPKI. Esta limitação é intencional. Um verificador de sintaxe apenas com navegador pode funcionar sem uma chave de API e sem enviar o prefixo inserido para um serviço de terceiros.

Para uma revisão completa de dados públicos, use o Verificador de preparação de recursos de IP. Esse ferramenta pode ajudar a revisar o registo responsável, informações de registo, ASN de origem, objetos de rota, estado RPKI e visibilidade BGP.

O resultado ainda deve ser tratado como uma verificação técnica preliminar. Não comprova a propriedade, confirma a elegibilidade para transferência, garante uma reputação de IP limpa ou substitui os termos de um contrato.

Quando Você Deve Evitar o Uso de um Prefixo?

Você deve pausar quando as informações de registo não puderem ser explicadas, especialmente se o provedor se recusar a identificar o titular actual ou a relação de patrocínio. A falta de documentação clara cria riscos legais e operacionais desnecessários.

Você também deve investigar um ASN de origem inesperado, um resultado RPKI Inválido, objetos de roteamento ausentes ou um prefixo anunciado por várias redes não relacionadas sem uma explicação clara.

Uma história de reputação ruim é outra razão para realizar verificações adicionais. Se o prefixo for destinado a e-mails, hospedagem, serviços de VPN ou aplicações voltadas ao cliente, teste os endereços contra bases de dados de reputação relevantes antes de mover o tráfego de produção.

Finalmente, tenha cuidado com um prefixo descrito como "limpo" ou "pronto" sem evidências de suporte. Peça informações do registro, dados de roteamento, detalhes de autorização, contatos de abuso e um plano claro de migração.

Perguntas frequentes

Posso verificar um prefixo IP sem conhecimento técnico?

Sim. Comece com o formato de prefixo, identifique o RIR responsável e revise o registro de registo público. Em seguida, pode verificar o ASN de origem, visibilidade BGP e estado RPKI utilizando ferramentas de pesquisa públicas. Você não precisa entender todos os detalhes de encaminhamento para identificar inconsistências óbvias.

O prefixo IP é o mesmo que um endereço IP?

Não. Um endereço IP identifica um ponto final ou interface. Um prefixo identifica um intervalo de endereços. Por exemplo, 192.0.2.25 é um endereço, enquanto 192.0.2.0/24 é um intervalo que o contém.

Um registro de registro comprova a propriedade?

Não sempre. As informações do registo são uma referência pública importante, mas a propriedade e os direitos de transferência também podem depender de contratos, registos da organização, arranjos de patrocínio e das políticas do RIR relevante.

O que significa um resultado Inválido do RPKI?

Isso significa que existe uma autorização publicada, mas a origem BGP observada ou o comprimento do prefixo não correspondem a ela. A causa pode ser um erro de configuração, uma migração incompleta, um ROA obsoleto ou uma divulgação não autorizada.

Um resultado RPKI Não Encontrado é perigoso?

Não necessariamente. Não Encontrado significa que não foi encontrada nenhuma autorização aplicável. Não prova que a rota esteja errada, mas significa que o RPKI não pode confirmar a origem.

Todos os prefixos devem ter visibilidade BGP?

Não. Um prefixo pode ser registado mas não estar actualmente anunciado porque é novo, reservado, utilizado privadamente ou em espera de implementação. No entanto, se o prefixo deve fornecer um serviço público, a falta de visibilidade deve ser explicada.

Este processo pode confirmar que um prefixo IPv4 é transferível?

Não. As verificações técnicas podem identificar informações de registo e encaminhamento, mas a elegibilidade para transferência depende da política do RIR relevante, estado dos recursos, documentação, contratos e processo de aprovação.

Verificar um prefixo de IP antes de usá-lo é uma forma simples de reduzir o risco técnico e operacional. O processo começa com a confirmação do formato do prefixo e família de endereços, depois passa pelo RIR responsável, registro de registo, ASN atual, visibilidade BGP, informações IRR, estado RPKI e reputação operacional. Nenhuma única consulta fornece a resposta completa. Os dados do registro explicam o contexto administrativo, o BGP mostra o que está sendo anunciado, o IRR descreve a política de roteamento esperada e o RPKI verifica se o ASN de origem está autorizado. As verificações de reputação fornecem uma visão separada do uso histórico e impacto potencial no serviço.

O hábito mais importante é comparar os resultados em vez de ler cada registro isoladamente. Quando o registo, origem ASN, objeto de rota, estado RPKI e visibilidade BGP apoiam todos o mesmo plano de encaminhamento, o prefixo é mais fácil de compreender e implementar. Quando discordam, pare e investigue antes de utilizar o recurso em produção.

Para uma verificação técnica pública, use o Verificador de preparação de recursos de IPPara mais informações, leia O que é a Base de Dados RIPE? e RPKI Válido, Inválido e Não Encontrado.