Поиск ASN
Какая сеть анонсирует адрес и в какой префикс он попадает.
Как интернет решает, куда идти пакету
Карты нет. Ни один центральный орган не знает маршрута от одного адреса к другому. Есть примерно 75 000 автономных систем — провайдеры, хостинги, университеты, банки, — и каждая объявляет соседям, для каких диапазонов адресов она понесёт трафик, и сама решает, каким из услышанных объявлений верить.
Этот протокол называется BGP, и вся конструкция куда более импровизированная, чем подсказывает словосочетание «инфраструктура интернета». Она работает потому, что у сетей есть коммерческие причины вести себя прилично и потому, что большинство разумно фильтрует объявления соседей.
Поэтому маршрутизация идёт по префиксам, а не по адресам. Никто не анонсирует 8.8.8.8; Google анонсирует 8.8.8.0/24, и каждый маршрутизатор в мире хранит одну запись вместо двухсот пятидесяти шести. Запрос выше показывает, в какой префикс на самом деле попадает ваш адрес, — часто более крупный, чем вы предположили бы.
Почему /24 — это нижняя граница
Глобальная таблица маршрутизации насчитывает около миллиона записей, и каждый маршрутизатор в интернете держит их целиком в быстрой памяти. Чтобы это оставалось конечным, большинство операторов отфильтровывает анонсы длиннее /24 в IPv4.
Практический эффект в том, что анонсировать горстку адресов нельзя. /24 — минимум, который распространится, и потому получение собственного адресного пространства — серьёзное предприятие: у регистратур IPv4 закончился много лет назад, так что /24 теперь приходит с рынка передач по цене, которая двигалась только в одну сторону.
Что говорит номер AS, а что нет
Стоит разделить две вещи, которые постоянно смешивают.
| Поиск по ASN | Геолокация | |
|---|---|---|
| Отвечает на | Какая сеть анонсирует этот адрес | Где адрес, вероятно, используется |
| Опирается на | Живые анонсы BGP | Регистрационные данные и вывод из задержек |
| Надёжность | Точно — это факт маршрутизации | Страна обычно верна, город часто нет |
Значит, «кто управляет этим адресом» отвечается уверенно. «Где находится этот человек» — нет, а подают эти два вопроса сплошь и рядом так, будто это один и тот же запрос.
Именно так работает определение VPN
Об этом стоит сказать прямо, потому что оно куда прозаичнее, чем подсказывает большинство объяснений. Сайт, желающий узнать, сидите ли вы через VPN, не анализирует ваш трафик. Он смотрит ASN вашего адреса и сверяет его со списком хостинг-провайдеров и известных операторов VPN.
Домашнее подключение анонсирует потребительский провайдер. Выходной узел VPN анонсирует дата-центр. На этом уровне они не похожи ни в чём, а проверка стоит одного обращения к базе.
Доказательством это не является: масса законного делового трафика исходит из дата-центров, а некоторые операторы намеренно используют адреса жилого сектора, чтобы этого избежать. Но это объясняет, почему определение VPN распространено и дёшево и почему оно не имеет никакого отношения к стойкости шифрования.
Когда маршрутизация ломается
В BGP нет встроенной аутентификации. Сети, анонсирующей чужой префикс, поверит всякий, кто её не отфильтровал, и трафик для этого префикса уйдёт не туда. Такое случалось в больших масштабах не раз: ошибка настройки у одного оператора уводила в офлайн изрядные куски веба, а намеренные перехваты использовали для съёма трафика.
Развёрнутое средство защиты — это RPKI: владельцы адресов криптографически подписывают, какая AS вправе анонсировать их префиксы, а сети отвергают анонсы, не прошедшие проверку. Внедрение среди крупных операторов сейчас значительное, и это ощутимо усложнило перехваты по сравнению с тем, как было десять лет назад.
Если запрос выше сообщает несколько номеров AS для одного префикса, самое вероятное объяснение — anycast. Поводом для тревоги это становится только тогда, когда между задействованными сетями нет никакой правдоподобной связи.
Смежное
Географическую сторону адреса — со всеми полагающимися оговорками о точности — закрывает поиск по IP. А чтобы самому определить, в какой префикс попадает адрес, арифметику сделает калькулятор подсетей.
Вопросы о маршрутизации
Что такое автономная система?
Это сеть под единым административным управлением, которая сама определяет свою маршрутную политику: провайдер, крупный хостинг, университет, банк. У каждой есть номер, а BGP — это способ, которым они сообщают друг другу, для каких диапазонов адресов готовы нести трафик. Интернет — это примерно 75 000 таких систем, договорившихся маршрутизировать друг для друга, и устроено это куда более импровизированно, чем принято думать.
Это то же самое, что геолокация по IP?
Нет, и разницу стоит проговорить. ASN сообщает, какая сеть анонсирует адрес: это факт маршрутизации, и он точен. Геолокация же угадывает, где адрес физически используется, — это вывод из регистрационных данных и наблюдаемых задержек, и на уровне города он часто неверен. Если нужно понять, кто управляет адресом, ASN — надёжный ответ; если нужно понять, где человек, ни то ни другое не так надёжно, как кажется.
Почему у одного адреса показано несколько номеров AS?
Обычно это anycast — один и тот же префикс анонсируется одновременно из многих точек, именно так работают Cloudflare, Google DNS и большинство CDN. Это может также означать сеть с несколькими аплинками, анонсирующую себя через каждый из них. Изредка это утечка маршрута или перехват, когда кто-то анонсирует префикс, на который не имеет прав; такое случается реже, и RPKI существует ровно для того, чтобы этому помешать.
Какой самый маленький префикс вообще маршрутизируется?
На практике /24 в IPv4. Большинство операторов отфильтровывают всё длиннее, чтобы глобальная таблица маршрутизации оставалась управляемой, поэтому анонс /25 не распространится, хотя технически он корректен. Поэтому покупка горстки IP-адресов не позволяет анонсировать их самостоятельно: нужен как минимум /24, и всё чаще его приходится приобретать на рынке передачи блоков, поскольку у регистратур адреса закончились.
Можно ли понять, принадлежит ли IP VPN-сервису или дата-центру?
Номер AS — сильная подсказка. Адрес, анонсируемый хостинг-провайдером или известным VPN-оператором, почти наверняка не является домашним подключением, и сайты определяют использование VPN именно так — сверяя ASN со списком. Это не доказательство: компании покупают транзит у хостеров, а часть VPN-операторов использует адреса жилого сектора. Но это показывает, что вопрос «чья это сеть» решается гораздо проще, чем многие ожидают.
The AS behind an address is how sites tell a datacenter connection from a residential one — it is the usual basis for VPN detection, and it is a lookup anyone can do. See what your own address says
Последняя проверка . Заметили, что что-то устарело? Напишите нам.
