Сети

Что такое ASN и как узнать сеть IP-адреса

ASN описывает автономную систему маршрутизации. Разделяем BGP origin, регистрацию диапазона, владельца сайта, anycast, MOAS и GeoIP.

ASN, Autonomous System Number, — номер автономной системы маршрутизации. Автономная система объединяет маршрутизаторы и сетевые префиксы под общей административной политикой и обменивается маршрутами с другими системами через BGP. ASN нужен протоколу для описания соседства и пути, но сам по себе не доказывает владение сайтом, сервером или каждым адресом в наблюдаемом префиксе.

При проверке IP важно не смешивать три разных факта: кому реестр выделил диапазон, какой ASN сейчас наблюдается как origin маршрута и кто управляет приложением на адресе. Эти значения часто связаны, но могут относиться к разным организациям.

Как устроены автономные системы

BGP распространяет информацию о достижимости IP-префиксов между автономными системами. Маршрут содержит AS_PATH и другие атрибуты, по которым операторы применяют собственную политику выбора. «Кратчайший» по числу ASN путь не обязан быть самым быстрым или выбранным: локальные предпочтения, отношения с провайдерами и более специфичный префикс влияют на решение.

Автономная система может быть интернет-провайдером, облачной платформой, CDN, университетской или корпоративной сетью. Она способна объявлять собственные и разрешённые клиентские префиксы, оказывать транзит либо использовать разные подключения. Поэтому формулировка «ASN владеет всеми адресами» слишком сильна.

IANA распределяет блоки ASN пяти региональным интернет-реестрам:

  • AFRINIC для Африканского региона;
  • APNIC для Азиатско-Тихоокеанского региона;
  • ARIN для США, Канады и части Карибского региона;
  • LACNIC для Латинской Америки и части Карибского региона;
  • RIPE NCC для Европы, Ближнего Востока и Центральной Азии.

RIR затем выделяют или регистрируют номера сетевым операторам по региональным правилам. Организация в регистрационной записи ASN и название, которое встречается в коммерческом продукте, могут различаться из-за юридической структуры или ребрендинга.

32-битное пространство не равно доступному диапазону

Современный BGP поддерживает четырёхоктетные ASN. Числовое пространство простирается от 0 до 4 294 967 295, но это не диапазон номеров, которые можно свободно назначать. IANA помечает блоки как распределённые RIR, зарезервированные, частные, документационные или нераспределённые.

Важные специальные значения:

  • ASN 0 зарезервирован;
  • ASN 23456 используется как AS_TRANS при совместимости со старым двухоктетным BGP;
  • 64496-64511 и 65536-65551 зарезервированы для документации;
  • 64512-65534 и 4200000000-4294967294 предназначены для частного использования;
  • 4294967295 зарезервирован.

Частные ASN не являются глобально уникальными и должны удаляться из пути перед объявлением в глобальный интернет. Документационные ASN подходят для схем и примеров, но не для рабочей BGP-конфигурации.

Примеры публичных регистраций, перепроверенные через RIR в дату подготовки материала: AS15169 связан с Google, AS13335 — с Cloudflare, AS13238 — с Yandex. Эти подписи следует считать справочными и перепроверять перед расследованием: регистрационные сведения и структура компаний меняются.

IP, зарегистрированный диапазон и origin ASN

IP-адрес используется как адрес сетевого интерфейса или сервиса. Один адрес может обслуживать множество сайтов через виртуальный хостинг, представлять балансировщик или CDN, использоваться после NAT либо направлять пользователей к разным узлам anycast.

RDAP-запрос ip возвращает наиболее специфичную регистрационную сеть, которая охватывает адрес, и доступные сведения о ней. Это ответ о регистрации числового ресурса. Он не анализирует глобальную таблицу BGP и не обязан сообщать текущий origin маршрута.

Для origin нужен источник наблюдений BGP, например RIPE RIS через RIPEstat. Такой источник показывает, какой префикс и какие origin ASN видны его коллекторам. Результат является наблюдением с определённой методикой и временем обновления, а не правом собственности.

В итоге возможна нормальная ситуация: диапазон зарегистрирован на одну организацию, маршрут объявляет ASN её хостинг-партнёра, а сайт принадлежит клиенту. Называть любую из этих сторон «владельцем IP и сайта» без уточнения нельзя.

Как определить origin ASN по IP

Введите адрес в инструмент GeoIP и ASN для быстрой проверки. При интерпретации разделяйте поле ASN, сведения о зарегистрированной сети и геолокацию. Для воспроизводимого BGP-запроса можно использовать RIPEstat Network Info:

curl -fsS "https://stat.ripe.net/data/network-info/data.json?resource=8.8.8.8" \
  | python3 -c 'import json,sys; d=json.load(sys.stdin)["data"]; print(d["prefix"], d["asns"])'

На 22 июля 2026 года этот запрос возвращал префикс 8.8.8.0/24 и origin ASN 15169. Это датированный пример результата API, а не обещание неизменности. Поле asns является списком: нельзя предполагать, что origin всегда ровно один.

Для сравнения регистрационных данных того же адреса запросите авторитетный RDAP ARIN:

curl -fsS "https://rdap.arin.net/registry/ip/8.8.8.8" \
  | python3 -c 'import json,sys; d=json.load(sys.stdin); print(d.get("name"), d.get("startAddress"), d.get("endAddress"))'

Эта команда отвечает на вопрос о зарегистрированной сети, а не о маршруте. Для адреса из другого региона нужно определить авторитетный RIR через RDAP bootstrap или использовать клиент, который делает это автоматически. Не подставляйте 203.0.113.1: весь 203.0.113.0/24 зарезервирован RFC 5737 для документации, поэтому отсутствие реального маршрута и обычной регистрации ожидаемо.

Как проверить домен с несколькими адресами

Домен сначала преобразуется в текущие A и AAAA. Нельзя публиковать постоянный результат для example.com или другого живого имени: DNS может измениться сразу после проверки.

DOMAIN=example.com
dig "$DOMAIN" A +short
dig "$DOMAIN" AAAA +short

Сохраните каждый уникальный адрес и выполните BGP-проверку отдельно. У A и AAAA могут быть разные origin ASN. Несколько A также способны относиться к разным сетям из-за балансировки, миграции или архитектуры CDN. Первый ответ не представляет всю инфраструктуру домена.

DNS-инструмент помогает получить набор адресов, а обратный DNS — посмотреть PTR. PTR задаёт оператор обратной зоны и тоже не доказывает владельца сайта. Совпадение ASN, PTR и регистратора домена является набором сигналов, но не юридическим доказательством общего владельца.

Anycast и несколько origin ASN

Anycast позволяет объявлять один префикс из нескольких географических точек, чтобы маршрутизация направляла пользователя к подходящему узлу. Все эти объявления могут иметь один и тот же origin ASN. Поэтому фраза «у IP несколько ASN из-за anycast» неверна.

Если один префикс одновременно наблюдается с несколькими origin ASN, используется термин MOAS, Multi-Origin Autonomous System. Причиной может быть согласованная миграция, multihoming, особая архитектура, ошибка или перехват маршрута. Сам факт MOAS не определяет, какой вариант легитимен; нужны история BGP, данные оператора и при необходимости RPKI.

Передача диапазона или смена маршрутизирующего партнёра также меняет данные во времени, но не означает одновременную «принадлежность IP нескольким ASN». Всегда фиксируйте время и источник наблюдения.

ASN не раскрывает исходный сервер CDN

Если DNS ведёт на CDN или reverse proxy, найденный origin ASN относится к публичной точке входа. Исходный сервер может быть намеренно скрыт и не обязан появляться в CNAME или других публичных записях. Попытка угадать origin по историческим данным ненадёжна и может противоречить правилам владельца системы.

Для штатной диагностики используйте опубликованный адрес и документацию поставщика. Если вы управляете сервисом, сведения об origin берите из собственной конфигурации CDN, балансировщика и firewall, а не из внешнего GeoIP.

Ограничения GeoIP

GeoIP оценивает местоположение сетевого адреса, а не физическое положение пользователя, владельца домена или конкретного сервера. Anycast может направлять одинаковый IP в разные точки. VPN и прокси показывают адрес посредника. Облачный диапазон способен обслуживать клиентов из разных стран, а город часто отражает справочную точку оператора базы.

Регистрационная страна RIR, страна в GeoIP и фактическая точка обработки трафика отвечают на разные вопросы. Для важного решения указывайте используемую базу и дату, не выдавайте город за точные координаты и не применяйте GeoIP как единственное основание блокировки или атрибуции.

Типичные ошибки

  • Искать origin ASN в сущностях IP RDAP вместо данных BGP.
  • Считать любой ASN владельцем сайта или зарегистрированного диапазона.
  • Связывать несколько ASN с anycast без проверки MOAS.
  • Проверять только первый A и игнорировать остальные A и AAAA.
  • Использовать документационный IP как рабочий пример маршрута.
  • Публиковать статичный DNS-результат живого домена без даты.
  • Пытаться раскрыть скрытый origin CDN по одному CNAME.
  • Считать GeoIP точным физическим местоположением.
  • Путать отдельный ASN с AS-SET, который описывает группу автономных систем в реестре маршрутизационной политики.

Частые вопросы

Может ли один IP-адрес принадлежать нескольким ASN?

Не в смысле регистрации адреса. Один префикс может одновременно наблюдаться с несколькими origin ASN — это состояние MOAS. Anycast сам по себе не требует нескольких ASN: один ASN может объявлять адрес из многих точек. RDAP показывает держателя диапазона, а origin проверяют по данным BGP.

Чем ASN отличается от IP-адреса?

IP-адрес используется как адрес интерфейса или сервиса, а ASN идентифицирует автономную систему маршрутизации. Зарегистрированный держатель IP-диапазона, наблюдаемый origin ASN и владелец размещённого сайта могут быть разными организациями.

Точно ли GeoIP определяет страну и город?

Нет. GeoIP показывает ориентировочную геолокацию сетевого адреса, а не физическое положение сервера или владельца. CDN, anycast, VPN и облачный хостинг ограничивают точность. Город часто определяется неточно.

Проверить на практике

Связанные термины

Источники

  1. RFC 4271: A Border Gateway Protocol 4
  2. RFC 6793: BGP Support for Four-Octet AS Number Space
  3. IANA: Autonomous System Numbers
  4. IANA: Number Resources and Regional Internet Registries
  5. RIPE NCC: RIPEstat Network Info
  6. RFC 9082: Registration Data Access Protocol Query Format
  7. RFC 9083: JSON Responses for RDAP
  8. RFC 5398: AS Number Reservation for Documentation Use
  9. RFC 6996: AS Reservation for Private Use
  10. RFC 5737: IPv4 Address Blocks Reserved for Documentation

Как узнать IP-адрес сайта

IP-адрес сайта получают из DNS, но один домен может вести на несколько узлов, а CDN способен менять ответ в зависимости от сети пользователя.

IPv4 и IPv6: в чём разница

IPv4 и IPv6 различаются адресным пространством и работой протокола, а совместимость зависит от DNS, выбора адреса и реальной доступности сервера.

Как проверить доступность порта

Успешное TCP-соединение подтверждает достижимость точки в момент проверки, но не гарантирует исправность приложения или доступность из другой сети.