JungleLabs Insights

Como encontrar o ASN de origem de um prefixo IP

Artigo

Quando um prefixo IPv4 ou IPv6 é anunciado na Internet pública, uma das informações mais úteis é o ASN de origem. O ASN de origem identifica o Sistema Autônomo que está atualmente anunciando o prefixo através do BGP.

Achar o ASN de origem pode ajudar com a resolução de problemas de rede, transferências IPv4, implantação IPv6, monitoramento BGP, validação RPKI, migrações de provedores e verificação de prefixos IP. Também pode mostrar se um prefixo está sendo anunciado pelo ASN que você esperava.

Por exemplo, uma empresa pode possuir ou alugar um bloco de IPv4 e planejar anunciar-o a partir de seu próprio ASN. Antes de mover o tráfego de produção, a equipe de rede pode querer confirmar se o prefixo é visível no BGP, qual ASN é responsável por ele atualmente e se os resultados correspondem ao registro e ao plano de roteamento.

O processo é relativamente simples, mas vários conceitos são frequentemente confundidos. O ASN de origem não é sempre a organização listada no registo. Não é necessariamente o mesmo que o provedor de transito que transporta a rota. Também é diferente de cada ASN que aparece no caminho BGP completo.

Este guia explica o que significa um ASN de origem, como encontrá-lo com ferramentas públicas, como consultar o RIPEstat e como investigar múltiplos ou ASNs de origem inesperados.

O que é um ASN de Origem?

Um Número de Sistema Autónomo, ou ASN, identifica uma rede independente que troca informações de encaminhamento com outras redes utilizando BGP. Provedores de serviços de Internet, plataformas em nuvem, empresas de hospedagem, empresas, universidades, redes de conteúdo e outros operadores podem utilizar ASNs.

O ASN de origem é o ASN que parece ser a fonte de um prefixo IP específico em uma notificação BGP. Se uma rota para 198.51.100.0/24 tem origem AS64500, a Internet está sendo informada de que AS64500 pode alcançar ou entregar tráfego para esse prefixo.

A palavra "origem" refere-se ao fim do caminho AS mais próximo do prefixo anunciado. Não significa automaticamente que o ASN possua o espaço de endereços. Uma organização pode deter o recurso IP enquanto outro ASN o anuncia através de um acordo de hospedagem, transito, patrocínio ou roteamento gerenciado.

Uma rota pode passar por vários sistemas autónomos antes de atingir a origem. Um caminho BGP simplificado pode parecer este:

AS3356 AS64510 AS64500

Neste exemplo, AS3356 pode ser um fornecedor de transito da corrente acima, AS64510 pode ser outra rede, e AS64500 é o ASN de origem para o prefixo.

Por que o ASN de Origem é Importante?

O ASN de origem ajuda a explicar como um prefixo IP está atualmente conectado à Internet. Se uma empresa espera que seu prefixo seja anunciado pelo seu próprio ASN, mas os dados BGP públicos mostram uma origem diferente, o design de roteamento pode não estar completo ou pode requerer uma investigação adicional.

Origin ASN information is especially useful during an IPv4 transfer. The receiving organisation may plan to announce the transferred block from a new ASN. Checking the current origin before the transfer and the new origin after the transfer helps confirm that the routing change happened as planned.

Também é útil durante uma migração de ASN. Uma empresa pode passar de um ASN gerenciado pelo provedor para o seu próprio ASN ou mudar a organização responsável por anunciar um prefixo. Se o antigo origem permanecer visível após a migração, a rota anterior pode ainda estar ativa.

As informações de ASN de origem também estão ligadas ao RPKI. Uma Autorização de Origem de Rota identifica qual ASN é autorizado a originar um prefixo. Se a origem BGP não corresponder à autorização RPKI, a rota pode ser classificada como Inválida.

ASN de Origem vs Organização Registada

A organização mostrada num registo de registo e o ASN mostrado como origem BGP estão relacionados, mas não são idênticos.

Um banco de dados de registo registra informações sobre recursos numéricos da Internet, como um inetnum, inet6num, referência de organização, estado do recurso, país e contacto de abuso. O BGP mostra qual rede está anunciando atualmente uma rota. O titular registrado pode usar um LIR patrocinador, provedor de transito, plataforma em nuvem ou provedor de roteamento gerenciado para anunciar o recurso.

Por exemplo, uma empresa pode ser listada como detentora de um prefixo IPv4 enquanto um provedor de rede anuncia o prefixo a partir do ASN do provedor. Isso pode ser um arranjo legítimo se o contrato, permissões de roteamento e registros do registro o suportarem.

A situação oposta também é possível. Um ASN pode anunciar um prefixo sem uma relação óbvia com a organização mostrada no registo. Isso não prova automaticamente que a rota seja maliciosa, mas a diferença deve ser investigada, especialmente se a origem for inesperada ou o prefixo estiver sendo avaliado para compra ou transferência.

Uma revisão confiável deve comparar a organização do registro, o ASN atual de origem, o objeto de rota IRR, o estado RPKI e o acordo comercial ou técnico real.

Como encontrar um ASN de origem com RIPEstat

RIPEstat é um serviço de informação de rede público que fornece informações sobre recursos da Internet, encaminhamento BGP, RPKI e outros sinais operacionais. Os dados de Estado BGP podem ser utilizados para verificar se um prefixo está atualmente anunciado e quais origens foram observadas.

Abra o RIPEstat e insira um prefixo IPv4 ou IPv6. O resultado pode mostrar o estado da divulgação, ASNs de origem observados, informações de rota e marcas de tempo.

Você também pode consultar diretamente a API RIPEstat:

https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21

Para um prefixo IPv6, use:

https://stat.ripe.net/data/bgp-state/data.json?resource=2001:67c:2e8::/48

A API retorna dados JSON. Dependendo do prefixo e das informações disponíveis, a resposta pode conter informações de origem, estado de anúncio, observações de roteamento e marcas de tempo.

O resultado é um instantâneo de encaminhamento público. Pode mudar ao longo do tempo, e sistemas de monitorização diferentes podem mostrar informações diferentes porque utilizam coletores de rotas diferentes e horários de actualização.

Como utilizar a API RIPEstat

Uma solicitação básica pode ser feita com curl:

curl "https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21"

No Windows PowerShell, use:

Invoke-RestMethod `
  -Uri "https://stat.ripe.net/dados/estado-bgp/data.json?resource=193.0.0.0/21"

Quando um aplicativo aceita um prefixo de um usuário, o valor deve ser codificado em URL antes de ser adicionado à solicitação da API. Isso é importante porque os prefixos IPv4 e IPv6 contêm caracteres tais como / e :.

Uma solicitação JavaScript simples parece assim:

const prefix = "193.0.0.0/21";

const url =
  "https://stat.ripe.net/data/bgp-state/data.json?resource=" +
  encodeURIComponent(prefix);

fetch(url)
  .then(response => response.json())
  .then(result => {
    console.log(result);
  });

A resposta da API deve ser tratada como dados de roteamento público, e não como um registro permanente. Se você a usar para um relatório de incidente, revisão de transferência ou checklist de migração, registre o horário da consulta.

Tutorial passo a passo para pesquisa de ASN de origem

O seguinte processo pode ser utilizado por um iniciante para verificar o ASN de origem de um prefixo público.

Passo 1: Insira o Prefixo no Formato CIDR

Comece com o prefixo IPv4 ou IPv6 completo, por exemplo:

193.0.0.0/21

ou:

2001:67c:2e8::/48

Não insira apenas um endereço IP individual se quiser investigar toda a alocação. Um único endereço pode retornar informações sobre um bloco maior, mas pode não identificar claramente o intervalo exato que deseja revisar.

Etapa 2: Verificar se o Prefixo foi anunciado

Revise o resultado do estado BGP e procure um status anunciado ou visível. Se o prefixo não estiver anunciado, talvez a ASN de origem não esteja disponível.

Um prefixo não pode ser anunciado porque é novo, reservado, utilizado privadamente, retirado ou aguardando implantação. Falta de visibilidade não significa automaticamente que o recurso seja inválido.

Passo 3: Registe o ASN de Origem

Escreva todos os ASNs de origem retornados pela ferramenta. Se apenas um ASN for exibido, compare-o com o projeto de rede esperado. Se vários ASNs aparecerem, determine se as múltiplas origens são intencionais.

Registe também a data da consulta e a fonte dos dados. As informações de encaminhamento mudam, por isso um resultado sem marca temporal é difícil de interpretar posteriormente.

Passo 4: Comparar a Origem com os Dados do Registo

Verifique o registro RIR ou relevante. Confirme se a organização, provedor patrocinador e status do recurso são consistentes com o proprietário ou fornecedor do prefixo.

A organização listada no registo não tem que coincidir sempre com o ASN de origem, mas a relação deve ser explicável.

Passo 5: Verificar os Dados RPKI e IRR

Revise o estado do RPKI e o objeto de rota IRR relevante. Um resultado válido do RPKI e um objeto de rota correspondente fornecem evidências mais fortes de que a origem é esperada.

Se a origem conflita com os dados RPKI ou IRR, pause a implementação e investigue antes de anunciar a rota.

Como ler o resultado da pesquisa

O campo mais importante é o ASN de origem. Registre-o juntamente com o prefixo e o momento da consulta.

O estado anunciado informa se a API vê atualmente uma divulgação BGP ativa. Se o prefixo não estiver anunciado, a ferramenta pode não retornar um ASN de origem. Isso não significa necessariamente que o prefixo não possa ser usado.

Se mais de um ASN de origem aparecer, não assuma imediatamente que os dados estão incorretos. Muitas redes usam intencionalmente múltiplas origens para redundância, anycast, serviços multi-local, engenharia de tráfego ou migrações controladas.

O resultado deve ser comparado com o plano de implantação esperado. Se o plano espera uma única origem, mas os dados públicos mostram várias, peça ao provedor da rede ou ao detentor do recurso para explicar a diferença.

Como encontrar um ASN de origem com outras ferramentas BGP

O RIPEstat é útil, mas não é a única fonte pública. O BGP.tools pode mostrar prefixos anunciados, informações de origem, caminhos AS e relações de encaminhamento.

O BGP Toolkit da Hurricane Electric fornece também informações sobre prefixos e sistemas autónomos. Coletores de rotas e glasses de procura podem fornecer observações adicionais de diferentes redes.

Diferentes ferramentas podem não devolver exactamente os mesmos resultados. Elas podem utilizar coletores diferentes, localizações, tempos de actualização e políticas de filtragem. Um sistema pode ver uma rota que outro ainda não observou.

Para decisões importantes, compare várias fontes. Isso é especialmente útil durante uma transferência de IPv4, uma migração BGP, uma mudança de provedor ou uma investigação de interrupção.

Por que um prefixo pode ter múltiplos ASNs de origem?

Vários ASNs de origem podem ser intencionais. Uma empresa pode anunciar o mesmo prefixo a partir de diferentes centros de dados para melhorar a resiliência. Um serviço anycast pode anunciar o prefixo a partir de muitas localizações geográficas. Durante uma migração, tanto o antigo como o novo ASN podem ser visíveis por um período limitado.

Múltiplas origens também podem resultar de um erro de configuração. Um provedor antigo pode continuar anunciando uma rota após uma migração, ou um engenheiro pode configurar o prefixo no roteador errado.

Em alguns casos, uma origem inesperada pode representar uma falsificação de rota ou uma fuga de rota. A resposta correta é comparar as origens observadas com o plano de roteamento documentado e verificar se os registros RPKI correspondentes autorizam as notificações.

Um resultado com múltiplas origens é, portanto, um sinal para investigação, não uma conclusão automática.

ASN de origem e RPKI

O RPKI ajuda a validar se um ASN de origem está autorizado a anunciar um prefixo IP. O detentor do recurso publica uma Autorização de Origem de Rota que identifica o ASN esperado e o comprimento do prefixo permitido.

Se o origem BGP corresponder à ROA, a rota pode ser classificada como Válida. Se a origem não corresponder, ou se a rota for mais específica do que permitido, a rota pode tornar-se Inválida. Se não existir uma ROA aplicável, o resultado é geralmente Não Encontrado.

É por isso que uma consulta de ASN de origem deve ser combinada com a validação RPKI. Sabendo que AS64500 está anunciando um prefixo, isso não lhe diz se esse ASN está autorizado a fazê-lo.

Você pode continuar lendo com:

  • O que é RPKI? Um guia introdutório para roteamento BGP seguro
  • O que é um ROA no RPKI?
  • RPKI Válido, Inválido e Não Encontrado Explicado

Objetos de Rota ASN e IRR

Um Registro de Roteamento na Internet, ou IRR, armazena informações de política de roteamento utilizadas por muitos operadores de rede ao construir filtros de prefixo.

Um objeto de rota IRR indica qual ASN é esperado para originar um prefixo. Se o objeto de rota diz que AS64500 deveria originar um prefixo mas o BGP mostra AS64510, a diferença deve ser investigada.

O objeto IRR pode estar obsoleto, a divulgação BGP pode estar incorreta ou a rede pode estar no meio de uma migração controlada.

Dados IRR e dados RPKI são separados. Um objeto de rota IRR não substitui uma ROA, e um resultado válido RPKI não cria automaticamente um objeto de rota IRR. Muitas redes utilizam os dois sistemas porque fornecem tipos diferentes de informações de roteamento.

Quando Você Deve Verificar o ASN de Origem?

Verifique o ASN de origem antes de aceitar um novo prefixo IPv4 ou IPv6, especialmente quando o recurso vem de uma terceira parte. O resultado pode ajudar a confirmar se a rota corresponde à explicação do provedor.

Verifique novamente antes e depois da migração de ASN. A antiga origem deve desaparecer quando a migração estiver completa, e a nova origem deve tornar-se visível de acordo com o cronograma planejado.

Verificações de origem também são úteis após uma transferência IPv4, mudança de provedor, mudança de centro de dados ou atualização de política BGP. Uma verificação de monitoramento agendado pode revelar mudanças inesperadas antes que os clientes relatem uma interrupção.

Para operações contínuas, o monitoramento automático do BGP é mais útil do que consultas manuais ocasionais. Alertas podem identificar uma nova origem, uma rota removida, uma mudança de caminho inesperada ou uma mudança do estado RPKI válido para inválido.

Limitações das Pesquisas de Origem Pública

Dados BGP públicos são valiosos, mas têm limitações. Eles representam observações de coletores de rotas e sistemas de monitoramento selecionados, em vez de cada roteador na Internet.

Uma rota pode ser visível de uma rede e ausente de outra. Uma nova divulgação pode não ter chegado a todos os coletores. Uma rota também pode ser filtrada pelo comprimento do prefixo, política do provedor ou regras de roteamento regional.

O ASN de origem devolvido por uma consulta não comprova a propriedade legal do prefixo. Não confirma que o recurso possa ser transferido, alugado ou utilizado para um serviço específico. Também não comprova que o prefixo tenha uma reputação operacional limpa.

Para uma revisão completa, combine os dados de origem com os registos do registo, RPKI, informações de IRR, histórico BGP, contactos de abuso, verificações de reputação e documentação contratuale.

Perguntas frequentes

O ASN de origem é o proprietário do prefixo IP?

Não necessariamente. O ASN de origem é a rede que atualmente anuncia o prefixo no BGP. O titular registrado pode usar outra organização ou provedor para anunciar o recurso.

Um prefixo pode ter dois ASNs de origem?

Sim. Múltiplas origens podem ser utilizadas para anycast, redundância, migração ou engenharia de tráfego. Elas também podem indicar um erro de configuração ou uma divulgação não autorizada.

Com que frequência um ASN de origem muda?

Não existe um horário fixo. Pode mudar durante uma migração de ASN, mudança de provedor, transferência de IPv4, mudança de data-centro ou redesenho de encaminhamento. Uma rede estável pode manter a mesma origem por anos.

Um ASN de origem diferente significa sempre um roubo?

Não. Pode ser intencional ou causado por uma migração normal. No entanto, uma origem inesperada deve ser investigada, especialmente quando entra em conflito com os dados do registo, IRR ou RPKI.

Uma consulta de ASN de origem requer uma chave de API?

Muitas ferramentas públicas, incluindo RIPEstat, fornecem dados básicos de encaminhamento sem uma chave de API. Limites de uso e disponibilidade do serviço podem mudar, então os aplicativos devem lidar com erros e evitar solicitações excessivas.

A informação do ASN de origem está disponível para IPv6?

Yes. BGP origin information can be checked for IPv6 prefixes in the same general way as IPv4 prefixes. The prefix must be entered in valid IPv6 CIDR notation.

Conclusão

O ASN de origem identifica o sistema autónomo actualmente observado como fonte de uma notificação BGP para um prefixo IP. É uma informação importante para a resolução de problemas, planeamento da migração, transferências de IPv4, implementação de IPv6, validação RPKI e monitorização de rotas.

Você pode encontrar o ASN de origem através do RIPEstat, BGP.tools, Hurricane Electric, coletores de rotas ou outros serviços de roteamento públicos. Uma consulta básica deve registrar o prefixo, o status da divulgação, o ASN de origem, o horário de observação e qualquer outra informação de origem adicional.

O resultado nunca deve ser lido em isolamento. Compare o ASN de origem com a organização do registo, plano de roteamento esperado, objeto de rota IRR e autorização RPKI. Se os dados não coincidirem, determine se a diferença é causada por uma migração planejada, um registro desatualizado, um erro de configuração ou uma divulgação não autorizada.

Para uma revisão técnica mais abrangente, use o Verificador de preparação de recursos de IP. Pode ajudar a reunir sinais de visibilidade de registos, origem, route-object, RPKI e BGP para um prefixo IPv4 ou IPv6 público.