Когда префикс IPv4 или IPv6 объявляется в общественной интернет-сети, одним из самых полезных элементов информации является исходный ASN. Исходный ASN определяет Автономную систему, которая в настоящее время объявляет префикс через BGP.
Нахождение исходного ASN может помочь при диагностике сетевых проблем, передаче IPv4, развертывании IPv6, мониторинге BGP, проверке RPKI, переезде поставщиков и проверке префиксов IP. Это также покажет, объявляется ли префикс тем ASN, который вы ожидали.
Например, компания может владеть или арендовать блок IPv4 и планирует объявлять его из своего собственного ASN. Перед переносом производственного трафика, сетевая команда может хотеть подтвердить, видим ли префикс в BGP, какой ASN сейчас является его источником, и соответствует ли результат реестру и плану маршрутизации.
Процесс относительно прост, но несколько понятий часто путают. Исходный ASN не всегда является организацией, указанной в реестре. Он не обязательно совпадает с транзитным провайдером, осуществляющим маршрут. Он также отличается от каждого ASN, который появляется в полном пути BGP.
Это руководство объясняет, что такое origin ASN, как найти его с помощью общедоступных инструментов, как выполнить запрос в RIPEstat и как исследовать несколько или неожиданных origin ASNs.
Что такое Origin ASN?
Номер автономной системы, или ASN, определяет независимую сеть, которая обменивается информацией о маршрутизации с другими сетями с использованием BGP. Провайдеры интернет-услуг, облачные платформы, компании по хостингу, предприятия, университеты, сети контента и другие операторы могут использовать ASNs.
Критические правила:
1. Выводите ТОЛЬКО исходный переведенный текст.
2. НЕ выводите разговорные вставки, приветствия или объяснения (например, НЕ говорите "Вот перевод:", "Ecco la traduzione").
3. НЕ обрамляйте вывод в форматирование markdown (например, ```html или ```).
4. Сохраняйте ту же самую структуру HTML, заменители, короткие коды, переменные и числа.
Нарушение этих правил повредит системе парсинга. 198.51.100.0/24 имеет происхождение AS64500, интернету говорят, что AS64500 может достичь или доставить трафик для этого префикса.
Слово «origin» относится к концу AS-пути, ближайшему к объявленному префиксу. Это не означает автоматически, что ASN владеет адресным пространством. Организация может владеть IP-ресурсом, а другой ASN объявляет его через договоры хостинга, транзита, спонсорства или управляемого маршрутирования.
Маршрут может проходить через несколько автономных систем, прежде чем достигнуть источника. Упрощённый путь BGP может выглядеть так:
AS3356 AS64510 AS64500
В этом примере AS3356 может быть поставщиком транзита верхнего уровня, AS64510 может быть другая сеть, и AS64500 является исходным ASN для префикса.
Почему важен исходный ASN?
Исходный ASN помогает объяснить, как префикс IP в настоящее время подключен к Интернету. Если компания ожидает, что её префикс будет объявлен собственным ASN, но публичные данные BGP показывают другой исходный, то дизайн маршрутизации может быть незавершённым или потребовать дополнительного исследования.
Origin ASN information is especially useful during an IPv4 transfer. The receiving organisation may plan to announce the transferred block from a new ASN. Checking the current origin before the transfer and the new origin after the transfer helps confirm that the routing change happened as planned.
Это также полезно во время миграции ASN. Компания может перейти от ASN, управляемого поставщиком, к собственному ASN или изменить организацию, ответственную за объявление префикса. Если старый источник остается видимым после миграции, предыдущий маршрут может все еще быть активным.
Информация об ASN источника также связана с RPKI. Разрешение на отправку маршрута определяет, какой ASN разрешен для отправки префикса. Если источник BGP не совпадает с авторизацией RPKI, маршрут может быть классифицирован как Недействительный.
Исходный ASN против зарегистрированной организации
Организация, указанная в записи реестра, и ASN, указанный как исходный для BGP, связаны, но не одинаковы.
Реестровая база данных хранит информацию о ресурсах интернет-номеров, таких как inetnum, inet6num, ссылка на организацию, статус ресурса, страна и контакт для сообщений о злоупотреблении. BGP показывает, какая сеть в настоящее время объявляет маршрут. Зарегистрированный владелец может использовать спонсирующий LIR, транзитного поставщика, облачную платформу или поставщика управляемых маршрутов для объявления ресурса.
Например, компания может быть указана как владелец префикса IPv4, в то время как сетевой поставщик объявляет префикс из своего ASN. Это может быть законное соглашение, если договор, разрешения на маршрутизацию и записи в реестре это подтверждают.
Возможна и обратная ситуация. ASN может объявлять префикс без очевидной связи с организацией, указанной в реестре. Это не означает автоматически, что маршрут является вредоносным, но расхождение следует проверить, особенно если источник неожидан или префикс оценивается для покупки или передачи.
Надежный обзор должен сравнивать организацию реестра, текущий ASN источника, объект маршрута IRR, статус RPKI и фактическое коммерческое или техническое соглашение.
Как найти исходный ASN с помощью RIPEstat
RIPEstat - это публичный сервис информационных данных о сетях, предоставляющий информацию об интернет-ресурсах, маршрутизации BGP, RPKI и других эксплуатационных сигналах. Данные состояния BGP RIPEstat могут использоваться для проверки того, объявляется ли префикс в настоящее время и какие источники были наблюдены.
Откройте RIPEstat и введите префикс IPv4 или IPv6. Результат может показать состояние объявления, наблюдаемые ASNs источника, информацию о маршруте и временные метки.
Вы также можете напрямую запросить API RIPEstat:
https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21
Для префикса IPv6 используйте:
https://stat.ripe.net/data/bgp-state/data.json?resource=2001:67c:2e8::/48
API возвращает данные в формате JSON. В зависимости от префикса и текущей доступной информации, ответ может содержать информацию об источнике, статусе объявления, наблюдениях по маршрутизации и временных метках.
Результатом является публичный снимок маршрутизации. Он может меняться со временем, и разные системы мониторинга могут отображать различную информацию, потому что они используют различные сборники маршрутов и расписания обновлений.
Как использовать API RIPEstat
Баззевый запрос можно сделать с помощью curl:
curl "https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21"
На Windows PowerShell, используйте:
Invoke-RestMethod `
-Uri "https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21"
Когда приложение принимает префикс от пользователя, значение должно быть закодировано в URL до того, как оно будет добавлено в запрос к API. Это важно, потому что префиксы IPv4 и IPv6 содержат символы, такие как / и :.
Простой запрос JavaScript выглядит так:
const prefix = "193.0.0.0/21";
const url =
"https://stat.ripe.net/data/bgp-state/data.json?resource=" +
encodeURIComponent(prefix);
fetch(url)
.then(response => response.json())
.then(result => {
console.log(result);
});
Ответ API должен рассматриваться как публичные данные маршрутизации, а не как постоянная запись. Если вы используете его для отчета о происшествии, проверки передачи или списка проверок миграции, запишите время запроса.
Пошаговое руководство по поиску происхождения ASN
Следующий процесс может быть использован начинающим для проверки ASN источника публичного префикса.
Шаг 1: Введите префикс в формате CIDR
Начните с полного префикса IPv4 или IPv6, например:
193.0.0.0/21
или:
2001:67c:2e8::/48
Не вводите только один IP-адрес, если вы хотите исследовать всю выделенную область. Один адрес может вернуть информацию о более крупном блоке, но может не точно определить точный диапазон, который вы хотите проверить.
Шаг 2: Проверьте, объявлен ли префикс
Проверьте результат состояния BGP и найдите объявленный или видимый статус. Если префикс не объявлен, то возможно, что ASN источника недоступен.
Префикс не может быть объявлен, потому что он новый, зарезервированный, используемый в частных целях, отозванный или ожидает внедрения. Недостаток видимости не означает автоматически, что ресурс недействителен.
Шаг 3: Запишите исходный ASN
Запишите каждый ASN источника, возвращаемый инструментом. Если отображается только один ASN, сравните его с ожидаемым сетевым дизайном. Если появляются несколько ASNs, определите, являются ли несколько источников намеренными.
Также запишите дату поиска и источник данных. Информация о маршрутизации изменяется, поэтому результат без временной метки сложно интерпретировать позже.
Шаг 4: Сравните источник с данными реестра
Проверьте соответствующую запись RIR или реестра. Подтвердите, совпадают ли организация, поставщик-спонсор и статус ресурса с владельцем префикса или поставщиком.
Организация, указанная в реестре, не обязательно должна совпадать с исходным ASN, но связь должна быть объяснимой.
Шаг 5: Проверьте данные RPKI и IRR
Проверьте статус RPKI и соответствующий объект маршрута IRR. Действительный результат RPKI и совпадающий объект маршрута предоставляют более убедительные доказательства того, что источник ожидаем.
Если источник конфликтует с данными RPKI или IRR, приостановите развертывание и проведите расследование перед объявлением маршрута.
Как прочитать результат поиска
Самое важное поле - это исходный ASN. Запишите его вместе с префиксом и временем поиска.
Предварительный статус сообщает, видит ли API текущее активное объявление BGP. Если префикс не объявлен, инструмент может не вернуть номер ASN источника. Это не обязательно означает, что префикс нельзя использовать.
Если присутствует более одного исходного ASN, не предполагайте сразу, что данные неверны. Многие сети намеренно используют несколько источников для обеспечения отказоустойчивости, любокаста, многосайтовых сервисов, инженерии трафика или контролируемой миграции.
Результат должен быть сопоставлен с ожидаемым планом развертывания. Если план предполагает один источник, но публичные данные показывают несколько, запросите у поставщика сети или владельца ресурса объяснение различий.
Как найти исходный ASN с помощью других инструментов BGP
RIPEstat полезен, но это не единственный публичный источник. BGP.tools может показать объявленные префиксы, информацию об источнике, AS-пути и маршрутизационные отношения.
Инструмент BGP от Hurricane Electric также предоставляет информацию о префиксах и автономных системах. Коллекторы маршрутов и стеки просмотра могут предоставить дополнительные наблюдения с разных сетей.
Разные инструменты могут не возвращать точно такие же результаты. Они могут использовать разные сборщики, расположения, времена обновления и политики фильтрации. Одна система может видеть маршрут, который другая еще не наблюдала.
Для важных решений сравнивайте несколько источников. Это особенно полезно во время передачи IPv4, миграции BGP, смены поставщика или расследования перерыва.
Почему префикс может иметь несколько исходных AS-номеров?
Несколько исходных ASN могут быть намеренными. Компания может объявлять один и тот же префикс из разных центров обработки данных, чтобы повысить устойчивость. Сервис anycast может объявлять префикс из многих географических местоположений. В период миграции оба старого и нового ASN могут быть видны в течение ограниченного времени.
Несколько источников также могут возникнуть из-за ошибки в настройке. Старый поставщик может продолжать объявлять маршрут после миграции, или инженер может настроить префикс на неправильном маршрутизаторе.
В некоторых случаях неожиданный источник может представлять собой перехват маршрута или утечку маршрута. Правильный ответ — сравнить наблюдаемые источники с документированным планом маршрутизации и проверить, авторизуют ли соответствующие записи RPKI объявления.
Результат с несколькими источниками, следовательно, является сигналом для расследования, а не автоматическим выводом.
Исходный ASN и RPKI
RPKI помогает проверить, авторизован ли исходный ASN для объявления IP-префикса. Владелец ресурса публикует Route Origin Authorization, который определяет ожидаемый ASN и разрешенный размер префикса.
Если происхождение BGP совпадает с ROA, маршрут может быть классифицирован как Допустимый. Если происхождение не совпадает, или маршрут более специфичен, чем разрешено, маршрут может стать Недопустимым. Если не существует применимого ROA, результат обычно является Не найден.
Вот почему поиск ASN источника должен сочетаться с проверкой RPKI. Зная, что AS64500 объявляет префикс, не означает, что этот ASN имеет право на это.
Вы можете продолжить чтение с:
- Что такое RPKI? Руководство для начинающих по безопасной маршрутизации BGP
- Что такое ROA в RPKI?
- Проверка RPKI: действительные, недействительные и отсутствующие объяснены
Исходный ASN и объекты маршрута IRR
Интернет-реестр маршрутизации, или IRR, хранит информацию о политике маршрутизации, используемую многими операторами сетей при создании фильтров префиксов.
Объект маршрута IRR описывает, какой ASN ожидается для начала префикса. Если объект маршрута говорит, что AS64500 должен генерировать префикс, но BGP показывает AS64510, разница должна быть исследована.
Объект IRR может быть устаревшим, объявление BGP может быть некорректным, или сеть находится в процессе контролируемого миграции.
Данные IRR и данные RPKI разделены. Объект маршрута IRR не заменяет ROA, и положительный результат RPKI автоматически не создает объект маршрута IRR. Многие сети используют обе системы, поскольку они предоставляют разные типы информации о маршрутизации.
Когда следует проверять исходный ASN?
Проверьте исходный ASN перед принятием нового префикса IPv4 или IPv6, особенно когда ресурс поступает от третьей стороны. Результат может помочь подтвердить, совпадает ли маршрут с объяснением поставщика.
Проверьте еще раз до и после миграции ASN. Старый источник должен исчезнуть после завершения миграции, а новый источник должен стать видимым в соответствии с запланированным графиком.
Проверки происхождения также полезны после передачи IPv4, смены поставщика, переноса в центр обработки данных или обновления политики BGP. Планируемая проверка мониторинга может выявить неожиданные изменения до того, как клиенты сообщат о сбое.
Для текущих операций автоматический мониторинг BGP более полезен, чем периодические ручные поиски. Оповещения могут выявить новый источник, отмененный маршрут, неожиданное изменение пути или изменение статуса RPKI с "Допустимый" на "Недопустимый".
Ограничения поиска публичных источников
Публичные данные BGP ценны, но имеют ограничения. Они представляют собой наблюдения из выбранных маршрутизаторов-собирателей и систем мониторинга, а не каждый маршрутизатор в Интернете.
Маршрут может быть виден из одного сетевого узла и отсутствовать в другом. Новое объявление может еще не достичь всех сборщиков. Маршрут также может быть отфильтрован по длине префикса, политике поставщика или региональным правилам маршрутизации.
Оригинальный ASN, возвращаемый при поиске, не доказывает юридическую собственность на префикс. Это не подтверждает, что ресурс можно передать, арендовать или использовать для конкретного сервиса. Это также не доказывает, что префикс имеет безупречную эксплуатационную репутацию.
Для полного обзора объедините исходные данные с записями реестра, RPKI, информацией IRR, историей BGP, контактами по обращениям, проверками репутации и договорными документами.
Часто задаваемые вопросы
Является ли исходный ASN владельцем префикса IP?
Не обязательно. ASN источника — это сеть, которая в настоящее время объявляет префикс в BGP. Зарегистрированный владелец может использовать другую организацию или поставщика для объявления ресурса.
Может ли один префикс иметь два исходных ASN?
Да. Для anycast, резервирования, миграции или инженерии трафика могут использоваться несколько источников. Они также могут указывать на ошибку конфигурации или неавторизованное объявление.
Как часто меняется ASN источника?
Нет фиксированного расписания. Оно может измениться во время миграции ASN, смены поставщика, передачи IPv4, переноса в дата-центр или переустройства маршрутизации. Устойчивая сеть может сохранять тот же источник в течение многих лет.
Всегда ли другой ASN источника означает хищение?
Нет. Это может быть намеренным или вызванным обычной миграцией. Однако неожиданный источник должен быть расследован, особенно когда он противоречит данным реестра, IRR или RPKI.
Требуется ли ключ API для поиска ASN источника?
Многие публичные инструменты, включая RIPEstat, предоставляют базовые данные о маршрутизации без ключа API. Ограничения использования и доступность сервиса могут измениться, поэтому приложения должны обрабатывать ошибки и избегать чрезмерных запросов.
Доступна ли информация о ASN источника для IPv6?
Yes. BGP origin information can be checked for IPv6 prefixes in the same general way as IPv4 prefixes. The prefix must be entered in valid IPv6 CIDR notation.
Заключение
ASN источника определяет автономную систему, которая в настоящее время наблюдается как источник объявления BGP для префикса IP. Это важная информация для устранения неполадок, планирования миграции, передачи IPv4, развертывания IPv6, проверки RPKI и мониторинга маршрутов.
Вы можете найти исходный ASN через RIPEstat, BGP.tools, Hurricane Electric, маршрутов-коллекторов или другие общедоступные сервисы маршрутизации. Базовый поиск должен записать префикс, статус объявления, исходный ASN, время наблюдения и любую дополнительную информацию об источнике.
Результат никогда не должен читаться изолированно. Сравните исходный ASN с реестровой организацией, ожидаемым планом маршрутизации, объектом маршрута IRR и разрешением RPKI. Если данные не совпадают, определите, вызвана ли разница запланированным переходом, устаревшей записью, ошибкой конфигурации или неавторизованным объявлением.
Для более широкого технического обзора используйте Проверка готовности IP-ресурсаОно может помочь объединить сигналы видимости реестра, происхождения, маршрутного объекта, RPKI и BGP для общедоступного префикса IPv4 или IPv6.