當您連線到網際網路時,您的流量不會採用從您的裝置到目的地的單一路徑。它在獨立網路之間跳躍 - 您的 ISP 網路、骨幹提供商、也許是 CDN,然後是目的地網路。這些網路中的每一個都是一個 自治系統,每個自治系統都有一個編號:ASN.

ASN 是網際網路路由的構建塊。如果沒有它們,就無法管理共同構成網際網路的數千個獨立網路之間的路由關係。

什麼是自治系統?

自治系統 (AS) 是受單一管理控制的網路或網路集合,向外界提供統一的路由策略。將其視為網際網路地緣政治地圖中的一個國家 - 每個國家都可以按照自己的意願管理自己的內部路由,並與邊界的鄰國協商連線。

自治系統示例:

  • 大型 ISP(康卡斯特、德國電信、Jio)
  • 雲提供商(AWS、Google Cloud、Azure — 每個都有多個 AS)
  • 大學或研究網路
  • 擁有自己的網際網路業務的大型企業
  • 內容交付網路(Cloudflare、Akamai、Fastly)

例如,Cloudflare 執行 AS13335。 Google 有多個 AS,包括 AS15169。您的家庭 ISP 也有一個 ASN — 這是您的 ISP 向網際網路的其他部分宣佈它負責將流量傳送到您的 IP 地址範圍的方式。

ASN 有什麼用?

ASN 的存在主要是為了 BGP — the Border Gateway Protocol. BGP 是一種路由協議,它將世界上所有的自治系統連線到一個功能性的網際網路中。它通常被描述為網際網路的郵政系統:它不直接移動資料包,但它確定哪些路徑可用以及流量應採用哪些路由。

當您的資料離開 ISP 網路時,BGP 會確定下一跳 - 將其移交給哪個其他自治系統。然後該系統將其傳遞給下一個系統,依此類推,直到資料包到達目標網路。

每個 AS 使用 BGP 路由公告來通告其負責的 IP 字首。如果 Cloudflare 的 AS13335 宣佈其處理流量 104.16.0.0/12,那麼世界上所有其他 AS 都知道將該流量傳送到 AS13335。

ASN 格式

ASN 最初是 16 位數字 (1–65535),最多提供 65,535 個可能的 ASN。隨著網際網路的發展,這被證明是不夠的——32 位 ASN 被標準化(支援超過 40 億),並且自 2000 年代中期以來一直在進行過渡。

ASN 通常以“AS”字首書寫:AS15169、AS13335、AS7922。

特殊範圍:

  • 64512–65534:私有 ASN(如 IP 地址的 RFC 1918)——內部使用,從不向公共網際網路公佈
  • 23456:16 位到 32 位遷移期間使用的保留“AS 編號轉換”

如何查詢 ASN

有兩種常見的查詢:

查詢域或 IP 地址的 ASN: 輸入任意 IP 或域名 ASN 查詢工具。它返回 ASN、擁有它的組織以及正在使用的 IP 字首。

查詢 ASN 公佈的 IP 範圍: 當您需要知道屬於特定公司或提供商的所有 IP 地址時非常有用。安全團隊將其用於防火牆規則、威脅情報並阻止整個雲提供商範圍。

從命令列:

命令
# Whois an IP to find its ASN
whois 1.1.1.1 | grep -i "aut-num\|origin"

# Using dig to find ASN via Team Cymru's service
dig +short 1.1.1.1.origin.asn.cymru.com TXT

的 dig 命令返回任何IP地址的ASN、字首、國家程式碼、登錄檔和分配日期。

BGP 以及出錯時會發生什麼

BGP 在設計上是一種信任協議 — 自治系統可以公佈它們實際上並不擁有的 IP 字首的路由,而其他 AS 通常會接受這些公告。這導致了一些引人注目的網際網路事件。

BGP劫持 。 2010年,中國電信(AS4134)短暫宣佈了屬於美國政府機構、軍事承包商和大公司的數千個IP字首的路由——將其流量透過中國分流了大約18分鐘。 IPv6 的

BGP 路由洩漏 惡意程度較低,但同樣具有破壞性。 2019 年,一個小型歐洲網路 (AS37282) 意外將從 Cloudflare 獲知的數百萬條路由洩露給其傳輸提供商,導致大部分網際網路流量透過它們,並造成大範圍的速度下降。

RPKI(資源公鑰基礎設施) 是現代解決方案 - 一種加密系統,允許 IP 地址持有者簽署其路由公告,從而允許其他 AS 拒絕無效路由。近年來,採用率顯著增長,但並不普遍。

Reading an ASN Lookup Result

當您查詢 IP 地址的 ASN 時,您通常會得到:

  • ASN:自治系統編號(例如 AS13335)
  • 組織:誰擁有/運營該 AS(例如 CLOUDFLARENET)
  • 字首:正在公佈的 IP 區塊(例如 104.16.0.0/12)
  • 登錄檔:哪個區域網際網路註冊管理機構分配了此資訊(ARIN、RIPE、APNIC 等)
  • 國家: AS 註冊的國家

此資訊適用於:

安全調查:如果您看到來自意外 ASN 的流量,瞭解該 ASN 的運營者可以告訴您它是否是合法的雲提供商、VPN、住宅 ISP 或其他更相關的內容。

地理位置和路線:ASN 資料比 IP 地理定位更可靠,可以確定連線源自哪個網路。透過地理定位,VPN 使用者可能看起來位於另一個國家/地區,但他們的 ASN 卻顯示了 VPN 提供商的網路。

基礎設施研究:瞭解公司使用哪些 ASN 可以揭示其託管足跡。即使域沒有明顯指向該站點,站點也可能在 AS16509 (Amazon AWS) 上執行。

威脅情報:許多威脅源和防火牆系統在 ASN 級塊上執行 - 阻止來自與防彈託管或已知惡意基礎設施相關的 AS 的所有流量。

對等和傳輸:AS 如何連線

自治系統透過兩種方式相互連線:

交通:一個AS向另一個AS支付網際網路訪問費用。您的家庭 ISP 是較大運輸提供商的客戶。資金從客戶流向提供商。

對等互連:兩個AS直接交換流量,通常是互惠互利的,無需付費。類似規模的大型網路通常對等網際網路交換點(IXP)——許多網路連線的物理設施。

網際網路交換點(例如法蘭克福的 DE-CIX、阿姆斯特丹的 AMS-IX 以及各個城市的 Equinix)託管著數千個對等連線。透過對等 IXP,網路可以直接到達許多其他網路,而無需支付該流量的傳輸費用。

底線

ASN 是網際網路作為獨立網路集合的組織方式。每個 ISP、雲提供商和網路運營商都有一個。 BGP 使用 ASN 構建全球路由圖並引導流量跨越網際網路邊界。

對於實際使用,ASN 查詢會告訴您 IP 地址屬於哪個網路 - 對於安全分析、基礎設施研究和理解路由異常非常有用。使用以下命令查詢任何 IP 或域 ASN 查詢工具.