Что такое ASN и как узнать сеть IP-адреса
ASN описывает автономную систему маршрутизации. Разделяем BGP origin, регистрацию диапазона, владельца сайта, anycast, MOAS и GeoIP.
ASN, Autonomous System Number, — номер автономной системы маршрутизации. Автономная система объединяет маршрутизаторы и сетевые префиксы под общей административной политикой и обменивается маршрутами с другими системами через BGP. ASN нужен протоколу для описания соседства и пути, но сам по себе не доказывает владение сайтом, сервером или каждым адресом в наблюдаемом префиксе.
При проверке IP важно не смешивать три разных факта: кому реестр выделил диапазон, какой ASN сейчас наблюдается как origin маршрута и кто управляет приложением на адресе. Эти значения часто связаны, но могут относиться к разным организациям.
Как устроены автономные системы
BGP распространяет информацию о достижимости IP-префиксов между автономными системами. Маршрут содержит AS_PATH и другие атрибуты, по которым операторы применяют собственную политику выбора. «Кратчайший» по числу ASN путь не обязан быть самым быстрым или выбранным: локальные предпочтения, отношения с провайдерами и более специфичный префикс влияют на решение.
Автономная система может быть интернет-провайдером, облачной платформой, CDN, университетской или корпоративной сетью. Она способна объявлять собственные и разрешённые клиентские префиксы, оказывать транзит либо использовать разные подключения. Поэтому формулировка «ASN владеет всеми адресами» слишком сильна.
IANA распределяет блоки ASN пяти региональным интернет-реестрам:
- AFRINIC для Африканского региона;
- APNIC для Азиатско-Тихоокеанского региона;
- ARIN для США, Канады и части Карибского региона;
- LACNIC для Латинской Америки и части Карибского региона;
- RIPE NCC для Европы, Ближнего Востока и Центральной Азии.
RIR затем выделяют или регистрируют номера сетевым операторам по региональным правилам. Организация в регистрационной записи ASN и название, которое встречается в коммерческом продукте, могут различаться из-за юридической структуры или ребрендинга.
32-битное пространство не равно доступному диапазону
Современный BGP поддерживает четырёхоктетные ASN. Числовое пространство простирается от 0 до 4 294 967 295, но это не диапазон номеров, которые можно свободно назначать. IANA помечает блоки как распределённые RIR, зарезервированные, частные, документационные или нераспределённые.
Важные специальные значения:
- ASN 0 зарезервирован;
- ASN 23456 используется как
AS_TRANSпри совместимости со старым двухоктетным BGP; - 64496-64511 и 65536-65551 зарезервированы для документации;
- 64512-65534 и 4200000000-4294967294 предназначены для частного использования;
- 4294967295 зарезервирован.
Частные ASN не являются глобально уникальными и должны удаляться из пути перед объявлением в глобальный интернет. Документационные ASN подходят для схем и примеров, но не для рабочей BGP-конфигурации.
Примеры публичных регистраций, перепроверенные через RIR в дату подготовки материала: AS15169 связан с Google, AS13335 — с Cloudflare, AS13238 — с Yandex. Эти подписи следует считать справочными и перепроверять перед расследованием: регистрационные сведения и структура компаний меняются.
IP, зарегистрированный диапазон и origin ASN
IP-адрес используется как адрес сетевого интерфейса или сервиса. Один адрес может обслуживать множество сайтов через виртуальный хостинг, представлять балансировщик или CDN, использоваться после NAT либо направлять пользователей к разным узлам anycast.
RDAP-запрос ip возвращает наиболее специфичную регистрационную сеть, которая охватывает адрес, и доступные сведения о ней. Это ответ о регистрации числового ресурса. Он не анализирует глобальную таблицу BGP и не обязан сообщать текущий origin маршрута.
Для origin нужен источник наблюдений BGP, например RIPE RIS через RIPEstat. Такой источник показывает, какой префикс и какие origin ASN видны его коллекторам. Результат является наблюдением с определённой методикой и временем обновления, а не правом собственности.
В итоге возможна нормальная ситуация: диапазон зарегистрирован на одну организацию, маршрут объявляет ASN её хостинг-партнёра, а сайт принадлежит клиенту. Называть любую из этих сторон «владельцем IP и сайта» без уточнения нельзя.
Как определить origin ASN по IP
Введите адрес в инструмент GeoIP и ASN для быстрой проверки. При интерпретации разделяйте поле ASN, сведения о зарегистрированной сети и геолокацию. Для воспроизводимого BGP-запроса можно использовать RIPEstat Network Info:
curl -fsS "https://stat.ripe.net/data/network-info/data.json?resource=8.8.8.8" \
| python3 -c 'import json,sys; d=json.load(sys.stdin)["data"]; print(d["prefix"], d["asns"])'
На 22 июля 2026 года этот запрос возвращал префикс 8.8.8.0/24 и origin ASN 15169. Это датированный пример результата API, а не обещание неизменности. Поле asns является списком: нельзя предполагать, что origin всегда ровно один.
Для сравнения регистрационных данных того же адреса запросите авторитетный RDAP ARIN:
curl -fsS "https://rdap.arin.net/registry/ip/8.8.8.8" \
| python3 -c 'import json,sys; d=json.load(sys.stdin); print(d.get("name"), d.get("startAddress"), d.get("endAddress"))'
Эта команда отвечает на вопрос о зарегистрированной сети, а не о маршруте. Для адреса из другого региона нужно определить авторитетный RIR через RDAP bootstrap или использовать клиент, который делает это автоматически. Не подставляйте 203.0.113.1: весь 203.0.113.0/24 зарезервирован RFC 5737 для документации, поэтому отсутствие реального маршрута и обычной регистрации ожидаемо.
Как проверить домен с несколькими адресами
Домен сначала преобразуется в текущие A и AAAA. Нельзя публиковать постоянный результат для example.com или другого живого имени: DNS может измениться сразу после проверки.
DOMAIN=example.com
dig "$DOMAIN" A +short
dig "$DOMAIN" AAAA +short
Сохраните каждый уникальный адрес и выполните BGP-проверку отдельно. У A и AAAA могут быть разные origin ASN. Несколько A также способны относиться к разным сетям из-за балансировки, миграции или архитектуры CDN. Первый ответ не представляет всю инфраструктуру домена.
DNS-инструмент помогает получить набор адресов, а обратный DNS — посмотреть PTR. PTR задаёт оператор обратной зоны и тоже не доказывает владельца сайта. Совпадение ASN, PTR и регистратора домена является набором сигналов, но не юридическим доказательством общего владельца.
Anycast и несколько origin ASN
Anycast позволяет объявлять один префикс из нескольких географических точек, чтобы маршрутизация направляла пользователя к подходящему узлу. Все эти объявления могут иметь один и тот же origin ASN. Поэтому фраза «у IP несколько ASN из-за anycast» неверна.
Если один префикс одновременно наблюдается с несколькими origin ASN, используется термин MOAS, Multi-Origin Autonomous System. Причиной может быть согласованная миграция, multihoming, особая архитектура, ошибка или перехват маршрута. Сам факт MOAS не определяет, какой вариант легитимен; нужны история BGP, данные оператора и при необходимости RPKI.
Передача диапазона или смена маршрутизирующего партнёра также меняет данные во времени, но не означает одновременную «принадлежность IP нескольким ASN». Всегда фиксируйте время и источник наблюдения.
ASN не раскрывает исходный сервер CDN
Если DNS ведёт на CDN или reverse proxy, найденный origin ASN относится к публичной точке входа. Исходный сервер может быть намеренно скрыт и не обязан появляться в CNAME или других публичных записях. Попытка угадать origin по историческим данным ненадёжна и может противоречить правилам владельца системы.
Для штатной диагностики используйте опубликованный адрес и документацию поставщика. Если вы управляете сервисом, сведения об origin берите из собственной конфигурации CDN, балансировщика и firewall, а не из внешнего GeoIP.
Ограничения GeoIP
GeoIP оценивает местоположение сетевого адреса, а не физическое положение пользователя, владельца домена или конкретного сервера. Anycast может направлять одинаковый IP в разные точки. VPN и прокси показывают адрес посредника. Облачный диапазон способен обслуживать клиентов из разных стран, а город часто отражает справочную точку оператора базы.
Регистрационная страна RIR, страна в GeoIP и фактическая точка обработки трафика отвечают на разные вопросы. Для важного решения указывайте используемую базу и дату, не выдавайте город за точные координаты и не применяйте GeoIP как единственное основание блокировки или атрибуции.
Типичные ошибки
- Искать origin ASN в сущностях IP RDAP вместо данных BGP.
- Считать любой ASN владельцем сайта или зарегистрированного диапазона.
- Связывать несколько ASN с anycast без проверки MOAS.
- Проверять только первый A и игнорировать остальные A и AAAA.
- Использовать документационный IP как рабочий пример маршрута.
- Публиковать статичный DNS-результат живого домена без даты.
- Пытаться раскрыть скрытый origin CDN по одному CNAME.
- Считать GeoIP точным физическим местоположением.
- Путать отдельный ASN с AS-SET, который описывает группу автономных систем в реестре маршрутизационной политики.
Частые вопросы
Может ли один IP-адрес принадлежать нескольким ASN?
Не в смысле регистрации адреса. Один префикс может одновременно наблюдаться с несколькими origin ASN — это состояние MOAS. Anycast сам по себе не требует нескольких ASN: один ASN может объявлять адрес из многих точек. RDAP показывает держателя диапазона, а origin проверяют по данным BGP.
Чем ASN отличается от IP-адреса?
IP-адрес используется как адрес интерфейса или сервиса, а ASN идентифицирует автономную систему маршрутизации. Зарегистрированный держатель IP-диапазона, наблюдаемый origin ASN и владелец размещённого сайта могут быть разными организациями.
Точно ли GeoIP определяет страну и город?
Нет. GeoIP показывает ориентировочную геолокацию сетевого адреса, а не физическое положение сервера или владельца. CDN, anycast, VPN и облачный хостинг ограничивают точность. Город часто определяется неточно.