当您连接到互联网时,您的流量不会采用从您的设备到目的地的单一路径。它在独立网络之间跳跃 - 您的 ISP 网络、骨干提供商、也许是 CDN,然后是目的地网络。这些网络中的每一个都是一个 自治系统,每个自治系统都有一个编号:ASN.

ASN 是互联网路由的构建块。如果没有它们,就无法管理共同构成互联网的数千个独立网络之间的路由关系。

什么是自治系统?

自治系统 (AS) 是受单一管理控制的网络或网络集合,向外界提供统一的路由策略。将其视为互联网地缘政治地图中的一个国家 - 每个国家都可以按照自己的意愿管理自己的内部路由,并与边界的邻国协商连接。

自治系统示例:

  • 大型 ISP(康卡斯特、德国电信、Jio)
  • 云提供商(AWS、Google Cloud、Azure — 每个都有多个 AS)
  • 大学或研究网络
  • 拥有自己的互联网业务的大型企业
  • 内容交付网络(Cloudflare、Akamai、Fastly)

例如,Cloudflare 运行 AS13335。 Google 有多个 AS,包括 AS15169。您的家庭 ISP 也有一个 ASN — 这是您的 ISP 向互联网的其他部分宣布它负责将流量传送到您的 IP 地址范围的方式。

ASN 有什么用?

ASN 的存在主要是为了 BGP — the Border Gateway Protocol. BGP 是一种路由协议,它将世界上所有的自治系统连接到一个功能性的互联网中。它通常被描述为互联网的邮政系统:它不直接移动数据包,但它确定哪些路径可用以及流量应采用哪些路由。

当您的数据离开 ISP 网络时,BGP 会确定下一跳 - 将其移交给哪个其他自治系统。然后该系统将其传递给下一个系统,依此类推,直到数据包到达目标网络。

每个 AS 使用 BGP 路由公告来通告其负责的 IP 前缀。如果 Cloudflare 的 AS13335 宣布其处理流量 104.16.0.0/12,那么世界上所有其他 AS 都知道将该流量发送到 AS13335。

ASN 格式

ASN 最初是 16 位数字 (1–65535),最多提供 65,535 个可能的 ASN。随着互联网的发展,这被证明是不够的——32 位 ASN 被标准化(支持超过 40 亿),并且自 2000 年代中期以来一直在进行过渡。

ASN 通常以“AS”前缀书写:AS15169、AS13335、AS7922。

特殊范围:

  • 64512–65534:私有 ASN(如 IP 地址的 RFC 1918)——内部使用,从不向公共互联网公布
  • 23456:16 位到 32 位迁移期间使用的保留“AS 编号转换”

如何查找 ASN

有两种常见的查找:

查找域或 IP 地址的 ASN: 输入任意 IP 或域名 ASN 查找工具。它返回 ASN、拥有它的组织以及正在使用的 IP 前缀。

查找 ASN 公布的 IP 范围: 当您需要知道属于特定公司或提供商的所有 IP 地址时非常有用。安全团队将其用于防火墙规则、威胁情报并阻止整个云提供商范围。

从命令行:

命令
# Whois an IP to find its ASN
whois 1.1.1.1 | grep -i "aut-num\|origin"

# Using dig to find ASN via Team Cymru's service
dig +short 1.1.1.1.origin.asn.cymru.com TXT

的 dig 命令返回任何IP地址的ASN、前缀、国家代码、注册表和分配日期。

BGP 以及出错时会发生什么

BGP 在设计上是一种信任协议 — 自治系统可以公布它们实际上并不拥有的 IP 前缀的路由,而其他 AS 通常会接受这些公告。这导致了一些引人注目的互联网事件。

BGP劫持 。 2010年,中国电信(AS4134)短暂宣布了属于美国政府机构、军事承包商和大公司的数千个IP前缀的路由——将其流量通过中国分流了大约18分钟。 IPv6 的

BGP 路由泄漏 恶意程度较低,但同样具有破坏性。 2019 年,一个小型欧洲网络 (AS37282) 意外将从 Cloudflare 获知的数百万条路由泄露给其传输提供商,导致大部分互联网流量通过它们,并造成大范围的速度下降。

RPKI(资源公钥基础设施) 是现代解决方案 - 一种加密系统,允许 IP 地址持有者签署其路由公告,从而允许其他 AS 拒绝无效路由。近年来,采用率显着增长,但并不普遍。

Reading an ASN Lookup Result

当您查找 IP 地址的 ASN 时,您通常会得到:

  • ASN:自治系统编号(例如 AS13335)
  • 组织:谁拥有/运营该 AS(例如 CLOUDFLARENET)
  • 前缀:正在公布的 IP 区块(例如 104.16.0.0/12)
  • 注册表:哪个区域互联网注册管理机构分配了此信息(ARIN、RIPE、APNIC 等)
  • 国家: AS 注册的国家

此信息适用于:

安全调查:如果您看到来自意外 ASN 的流量,了解该 ASN 的运营者可以告诉您它是否是合法的云提供商、VPN、住宅 ISP 或其他更相关的内容。

地理位置和路线:ASN 数据比 IP 地理定位更可靠,可以确定连接源自哪个网络。通过地理定位,VPN 用户可能看起来位于另一个国家/地区,但他们的 ASN 却显示了 VPN 提供商的网络。

基础设施研究:了解公司使用哪些 ASN 可以揭示其托管足迹。即使域没有明显指向该站点,站点也可能在 AS16509 (Amazon AWS) 上运行。

威胁情报:许多威胁源和防火墙系统在 ASN 级块上运行 - 阻止来自与防弹托管或已知恶意基础设施相关的 AS 的所有流量。

对等和传输:AS 如何连接

自治系统通过两种方式相互连接:

交通:一个AS向另一个AS支付互联网访问费用。您的家庭 ISP 是较大运输提供商的客户。资金从客户流向提供商。

对等互连:两个AS直接交换流量,通常是互惠互利的,无需付费。类似规模的大型网络通常对等互联网交换点(IXP)——许多网络连接的物理设施。

互联网交换点(例如法兰克福的 DE-CIX、阿姆斯特丹的 AMS-IX 以及各个城市的 Equinix)托管着数千个对等连接。通过对等 IXP,网络可以直接到达许多其他网络,而无需支付该流量的传输费用。

底线

ASN 是互联网作为独立网络集合的组织方式。每个 ISP、云提供商和网络运营商都有一个。 BGP 使用 ASN 构建全球路由图并引导流量跨越互联网边界。

对于实际使用,ASN 查找会告诉您 IP 地址属于哪个网络 - 对于安全分析、基础设施研究和理解路由异常非常有用。使用以下命令查找任何 IP 或域 ASN 查找工具.