Recherche d'ASN

Quel réseau annonce une adresse et dans quel préfixe elle se trouve.

Essayez :

Comment Internet décide où va un paquet

Il n’existe aucune carte. Aucune autorité centrale ne connaît la route entre une adresse et une autre. Ce qui existe, ce sont quelque 75 000 systèmes autonomes — fournisseurs d’accès, hébergeurs, universités, banques — qui annoncent chacun à leurs voisins les plages d’adresses dont ils acheminent le trafic, et qui décident chacun pour eux-mêmes quelles annonces entendues ils croient.

Ce protocole, c’est BGP, et l’arrangement est nettement plus improvisé que ne le laisse entendre l’expression « infrastructure d’Internet ». Cela fonctionne parce que les réseaux ont des raisons commerciales de bien se tenir, et parce que la plupart filtrent raisonnablement les annonces de leurs voisins.

C’est pourquoi le routage porte sur des préfixes et non sur des adresses. Personne n’annonce 8.8.8.8 ; Google annonce 8.8.8.0/24, et chaque routeur du monde stocke une entrée au lieu de 256. La consultation ci-dessus montre dans quel préfixe tombe réellement votre adresse — souvent plus vaste que vous ne l’imagineriez.

Pourquoi un /24 est le plancher

La table de routage mondiale compte environ un million d’entrées, et chaque routeur d’Internet la garde entière en mémoire rapide. Pour que cela reste fini, la plupart des opérateurs filtrent les annonces plus longues qu’un /24 en IPv4.

L’effet pratique, c’est que vous ne pouvez pas annoncer une poignée d’adresses. Un /24 est le minimum qui se propagera, et c’est pourquoi obtenir son propre espace d’adressage est une entreprise sérieuse : les registres n’ont plus d’IPv4 depuis des années, et un /24 s’achète désormais sur le marché des transferts, à un prix qui n’a jamais évolué que dans un sens.

Ce que l’AS vous dit, et ce qu’il ne dit pas

Il vaut la peine de distinguer deux choses qu’on confond sans cesse.

Consultation d’ASNGéolocalisation
Répond àQuel réseau annonce cette adresseOù l’adresse est probablement utilisée
Fondée surLes annonces BGP en directLes données d’enregistrement et l’inférence par latence
FiabilitéPrécise — c’est un fait de routageLe pays est généralement juste, la ville souvent fausse

« Qui exploite cette adresse » admet donc une réponse fiable. « Où se trouve cette personne », non — et les deux sont couramment présentées comme si c’était la même consultation.

C’est ainsi que fonctionne la détection de VPN

Cela mérite d’être dit sans détour, car c’est plus banal que ne le laissent croire la plupart des explications. Un site qui veut savoir si vous êtes derrière un VPN n’analyse pas votre trafic. Il cherche l’ASN de votre adresse et le compare à une liste d’hébergeurs et d’opérateurs de VPN connus.

Une connexion résidentielle est annoncée par un fournisseur grand public. Un nœud de sortie de VPN est annoncé par un centre de données. À cette couche, les deux n’ont rien à voir, et la vérification coûte une requête en base.

Ce n’est pas concluant — beaucoup de trafic professionnel légitime provient de centres de données, et certains opérateurs emploient de l’espace d’adressage résidentiel précisément pour éviter cela. Mais cela explique pourquoi la détection de VPN est répandue et bon marché, et pourquoi elle n’a rien à voir avec la solidité du chiffrement.

Quand le routage déraille

BGP ne comporte aucune authentification. Un réseau qui annonce un préfixe qui ne lui appartient pas sera cru par quiconque ne le filtre pas, et le trafic de ce préfixe part au mauvais endroit. C’est arrivé à grande échelle plus d’une fois : une erreur de configuration chez un opérateur a mis hors ligne de larges pans du web, et des détournements délibérés ont servi à intercepter du trafic.

Le correctif en cours de déploiement, c’est RPKI : les titulaires d’adresses signent cryptographiquement quel AS peut annoncer leurs préfixes, et les réseaux rejettent les annonces qui échouent à la validation. L’adoption est désormais substantielle chez les grands opérateurs, ce qui a rendu les détournements sensiblement plus difficiles qu’il y a dix ans.

Si la consultation ci-dessus rapporte plusieurs numéros d’AS pour un même préfixe, l’anycast en est de loin l’explication la plus probable. Cela n’est inquiétant que lorsque les réseaux concernés n’ont aucun lien plausible.

À voir aussi

Pour le versant géographique d’une adresse — avec les réserves d’exactitude qui vont avec — c’est la consultation d’IP qui s’en charge. Pour déterminer vous-même dans quel préfixe tombe une adresse, le calculateur de sous-réseaux fait l’arithmétique.

Questions sur le routage

Qu'est-ce qu'un système autonome ?

Un réseau placé sous l'autorité d'une seule autorité administrative qui décide de sa propre politique de routage : un FAI, un grand hébergeur, une université, une banque. Chacun a un numéro, et BGP est la façon dont ils se disent pour quelles plages d'adresses ils achemineront le trafic. Sur Internet, environ 75 000 personnes acceptent de se relier les unes aux autres, ce qui est un arrangement plus improvisé que la plupart des gens ne le pensent.

Est-ce la même chose qu’une recherche de géolocalisation IP ?

Non, et la différence mérite d’être claire. Cela vous indique quel réseau annonce l'adresse, ce qui est un fait de routage et est précis. La géolocalisation permet de deviner où l'adresse est physiquement utilisée, ce qui est une déduction à partir des données d'enregistrement et de la latence observée, et se révèle souvent erronée au niveau de la ville. Si vous voulez savoir qui exploite une adresse, l'ASN est la réponse fiable ; si vous voulez savoir où se trouve quelqu’un, ni l’un ni l’autre n’est aussi fiable qu’on le pense.

Pourquoi une adresse affiche-t-elle plusieurs numéros AS ?

Généralement anycast : le même préfixe annoncé à partir de plusieurs emplacements à la fois, c'est ainsi que fonctionnent Cloudflare, Google DNS et la plupart des CDN. Cela peut également signifier un réseau multi-résidents annonçant via plusieurs réseaux en amont. Parfois, il s'agit d'une fuite de route ou d'un détournement, où quelqu'un annonce un préfixe auquel il n'a pas droit ; c’est plus rare, et c’est exactement ce que le RPKI existe pour empêcher.

Quel est le plus petit préfixe acheminé ?

A /24 en IPv4, en pratique. La plupart des opérateurs filtrent tout ce qui est plus long pour que la table de routage globale reste gérable, donc l'annonce d'un /25 ne se propagera pas même si elle est techniquement valide. C'est pourquoi l'achat d'une poignée d'adresses IP ne permet pas de les annoncer soi-même : il faut au moins un /24, et de plus en plus il faut l'acquérir sur le marché des transferts, car les registres sont épuisés.

Puis-je savoir si une IP appartient à un VPN ou à un datacenter ?

L'AS est un indice fort. Une adresse annoncée par un fournisseur d'hébergement ou un opérateur VPN connu n'est certainement pas une connexion résidentielle, et c'est exactement ainsi que les sites détectent l'utilisation d'un VPN : ils vérifient l'ASN par rapport à une liste. Ce n’est pas concluant : les entreprises achètent du transit auprès des hébergeurs et certains opérateurs VPN utilisent l’espace d’adressage résidentiel. Ce que cela montre, c'est que « de quel réseau s'agit-il » est une question beaucoup plus facile à répondre que la plupart des gens ne le pensent.

The AS behind an address is how sites tell a datacenter connection from a residential one — it is the usual basis for VPN detection, and it is a lookup anyone can do. See what your own address says

Dernière vérification . Vous avez repéré quelque chose de dépassé ? Dites-le-nous.