Résumé

  • APNIC identifie Haruzakura Cloud avec l’AS153458 à Wuhan et enregistre une allocation IPv6/44ainsi qu’une assignation/48distincte. Le 15 juillet 2026, les collecteurs publics n’ont vu que2406:840:feac::/48annoncé par l’AS153458, valide RPKI et atteint via un seul réseau adjacent immédiat observé, l’AS139317.
  • La réponse RDAP du registrar HiChina place le titulaire du domaine, masqué par la confidentialité, dans la province du Hubei, tandis qu’APNIC donne à l’organisation réseau une adresse de contact à Wuhan. Les deux relèvent de la géographie administrative; ni l’une ni l’autre ne permet de localiser un routeur, un rack, un serveur ou une charge de travail client.
  • Aucune page publique reproductible n’a établi une empreinte de service multipays, et aucun enregistrement public n’a divulgué les installations, le nombre de racks, l’alimentation électrique, l’inventaire des serveurs, la capacité vendue, la conception de la sauvegarde ou la capacité de basculement de Haruzakura. La région défendable est donc l’Asie-Pacifique, tandis que les sites d’exploitation exacts demeurent inconnus.

La divergence est l’information clé

Le réseau public associé à Haruzakura Cloud est suffisamment petit pour être décrit avec précision. APNIC a enregistré un système autonome, une allocation IPv6/44et une assignation IPv6/48distincte au nom de l’entreprise. La table de routage mondiale ne reflétait pas cet enregistrement complet le 15 juillet 2026. Laréponse de RIPEstat sur les préfixes annoncésretournait une seule origine courante:2406:840:feac::/48. Lapage AS de Hurricane Electricmontrait indépendamment zéro préfixe IPv4 annoncé, un préfixe IPv6 annoncé et un pair IPv6 observé.

Cette différence n’est pas un défaut en soi. Une allocation d’adresses peut être réservée, subdivisée, déléguée, conservée pour une utilisation ultérieure ou annoncée seulement par intermittence. Une route ne signifie pas non plus un serveur, un rack ou un client. Elle établit toutefois la limite extérieure de ce que les observateurs du routage public pouvaient attribuer à l’AS153458 à la date de la recherche. Toute affirmation concernant un parc de services plus vaste nécessite une seconde chaîne de preuves reliant les produits aux ASN hôtes, aux installations, aux fournisseurs et aux contrats d’exploitation.

Cette chaîne n’est pas accessible au public.

Le contraste devient plus marqué dans leprofil PeeringDBde Haruzakura. Le profil indique 24 préfixes IPv4, 42 préfixes IPv6 et une bande de trafic de1-5 Gbps. Pourtant, le nombre d’origines publiques actuelles était de zéro IPv4 et un IPv6. PeeringDB n’a également retourné aucune connexion à un échange public et aucune ligne d’installation. Le résultat est un ensemble de preuves inhabituellement asymétrique: l’identité de registre et une route active sont solides; l’échelle revendiquée, l’emplacement physique et la capacité client utilisable sont faiblement documentés.

Cet article part donc de ce qui peut être reproduit et s’arrête là où s’arrêtent les informations publiques. Il ne convertit pas l’espace d’adressage en calcul, un pays d’ASN en coordonnées de centre de données, un chemin AS en schéma de fibre optique, ni un champ d’annuaire professionnel en capacité mesurée. Haruzakura peut exploiter plus que ce que révèle la vue de routage publique. Elle peut également s’appuyer sur d’autres réseaux pour les services vendus sous son nom.

La question décisive n’est pas de savoir quelle possibilité semble plausible, mais quelle couche un client peut vérifier et quelle partie a autorité en cas de défaillance de cette couche.

Les enregistrements d’identité convergent vers le Hubei, mais seulement administrativement

La chaîne d’identité commence par deux vues d’enregistrement de domaine qui ne doivent pas être confondues. Laréponse RDAP de Verisign pour le.comindique queharuzakura.coma été créé le 15 octobre 2023, enregistré via Alibaba Cloud Computing Ltd. opérant sous le nom HiChina, délégué àdns17.hichina.cometdns18.hichina.com, et non signé avec DNSSEC au niveau de la délégation. Verisign n’expose pas la province du titulaire. Il fournit un lien connexe vers l’enregistrement propre du registrar.

Laréponse RDAP du registrar HiChina, interrogée le 15 juillet 2026, est la source correcte pour le champ de la province. Son entité de titulaire masquée par la confidentialité contient une adresse dont la région est湖北省, c’est-à-dire la province du Hubei, et le pays estCN. Les entités administrative et technique portent la même région, tandis que les noms personnels et de l’organisation restent masqués. Cet enregistrement étaye une affirmation étroite sur la géographie d’enregistrement du domaine. Il n’identifie pas l’entreprise légale derrière le domaine, ne prouve pas la propriété d’un actif réseau et ne localise pas le serveur web.

APNIC fournit le pont le plus solide vers l’identité réseau. Sonenregistrement AS153458utilise le nomHARUZAKURA-AS-AP, décrit Haruzakura Cloud, et donne une adresse au 628 Wuluo Road dans le district de Wuchang, Wuhan, Hubei. L’objet organisationlié nomme Haruzakura Cloud, place l’organisation en Chine et la classe commeOTHER. L’objet contactlié nomme Zhou Xuhao dans les rôles administratif et technique. Ces enregistrements relient un opérateur nommé, une personne, un ASN et des ressources de numérotage dans le système APNIC.

Ils restent des objets de registre, non un extrait de registre national du commerce ou un titre de propriété.OTHERne prouve pas que Haruzakura possède une installation. L’adresse de Wuhan peut être un bureau, un point de correspondance, une résidence, une adresse de service ou autre chose; les preuves d’installation publiques ne le déterminent pas. La région du Hubei dans HiChina et l’adresse de Wuhan dans APNIC corroborent une base administrative, mais deux enregistrements administratifs ne deviennent pas un enregistrement de centre de données simplement parce qu’ils concordent géographiquement.

Cette distinction établit également la classification régionale de l’article. La Chine fait partie de la branche Asie-Pacifique utilisée par la taxonomie de catégorie existante du site, et plusieurs enregistrements réseau placent Haruzakura en Chine. Aucune capture de première partie reproductible n’était disponible pour étayer une empreinte opérationnelle plus large. L’entreprise est donc classée ici comme une entreprise de services cloud d’Asie-Pacifique, avec les emplacements de service client et les sites d’exploitation physiques enregistrés comme inconnus plutôt que mondiaux par défaut.

Un site web indisponible ne peut pas servir de carte d’infrastructure

L’adresse du site web publiée dans APNIC, PeeringDB et plusieurs annuaires de routage n’était pas une surface de preuve fiable le 15 juillet. Le DNS public a retourné une adresse, mais les connexions aux services HTTP et HTTPS ont été refusées depuis le point d’observation. Une seule observation ne peut établir une panne générale: le filtrage, la maintenance, la politique d’adresse source ou une condition temporaire du serveur pourraient produire le même résultat. Elle établit que le corps de la page n’a pas pu être récupéré indépendamment de ce point de terminaison à ce moment-là.

La disponibilité archivistique est importante car une revendication d’emplacement de produit devrait survivre au-delà d’un index de recherche transitoire. Unerecherche Archive.today pour l’URL exacte de la page d’accueiln’a retourné aucune capture sauvegardée à la date de la recherche, et unerequête d’index Common Crawl de juin 2026n’a également retourné aucune capture. Les fragments de résultats de recherche ne remplacent pas une page qu’un lecteur peut ouvrir et inspecter. En conséquence, cet article n’utilise pas des étiquettes d’emplacement, des prix, des spécifications de forfait, des promesses de support ou des noms de fournisseurs non préservés comme des faits.

Il s’agit d’un choix de preuve prudent, non d’une conclusion selon laquelle l’entreprise n’a ni produits ni clients. Un site web peut être temporairement inaccessible tandis que les services continuent. Un petit fournisseur peut également utiliser des portails privés, des canaux sociaux ou des ventes directes. L’absence de catalogue récupérable signifie simplement que la portée du produit, le lieu de livraison et les conditions ne peuvent pas être établis à partir des documents publics disponibles ici. Ils restent des questions pour le document contractuel et l’instance livrée.

Un signal non officiel montre toutefois que le nom Haruzakura a circulé dans un contexte orienté client. Unerepublication du canal public NodeSeekde juin 2024 a étiqueté un cadeau sous le nom Haruzakura Cloud et fait référence à de petites configurations de serveur. Cela peut indiquer une promotion auprès des utilisateurs d’hébergement. Cela ne peut pas prouver l’exécution, l’exploitation actuelle, l’identité légale, l’emplacement, l’inventaire, la propriété ou la qualité du service. Il est préférable de le traiter comme une piste pour une vérification supplémentaire, et non comme le fondement d’une revendication d’empreinte opérationnelle.

L’AS153458 prouve une identité de routage réelle, pas un parc d’hébergement complet

APNIC a enregistré l’AS153458 le 14 novembre 2024 sous le nomHARUZAKURA-AS-AP. L’enregistrement nomme Haruzakura Cloud, place l’organisation en Chine et le relie au même contexte de contact de Wuhan. APNIC enregistre séparément2406:840:e2c0::/44comme une allocation non portable active décrite comme Haruzakura Cloud et enregistre2406:840:feac::/48comme une assignation non portable active avec la même description. Le/44contient seize blocs de taille/48, tandis que le blocfeacséparé est un autre/48. Cette arithmétique décrit l’espace d’adressage, pas les machines ni les clients.

Les collecteurs de routes montrent que les avoirs d’adresses et l’annonce active ne sont pas identiques. Laréponse de statut de routage de RIPEstata signalé zéro préfixe IPv4 annoncé, un préfixe IPv6/48annoncé, un voisin observé et une dernière observation à 08:00 UTC le 15 juillet 2026. Son champ de première observation pointe vers2406:840:e2c6::/48en novembre 2024. Laréponse d’historique de routageplus détaillée montre que l’AS153458 a annoncé plusieurs choix de/48au fil du temps, notammente2c6,e2cb,e2cfetfeac. Seulfeacétait actuel dans l’instantané des préfixes annoncés du 15 juillet.

Cet historique témoigne d’une identité de routage opérationnelle plutôt que d’un enregistrement dormant. La route actuelle dispose également d’une autorisation d’origine solide. Lavalidation RPKI de RIPEstata retournévalidpour une autorisation d’origine de route qui permet à l’AS153458 d’annoncer2406:840:feac::/48avec une longueur maximale de/48. Le statut RPKI valide réduit une classe d’erreur d’origine. Il ne fournit pas un deuxième chemin, ne protège pas le serveur, ne prouve pas l’emplacement physique de la route ni ne garantit qu’un contrat de gros restera en vigueur.

La dépendance publique immédiate de la route est inhabituellement claire. Leschemins d’état BGP de RIPEstatplacent systématiquement l’AS139317 immédiatement avant l’AS153458 dans les chemins collectés. BGP.tools et Hurricane Electric identifient l’AS139317 comme Ningbo Dahuamao Information Technology Co., Ltd. Les collecteurs publics peuvent manquer des liaisons privées ou une session de secours qui n’annonce pas le préfixe. Dans la table mondiale observable, cependant, l’origine Haruzakura a un AS adjacent unique. Il s’agit d’une preuve logique de dépendance à un seul fournisseur amont au niveau BGP.

La frontière entre le sponsor et le fournisseur amont fait partie du risque de service

Les données de registre d’APNIC ajoutent une relation administrative à l’adjacence observée. L’enregistrement Whois APNIC de l’AS153458identifie l’ORG-NDIT1-APde Ningbo Dahuamao commesponsoring-orget placeMAINT-NBDHM-CNdansmnt-loweretmnt-routes. L’enregistrement Whois de l’AS139317classe l’organisation de Ningbo Dahuamao comme un registre Internet local. Il s’agit d’une relation administrative documentée parallèlement à l’adjacence de routage observée, non d’une preuve de propriété, de contrôle d’entreprise ou du contrat privé.

La question pratique est l’autorité en cas d’incident. Haruzakura peut exploiter son routeur et annoncer son préfixe tout en dépendant de Ningbo Dahuamao pour le sponsoring, la maintenance des objets de route et la propagation amont. Si un filtre change, qu’un différend de paiement survient, qu’un objet de route doit être corrigé ou que la connectivité amont du sponsor échoue, la restauration peut nécessiter une action en dehors du personnel direct de Haruzakura.

Les clients doivent savoir qui peut effectuer ces changements à 3h00 du matin, quelle partie détient les identifiants du portail concerné et comment l’escalade franchit les frontières de l’entreprise.

La diversité des chemins logiques ne doit pas non plus être confondue avec la diversité physique. Un chemin BGP se terminant par139317 153458indique quels systèmes autonomes ont annoncé la route. Il ne révèle pas si deux sessions utilisent des routeurs, des interconnexions, des conduits, des chemins métropolitains ou des alimentations électriques différents. Quatre apparitions préfixées de l’AS139317 dans certains chemins de collecteurs sont une syntaxe d’ingénierie de trafic, pas quatre fournisseurs amont distincts. De même, les nombreux numéros d’AS distants vus plus tôt dans le chemin sont des réseaux transportant la route après l’AS139317; ils ne sont pas les fournisseurs directs de Haruzakura.

Le dossier public étaye donc une déclaration étroite: l’AS153458 a une origine IPv6 actuellement visible et un AS adjacent observé, et cette organisation adjacente est également enregistrée dans les champs de sponsoring et de maintenance d’APNIC. Il n’étaye pas l’affirmation selon laquelle Haruzakura n’aurait qu’un seul câble physique, ni une revendication de redondance physique. Les deux restent inconnus. Un acheteur doit demander des schémas au niveau des routeurs, des fournisseurs de circuits, des points de démarcation et des tests de basculement avant de s’appuyer sur l’ASN comme chemin de production résilient.

La revendication de 42 préfixes de PeeringDB entre en collision avec la table de routage

Leprofil PeeringDBde Haruzakura est l’élément le plus frappant des données réseau autodéclarées. Mis à jour le 10 mars 2026, il identifie l’AS153458, sélectionne un type de réseauEducational/Research, signale un niveau de trafic de1-5 Gbps, et liste 24 préfixes IPv4 et 42 préfixes IPv6. En même temps, le profil ne fournit aucune connexion à un échange public et aucune ligne d’installation. Sa portée géographique n’est pas divulguée.

Ces chiffres ne correspondent pas à la table de routage publique du 15 juillet. Le nombre d’origines observé était de zéro IPv4 et un IPv6/48, et non 24 et 42. La discordance pourrait avoir plusieurs explications bénignes: les champs PeeringDB peuvent décrire une capacité planifiée, des réseaux en aval ou internes, des préfixes non actuellement annoncés par l’AS153458, une configuration obsolète ou une simple erreur de saisie de données. Les preuves publiques ne permettent pas de trancher. Ce qu’elles décident, c’est que les nombres de préfixes PeeringDB ne peuvent pas être présentés comme des nombres d’origines actuellement visibles à l’échelle mondiale.

La bande de trafic nécessite la même prudence.1-5 Gbpsest une plage choisie dans un annuaire professionnel, non un graphique mesuré, un débit de transit engagé ou un chiffre de capacité client utilisable. Elle pourrait décrire le trafic agrégé à un moment donné, un objectif, une classe de port ou une estimation de l’opérateur. Sans une série d’utilisation horodatée, un inventaire de ports et un test d’état de défaillance, elle ne peut pas indiquer la marge de manœuvre client simultanée, la capacité de protection ou si la route reste utilisable lorsqu’une liaison est retirée.

L’absence de lignes d’installation et d’échange PeeringDB n’est significative qu’en tant qu’absence de divulgation publique. Elle ne prouve pas que Haruzakura n’a pas de racks, pas de colocation et pas de peering. Les petits réseaux utilisent souvent le transit privé sans lister une installation. Inversement, une ligne d’installation ne prouverait pas que le calcul client s’y trouve. Le niveau de preuve correct est donc plus fort pour l’identité réseau que pour la topologie: l’ASN, le préfixe et le fournisseur amont sont visibles; les ports, les échanges, les racks et les bâtiments ne le sont pas.

Le site web public se trouve en dehors de l’AS153458

Le domaine fournit un exemple utile de la raison pour laquelle un site web d’entreprise n’est pas une carte de son parc d’exploitation. Le 15 juillet 2026, laréponse DNS public de Googlea retourné36.50.226.119pourwww.haruzakura.com. L’enregistrement APNIC pour cette adressela place dans36.50.226.0/23, une allocation enregistrée au nom de Hunan Yumiyun Data Technology Co., Ltd. L’aperçu de préfixe de RIPEstata placé le36.50.226.0/24couvrant derrière l’AS4837, le backbone China169 de China Unicom. Il ne s’agissait pas d’une adresse annoncée par l’AS153458.

Cela n’est ni suspect ni inhabituel. Les organisations placent régulièrement leurs sites web publics, leurs systèmes de messagerie, de facturation et de support sur une infrastructure tierce. L’observation établit seulement une séparation du plan de contrôle: l’adresse web publique et la route IPv6 annoncée par Haruzakura se trouvaient dans des contextes d’adresse et d’origine enregistrés différents. Elle ne montre pas qui possédait le serveur, quel revendeur l’a fourni, où se trouvait la machine ni si les charges de travail des clients utilisaient le même hôte.

La séparation crée plusieurs schémas de panne possibles. L’AS153458 pourrait disparaître du BGP public tandis que le site web resterait joignable via l’AS4837. Le point de terminaison web pourrait échouer tandis que le/48continuerait d’être routé. Un problème de domaine ou de DNS faisant autorité pourrait empêcher les clients de trouver un portail même si les machines sous-jacentes étaient saines. Inversement, une page d’accueil fonctionnelle ne prouverait pas qu’une charge de travail hébergée, un système de stockage ou une route client était disponible. La surveillance de l’état doit donc observer chaque dépendance directement plutôt que de considérer le domaine de l’entreprise comme un battement de cœur universel.

Les refus de connexion de juillet sont un signal limité dans le temps, pas un verdict de panne. Ils justifient de marquer la disponibilité web publique comme non confirmée depuis ce point d’observation et rendent un canal de statut et de contact hébergé indépendamment plus important. Ils ne justifient pas de dire que Haruzakura avait cessé ses activités. Une conclusion de statut nécessiterait plusieurs réseaux, des observations répétées, des points de terminaison clients et une confirmation directe de l’opérateur.

La continuité du domaine est également distincte de la continuité du service. L’enregistrement de Verisign montrait une date d’expiration en octobre 2026 et une délégation DNS non signée à l’instantané de la recherche. Aucun de ces faits ne prédit une défaillance imminente. Ce sont néanmoins des dépendances de gouvernance qui méritent d’être séparées d’une charge de travail hébergée: un client doit contrôler son propre domaine, conserver des contacts de récupération en dehors du portail du fournisseur et s’assurer qu’un litige de compte fournisseur ne puisse pas également supprimer les identifiants DNS, de surveillance et de sauvegarde.

La géographie enregistrée n’est pas l’emplacement physique

Les faits géographiques les plus solides sont administratifs. HiChina place le titulaire du domaine dans le Hubei. APNIC place Haruzakura Cloud et son contact nommé à une adresse de Wuhan et attribue le code paysCNà l’ASN et aux ressources IPv6. BGP.tools étiquette également l’AS153458 comme opérant en Chine, tandis que lapage de routage de Cloudflare Radarplace le réseau sous la Chine dans sa hiérarchie. Ces enregistrements étayent la classification Asie-Pacifique et un contexte de registre basé en Chine.

Ils ne placent pas un routeur ou un serveur. Les champs de pays des RIR sont des attributs administratifs, et les adresses de contact sont là où la correspondance du registre pointe, pas là où les paquets aboutissent nécessairement. La province d’un titulaire de domaine ne dit rien de l’emplacement du serveur web. L’allocation IPv4 enregistrée au Hunan utilisée par le site web ne prouve pas que sa machine se trouvait dans le Hunan. Même un produit de géolocalisation IP qui retournerait une ville serait une estimation, pas un enregistrement de bâtiment.

Les preuves physiques seraient différentes. Elles nommeraient un opérateur et un site de centre de données, ou fourniraient un bon de commande, un contrat de colocation, un enregistrement d’interconnexion, un inventaire d’équipement, un raccordement aux services publics, un document de mise en service ou une entrée d’installation publique attribuable au réseau. L’API d’installation PeeringDBde Haruzakura n’a retourné aucune ligne, et sonAPI de connexion d’échangen’a également retourné aucune connexion publique. Ces résultats vides signifient qu’aucune installation ou échange n’a été divulgué dans ce profil. Ils ne signifient pas qu’aucune installation ou transit privé n’existe.

La carte que les preuves publiques permettent est donc délibérément clairsemée. Elle comporte un marqueur administratif à Wuhan, une région d’enregistrement de domaine dans le Hubei, un attribut de pays Chine pour les ressources de numérotage, une origine logique étiquetée AS153458, et une route logique distincte pour le site web via l’AS4837. Elle n’a pas de coordonnées de centre de données vérifiées, d’emplacement de rack, d’entrée de transporteur, d’alimentation électrique, d’interconnexion, de chemin de fibre optique ou de liaison inter-sites.

La précision ne doit pas être fabriquée en plaçant l’épingle de contact de Wuhan sur une carte d’installation.

Cette distinction est importante pour les clients. Un contrat peut être régi par une juridiction, une équipe de support peut travailler dans une autre, un bloc IP enregistré peut porter un code pays, et les données peuvent toujours résider ailleurs. Sans un calendrier spécifique au produit pour les données primaires, les répliques, les sauvegardes, les journaux et l’accès au support, la géographie physique et juridique d’une charge de travail est inconnue. L’Asie-Pacifique est la région éditoriale étayée pour l’entreprise; ce n’est pas une affirmation selon laquelle chaque actif se trouve dans une ville ou un pays particulier.

L’espace d’adressage n’est pas la capacité installée ou utilisable

L’enregistrement APNIC pour2406:840:e2c0::/44établit une allocation non portable active décrite comme Haruzakura Cloud. Un/44peut être divisé en seize blocs de taille/48. APNIC enregistre séparément2406:840:feac::/48comme une assignation non portable active avec la même description. C’est une déclaration claire sur les ressources de numérotage enregistrées.

Ce n’est pas un nombre d’hôtes ou d’abonnés. Un seul/48IPv6 contient conventionnellement 65 536 sous-réseaux/64, mais l’adressage IPv6 est intentionnellement abondant. Le nombre n’implique pas 65 536 serveurs, racks, clients ou unités commercialisables. Une adresse peut être enregistrée sans être routée, routée sans répondre au trafic, assignée en interne sans héberger un service public, ou annoncée par un réseau qui repose entièrement sur une infrastructure louée.

La vue de route actuelle réduit la surface publique éclairée. RIPEstat a retourné lefeac/48distinct, et non l’ensemble du/44, comme le seul préfixe annoncé le 15 juillet. Les données historiques ont montré plusieurs/48de l’allocation à différents moments, mais une annonce historique n’est pas une capacité de secours. Elle ne révèle pas si les préfixes ont été déplacés entre routeurs, représentaient des tests, soutenaient des clients, ou ont été retirés au cours d’une renumérotation normale. Elle ne peut pas être comptabilisée comme un inventaire de basculement simultané sans preuve de chevauchement et d’objectif.

Les champs de 24 IPv4 et 42 IPv6 de PeeringDB sont également des revendications d’inventaire d’adresses, pas des preuves de routes annoncées à l’échelle mondiale. Le résultat de collecteur zéro contre un rend cette limitation visible. Un rapprochement utile listerait chaque préfixe, si Haruzakura l’annonce, s’il est délégué à un aval, s’il est réservé, et quand il a été vu pour la dernière fois. Jusqu’à ce qu’un tel calendrier existe, les nombres de PeeringDB ne doivent pas entrer dans un calcul de capacité.

Aucun chiffre public n’a divulgué le nombre de serveurs, d’hyperviseurs, de cœurs physiques, de mémoire, de disques, de pools de stockage, de racks, d’armoires, d’alimentations électriques, d’engagements de transit, d’interconnexions ou de pièces de rechange attribuables à Haruzakura. Aucun chiffre n’a séparé la capacité de conception de la capacité installée, sous tension, mise en service, opérationnelle, vendue, réservée, immédiatement disponible ou utilisable en état de défaillance. Chacune de ces valeurs est inconnue.

Inconnu ne signifie pas zéro; cela signifie que ni un acheteur ni un analyste ne peut calculer la marge de manœuvre à partir des preuves publiées.

La question opérationnelle n’est pas de savoir combien d’adresses tiennent dans l’allocation. C’est ce qui reste utilisable après une défaillance définie. Si un routeur disparaît, le/48peut-il être annoncé via un autre chemin? Si un hôte tombe en panne, y a-t-il du calcul et du stockage alimentés ailleurs? Si un compte ou un contrat est suspendu, le client peut-il récupérer les données sans l’intermédiaire affecté? Ces tests nécessitent un inventaire physique, une autorité contractuelle et une récupération mesurée, dont aucun ne découle de la longueur du préfixe.

Une route actuelle est une preuve d’exploitation, dans certaines limites

L’AS153458 n’est pas simplement un numéro réservé dans un registre. Laréponse d’historique de routage de RIPEstatenregistre des fenêtres d’origine commençant en novembre 2024 et se poursuivant jusqu’à la date de la recherche, tandis que l’historique du préfixe actuelmontre le blocfeacannoncé à plusieurs reprises par l’AS153458. Laréponse de visibilitémontre la route apparaissant à travers les collecteurs publics. Ce sont des signaux opérationnels significatifs.

Ils étayent une conclusion étroite: des opérateurs réseau ont configuré l’AS153458 pour annoncer le préfixe, au moins un réseau adjacent l’a propagé, et des collecteurs à plusieurs endroits l’ont appris. C’est plus solide qu’une revendication de site web ou un statut de registre seul. Ce n’est toujours pas la preuve qu’un service client particulier a répondu, que des paquets ont atteint une application saine, ou que la route est restée dans une cible de latence ou de perte. BGP peut converger sur un préfixe dont les hôtes sont indisponibles.

Les changements historiques doivent également être interprétés avec retenue. L’ASN a été associé à des/48e2c6,e2cb,e2cfetfeacdans les données des collecteurs. Cela peut refléter des tests, une utilisation échelonnée des adresses, une renumérotation, des changements de politique de routage ou différentes charges de travail. Cela ne démontre pas automatiquement quatre sites ou un système de basculement. Établir un basculement nécessiterait une chronologie montrant une route principale prévue, une panne, une route alternative devenant active et le trafic client récupéré dans une période mesurée.

La distinction est importante lors de l’évaluation du statut. La route était opérationnellement visible le 15 juillet, donc décrire l’ASN comme totalement inactif serait incorrect. Le statut de calcul physique est toujours inconnu car aucun point de terminaison de serveur public n’était lié au/48, aucune installation n’a été nommée et aucune télémétrie de niveau de service n’était disponible. La couche réseau est active; la couche de service plus large ne peut pas en être déduite.

Cloudflare Radar et BGP.tools fournissent des vérifications croisées indépendantes utiles, mais aucun des deux ne modifie cette limite. Les panneaux de trafic dynamiques peuvent indiquer des observations associées à un ASN, et les agrégateurs de routes peuvent afficher des pairs et des préfixes. Ils ne divulguent pas les contrats, les circuits physiques, l’inventaire des clients ou la capacité de réserve. Les enregistrements APNIC faisant autorité et les réponses RIPEstat horodatées restent la base des affirmations exactes.

RPKI valide l’origine, pas le service

Le/48actuel avait une autorisation d’origine de route valide dans laréponse RPKI de RIPEstat. L’autorisation permet à l’AS153458 d’annoncer2406:840:feac::/48avec une longueur maximale de/48. Pour les réseaux qui effectuent la validation d’origine de route, cela rend l’annonce observée valide plutôt qu’inconnue ou invalide.

C’est un contrôle positif. Il réduit le risque qu’une annonce d’origine accidentelle ou non autorisée soit acceptée par les réseaux qui appliquent une politique de validation. Il montre également qu’une personne ayant autorité sur la ressource a établi un objet cryptographique correspondant. Les acheteurs et les pairs devraient préférer cet état à une route invalide.

RPKI n’authentifie pas l’intégralité du chemin AS. Il ne prouve pas que l’AS139317 est le transit prévu, n’empêche pas une fuite après une origine valide, et ne chiffre pas le trafic. Il ne maintient pas un routeur sous tension, ne maintient pas une interconnexion, ne répare pas la fibre optique, ne préserve pas un contrat commercial et ne restaure pas une machine virtuelle. Si le seul réseau adjacent observé cesse de propager la route, le ROA reste valide tandis que le préfixe peut encore devenir injoignable.

Un ROA valide n’est pas non plus permanent. Un changement de préfixe, un changement d’origine, un certificat expiré ou une longueur maximale non concordante peuvent modifier la validation. Une procédure d’exploitation résiliente comprend donc la surveillance de l’état de validation, le test des changements de route proposés avant le déploiement et la garantie que plus d’une personne autorisée peut mettre à jour la ressource. Lesconseils opérationnels de la RFC 7454fournissent un contexte plus large pour le filtrage et l’hygiène du routage, mais le dossier public ne montre pas lesquelles de ces pratiques Haruzakura applique en interne.

La lecture pratique est simple: la sécurité de l’origine est la partie la mieux documentée de la route actuelle de Haruzakura. Elle mérite d’être considérée comme un contrôle, mais elle ne peut pas être utilisée comme un raccourci pour la disponibilité, la résilience physique ou la qualité du produit.

La redondance a des couches logiques, physiques et organisationnelles

Les chemins AS publics placent systématiquement l’AS139317 immédiatement avant l’AS153458. Latable des pairs de Hurricane Electricet leprofil BGP.toolsconcordent avec RIPEstat pour dire qu’il s’agit de la seule adjacence observée. L’objet Whois de l’AS153458nomme séparément l’organisation de Ningbo Dahuamao comme sponsor et son mainteneur dansmnt-loweretmnt-routes. Cette convergence est plus solide qu’une inférence de collecteur unique.

Elle reste une dépendance logique. Ladéfinition du protocole BGP dans la RFC 4271explique comment les chemins AS transportent les informations de routage, mais un saut AS n’expose pas l’implémentation physique qu’il recouvre. Un ASN adjacent unique peut être atteint via deux routeurs et des circuits diversifiés, ou via un seul port et une seule interconnexion. Deux sessions BGP pourraient partager le même conduit et le même système d’alimentation. Les données de chemin publiques ne peuvent pas distinguer ces cas.

L’inverse est également vrai. Une table de routage ne montrant qu’un seul voisin actif n’exclut pas un arrangement de secours privé, froid ou non annonçant. Une telle sauvegarde ne protégerait pas le trafic actuel tant qu’elle n’est pas activée, et aucun test public ne prouve qu’elle existe ou fonctionne. La conclusion correcte est donc un seul AS adjacent immédiat observé, les chemins de sauvegarde physiques et dormants étant inconnus. Ce n’est pas une affirmation d’un seul câble.

La redondance des installations est une question distincte. L’absence de ligne d’installation ou d’échange PeeringDB publique signifie qu’il n’y a pas de bâtiment nommé, d’interconnexion ou de port de peering public à partir duquel calculer les domaines de défaillance communs. La diversité des alimentations électriques, l’autonomie des générateurs, la topologie de refroidissement, les zones d’incendie, les interventions à distance et les entrées des transporteurs sont inconnues. Un deuxième ASN ne répondrait pas à ces questions, tout comme une deuxième alimentation électrique ne résoudrait pas une erreur de maintenance de route.

La redondance organisationnelle ajoute une autre couche. Les objets APNIC montrent Haruzakura et Ningbo Dahuamao occupant des rôles différents, mais les dossiers publics ne montrent pas combien de personnes détiennent des identifiants, qui peut contacter les fournisseurs amont, qui peut mettre à jour RPKI ou DNS, ou ce qui se passe si un compte commercial est suspendu. Un service peut avoir du matériel physiquement diversifié et échouer quand même parce qu’un individu ou un compte fournisseur contrôle la récupération. Les acheteurs ont besoin de preuves de rôles et d’escalade en plus de la topologie.

Les principaux chemins de défaillance franchissent les frontières de l’entreprise

Le premier chemin de défaillance est la relation observée entre l’AS153458 et l’AS139317. Une session défaillante, un filtre de route, une erreur d’objet de maintenance, une panne en amont ou une interruption commerciale pourrait supprimer le seul/48visible. La validité RPKI ne maintiendrait pas la route en ligne; elle ne ferait que valider une annonce qui existerait encore. La preuve décisive serait un retrait contrôlé et un test de propagation alternative, ou au moins un schéma actuel et des routes acceptées d’un deuxième fournisseur indépendant.

Le deuxième chemin est l’autorité de routage. L’objet Whois APNIC de l’AS153458nomme Haruzakura dans l’enregistrementaut-numtandis que ses champs de sponsor et de maintenance de route pointent vers Ningbo Dahuamao. La répartition du travail est privée. Pendant un incident, la récupération pourrait dépendre de l’accès détenu par Haruzakura, le sponsor, ou les deux. Un client doit savoir qui peut modifier les objets de route, les filtres, les ROA et les sessions en amont en dehors des heures normales.

Le troisième chemin est le plan de contrôle web et DNS distinct. HiChina est le registrar et le fournisseur de DNS faisant autorité, tandis que l’adresse web observée se trouve dans une autre allocation et route enregistrée. Un verrouillage de registrar, un domaine expiré, une mauvaise configuration DNS ou une défaillance de l’hôte web peut perturber la découverte et le support indépendamment de l’AS153458. Inversement, la continuité du domaine ne protège pas le préfixe annoncé par Haruzakura. Une surveillance indépendante et des contacts hors bande sont nécessaires pour distinguer ces incidents.

Le quatrième chemin est l’hébergement physique, dont l’implémentation est inconnue. Un routeur, un serveur, une baie de stockage, un rack, une alimentation électrique, un système de refroidissement ou une installation peut tomber en panne même lorsque BGP reste présent. Sans une carte actif-site et une marge de manœuvre disponible, il n’y a aucune base pour estimer la capacité d’évacuation ou le temps de récupération. Les hypothèses génériques d’architecture cloud ne peuvent pas combler un manque de preuves spécifique à l’entreprise.

Le cinquième chemin est le contrôle contractuel de toute infrastructure qui n’est pas détenue directement par Haruzakura. Le dossier public n’identifie pas les fournisseurs de gros, les contrats de colocation ou les hiérarchies de comptes, donc ce risque est une question plutôt qu’une conclusion. Si un compte fournisseur existe, la santé technique peut être hors de propos lorsque le renouvellement, le crédit, la vérification ou une action d’utilisation acceptable le suspend. La portabilité du client dépend de la possibilité de récupérer les données et les identifiants sans le titulaire du compte affecté.

Le sixième chemin concerne les opérations humaines. APNIC fournit un contact nommé et une boîte aux lettres validée de réponse aux incidents, mais un contact de registre n’est pas une liste de personnel ni une promesse de temps de réponse. Un incident généralisé peut épuiser une petite équipe, tandis qu’un identifiant ou une connaissance concentré chez une personne peut retarder la réparation. Les preuves publiques ne divulguent pas le personnel ou la capacité d’escalade de Haruzakura, donc ces valeurs restent inconnues plutôt que présumées petites.

Qui supporte l’impact quand quelque chose casse

Les preuves publiques n’identifient pas quels services clients, le cas échéant, utilisent le/48annoncé par Haruzakura. L’analyse d’impact doit donc commencer de manière conditionnelle. Un retrait de route affecterait les points de terminaison adressés à partir de2406:840:feac::/48; il n’affecterait pas automatiquement tous les services vendus sous le nom Haruzakura. Les services utilisant les adresses d’autres fournisseurs pourraient rester disponibles, tandis qu’une application à l’intérieur du/48pourrait échouer même si des systèmes web ou de facturation non liés restaient en ligne.

Les défaillances partielles sont particulièrement probables dans un plan de contrôle fragmenté. Un incident de routage AS153458 peut être distinct du site web routé par AS4837. Un incident de registrar ou de DNS peut rendre un service difficile à trouver alors que son adresse IP répond toujours. Un hôte physique peut tomber en panne alors que BGP reste sain. Un canal de support peut disparaître alors que le trafic client continue. Surveiller uniquement le domaine de l’entreprise ou uniquement l’ASN manquera certains de ces états.

La récupération peut créer des dommages secondaires. Déplacer un point de terminaison peut changer son adresse IP, son DNS inverse, sa position sur liste blanche ou sa réputation de messagerie. Reconstruire sans une sauvegarde actuelle peut restaurer le logiciel mais perdre les données. Une réparation de route peut restaurer la joignabilité tandis qu’une application reste incohérente. Les clients doivent définir le succès au niveau de l’application, y compris l’intégrité des données et les dépendances externes, plutôt que de considérer une vue BGP verte comme une récupération complète.

Haruzakura subit également un impact réputationnel et opérationnel lorsque ses fournisseurs ou mainteneurs échouent. Les dossiers publics rendent visible un sponsor et un réseau adjacent, mais ils ne révèlent pas le contrat privé ni l’attribution des responsabilités. Les clients peuvent contacter Haruzakura même lorsque c’est une autre partie qui doit modifier un filtre ou réparer un circuit. Une propriété claire de l’incident et une escalade font donc partie du service, pas des détails administratifs.

La réponse proportionnée consiste à maintenir le rayon de l’explosion limité jusqu’à ce que les faits manquants soient fournis. Les charges de travail doivent être reconstruisibles, les sauvegardes doivent être contrôlées indépendamment, les identifiants ne doivent pas exister uniquement dans le portail du fournisseur, et la surveillance externe doit distinguer les états DNS, de route, TCP et d’application. Les systèmes à conséquences plus élevées nécessitent des preuves plus solides de topologie, de récupération et d’autorité organisationnelle avant la concentration.

La localité des données ne peut pas être lue à partir de Hubei ou CN

Les champs Hubei de HiChina et Chine d’APNIC sont des preuves d’identité et de classification utiles. Ils ne constituent pas un calendrier de résidence des données. Un titulaire peut administrer un domaine depuis une province tandis que le serveur du domaine, le calcul client, les sauvegardes et les journaux résident ailleurs. Un ASN enregistré en Chine peut annoncer un préfixe sur une infrastructure dans une autre juridiction. Une adresse de contact peut rester inchangée tandis que l’équipement se déplace.

La résidence a également plus d’une copie. Un disque virtuel primaire peut se trouver dans une installation tandis que les instantanés, les sauvegardes d’objets, les journaux de surveillance, les pièces jointes de support et les données de facturation se trouvent ailleurs. Les administrateurs distants peuvent accéder aux systèmes à travers les frontières. La reprise après sinistre peut créer une autre copie uniquement pendant un incident. Aucun de ces emplacements n’est divulgué pour Haruzakura dans les dossiers publics examinés ici.

Un client ayant des exigences contractuelles ou réglementaires doit obtenir un calendrier écrit couvrant les données primaires, les répliques, les sauvegardes, les journaux, la télémétrie, l’accès au support et la suppression. Il doit nommer l’entité légale responsable de chaque couche et indiquer comment les changements d’emplacement sont notifiés. Une étiquette de pays sans l’opérateur d’installation et la chaîne de sous-traitants est trop grossière pour les charges de travail sensibles; un nom d’installation sans la géographie de sauvegarde et de support est incomplet.

Le calendrier doit également distinguer le fonctionnement normal de la récupération. Un fournisseur peut conserver les données primaires dans un emplacement approuvé mais restaurer à partir, ou basculer temporairement vers, une juridiction différente. Si cela est possible, le contrat doit indiquer le déclencheur, la durée maximale, le processus d’approbation et la suppression des copies temporaires. Si aucun mouvement transfrontalier n’est autorisé, le fournisseur doit démontrer comment la récupération fonctionne dans cette contrainte.

L’enregistrement réseau peut aider à tester le service livré, mais seulement après que le client a une adresse. Le client peut identifier l’ASN d’origine observé et le comparer au réseau hôte promis. Il peut surveiller les changements de route et demander pourquoi un préfixe a été déplacé. C’est un contrôle utile contre la substitution silencieuse d’infrastructure. Il ne peut toujours pas localiser le stockage ou l’accès administratif par lui-même.

Pour cette raison, la région Asie-Pacifique dans l’aperçu est une classification d’entreprise ancrée dans des preuves de registre basées en Chine. Ce n’est pas une promesse que les données des clients restent en Asie-Pacifique, et ce n’est pas une affirmation d’une empreinte multipays. La géographie exacte des données et des installations reste inconnue jusqu’à ce que Haruzakura fournisse des preuves spécifiques au produit.

Ce qu’un acheteur sérieux devrait demander

La première demande devrait être un calendrier produit-infrastructure pour le service exact envisagé. Haruzakura doit nommer l’entité contractante, l’opérateur, l’ASN hôte, le fournisseur d’adresses, la ville de l’installation, la juridiction des données et la partie responsable de la réparation du matériel. Elle doit indiquer si elle possède le matériel, loue un serveur entier, loue de la capacité virtuelle, utilise la colocation ou revend un autre fournisseur. L’ASN public ne doit apparaître dans ce calendrier que là où il transporte réellement le produit.

La deuxième demande devrait être un état réseau actuel pour l’AS153458. Il doit lister les préfixes actifs et réservés, les fournisseurs amont directs, les autorisations d’origine de route, les objets de route, les vitesses de port, le nombre de routeurs, les chemins de secours configurés et les personnes ou entreprises autorisées à modifier chaque élément. Il doit rapprocher les 24 IPv4 et 42 IPv6 de PeeringDB avec les zéro IPv4 et un IPv6 visibles dans l’instantané de juillet. Les ressources planifiées, déléguées et dormantes peuvent être légitimes, mais elles doivent être étiquetées comme telles.

La troisième demande devrait couvrir la résilience physique. Quelles pannes de site, de rack, d’alimentation, de refroidissement, de routeur, de stockage et de transporteur le service peut-il tolérer? Les alimentations redondantes sont-elles réellement connectées à des arrivées indépendantes? Les circuits diversifiés utilisent-ils des entrées de transporteur et des conduits différents? Quel calcul et stockage alimentés restent pour l’évacuation après la perte d’un hôte ou d’un rack? Qui fournit les interventions à distance, et quel est l’objectif de réponse en dehors des heures ouvrables locales?

Aucune de ces réponses ne peut être déduite de l’adresse APNIC ou du chemin AS.

La quatrième demande devrait couvrir la sauvegarde et la récupération sans présumer que l’une ou l’autre existe. Demandez si les sauvegardes sont automatiques, ce qu’elles incluent, à quelle fréquence elles s’exécutent, combien de temps les versions sont conservées et si une copie se trouve dans un domaine de défaillance et un compte distincts. Obtenez des résultats mesurés de point de récupération et de temps de récupération pour une restauration complète. Un instantané à l’intérieur du même système de stockage n’est pas équivalent à une sauvegarde contrôlée indépendamment.

La cinquième demande devrait couvrir les opérations de service. Demandez les objectifs de réponse aux incidents, les chemins d’escalade, les avis de maintenance, les communications de statut, les contacts de sécurité et d’abus, les règles de suspension de compte et les délais de suppression. L’objet de réponse aux incidents APNICest un contact de registre utile, mais ce n’est pas un engagement de support client. Un acheteur a besoin d’un canal qui reste joignable lorsque le site web principal est indisponible et d’un transfert clair vers Ningbo Dahuamao lorsque l’autorité de routage l’exige.

La sixième demande devrait couvrir l’emplacement des données et les sous-traitants. Pour chaque classe de données, identifiez l’emplacement principal, l’emplacement des répliques et des sauvegardes, le stockage des journaux, la juridiction d’accès au support et toute entreprise qui peut traiter les données. Exigez une notification avant que ces faits ne changent. Si Haruzakura ne peut pas nommer un bâtiment publiquement pour des raisons de sécurité, elle peut toujours fournir contractuellement des informations sur la ville, l’opérateur et le domaine de défaillance en privé.

La septième demande devrait couvrir la sortie. Le client peut-il exporter les disques, les bases de données, les configurations, les journaux et les clés de chiffrement sans ticket de support? Quels formats ouverts sont disponibles, combien de temps l’exportation reste-t-elle possible après l’annulation, et que se passe-t-il après la suspension du compte? Les adresses IP peuvent-elles être déplacées, ou la charge de travail doit-elle être renumérotée? Qui contrôle le DNS inverse? Une sortie répétée convertit la dépendance au fournisseur d’un risque ouvert en un problème de récupération limité.

Preuves qui modifieraient l’évaluation

La confiance dans le réseau augmenterait si un deuxième fournisseur amont immédiat devenait visible pour le préfixe actif et que Haruzakura documentait que les deux chemins utilisent une infrastructure physique distincte. Elle augmenterait si PeeringDB acquérait des entrées d’installation et d’échange actuelles correspondant aux mesures, et si les 24/42 préfixes étaient rapprochés des annonces réelles. Un looking glass public, une politique de routage et un historique de statut rendraient les changements plus faciles à vérifier.

La confiance dans la capacité augmenterait avec des preuves datées et spécifiques au produit: architecture des nœuds et du stockage, ressources disponibles par rapport aux ressources vendues, rétention des sauvegardes, tests de restauration, matériel de rechange, limites d’alimentation et de refroidissement, et marge de basculement mesurée. Un contrat d’installation ou une confirmation de l’opérateur, accompagné d’un inventaire distinguant les ressources installées, alimentées, opérationnelles et disponibles, convertirait les inconnues en faits vérifiables.

Haruzakura devrait également distinguer ses propres garanties de celles de tout fournisseur.

La confiance dans la localité des données augmenterait avec un calendrier clair reliant chaque produit aux emplacements des données primaires, des instantanés, des sauvegardes, des journaux et de l’accès au support. La confiance dans la récupération augmenterait avec des outils d’exportation visibles par le client et un test montrant une charge de travail restaurée chez un fournisseur indépendant. Ces divulgations n’ont pas besoin de révéler des coordonnées de rack sensibles ou les prix des fournisseurs. Elles doivent définir les domaines de défaillance et l’autorité.

La confiance dans l’identité de l’entreprise augmenterait avec une page officielle accessible de l’entreprise ou un extrait du registre du commerce qui identifie l’entité contractante et la relie au domaine et au réseau. Une copie durable et datée des conditions de service de première partie établirait ce qui était offert et où, tandis qu’une déclaration de l’opérateur pourrait relier ces offres aux ASN hôtes et aux installations réelles. Jusqu’à ce qu’un tel matériel existe, les fragments de résultats de recherche ne doivent pas étendre l’empreinte.

L’évaluation s’affaiblirait si la route visible disparaissait pendant des périodes prolongées, si RPKI devenait invalide, si les contacts de registre expiraient, ou si le site web restait inaccessible sans canal alternatif. Elle s’affaiblirait également si un service livré ne pouvait pas être rapproché de sa facture, de son opérateur, de son assignation IP et de l’ASN hôte réel. Ce seraient des changements observables, pas des inférences du silence.

Un seul /48 visible définit la frontière publique actuelle

Haruzakura Cloud a plus de substance publique qu’un nom dans une liste d’adresses. APNIC enregistre une organisation, un contact nommé, l’AS153458, une allocation IPv6/44et une assignation/48distincte. L’enregistrement du registrar HiChina ajoute une région administrative du Hubei pour le titulaire du domaine. Les collecteurs publics montrent une route actuelle, et la route a une autorisation d’origine valide. Ce sont des signes significatifs et reproductibles d’activité réseau et de continuité administrative.

Les preuves sont néanmoins asymétriques. La couche de routage est mesurable; les couches physique et commerciale sont largement opaques. L’AS153458 exposait un seul/48IPv6 via un seul réseau adjacent observé le 15 juillet. Les 24 IPv4, 42 IPv6 et la bande de1-5 Gbpsde PeeringDB sont autodéclarés et ne correspondent pas aux nombres d’origines actuels. Aucune installation publique, aucun échange, rack, alimentation, inventaire de serveurs, capacité vendue ou enregistrement de basculement ne comble l’écart. L’adresse observée du site web de l’entreprise était enregistrée auprès d’un autre fournisseur et routée par un autre ASN, renforçant la nécessité de mesurer chaque composant du plan de contrôle séparément.

La note finale des preuves réseau estMoyenpour l’identité et la présence de route actuelle, etFaiblepour la topologie physique, la redondance et la capacité prête pour les clients. Cette note n’est pas une affirmation qu’un service est inutilisable. C’est une limite sur ce qui peut être raisonnablement déduit. Haruzakura peut exploiter des équipements ou fournir des services au-delà de son ASN public, mais aucune source reproductible ne relie un tel parc plus large à des emplacements, des installations ou des fournisseurs. La frontière publique étayée est le/48actif, son ROA valide et la dépendance observée à l’AS139317.

Jusqu’à ce qu’une explication produit par produit soit fournie, une utilisation prudente est limitée. Gardez le domaine et le DNS en dehors du compte d’hébergement. Conservez les sauvegardes restauralles sous contrôle indépendant. Vérifiez l’ASN, l’installation, l’opérateur et la juridiction pour l’instance exacte livrée. Testez la sortie avant que la charge de travail ne devienne importante. La résilience n’existe que là où les contrats, les routes, le matériel, les personnes et la capacité de récupération ont été nommés et testés; ni une adresse administrative ni un chemin BGP ne peuvent remplacer les couches manquantes.