Zusammenfassung
- AS210973 (DATAMATIX-AS) ist ein reines Blatt- bzw. Kundennetz ohne eigene Downstreams und ohne direkte Peering-Vereinbarungen; seine Erreichbarkeit hängt vollständig an den angekündigten Upstreams.
- Die drei genannten Upstreams AS8218, AS8245 und AS24953 sind selbst untereinander verschränkt: mehrere Quellen zeigen AS8245 und AS24953 als Downstreams von AS8218 (Zayo).
- Die von AS210973 angekündigten /24-Präfixe liegen innerhalb größerer Aggregate (212.236.0.0/16, /18, /19), die AS8245 ankündigt, und die Route-Objekte der /24s werden von AS8245-MNT gepflegt.
- Die Aut-num-Export-Policy von AS210973 nennt nur AS8245 und AS24953, während bgp.tools AS8218 als Upstream listet – erklärt über AS-SET-Mitgliedschaften, die die Export-Filter aller drei Upstreams speisen.
- Die Präfix-Registratur der beiden 212.236.x-/24s ist geteilt und ungeklärt: bgp.he.net nennt für 212.236.9.0/24 „Clemens Schmikal“ und für 212.236.10.0/24 „Rapid Solution Development“ – Namen, die nicht mit der Operateur-Identität von DATAMATIX zusammenfallen.
Ein Blatt-Netz und die Frage, wer es trägt
DATAMATIX Datensysteme GmbH ist in Wien ansässig (Mrzstraße 1, 1150 Wien), als LIR unter ORG-DDG16-RIPE registriert und betreibt das autonome System AS210973 mit dem Namen DATAMATIX-AS, das am 30. Juli 2021 unter der RIPE NCC-Region mit Landeskennung AT allokiert wurde [https://www.bigdatacloud.com/asn-lookup/AS210973]. Das Netz kündigt vier IPv4-Präfixe an – 149.62.35.0/24, 194.0.132.0/24, 212.236.9.0/24 und 212.236.10.0/24 – sowie ein IPv6-Präfix [https://bgp.he.net/AS210973].
Mehrere unabhängige Quellen konvergieren auf dieselben drei Upstreams bzw. Peers: AS8218 (Zayo Infrastructure France SA), AS8245 (Video-Broadcast GmbH, Österreich) und AS24953 (NETPLANET GmbH, Österreich) [https://bgp.he.net/AS210973]. IPregistry beschreibt AS210973 als reines Blatt- bzw. Kundennetz ohne Downstreams und ohne direkte Peering-Vereinbarungen [https://ipregistry.co/AS210973]. RIPEstat liefert einen konsistenten Hinweis: AS210973 ist laut Dienst „Not seen in RIS as transiting“, also nie als Transitnetz zwischen anderen Netzen beobachtet worden [https://stat.ripe.net/AS210973]. Das Bild ist eindeutig: AS210973 originiert eigene Präfixe, trägt aber keinen Verkehr Dritter.
Genau daraus entsteht die ökonomisch relevante Frage. Ein Netz ohne Downstreams und ohne Peering ist für seine Erreichbarkeit vollständig auf die Netze angewiesen, die seine Präfixe weitertragen. Wenn diese Träger nicht unabhängig voneinander sind, sondern selbst in einer Abhängigkeitskette stehen, konzentriert sich das Ausfallrisiko auf einen einzigen physischen oder administrativen Pfad.
Die Upstreams sind keine drei unabhängigen Verträge
Die Struktur der drei genannten Upstreams widerspricht dem gängigen Bild dreier alternativer Transitwege. Die Datenbank iamroot.tech zeigt AS210973 als Downstream von AS8218 mit 3/5-Zählern und zugleich AS8245 und AS24953 als Downstreams von AS8218 [https://iamroot.tech/asndatabase/?search=AS8218]. AS8245 ist als Video-Broadcast GmbH mit österreichischer Registrierung dokumentiert [https://whois.ipip.net/AS8245], AS24953 als NETPLANET GmbH [https://ipv4.bgp.he.net/AS24953]. Nach diesem Bild hängen die beiden österreichischen Upstreams von AS210973 ihrerseits am selben Zayo-Netz – und damit nicht an einer von AS8218 unabhängigen Rückgrat-Infrastruktur.
Das bedeutet im Klartext: Selbst wenn AS210973 drei Vertragspartner hätte, wäre die physische und administrative Trägerstruktur hinter diesen Verträgen teilweise dieselbe. Ein Ausfall oder eine Filteränderung auf der Zayo-Ebene würde alle drei Beziehungen gleichzeitig treffen. Die Rede von „Resilienz durch mehrere Upstreams“ verspricht hier eine Diversifikation, die auf der Infrastrukturebene nicht existiert.
Der Widerspruch: Aut-num-Policy gegen bgp.tools
Ein zweiter struktureller Befund betrifft die Export-Policy. Das RIPE aut-num-Objekt von AS210973 nennt in seiner Import-/Export-Policy nur AS8245 und AS24953 [https://stat.ripe.net/AS210973]. Gleichzeitig listet bgp.tools AS8218 als Upstream von AS210973 [https://bgp.tools/as/210973]. Wie kommt ein Präfix zum Zayo-Netz, das in der registrierten Policy dort gar nicht exportiert wird?
Die Auflösung liegt in den AS-SETs. bgp.tools führt AS210973 in den AS-SETs aller drei Upstreams: as8218:as-at-customers, as8245:as-video-broadcast-at (bzw. as-vb) und as-24953 [https://bgp.tools/as/210973]. AS-SETs sind genau jene Sammelobjekte, aus denen die meisten Operateure ihre automatischen Export-Filter generieren. Solange AS210973 in diesen AS-SETs steht, wird sein Präfix von allen drei Netzen exportiert – unabhängig davon, was das engere aut-num-Objekt behauptet. Die registrierte Policy und die praktische Routing-Realität weichen auseinander, und die AS-SET-Mitgliedschaft ist der Mechanismus, der diese Lücke füllt.
Für ein kleines Netz hat das eine doppelte Konsequenz. Erstens hängt die Sichtbarkeit nicht an seinem eigenen Policy-Dokument, sondern an Einträgen in fremden AS-SETs, die Dritte jederzeit ändern können. Zweitens entsteht ein Abhängigkeitsverhältnis, das im Konfliktfall nicht vertraglich, sondern operationell entschieden wird: Wer den AS-SET-Eintrag entfernt, entzieht dem Netz die Erreichbarkeit – ohne dass ein richterlicher oder registrierungsrechtlicher Akt dafür nötig wäre.
AS8245 als struktureller Schlüssel: Aggregate und Route-Objekte
Der dritte und tiefste Befund betrifft die beiden Präfixe 212.236.9.0/24 und 212.236.10.0/24. Für beide existieren RIPE-Route-Objekte mit Origin AS210973, die von AS8245-MNT gepflegt und am 16. August 2021 erstellt wurden [https://bgp.he.net/net/212.236.9.0/24]. Gleichzeitig sind überlappende weniger spezifische Präfixe – 212.236.0.0/16, /18 und /19 – im Markt, die von AS8245 angekündigt werden [https://whois.ipip.net/AS8245].
Das hat zwei unmittelbare Wirkungen. Erstens liegt die Sichtbarkeit der /24s teilweise im Schatten der Aggregate: Auch wenn AS210973 ein /24 nicht selbst ankündigen würde, wäre der Adressraum über das weniger spezifische /16 bzw. /19 von AS8245 erreichbar. Die zustellbaren Routen stammen also teilweise von einem Netz, dessen eigene Policy von AS8245-MNT verwaltet wird. Zweitens kann AS8245 als Maintainer der Route-Objekte die deklarierte Origin jederzeit ändern oder entfernen – ein Instrument der Kontrolle, das formal beim Upstream liegt, nicht beim LIR, dem die Adressen inetnum-seitig zugewiesen wurden.
Für 212.236.9.0/24 zeigt IPinfo eine RPKI-validierung mit ROA für DATAMATIX – und bemerkenswerterweise als Domäne des Bereichs video-broadcast.at [https://ipinfo.io/AS210973/212.236.9.0/24]. Das ist ein weiteres Signal, dass die Grenze zwischen DATAMATIX und Video-Broadcast in den operativen Daten fließend ist. Eine alternative türkische Routing-Datenbank bestätigt die AS-Nummer und das österreichische Profil des Netzes [https://bgp.gibir.net.tr/as/210973], und BigDataCloud listet dieselben Strukturmerkmale [https://ipgeolocation.io/browse/asn/AS210973]. IPgeolocation reproduziert dieselbe Registrierungskette [{{FACT_PACKAGE_SOURCE_8-Index: siehe oben}}].
Die geteilte Registratur: Wer kontrolliert die 212.236.x-Präfixe wirklich?
Die Präfix-Attribution ist der am wenigsten aufgeklärte Punkt. Für 212.236.9.0/24 zeigt bgp.he.net als Prefix-Registranten „Clemens Schmikal“ [https://bgp.he.net/net/212.236.9.0/24]; der RIPE-inetnum-Eintrag trägt die ID DATAMATIX-01 mit Status ASSIGNED PA und Origin AS210973. Für 212.236.10.0/24 nennt bgp.he.net als Registranten „Rapid Solution Development“ [https://bgp.he.net/net/212.236.10.0/24], und IPregistry listet dieses Präfix als SUB-ALLOCATED PA [https://ipregistry.co/AS210973].
Hier ist eine explizite Klarstellung nötig, um zwei Quellen-Kollisionen aufzulösen. Erstens: „Clemens Schmikal“ ist ein Personenname, der von bgp.he.net als Prefix-Registrant geführt wird; er fällt nicht mit der Firmenidentität DATAMATIX Datensysteme GmbH zusammen. Zweitens: „Rapid Solution Development“ ist ein Unternehmens- oder Organisationsname, den bgp.he.net und IPgeolocation als Registrant von 212.236.10.0/24 führen und den IPregistry als Sub-Allocation-Stadium klassifiziert; auch dieser Name ist nicht identisch mit DATAMATIX Datensysteme GmbH. Beide Namen bezeichnen andere Entitäten bzw.
Einträge als die operierende Gesellschaft, auch wenn der BGP-Origin und der RIPE-inetnum-Kontext auf AS210973 verweisen.
Was folgt daraus? Nicht, dass DATAMATIX die Präfixe nicht verwenden würde – der Origin und die ASSIGNED-PA-Zuordnung sprechen dagegen. Wohl aber, dass die Eigentums- und Verantwortungskette der beiden /24s öffentlich nicht eindeutig rekonstruierbar ist: Ein Personenname und ein Unternehmensname stehen zwischen der registrierenden LIR und dem sichtbaren BGP-Origin. Für Kunden, Kreditgeber oder Peering-Partner ist das ein messbares Risiko: Wer die operativen Rechte an einem Präfix hält, entscheidet über dessen Announce, sein ROA und letztlich über die Erreichbarkeit der Dienste, die hinter dieser Adresse laufen.
Der Bogon-Flag: Unaufgelöster Widerspruch zur Delegation
Ein weiterer, bislang unaufgelöster Punkt: bgp.he.net markiert AS210973 und beide 212.236.x-/24s als „announcing bogons“ [https://bgp.he.net/AS210973]. Das steht in scheinbarem Widerspruch zur RIPE-Delegation, die genau diese Blöcke als zugewiesen ausweist. Eine Erklärung wäre ein Datenartefakt: Monitoring-Systeme vergleichen angekündigte Präfixe gegen referenztabellen; wenn eine Tabelle veraltet oder unvollständig ist, erscheint ein legitimes Präfix als Bogon. Die alternative Lesart wäre ein tatsächliches Ankündigen außerhalb der Delegation, etwa von weniger spezifischen Blöcken. Beide Lesarten sind mit den vorhandenen Daten vereinbar; eine Trennung erfordert eine Rohdatenprüfung der angekündigten Präfixliste, die in dieser Recherche nicht unabhängig vorgenommen wurde.
Was das für kleine LIR-Netze bedeutet
AS210973 ist kein Einzelfall, sondern ein Typfall. Kleine LIRs, die ihre Präfixe über AS-SET-Einträge und fremde Route-Objekte verteilen, kaufen Reichweite mit Kontrolle. Die Konsequenz ist eine abgestufte Abhängigkeit: Der LIR hält die Registry-Identität, aber die operativen Hebel – AS-SET-Mitgliedschaft, Maintainer-Rechte an Route-Objekten, Ankündigung der überlappenden Aggregate – liegen bei Dritten. Das ändert nichts an der juristischen Allocation, aber es verschiebt die faktische Macht über die Erreichbarkeit nach oben in die Kette.
Die ökonomische Lesart ist einfach: Die drei Upstream-Beziehungen von AS210973 sind keine drei alternativen Lieferanten, sondern Knoten einer gemeinsamen Infrastruktur mit einem gemeinsamen oberen Pfad (AS8218/Zayo) und einem gemeinsamen operativen Verwalter (AS8245-MNT). Die Diversifikation existiert auf Vertragsebene, nicht auf Netzwerkebene. Wer AS210973-Präfixe als zuverlässig bewertet, bewertet in Wahrheit die Stabilität von AS8245 und AS8218.
Was als Nächstes beobachtet werden müsste
Drei Fragen bleiben offen. Erstens: Trägt AS8218 (Zayo) den Verkehr von AS210973 tatsächlich in BGP-Pfaden, obwohl das aut-num-Objekt nur AS8245 und AS24953 nennt? Zweitens: Wer kontrolliert die beiden 212.236.x-/24s operationell – DATAMATIX, AS8245, Rapid Solution Development oder die genannten Einzelpersonen? Drittens: Ist der Bogon-Flag ein Datenartefakt oder ein Hinweis auf echte Ankündigungen außerhalb der Delegation? Alle drei Fragen lassen sich durch Rohdaten-BGP-Snapshots und durch direkte Aussage der beteiligten Operateure klären; bis dahin bleibt die Eigentums- und Kontrollkette der beiden /24s öffentlich ungeklärt.
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
