JungleLabs Insights

Bir IP Öneki'nin Köken ASN'sini Nasıl Bulunur

Makale

Bir IPv4 veya IPv6 öneki genel İnternet'te ilan edildiğinde, bilgi açısından en faydalı parçalardan biri kaynak ASN'dir. Kaynak ASN, BGP aracılığıyla öneki ilan eden Otomatik Sistem'i belirtir.

Bir ASN'in kaynağını bulmak, ağ sorun giderme, IPv4 aktarımı, IPv6 dağıtımı, BGP izleme, RPKI doğrulama, sağlayıcı geçişleri ve IP önek doğrulaması için yardımcı olabilir. Ayrıca, bir önekin beklediğiniz ASN tarafından ilan edilip edilmediğini göstermesine de olanak tanır.

Örneğin, bir şirket bir IPv4 bloğunu sahiplenebilir veya kiralayabilir ve bunu kendi ASN'sinden duyurmayı planlayabilir. Üretim trafiğini hareket ettirmeden önce, ağ ekibi, ön ekinin BGP'de görülebilir olup olmadığını, şu anda hangi ASN'nin bu ön eki başlatıp başlattığını ve sonucun kayıt ve yönlendirme planıyla uyumlu olup olmadığını kontrol etmek isteyebilir.

İşlem nispeten basit, ancak birçok kavram karıştırılır. Kaynak ASN, kayıtta listelenen kuruluş olmayabilir. Rota taşıyan geçiş sağlayıcısıyla aynı olmak zorunda değildir. Ayrıca, tam BGP yolu boyunca görünen her ASN'den farklıdır.

Bu rehber, bir origin ASN'in ne anladığını, açık araçlarla nasıl bulunacağını, RIPEstat'ı nasıl sorgulayacağını ve birden fazla ya da beklenmedik origin ASN'leri nasıl inceleyeceğini açıklar.

Bir Kaynak ASN Nedir?

Bir Otonom Sistem Numarası, veya ASN, BGP kullanarak diğer ağlarla yönlendirme bilgisi alışverişi yapan bağımsız bir ağın tanımlanmasını sağlar. İnternet hizmet sağlayıcıları, bulut platformları, barındırma şirketleri, işletmeler, üniversiteler, içerik ağları ve diğer operatörler ASNs kullanabilir.

Kaynak ASN, bir BGP bildiriminde belirli bir IP öneki için kaynak olarak görünen ASN'dir. Bir rota için 198.51.100.0/24 kökeni AS64500, internete söylendiği gibi AS64500 o ön ek için ulaşabilir veya trafiği teslim edebilir.

"Orjin" kelimesi, ilan edilen önek'e en yakın AS yolu sonunu ifade eder. Bu, ASN'in adres alanını sahip olduğu anlamına gelmez. Bir organizasyon, IP kaynağına sahip olabilirken, başka bir AS, hosting, transit, sponsorluk veya yönetilen yönlendirme düzeni aracılığıyla onu ilan edebilir.

Bir rota, kökenine ulaşmadan önce birkaç otonom sistem geçebilir. Basitleştirilmiş bir BGP yolu şu şekilde olabilir:

AS3356 AS64510 AS64500

Bu örnekte, AS3356 olabilir bir üst akış geçiş sağlayıcısı, AS64510 belki başka bir ağ, ve AS64500 öncül ASN bu önek için.

Origin ASN Neden Önemlidir?

Kaynak ASN, bir IP öneki nin şu anda Internet'e nasıl bağlandığını açıklar. Bir şirket, kendi ASN'si tarafından önekinin duyurulmasını bekliyor ancak kamuya açık BGP verileri farklı bir kaynaktan geldiğini gösteriyorsa, yönlendirme tasarımı tam olmayabilir veya daha fazla inceleme gerektirebilir.

Origin ASN information is especially useful during an IPv4 transfer. The receiving organisation may plan to announce the transferred block from a new ASN. Checking the current origin before the transfer and the new origin after the transfer helps confirm that the routing change happened as planned.

ASN geçişi sırasında da faydalıdır. Bir iş, bir sağlayıcı tarafından yönetilen ASN'den kendi ASN'sine veya bir önek bildiren organizasyonu değiştirebilir. Eski kaynak geçişten sonra hala görünürse, önceki yönlendirme hâlâ etkin olabilir.

Origin ASN bilgisi RPKI ile de bağlantılıdır. Bir Route Origin Authorization, hangi ASN'in bir önek kaynağı olduğuna izin verildiğini belirtir. BGP kaynakları RPKI onayından farklı olursa, rota geçersiz olarak sınıflandırılabilir.

Orjinal ASN vs Kayıtlı Kuruluş

Bir kayıt kaydında gösterilen kuruluş ve BGP kökeni olarak gösterilen ASN ilişkilidir ancak aynı değildir.

Bir kayıt veritabanı, inetnum, inet6num, kurum referansı, kaynak durumu, ülke ve kötüye kullanım iletişimini içeren Internet numara kaynakları hakkında bilgi kaydeder. BGP, şu anda bir rota ilan eden ağın hangisi olduğunu gösterir. Kayıtlı sahipler, kaynakları ilan etmek için sponsoring LIR, geçiş sağlayıcı, bulut platformu veya yönetilen yönlendirme sağlayıcısı kullanabilir.

Örneğin, bir şirket, IPv4 öneki sahibi olarak listelenebilirken, bir ağ sağlayıcısı, sağlayıcının ASN'sinden öneki ilan edebilir. Bu, sözleşme, yönlendirme izinleri ve kayıt kayıtları tarafından destekleniyorsa meşru bir düzenleme olabilir.

Tersi durum da mümkündür. Bir ASN, kayıt sistemindeki kuruluşa açık bir ilişki olmaksızın bir önek ilan edebilir. Bu, rotanın kötü amaçlı olduğunu doğrudan kanıtlamaz, ancak özellikle kaynak beklenmedikse veya önek satın alınmak veya aktarılmak üzere değerlendiriliyorsa bu farklılık incelenmelidir.

Güvenilir bir inceleme, kayıt organizasyonu, mevcut kaynak ASN'si, IRR rotası nesnesi, RPKI durumu ve gerçek ticari veya teknik düzenlemeyi karşılaştırmalıdır.

RIPEstat ile Bir Kaynak ASN'sı Bulma Yöntemi

RIPEstat, Internet kaynakları, BGP yönlendirme, RPKI ve diğer operasyonel sinyaller hakkında bilgi sağlayan bir kamuya açık ağ bilgi hizmetidir. BGP State verileri, bir önekın şu anda ilan edilip edilmediğini ve hangi kaynakların gözlemlendiğini kontrol etmek için kullanılabilir.

RIPEstat'ı açın ve bir IPv4 veya IPv6 öneki girin. Sonuç, ilan durumu, gözlemlenen kaynak ASNLarı, yönlendirme bilgileri ve zaman damgalarını gösterebilir.

Ayrıca doğrudan RIPEstat API'sini sorgulayabilirsiniz:

https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21

IPv6 önekı için kullanın:

https://stat.ripe.net/data/bgp-state/data.json?resource=2001:67c:2e8::/48

API JSON verisi döndürür. Öneki ve mevcut bilgilere bağlı olarak, yanıt orijin bilgisi, duyuru durumu, yönlendirme gözlemleri ve zaman damgaları içerebilir.

Sonuç, bir kamuya açık yönlendirme anlık görüntüsüdür. Zamanla değişebilir ve farklı izleme sistemleri, farklı yollar toplayıcıları ve güncelleme saatleri kullandıkları için farklı bilgiler gösterir.

RIPEstat API Kullanımı

Bir temel istek curl ile yapılabilir:

curl "https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21"

Windows PowerShell'da kullan:

Invoke-RestMethod `
  -Uri "https://stat.ripe.net/data/bgp-state/data.json?resource=193.0.0.0/21"

Bir uygulama bir kullanıcının bir öneki kabul ederse, bu değer API isteğine eklenmeden önce URL kodlanmalıdır. Bu, IPv4 ve IPv6 öneklerinin boşluk gibi karakterler içerdiği için önemlidir / ve :.

Basit bir JavaScript isteği şu şekildedir:

const prefix = "193.0.0.0/21";

const url =
  "https://stat.ripe.net/data/bgp-state/data.json?resource=" +
  encodeURIComponent(prefix);

fetch(url)
  .then(response => response.json())
  .then(result => {
    console.log(result);
  });

API yanıtının, kalıcı bir kayıt değil, kamuya açık yönlendirme verisi olarak değerlendirilmesi gerekir. Eğer bir olay raporu, geçiş incelemesi veya taşınma kontrol listesi için kullanırsanız, sorgu zamanını kaydedin.

Adım Adım Origin ASN Arama Rehberi

Bir başlangıç düzeyli kullanıcı, bir kamuya açık önek için köken ASN'sini kontrol etmek için aşağıdaki süreci kullanabilir.

Adım 1: CIDR Formatında Öneki Girin

Tamam IPv4 veya IPv6 önekiyle başlayın, örneğin:

193.0.0.0/21

veya:

2001:67c:2e8::/48

Sadece bir bireysel IP adresi girmeyin, tüm atamayı incelemek istiyorsanız. Tek bir adres, daha büyük bir blok hakkında bilgi döndürebilir ancak istediğiniz incelemek istediğiniz tam aralığı net şekilde belirleyemeyebilir.

Adım 2: Öneki Bildirildiğini Kontrol Edin

BGP durum sonucunu inceleyin ve ilan edilmiş veya görülebilir bir durum arayın. Önek ilan edilmiyorsa, bir kaynak ASN'si mevcut olmayabilir.

Bir önek, yeni, rezerve edilmiş, özel olarak kullanılmış, geri çekilmiş veya dağıtımı bekleniyor olmasından dolayı ilan edilemez. Görünür olmaması, kaynağın geçersiz olduğunu otomatik olarak göstermez.

Adım 3: Kaynak ASN'yi Kaydet

Aracın döndürdüğü tüm kaynak ASN'leri yazın. Sadece bir tane ASN gösterilirse, bunu beklenen ağ tasarımıyla karşılaştırın. Birden fazla ASN ortaya çıkarsa, çoklu kaynakların amaçlı olup olmadığını belirleyin.

Ayrıca arama tarihini ve veri kaynağını kaydedin. Yönlendirme bilgileri değiştiğinden, zaman damgası olmayan bir sonuç daha sonra yorumlamak için zordur.

Adım 4: Kökeni Kayıt Verileriyle Karşılaştırın

İlgili RIR veya kayıt defteri kaydını kontrol edin. Kuruluş, sponsoring sağlayıcı ve kaynak durumunun önek sahibi veya sağlayıcıyla tutarlı olup olmadığını onaylayın.

Kayıtlarda yer alan kuruluş, köken ASN ile her zaman eşleşmemelidir, ancak ilişki açıklanabilir olmalıdır.

Adım 5: RPKI ve IRR Verilerini Kontrol Edin

RPKI durumunu ve ilgili IRR rota nesnesini inceleyin. Geçerli bir RPKI sonucu ve eşleşen rota nesnesi, kaynağın beklenen olduğunu göstermede daha güçlü kanıt sağlar.

Ortaklık RPKI veya IRR verileriyle çelişiyorsa, rotayı ilan etmeden önce dağıtımın durdurulması ve incelemesi gerekir.

Arama Sonucunu Okuma Yöntemi

En önemli alan, kaynak ASN'dir. Bununla birlikte önek ve arama zamanını kaydedin.

Duyurulan durum, API'nin şu anda aktif bir BGP duyurusu olup olmadığını size söyler. Önek duyurulmazsa, araç orijin ASN'sini döndürmeyebilir. Bu, öneğin kullanılamaz olduğu anlamına gelmez.

Birden fazla kaynak ASN'si görünürse, verinin yanlış olduğunu hemen düşünmeyin. Çoklu kaynaklar, redundans, anycast, çoklu site hizmetleri, trafiğin yönlendirilmesi veya kontrol edilen geçişler için bilinçli olarak kullanılan birçok ağ vardır.

Sonuç, beklenen dağıtım planıyla karşılaştırılmalıdır. Plan, bir kaynak beklentisi varken, kamuya açık veriler birkaç tane gösteriyorsa, ağ sağlayıcısına veya kaynak sahibine farklılığı açıklamalarını isteyin.

Diğer BGP Araçları ile Bir Origin ASN Bulma

RIPEstat faydalıdır, ancak tek açık kaynak değildir. BGP.tools, ilan edilen önekleri, köken bilgilerini, AS yollarını ve yönlendirme ilişkilerini gösterebilir.

Hurricane Electric'ın BGP Araç Seti, önekler ve otomatik sistemler hakkında bilgi sağlar. Route toplayıcılar ve bakış camları, farklı ağlardan ek gözlemler sağlayabilir.

Farklı araçlar aynı sonucu döndürmeyebilir. Farklı toplayıcılar, konumlar, güncelleme zamanları ve filtreleme politikaları kullanabilirler. Bir sistem, başka birinin henüz gözlemlediği bir rota görebilir.

Kritik kararlar için birkaç kaynak karşılaştırılmalıdır. Bu, özellikle bir IPv4 transferi, BGP geçişi, sağlayıcı değişimi veya kesinti incelemesi sırasında oldukça faydalıdır.

Bir Önekte Birden Fazla Kaynak ASN Nedeniyle Olabilir?

Çoklu kaynak ASN'si niyetlidir. Bir şirket, dayanıklılığı artırmak için aynı öneki farklı veri merkezlerinden ilan edebilir. Bir anycast hizmeti, öneki birçok coğrafi konumdan ilan edebilir. Bir geçiş sırasında, eski ve yeni ASN'ler sınırlı bir süre görülebilir.

Çoklu kaynak ayrıca bir yapılandırma hatasından da kaynaklanabilir. Eski bir sağlayıcı, geçişten sonra bir rota duyurmayı sürdürebilir veya bir mühendis, önekini yanlış yönlendiriciye yapılandırabilir.

Bazı durumlarda, beklenmeyen bir kaynak, bir rota hıyası veya rota sızıntısını temsil edebilir. Doğru yanıt, gözlemlenen kaynakları belgelenmiş yönlendirme planıyla karşılaştırmak ve ilgili RPKI kayıtlarının bildirimleri yetkilendirip yetkilendirmediğini kontrol etmek olmalıdır.

Birçok kaynaktan gelen bir sonuç, bu yüzden inceleme sinyali olarak kabul edilmelidir, otomatik bir sonuca değil.

Kaynak ASN ve RPKI

RPKI, bir orijin ASN'ın bir IP ön eki açıklamasına izin verildiğini doğrulamaya yardımcı olur. Kaynak sahibi, beklenen ASN ve izin verilen önek uzunluğunu belirten bir Yön Orijin Onaylaması yayınlar.

BGP kökeni ROA ile eşleşirse, yol Geçerli olarak sınıflandırılabilir. Köken eşleşmiyorsa veya yol, izin verileninden daha spesifikse, yol geçersiz olabilir. Uygulanabilir bir ROA yoksa, sonuç genellikle Bulunamadı'dır.

Bu yüzden bir kaynak ASN araması RPKI doğrulamasıyla birleştirilmelidir. Biliyoruz ki AS64500 bir ön ek açıklamak, o ASN'in bu işlemi yetkili olup olmadığını size söylemez.

Devam etmek için:

  • RPKI Nedir? Güvenli BGP Yönlendirmesi için Başlangıç Kılavuzu
  • RPKI'de bir ROA nedir?
  • RPKI Geçerli, Geçersiz ve Bulunamadı Açıklaması

Orjinal ASN ve IRR Yön Nesneleri

Bir Internet Yönlendirme Kayıt Defteri, veya IRR, birçok ağ operatörü tarafından önek filtreleri oluştururken kullanılan yönlendirme politikası bilgilerini saklar.

Bir IRR yolu nesnesi, bir önek için hangi ASN'ın kaynak olması beklenenini tanımlar. Eğer yol nesnesi şunu söylüyorsa AS64500 ön eklemeli olmalı fakat BGP gösteriyor ki AS64510, farkın incelenmesi gerekir.

IRR nesnesi eski olabilir, BGP ilanı yanlış olabilir veya ağ kontrol edilen bir geçişin ortasında olabilir.

IRR veri ve RPKI verileri ayrıdır. Bir IRR yolu nesnesi, bir ROA'yı değiştirmez ve geçerli RPKI sonucu, otomatik olarak bir IRR yolu nesnesi oluşturmayabilir. birçok ağ, farklı türde yönlendirme bilgisi sağladıkları için her iki sistemi de kullanır.

Neden Asıl ASN'yi Kontrol Etmelisiniz?

Yeni bir IPv4 veya IPv6 öneki kabul edilmeden önce köken ASN'sini kontrol edin, özellikle kaynak üçüncü partiye aitse. Sonuç, rotanın sağlayıcının açıklamasıyla uyumlu olup olmadığını doğrulamaya yardımcı olabilir.

ASN geçişinden önce ve sonra tekrar kontrol edin. Geçiş tamamlandığında eski kaynak kaybolmalı ve yeni kaynak planlanan takvime göre görünür hale gelmelidir.

Köken kontrolleri, IPv4 aktarımı, sağlayıcı değişikliği, veri merkezi taşınması veya BGP politikası güncellemesi sonrası de faydalıdır. Düzenli bir izleme kontrolü, müşteri şikayetleri olmadan önce beklenmedik değişiklikleri ortaya çıkarabilir.

Sürekli işlemler için otomatik BGP izleme, aralıklarla manuel aramalardan daha faydalıdır. Uyarılar, yeni bir kaynak, çekilmiş rota, beklenmedik yol değişikliği veya geçerli olmayan RPKI durumundan geçişi tanımlayabilir.

Kamuya Ait Düğümleri Sınırlamaları

Kamuya açık BGP verisi değerlidir, ancak sınırlamaları vardır. İnternet'teki her yönlendiriciyi değil, seçilmiş yollar toplayıcıları ve izleme sistemlerinden gözlemleri temsil eder.

Bir rota, bir ağdan görülebilirken başka bir ağdan görünmeyebilir. Yeni bir ilan, her toplayıcıya ulaşmayabilir. Bir rota, önek uzunluğu, sağlayıcı politikası veya bölgesel yönlendirme kuralları tarafından filtrelenebilir.

Bir arama sonucuyla dönen kaynak ASN, ön eki yasal sahipliğinin kanıtı değildir. Kaynakların aktarılabilir, kiralanan veya belirli bir hizmet için kullanılabilir olup olmadığını doğrulamaz. Aynı zamanda ön ekin temiz operasyonel reputesi olduğunu da kanıtlamaz.

Tamam bir inceleme için kaynak verilerini, kayıt kayıtları, RPKI, IRR bilgileri, BGP tarihçesi, istismar iletişimleri, itibar kontrolü ve sözleşmeli belgelerle birleştirin.

Sıkça Sorulan Sorular

Orjinal ASN, IP öneki sahibi mi?

Zorunlu değil. Kaynak ASN, BGP'de ön eki ilan eden şu anki ağdır. Kayıtlı sahiplik başka bir organizasyon veya sağlayıcı kullanarak kaynağın ilan edilmesini sağlayabilir.

Bir öneki iki kaynak ASNs olabilir mi?

Evet. Birden fazla kaynak, anycast, redundans, geçiş veya trafiğin mühendisliği için kullanılabilir. Ayrıca bir yapılandırma hatası veya yetkisiz ilanı gösterebilir.

Orjin ASN'leri ne sıklıkla değişir?

Sabit bir saat planı yoktur. ASN geçişi, sağlayıcı değişikliği, IPv4 aktarımı, veri merkezi taşınması veya yönlendirme yeniden tasarımı sırasında değişebilir. Kararlı bir ağ, yıllarca aynı kaynakta kalabilir.

Farklı bir kaynak ASN'si her zaman bir hırsızlık mı demek oluyor?

Hayır. Bu amaçlı olabilir veya normal bir geçişten kaynaklanabilir. Ancak beklenmeyen bir kaynak, özellikle kayıt, IRR veya RPKI verileriyle çelişiyorsa incelenmelidir.

Bir kaynak ASN araması için API anahtarı gerekli midir?

Çok sayıda kamuya açık araç, API anahtarı olmadan temel yönlendirme verilerini sağlar. Kullanım sınırları ve hizmet erişilebilirliği değişebilir, bu nedenle uygulamalar hataları işlemeli ve aşırı istek göndermemelidir.

IPv6 için kaynak ASN bilgisi mevcut mu?

Yes. BGP origin information can be checked for IPv6 prefixes in the same general way as IPv4 prefixes. The prefix must be entered in valid IPv6 CIDR notation.

Sonuç

Kaynak ASN, bir IP öneki için BGP bildiriminin şu anda gözlemlenen kaynak sistemini belirler. Sorun giderme, geçiş planlaması, IPv4 transferleri, IPv6 dağıtımı, RPKI doğrulaması ve yol izleme için önemli bilgilerdir.

RIPEstat, BGP.tools, Hurricane Electric, route collectors veya diğer halka açık yönlendirme hizmetleri aracılığıyla kaynak ASN'yi bulabilirsiniz. Temel bir arama, önek, ilan durumu, kaynak ASN, gözleme zamanı ve ek kaynak bilgilerini kaydetmelidir.

Sonuç asla yalnızca okunmamalıdır. Kaynak ASN'i kayıt organizasyonu, beklenen yönlendirme planı, IRR yolu nesnesi ve RPKI yetkilendirmesi ile karşılaştırın. Veriler uyuşmuyorsa, farkın planneden bir geçiş, eski kayıt, yapılandırma hatası veya yetkisiz ilan nedeni olup olmadığını belirleyin.

Daha geniş bir teknik inceleme için kullanın IP Kaynağı Hazırlık Denetleyicisi. Genel IPv4 veya IPv6 öneki için kayıt defteri, köken, rota nesnesi, RPKI ve BGP görünürlük sinyallerini bir araya getirmeye yardımcı olabilir.