Zusammenfassung

  • Die Wartungskennung kz-novacloud-mnt autorisiert Änderungen am Autonomen System AS214789, an der Organisation ORG-NC138-RIPE und an der Personenangabe MV16118-RIPE.
  • Das Route-Objekt für 78.109.18.0/24 trägt dagegen die Kennung mnt-kz-anna-1 und wurde am 24. Oktober 2025 angelegt: Registrierungsidentität und Routenfreigabe liegen bei verschiedenen Inhabern.
  • Die drei von AS214789 angekündigten /24-Netze werden in öffentlichen Spiegeln unterschiedlichen Inhabern zugeordnet, und das Wartungsobjekt selbst war nicht direkt einsehbar.

Ein Wartungsschlüssel als Schreibberechtigung

Die RIPE-Datenbank führt Objekte unterschiedlicher Art: Autonome Systeme, Organisationen, Personeneinträge und Routen. Jedes Objekt trägt ein oder mehrere mnt-by-Attribute. Ein Wartungsobjekt ist der Schlüssel, mit dem ein registrierter Datensatz geändert oder gelöscht werden darf; ein zusätzliches mnt-ref-Attribut steuert, welche weiteren Objekte unter derselben Kennung angelegt werden dürfen. Wer den Schlüssel hält, hält damit die faktische Schreibberechtigung über den Eintrag – unabhängig davon, wer den Dienst tatsächlich betreibt.

Der Befund für AS214789

Die öffentlich gespiegelten Auszüge des aut-num AS214789 nennen als as-name nova-cloud-kz, als Organisation ORG-NC138-RIPE und als sponsoring-org ORG-ARTA5-RIPE. Als administrativer und technischer Kontakt ist MV16118-RIPE eingetragen. Das Objekt wurde am 31. Mai 2024 um 07:40:06 Uhr UTC angelegt und zuletzt am 2. Juli 2024 geändert. Entscheidend ist die Wartungszeile: mnt-by trägt zwei Einträge, RIPE-NCC-END-MNT und kz-novacloud-mnt (siehe whois.ipip.net).

Dieselbe Kennung schützt Organisation und Person

Das Organisationsobjekt ORG-NC138-RIPE beschreibt Nova Cloud LLP mit dem Länderkürzel KZ, der Registernummer 240440015497 und einer Anschrift in der Mynbaeva street 46 im Almatyter Stadtbezirk Bostandyk. kz-novacloud-mnt erscheint dort sowohl als mnt-by als auch als mnt-ref: Die Kennung schützt nicht nur Änderungen an der Organisation, sondern gated auch die Anlage weiterer Objekte unter dieser Organisation (siehe ip.cc). Dieselbe Verknüpfung zeigt sich an der Personenangabe MV16118-RIPE, die am 30. Mai 2024 angelegt und seither unverändert geblieben ist, sowie an der zugehörigen Missbrauchskontakt-Angabe. In der Summe hält eine einzige Wartungskennung die Schreibrechte über die Identität des Anbieters in der Registrierung.

Der Bruch: Routen unter fremdem Schlüssel

Der Kontrollpfad endet jedoch an der Route. Das Route-Objekt für 78.109.18.0/24 mit Ursprung AS214789 trägt als mnt-by nicht kz-novacloud-mnt, sondern mnt-kz-anna-1, und wurde am 24. Oktober 2025 um 17:52:49 Uhr UTC angelegt – rund 17 Monate nach dem Autonomen System (siehe bgp.he.net). Der Wartungsschlüssel, dem die Registrierungsidentität von Nova Cloud LLP untersteht, autorisiert damit nicht die Routenobjekte, die der zugehörige Adressraum trägt. Für die Registrierung eines Netzwerks bedeutet das zwei getrennte Berechtigungswege: Änderungen an AS-Kennung, Organisation und Kontaktangaben laufen über einen Schlüssel, Änderungen an der Route-Zuordnung über einen anderen.

Widersprüchliche Zuordnung der drei Netze

Sichtbar wird diese Trennung auch in der Beschreibung der angekündigten Blöcke. Nach der Routing-Übersicht stammen die drei /24-Präfixe 78.109.18.0/24, 91.147.110.0/24 und 194.164.115.0/24 aus demselben Ursprung, werden in den Beschreibungsspalten aber inkonsistent zugeordnet: „Nova-Cloud“, „Nova Cloud LLP“ und „Anna Revenko trading as Ip.Rent“ (siehe bgp.he.net IPv4-Ansicht). Für einen Teil des Adressraums verweist die Beschreibung damit auf eine andere Entität als die Organisation, die das Autonome System hält.

Betriebsprofil

AS214789 ist ein reiner Ursprungs-AS: zwei Upstreams (AS43994 SMARTNET-AS und AS35104 KTC-AS/Jusan Mobile), keine Downstream-Kunden, drei angekündigte IPv4-Präfixe mit zusammen 768 Adressen und kein angekündigter IPv6-Raum (siehe CIDR Report). Die RPKI-Ursprungsvalidierung wird für alle drei Präfixe als gültig geführt (siehe bgp.he.net). Ein kleiner Ursprungs-AS mit nur zwei Transitgebern ist kein ungewöhnlicher Zuschnitt für einen regionalen Cloud-Anbieter; bemerkenswert ist, dass die Registrierungsidentität desselben Anbieters über zwei verschiedene Wartungsschlüssel verteilt ist. Unabhängige AS-Rankings und die Routing-Ansicht von Cloudflare Radar stützen dieses Bild (bgp.tools AS214789, Cloudflare Radar AS214789).

Was die öffentlichen Belege nicht zeigen

Die autoritative Abfrage im Webinterface der RIPE-Datenbank (siehe RIPE-Datenbanksuche) lieferte in dieser Recherche keinen Objektinhalt: Das Wartungsobjekt kz-novacloud-mnt selbst – seine auth-Attribute, sein eigenes Anlagedatum und die vollständige Liste der von ihm geschützten Objekte – wurde nicht abgerufen. Alle Angaben zum Wartungspaar stammen daher aus öffentlichen Spiegeln, deren Stände voneinander abweichen: Für ORG-NC138-RIPE finden sich zuletzt geänderte Fassungen mit Datum vom 31. Mai 2024, 29. April 2026 und 13. Mai 2026. Solche Abweichungen sprechen für unterschiedlich alte Kopien, nicht für widersprüchliche Registrierungsinhalte. Offen bleibt damit, welche Authentifizierungsmethode kz-novacloud-mnt verwendet, wann es angelegt wurde und welche Objektmenge es tatsächlich kontrolliert. Der Verzeichniseintrag zu dieser Kennung dokumentiert den Ausgangspunkt der weiteren Prüfung: kz-novacloud-mnt.