JungleLabs Insights

Как проверить префикс IP перед его использованием: техническое руководство для новичков

Статья

Представитель IP — это диапазон IP-адресов, управляется и объявляется как группа. Предприятия используют префиксы для веб-сайтов, облачных сервисов, платформ хостинга, шлюзов VPN, электронной почты, центров данных и корпоративных сетей. Перед развертыванием префикса, объявлением его через BGP, аренда, или принятием как часть передачи IPv4, важно проверить, является ли общедоступная информация полной и согласованной.

Многие проблемы сети возникают до того, как префикс будет действительно развернут. Диапазон адресов может быть зарегистрирован другой организацией, ожидаемый номер ASN может не совпадать с текущим объявлением BGP, префикс может не иметь соответствующего разрешения RPKI, или он может отсутствовать в глобальной таблице маршрутизации. Префикс также может иметь историю злоупотребления, спама, вредоносного ПО или неправильной геолокации.

Проверка префикса IP не требует продвинутых знаний в области маршрутизации. Структурированный обзор может дать полезную техническую картину до внесения изменений в сеть. Процесс обычно начинается с формата префикса, затем переходит к данным регистрации, информации о маршрутизации, RPKI, видимости BGP и операционной репутации.

Это руководство объясняет, как выполнить этот обзор для префиксов IPv4 и IPv6. Оно предназначено для новичков, системных администраторов, компаний, предоставляющих хостинг, пользователей облачных сервисов, инженеров по сетям и компаний, оценивающих диапазон адресов для использования в производстве.

Что такое префикс IP?

IP-префикс — это группа адресов, записанных с использованием обозначения CIDR. Обозначение объединяет сетевой адрес со слешем и длиной префикса. Например, 192.0.2.0/24 представляет диапазон IPv4, в то время как 2001:db8:1234::/48 represents an IPv6 range.

ip prefix hierarchy showing a 24 range divided into smaller ipv4 subnets and host addresses
ip prefix hierarchy showing a 24 range divided into smaller ipv4 subnets and host addresses

The number after the slash describes how much of the address identifies the network. In an IPv4 /24, диапазон содержит 256 общих адресов. В IPv6 /48, адресное пространство гораздо больше и обычно может быть разделено на 65536 отдельных /64 сети.

Префикс отличается от одного индивидуального IP-адреса. 192.0.2.25 является одним IPv4-адресом, в то время как 192.0.2.0/24 описывает более широкий блок, содержащий его. Понимание этого различия важно, потому что записи реестра, объявления BGP, объекты маршрутов и авторизации RPKI обычно применяются к префиксам, а не к отдельным адресам.

Если вы не знакомы с этой терминологией, прочтите наш путеводитель по Что такое IP-адрес? и наше объяснение IPv4 and IPv6 продолжая.

Почему вы должны проверить префикс перед его использованием?

Предлог может технически использоваться, но при этом содержать важные риски. Запись в реестре может показывать неожиданную организацию, старый контакт для сообщений о злоупотреблениях или статус, не соответствующий рассматриваемой транзакции. Маршрут может быть виден в BGP от исходного ASN, о котором продавец или поставщик не упоминал.

Авторизация маршрутизации — еще один важный вопрос. Если префикс объявляется из ASN, который не охватывается правильной авторизацией RPKI, маршрут может быть классифицирован как Недействительный сетями, выполняющими проверку источника. Это может привести к проблемам частичной или полной достижимости после внедрения.

Префикс также может иметь историю операций. Некоторые блоки адресов ранее использовались для спама, вредоносных программ, прокси-сервисов, сканирования или других неприемлемых действий. Даже если текущий пользователь ничего не сделал неправильно, старые данные о репутации могут повлиять на доставку электронной почты, рекламные платформы, системы мошенничества, провайдеры хостинга или доступ клиентов.

Техническая проверка префикса не может доказать юридическую собственность или гарантировать, что диапазон адресов свободен от всех проблем репутации. Это первый шаг проверки, который помогает выявить явные несоответствия до того, как на ресурс будут зависеть деньги, производственные трафик или служба клиентов.

Шаг 1: Подтвердите формат префикса

The first step is to confirm that the prefix is written correctly in CIDR notation. An IPv4 prefix should contain four decimal octets followed by a prefix length between /0 и /32. An IPv6 prefix uses hexadecimal groups separated by colons and a prefix length between /0 и /128.

Примеры правильно отформатированных префиксов включают:

192.0.2.0/24
198.51.100.0/24
2001:db8:1234::/48
2001:db8:abcd:1200::/56

Адрес должен обычно быть границей сети для выбранной длины префикса. Например, 192.0.2.0/24 является допустимой границей сети, в то время как произвольный адрес, такой как 192.0.2.25/24 может быть нормализовано как 192.0.2.0/24 по системе поиска

Не используйте индивидуальный адрес, когда вы хотите проверить весь блок. Поиск по 192.0.2.25 может возвращать информацию о более крупном выделении, но не всегда делает ясным намеренный диапазон. Используйте полный префикс whenever возможно.

Практика формата префикса

Префикс, такой как 203.0.113.0/24 describes an IPv4 range. A prefix such as 2001:db8:1200::/48 описывает диапазон IPv6. Семейство адресов, граница сети и длина префикса должны быть подтверждены до начала остальной части расследования.

Примеры в этой статье используют пространство адресов только для документации. Они предназначены для обучения и тестирования, а не для производственного маршрутизирования.

Шаг 2: Определите ответственный RIR

Следующий шаг — определить региональный реестр интернета (RIR), ответственный за префикс. Пять основных RIR:

  • NCC RIPE
  • ARIN
  • APNIC
  • LACNIC
  • AFRINIC

Каждый РИР управляет ресурсами интернет-номеров для определенной области и публикует информацию о регистрации в соответствии со своими собственными политиками и системами. Префикс, используемый в Европе, может быть связан с RIPE NCC, а префикс, используемый в Северной Америке, может быть связан с ARIN.

RIR важен, потому что процедуры передачи, требования к регистрации, договоры о спонсорстве и политики ресурсов различаются между регионами. Если вы оцениваете префикс для передачи IPv4 или выделения IPv6, вам нужно знать, какие правила применяются в реестре.

RIR обычно может быть определен с помощью поиска в реестре, службы WHOIS, конечной точки RDAP или инструмента сетевой интеллектуальной информации. Результат должен быть сравнен с информацией, предоставляемой текущим владельцем или поставщиком услуг.

Если поставщик утверждает, что префикс является ресурсом RIPE NCC, но публичный реестр указывает на другой реестр, запросите разъяснения перед продолжением. Разница может иметь разумное объяснение, но она никогда не должна игнорироваться.

Шаг 3: Проверьте запись о регистрации

После определения ответственного RIR, проверьте публичную запись регистрации. Точные поля зависят от реестра, но общая информация включает префикс, имя сети, ссылку на организацию, статус ресурса, страну, контакт для сообщений о мошенничестве, административный контакт, технический контакт, источник реестра и дату последнего изменения.

Организация, указанная в записи, должна соответствовать стороне, предоставляющей ресурс. Для аренды поставщиком может не быть зарегистрированным владельцем, но он должен уметь объяснить свое право арендовать или управлять пространством адресов. Для передачи текущий владелец и принимающая организация должны быть четко документированы.

Обратите внимание на состояние ресурса. Префикс может быть выделен, назначен, устаревший, независимый от поставщика, агрегируемый поставщиком или связан с другим типом регистрации. Состояние само по себе не определяет, можете ли вы использовать префикс, но оно предоставляет контекст для соглашения.

Контакт для сообщений о нарушениях также важен. Публичный и работающий контакт для сообщений о нарушениях дает сетевым операторам возможность сообщать о инцидентах. Отсутствие или очевидно устаревший контакт является признаком опасности, особенно для префикса, предназначенного для хостинга, электронной почты или общественных услуг.

Запись в реестре не всегда является юридическим подтверждением собственности. Публичные данные могут быть неполными, задержанными или затронутыми спонсорскими отношениями. Все еще могут потребоваться договоры, документы о передаче и прямое подтверждение от соответствующего реестра или LIR.

Шаг 4: Проверьте ASN источника

Исходный ASN — это автономная система, которая в настоящее время объявляет префикс в BGP. ASN — это уникальный идентификатор, используемый независимой сетью для обмена информацией о маршрутизации с другими сетями.

Например, префикс может в настоящее время появляться в BGP с источником AS64500. Если поставщик сообщает вам, что префикс будет объявлен by AS64510 после развертывания, это изменение должно быть зафиксировано и отражено в плане авторизации маршрутизации.

Текущий ASN источника можно проверить с помощью публичных систем мониторинга BGP, сборщиков маршрутов или сервиса поиска префиксов. Вы должны записать ASN, время наблюдения и то, видно ли более одного источника.

Один источник ASN часто легче понять, но несколько источников не являются автоматически неправильными. Сеть может намеренно объявлять префикс из нескольких мест для резервирования, инженерии трафика или любкаст-сервисов. Важный вопрос в том, являются ли несколько источников ожидаемыми и авторизованными.

Непредвиденный источник является причиной для приостановки. Это может указывать на старое объявление поставщика, незавершенную миграцию, утечку маршрута, неправильную конфигурацию или возможное захват.

Шаг 5: Проверка видимости BGP

Проверка видимости BGP показывает, наблюдается ли префикс в настоящее время сетями и сборщиками маршрутов по всему интернету. Префикс может существовать в реестре, но не быть объявленным публично. Наоборот, префикс может быть виден в BGP, даже если информация о его публичной регистрации устарела.

Видимый маршрут обычно содержит префикс, исходный ASN, путь AS, места объявления и время наблюдения. Точная информация зависит от сервиса мониторинга, но главный вопрос прост: префикс в настоящее время достижим через глобальную систему маршрутизации?

Если префикс предназначен для общественных услуг, полное отсутствие видимости BGP может потребовать объяснения. Это может быть новый ресурс, который еще не был развернут, частный или зарезервированный диапазон, маршрут, который в настоящее время отозван, или префикс слишком мал для того, чтобы некоторые поставщики верхнего уровня приняли его.

Видимость из одного места не гарантирует глобальной достижимости. Разные сети могут применять различные фильтры, и некоторые поставщики могут не принимать определенные длины префиксов. Полезно сравнивать более чем одну точку наблюдения, когда ресурс важен.

Видимость BGP также меняется со временем. Одно исследование — это снимок, а не постоянное состояние. Для производственных сетей мониторинг изменений маршрутов и неожиданных отзывов более полезен, чем проверка префикса один раз.

Шаг 6: Проверьте статус RPKI

RPKI предоставляет способ проверки того, авторизован ли номер автономной системы (ASN) для объявления префикса. Результат обычно отображается как Действителен, Недействителен или Не найден.

Допустимый результат означает, что префикс, исходный ASN и разрешённая длина префикса соответствуют опубликованному Разрешению на начало маршрута. Это положительный сигнал безопасности маршрутизации.

Некорректный результат означает, что существует авторизация, но объявление конфликтует с ней. Оригинальный номер ASN может быть неверным, или объявленный префикс может быть более конкретным, чем разрешено авторизацией. Законный маршрут может стать некорректным после миграции ASN, изменения поставщика, передачи IPv4 или пересмотра маршрутизации.

Результат «Not Found» означает, что не было найдено соответствующее разрешение. Это не доказывает, что маршрут является вредоносным, но означает, что другие сети не могут подтвердить источник через RPKI.

Результат RPKI должен быть сравнен с ожидаемым планом развертывания. Если вы планируете объявлять префикс из нового ASN, убедитесь, что разрешение будет обновлено до того, как новый маршрут станет активным. Для подробного объяснения, прочитайте Действительный RPKI, недействительный RPKI и RPKI не найден.

Шаг 7: Ищите объект маршрута IRR

Международная база данных маршрутизации, или IRR, хранит информацию о политике маршрутизации, используемой многими сетевыми операторами при создании фильтров префиксов. Объект маршрута для IPv4 или объект route6 для IPv6 может указывать, какая ASN ожидается для начала префикса.

Запись IRR обычно должна соответствовать намеренному ASN источника. Если маршрут BGP показывает AS64500 но объект маршрута содержит AS64510, разница должна быть исследована.

Объект IRR не доказывает юридическую собственность и не доказывает, что маршрут в настоящее время видим в BGP. Это запись политики маршрутизации, описывающая ожидаемое использование. Некоторые сети сильно зависят от данных IRR, другие используют их вместе с RPKI и внутренними записями клиентов.

Отсутствие объекта IRR не является автоматическим сбоем. Некоторые поставщики не требуют его в каждой ситуации, и некоторые ресурсы используют другие системы политик. Однако неожиданный или противоречивый маршрутный объект может вызвать проблемы фильтрации и должен быть исправлен до развертывания.

Шаг 8: Проверка операционной репутации

Представление IP может иметь технический статус маршрутизации, который выглядит правильно, но при этом иметь плохую эксплуатационную репутацию. Пространство адресов, ранее использовавшееся для спама, вредоносного ПО, сканирования, фишинга или неприемлемого хостинга, может появляться в списках блокировки или базах данных репутации.

Точный эффект зависит от целевого использования. Электронные системы почты особенно чувствительны к репутации IP. Поставщики хостинга, платежные сервисы, социальные платформы, рекламные сети и системы мошенничества также могут классифицировать адреса на основе собственных исторических данных.

Проверки репутации должны выполняться на уровне отдельного адреса и на более широком уровне префикса, где это возможно. Чистый результат сегодня не гарантирует, что адрес останется чистым после развертывания. Новый оператор отвечает за мониторинг злоупотреблений и реагирование на жалобы.

Геолокация — еще один фактор, который необходимо учитывать. Разные базы данных могут связывать один и тот же префикс с разными странами или городами. Это может повлиять на доставку контента, контроль соблюдения норм, обнаружение мошенничества и доступ клиентов. Перед использованием префикса для сервиса, зависящего от местоположения, проверьте, как его классифицируют крупные базы данных.

Данные репутации отделены от RPKI. RPKI сообщает, является ли ASN авторизованным для отправки маршрута. Он не сообщает, есть ли у адреса чистая история электронной почты или обращений.

Шаг 9: Сравнить результаты на соответствие

Самая полезная часть обзора префикса — сравнение различных источников. Здоровая техническая картина часто выглядит так:

  • Реестр определяет ожидаемого владельца ресурса или спонсирующей организации.
  • Текущий BGP origin ASN совпадает с планом развертывания.
  • The route or route6 object describes the expected origin.
  • Статус RPKI действителен, или существует четкий план публикации правильного разрешения.
  • Видимость BGP соответствует намеренному сервису.
  • Пользовательские и эксплуатационные контакты доступны.
  • Проверки репутации не выявляют неприемлемых исторических проблем.

Несоответствие не всегда означает, что префикс непригоден. Сети могут находиться в процессе миграции, и публичные базы данных не обновляются одновременно. Важно понять причину несоответствия и документировать план коррекции.

Предлог должен подвергаться дополнительной проверке, когда несколько источников не согласны одновременно. Например, неожиданная организация реестра, неизвестный источник ASN, статус RPKI недействителен и отсутствие рабочего контакта по обращениям вместе представляют гораздо большую угрозу, чем одна задержка обновления базы данных.

Следующий модуль можно вставить в блок HTML-кода WordPress. Он предоставляет простую проверку префикса для учебных целей. Он не обращается к внешнему API и не подтверждает владение, видимость BGP, статус RPKI или возможность передачи.

Проверить формат префикса IP

Введите префикс IPv4 или IPv6 в формате CIDR. Этот учебник проверяет семейство адресов, длину префикса и базовую форму в вашем браузере.

Примеры:
Формат префикса является допустимым
Семейство адресов IPv4
Длина префикса /21
Следующий обзор Реестр, BGP, IRR и RPKI

Как правильно использовать проверщик префиксов

The HTML module checks only the syntax of the prefix. It confirms whether the input resembles an IPv4 or IPv6 network and whether the prefix length is within the correct range.

Он не обращается к системам RIR, BGP, IRR или RPKI. Это ограничение является намеренным. Проверка синтаксиса только в браузере может работать без ключа API и без отправки введенного префикса третьей стороне.

Для полного обзора данных для общественности используйте Проверка готовности IP-ресурсаТакой инструмент может помочь в проверке ответственного реестра, информации о регистрации, исходного ASN, объектов маршрутизации, статуса RPKI и видимости BGP.

Результат всё ещё должен рассматриваться как техническая предварительная проверка. Это не доказывает владение, подтверждает пригодность к передаче, гарантирует чистую репутацию IP-адреса или заменяет условия контракта.

Когда следует избегать использования префикса?

Вы должны приостановить процесс, когда информация о регистрации не может быть объяснена, особенно если поставщик отказывается идентифицировать текущего владельца или спонсирующие отношения. Отсутствие четкой документации создает ненужные юридические и эксплуатационные риски.

Вы также должны проверить неожиданный источник ASN, результат RPKI Invalid, отсутствующие объекты маршрутизации или префикс, объявленный несколькими непересекающимися сетями без четкого объяснения.

Плохая история репутации — еще одна причина для выполнения дополнительных проверок. Если префикс предназначен для электронной почты, хостинга, услуг VPN или приложений, обращенных к клиентам, протестируйте адреса в соответствующих базах данных репутации перед передачей производственного трафика.

Наконец, будьте осторожны с префиксом, описываемым как «чистый» или «готовый», без подтверждающих доказательств. Запросите информацию из реестра, данные маршрутизации, детали разрешения, контактные данные для обращений о нарушениях и четкий план миграции.

Часто задаваемые вопросы

Могу ли я проверить префикс IP без технических знаний?

Да. Начните с формата префикса, определите ответственный RIR и проверьте публичную запись регистрации. Затем вы можете проверить исходный ASN, видимость BGP и статус RPKI с помощью инструментов публичного поиска. Вам не нужно понимать каждую деталь маршрутизации, чтобы выявить очевидные несоответствия.

Является ли префикс IP таким же, как IP-адрес?

Нет. Адрес IP определяет один конечный пункт или интерфейс. Префикс определяет диапазон адресов. Например, 192.0.2.25 это один адрес, в то время как 192.0.2.0/24 является диапазоном, содержащим его.

Доказывает ли запись в реестре владение?

Не всегда. Информация о реестре является важным публичным источником, но право собственности и передача могут также зависеть от договоров, организационных записей, соглашений о спонсорстве и политик соответствующего RIR.

Что означает результат RPKI Invalid?

Это означает, что существует опубликованное разрешение, но наблюдаемый BGP-источник или длина префикса не совпадают с ним. Причина может быть ошибкой конфигурации, незавершенной миграцией, устаревшим ROA или несанкционированным объявлением.

Является ли результат RPKI "Не найдено" опасным?

Не обязательно. Ошибка "Not Found" означает, что не было найдено применимое разрешение. Это не доказывает, что маршрут неверен, а означает, что RPKI не может подтвердить источник.

Должен ли каждый префикс иметь видимость BGP?

Нет. Префикс может быть зарегистрирован, но не объявлен в настоящее время, потому что он новый, зарезервирован, используется частно или ожидает внедрения. Однако, если префикс должен предоставлять общественную услугу, отсутствие видимости должно быть объяснено.

Может ли этот процесс подтвердить, что префикс IPv4 является переносным?

Нет. Технические проверки могут выявлять информацию о реестре и маршрутизации, но пригодность к передаче зависит от соответствующей политики РИР, состояния ресурса, документации, договоров и процесса одобрения.

Проверка префикса IP до его использования — это простой способ снизить технический и операционный риск. Процесс начинается с подтверждения формата префикса и адресной семьи, затем переходит к ответственному РИР, записи регистрации, текущему ASN назначения, видимости BGP, информации IRR, состояния RPKI и операционной репутации. Ни один отдельный поиск не дает полного ответа. Данные реестра объясняют административный контекст, BGP показывает, что объявляется, IRR описывает ожидаемую политику маршрутизации, а RPKI проверяет, авторизован ли номер ASN назначения. Проверки репутации предоставляют отдельный взгляд на историческое использование и потенциальное влияние на сервис.

Самая важная привычка — сравнивать результаты, а не читать каждый запись изолированно. Когда реестр, исходный ASN, маршрутный объект, статус RPKI и видимость BGP поддерживают одну и ту же схему маршрутизации, префикс легче понять и внедрить. Если они не согласны, остановитесь и исследуйте ситуацию перед использованием ресурса в производстве.

Для публичной технической предварительной проверки используйте Проверка готовности IP-ресурсаДля дополнительного фона, прочтите Что такое база данных RIPE? и Действительный RPKI, недействительный RPKI и RPKI не найден.