När en IPv4- eller IPv6-prefix annonseras på det offentliga internet är en av de mest användbara informationen den ursprungliga ASN. Den ursprungliga ASN identifierar den självständiga system som för närvarande annonserar prefixet via BGP.
Att hitta ursprungs-ASN kan hjälpa till med nätverksdiagnostik, IPv4-overföringar, IPv6-utbredning, BGP-overvakning, RPKI-validering, leverantörsflyttningar och IP-prefixkontroll. Det kan också visa om ett prefix annonsas av den ASN du förväntade dig.
Till exempel kan en företag äga eller hyra en IPv4-blok och planera att annonsera den från sitt eget ASN. Innan man flyttar produktionstrafik kan nätverksteamet vilja kontrollera om prefixet är synligt i BGP, vilket ASN som för närvarande ursprungligen har det, och om resultatet matchar registret och routningsplanen.
Processen är relativt enkel, men flera koncept förväxlas ofta. Ursprungs-ASN är inte alltid organisationen som finns listad i registret. Det är inte nödvändigtvis samma som den transitleverantör som bär vägen. Det är också annorlunda än varje ASN som förekommer i den fullständiga BGP-sökvägen.
Den här guiden förklarar vad en origin ASN betyder, hur du hittar den med offentliga verktyg, hur du frågar RIPEstat och hur du undersöker flera eller oväntade origin ASNs.
Vad Är En Origin ASN?
En autonomt systemnummer, eller ASN, identifierar ett oberoende nätverk som byter routningsinformation med andra nätverk med BGP. Internetserviceleverantörer, molnplattformar, värdbolag, företag, universitet, innehållsnätverk och andra operatörer kan använda ASNs.
Den ursprungliga ASN är den ASN som verkar vara källan till en specifik IP-prefix i en BGP-annons. Om en väg för 198.51.100.0/24 har sin ursprung AS64500, så sägs det om internet att AS64500 kan nå eller leverera trafik för det prefixet.
Detta ord "origin" syftar på slutet av AS-sökvägen närmast det annonserade prefixet. Det innebär inte automatiskt att AS-numret äger adressutrymmet. En organisation kan hålla IP-resurser medan ett annat AS-Nummer annonserar det genom en värd, transit, stöd eller hanterad routning.
En rutt kan passera genom flera autonoma system innan den når ursprunget. En förenklad BGP-sökväg kan se ut så här:
AS3356 AS64510 AS64500
I detta exempel, AS3356 kan vara en uppströms transportleverantör, AS64510 kan vara en annan nätverk, och AS64500 är käll-ASN för prefixet.
Varför är ursprung ASN viktigt?
Den ursprungliga ASN hjälper till att förklara hur en IP-prefix är för närvarande ansluten till Internet. Om en företag förväntar sig att dess prefix ska annonseras av sin egen ASN men offentlig BGP-data visar ett annat ursprung, kan routningsdesignen inte vara färdig eller kräva vidare undersökning.
Origin ASN information is especially useful during an IPv4 transfer. The receiving organisation may plan to announce the transferred block from a new ASN. Checking the current origin before the transfer and the new origin after the transfer helps confirm that the routing change happened as planned.
Det är också användbart vid en ASN-migrering. En företag kan flytta från en providerhanterad ASN till sin egen ASN eller byta organisation som ansvarar för att annonsera ett prefix. Om den gamla ursprungssidan fortfarande är synlig efter migreringen kan den tidigare vägen fortfarande vara aktiv.
Origin ASN-information är också kopplad till RPKI. En Route Origin Authorization anger vilken ASN som är auktoriserad att ursprungsdata en prefix. Om BGP-origo inte matchar RPKI-authorizationen, kan vägen klassificeras som Ogiltig.
Origin ASN vs Registrerad organisation
Organisationen som visas i ett registerpost och ASN som visas som BGP ursprung är relaterade men inte identiska.
En registerrabatt databas registrerar information om Internet-nummerresurser, såsom en inetnum, inet6num, organisationsspelare, resursstatus, land och skadepåfrestelsekontakt. BGP visar vilken nätverk som för närvarande annonserar en väg. Den registrerade ägaren kan använda en sponsrad LIR, transitleverantör, molnplattform eller hanterad routningsleverantör för att annonsera resursen.
Till exempel kan en företag listas som ägare till en IPv4-prefix medan en nätverksleverantör annonserar prefixet från leverantörens ASN. Detta kan vara en laglig anordning om avtalet, routningsrättigheter och registerrapporter stöder det.
Det motsatta fall är också möjligt. En ASN kan annonsera en prefix utan uppenbar relation till organisationen som visas i registret. Det bevisar inte automatiskt att vägen är skadlig, men skillnaden bör undersökas, särskilt om ursprunget är oväntat eller om prefixet utvärderas för köp eller överföring.
En tillförlitlig granskning bör jämföra registerorganisationen, aktuellt ursprung ASN, IRR-routeobjekt, RPKI-status och den faktiska kommersiella eller tekniska avtalet.
Hur man hittar en origin ASN med RIPEstat
RIPEstat är en offentlig nätverksinformations tjänst som ger information om Internet-resurser, BGP-routning, RPKI och andra operativa signaler. Dess BGP State-data kan användas för att kontrollera om ett prefix för närvarande annonseras och vilka ursprung som har observerats.
Öppna RIPEstat och ange en IPv4- eller IPv6-prefix. Resultatet kan visa annonsstatus, observerade ursprungs-ASNs, routinformation och tidsstämplar.
Du kan också fråga RIPEstat API direkt:
https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21
För en IPv6-prefix, använd:
https://stat.ripe.net/data/bgp-state/data.json?resource=2001:67c:2e8::/48
API:n returnerar JSON-data. Beroende på prefixet och den information som är tillgänglig, kan svaret innehålla ursprungsinformation, meddelandestatus, routningsobservationer och tidsstämplar.
Resultatet är en offentlig routningsöversikt. Den kan förändras över tid, och olika övervakningssystem kan visa olika information eftersom de använder olika rutensamlare och uppdateringsschema.
Hur man använder RIPEstat API
En enkel begäran kan göras med curl:
curl "https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21"
På Windows PowerShell, använd:
Invoke-RestMethod `
-Uri "https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21"
När en applikation accepterar ett prefix från en användare bör värdet kodas om till URL-inkapsling innan det läggs till i API-begäran. Detta är viktigt eftersom IPv4- och IPv6-prefix innehåller tecken som / och :.
En enkel JavaScript-begäran ser ut så här:
const prefix = "193.0.0.0/21";
const url =
"https://stat.ripe.net/data/bgp-state/data.json?resource=" +
encodeURIComponent(prefix);
fetch(url)
.then(response => response.json())
.then(result => {
console.log(result);
});
API-svar ska behandlas som offentlig ruttinformation snarare än en permanent protokoll. Om du använder det för en händelserapport, överföringsgranskning eller migreringschecklista, bör du notera frågetiden.
Steg-för-steg-guide för ASN-sökning
Följande process kan användas av en nybörjare för att kontrollera ursprungs-ASN för en offentlig prefix.
Steg 1: Ange prefixet i CIDR-format
Starta med det fullständiga IPv4- eller IPv6-prefixet, till exempel:
193.0.0.0/21
eller:
2001:67c:2e8::/48
Ange inte endast en enskild IP-adress om du vill undersöka hela tilldelningen. En enskild adress kan returnera information om ett större block, men kan inte tydligt identifiera det exakta område du vill granska.
Steg 2: Kontrollera Om Prefixet Har Annonserats
Granska BGP-tillståndsresultatet och sök efter ett annonserat eller synligt tillstånd. Om prefixet inte är annonserat kan en ursprunglig ASN inte vara tillgänglig.
Ett prefix får inte anmälas eftersom det är nytt, reserverat, används privat, draget tillbaka eller väntar på distribution. Minskad synlighet innebär inte automatiskt att resursen är ogiltig.
Steg 3: Registrera Origin ASN
Skriv ned alla ursprungliga ASNs som returneras av verktyget. Om endast en ASN visas, jämför den med det förväntade nätverksdesignen. Om flera ASNs visas, fastställ om flera ursprung är avsiktliga.
Registrera också datum för sökning och källa för data. Rutter ändras, så ett resultat utan tidsstämpel är svårt att tolka senare.
Steg 4: Jämför ursprunget med registerdata
Kontrollera den relevanta RIR eller registerningsuppgift. Bekräfta att organisationen, stödande leverantören och resursstatus är konsekvent med prefixägaren eller leverantören.
Organisationen som listas i registeret behöver inte alltid matcha den ursprungliga ASN, men förhållandet bör kunna förklaras.
Steg 5: Kontrollera RPKI- och IRR-data
Granska RPKI-status och den relevanta IRR-routobjektet. Ett giltigt RPKI-resultat och matchande routobjekt ger starkare bevis för att origo är förväntat.
Om ursprunget är i konflikt med RPKI- eller IRR-data, pausa distributionen och undersök innan du annonserar vägen.
Hur du läser sökresultatet
Det viktigaste fältet är ursprungs ASN. Registrera det tillsammans med prefixet och tiden för sökningen.
Den annonserade statusen säger dig om API:et för närvarande ser en aktiv BGP-annons. Om prefixet inte är annonserat kan verktyget inte returnera en origin ASN. Det betyder inte nödvändigtvis att prefixet inte kan användas.
Om flera ursprung ASN visas, anta inte direkt att data är felaktig. Många nätverk använder avsiktligt flera ursprung för redundans, anycast, flersätestjänster, trafikingenjör och kontrollerade migreringar.
Resultatet bör jämföras med det förväntade distributionsplanen. Om planen förutsäger en källa men offentlig data visar flera, bör nätverksleverantören eller resurshållaren befrågas om skillnaden.
Hur man hittar en ursprungs ASN med andra BGP-verktyg
RIPEstat är användbart, men det är inte den enda offentliga källan. BGP.tools kan visa annonserade prefix, ursprungsinformation, AS-sökvägar och routningsrelationer.
Hurricane Electric's BGP-verktyg ger också information om prefix och autonoma system. Route-samlingar och looking glasses kan ge ytterligare observationer från olika nätverk.
Olika verktyg kan inte returnera exakt samma resultat. De kan använda olika samlare, platser, uppdateringstider och filtreringspolicy. Ett system kan se en väg som ett annat ännu inte har observerat.
För viktiga beslut, jämför flera källor. Detta är särskilt användbart vid en IPv4-overföring, en BGP-migrering, en leverantörsbyte eller vid en utredning av ett nätverksavbrott.
Varför kan ett prefix ha flera ursprungs-ASNs?
Flera ursprung ASN kan vara avsiktliga. En företag kan annonsera samma prefix från olika datacenter för att förbättra återhämtning. En anycast-tjänst kan annonsera prefixet från många geografiska platser. Under en migrering kan både den gamla och nya ASN vara synliga under en begränsad tid.
Flera ursprung kan också orsakas av en konfigurationsfel. En gammal leverantör kan fortfarande annonsera en väg efter en migrering, eller en tekniker kan konfigurera prefixet på fel router.
I vissa fall kan en oväntad ursprung representera en routeförskjutning eller routeläckage. Det korrekta åtgärden är att jämföra de observerade ursprunnen med det dokumenterade ruttplanen och kontrollera om de motsvarande RPKI-posterna godkänner annonseringarna.
En flerortig resultat är därför en signal för utredning, inte en automatisk slutsats.
Origin ASN och RPKI
RPKI hjälper att validera om en ursprunglig ASN är behörig att annonsera en IP-prefix. Resurshållaren publicerar en Route Origin Authorization som identifierar den förväntade ASN och tillåtna prefixlängd.
Om BGP-originet matchar ROA:s, kan routen klassificeras som giltig. Om originet inte matchar, eller om routen är mer specifik än tillåtet, kan routen bli ogiltig. Om det inte finns någon tillämplig ROA är resultatet vanligtvis Not Found.
Det är därför som en ursprungs ASN-sökning bör kombineras med RPKI-validering. Att veta att AS64500 announcerar ett prefix säger inte att det ASN är auktoriserat att göra det.
Du kan fortsätta läsa med:
- Vad är RPKI? En introduktion för nybörjare till säker BGP-ruttering
- Vad är en ROA i RPKI?
- RPKI giltig, ogiltig och inte hittad förklarad
Origin ASN och IRR-routeobjekt
En Internet Routing Registry, eller IRR, lagrar routningspolicyinformation som många nätverksoperatörer använder när de bygger prefixfilter.
En IRR-routobjekt beskriver vilken ASN som förväntas ursprungligen skapa en prefix. Om routobjektet säger att AS64500 ska skapa en prefix men BGP visar AS64510, skillnaden bör undersökas.
Objektet IRR kan vara föråldrat, annonsen BGP kan vara felaktig, eller så kan nätverket vara i mitten av en kontrollerad migrering.
IRR-data och RPKI-data är separata. En IRR-routobjekt ersätter inte en ROA, och ett giltigt RPKI-resultat skapar inte automatiskt ett IRR-routobjekt. Många nätverk använder båda systemen eftersom de ger olika typer av routinformation.
När Du Skall Kontrollera Ursprungs ASN?
Kontrollera ursprungs-ASN innan du godkänner en ny IPv4- eller IPv6-prefix, särskilt när resursen kommer från en tredjepart. Resultatet kan hjälpa till att bekräfta om vägen matchar leverantörens förklaring.
Kontrollera igen innan och efter en ASN-migrering. Det gamla ursprunget bör försvinna när migreringen är klar, och det nya ursprunget bör bli synligt enligt den planerade tidsplanen.
Ursprungskontroller är också användbara efter en IPv4-överföring, leverantörsbyte, datacenterflyttning eller BGP-policyuppdatering. En schemalagd övervakningskontroll kan avslöja oväntade förändringar innan kunder rapporterar en driftavbrott.
För kontinuerliga operationer är automatiserad BGP-overvakning mer användbar än sällsynta manuella sökningar. Varningar kan identifiera en ny ursprung, en nedtagen väg, en oväntad växling i sökvägen eller en förändring från giltig till ogiltig RPKI-status.
Begränsningar vid offentliga ursprungssökningar
Offentlig BGP-data är värdefull, men den har begränsningar. Den representerar observationer från valda route-collectors och övervakningssystem snarare än varje router på Internet.
En rutt kan vara synlig från ett nätverk och saknas från ett annat. En ny meddelande kan inte ha nått alla samlare. En rutt kan också filtreras av prefixlängd, leverantörspolicy eller regionalt routningsregler.
Den ursprungliga ASN som returneras vid en sökning bevisar inte laglig äganderätt till prefixet. Det bekräftar inte att resursen kan överföras, hyras eller användas för en viss tjänst. Det bevisar heller inte att prefixet har en ren operativ reputation.
För en fullständig granskning, kombinera ursprungssdata med registerintyg, RPKI, IRR-information, BGP-historik, missbrukskontakter, reputekontroller och kontraktlig dokumentation.
Vanliga frågor
Är käll-ASN ägaren av IP-prefixet?
Inte nödvändigtvis. Ursprungs-ASN är det nätverk som för närvarande annonserar prefixet i BGP. Den registrerade ägaren kan använda en annan organisation eller leverantör för att annonsera resursen.
Kan en prefix ha två ursprung AS-nummer?
Ja. Flera ursprung kan användas för anycast, redundans, migrering eller trafikingenjör. De kan också visa på en konfigurationsfel eller oautoriserad annons.
Hur ofta ändras en origin ASN?
Det finns ingen fast schemaläggning. Den kan förändras under en ASN-migrering, leverantörsbyte, IPv4-overföring, datacenterflytt eller routningsomstrukturering. En stabil nätverk kan behålla samma ursprung i flera år.
Betyder en annan ursprung ASN alltid en ombildning?
Nej. Det kan vara avsiktligt eller orsakat av en normal migrering. Dock bör en oväntad källa undersökas, särskilt när den konflikterar med registerdata, IRR eller RPKI-data.
Kräver en origin ASN-sökning ett API-nyckel?
Många offentliga verktyg, inklusive RIPEstat, erbjuder grundläggande rutingdata utan API-nyckel. Användningsgränser och tjänstens tillgänglighet kan förändras, så program ska hantera fel och undvika övermåttade begär.
Finns origin ASN-information tillgänglig för IPv6?
Yes. BGP origin information can be checked for IPv6 prefixes in the same general way as IPv4 prefixes. The prefix must be entered in valid IPv6 CIDR notation.
Slutsats
Den ursprungliga ASN identifierar det självständiga system som för närvarande observeras som källan till en BGP-annons för en IP-prefix. Det är viktig information för felsökning, migreringsplanering, IPv4-overföringar, IPv6-distribution, RPKI-validering och vägövervakning.
Du kan hitta ursprungets ASN genom RIPEstat, BGP.tools, Hurricane Electric, route-samlingar eller andra offentliga routingtjänster. En grundläggande sökning bör registrera prefixet, meddelandestatusen, ursprungets ASN, observationsdatum och eventuell ytterligare information om ursprunget.
Resultatet bör aldrig läsas i isolering. Jämför ursprungliga ASN med registrets organisation, förväntad routning, IRR-routeobjekt och RPKI-aktivering. Om data inte överensstämmer, fastställ om skillnaden orsakas av en planerad migrering, ett utdaterat registreringsdata, en konfigurationsfel eller en obehörig annons.
För en mer omfattande teknisk granskning, använd den Kontroll av IP-resursberedskap. Det kan hjälpa till att samla ihop register, ursprung, route-object, RPKI och BGP synlighets signaler för en offentlig IPv4- eller IPv6-prefix.