Кратко

  • Связь между именем DFINFRA и AS210860 сама по себе не устанавливает право собственности, физическую эксплуатацию, происхождение маршрутов или коммерческий контроль.
  • Надёжная атрибуция требует последовательного совпадения идентичностей в реестре, объектах IRR, наблюдаемой маршрутизации, RPKI, данных о связности и первичных корпоративных или сервисных источниках.

Какой вопрос действительно можно решить

Публичная интернет-инфраструктура оставляет много следов. В базе регионального интернет-регистратора может существовать объект aut-num; в IRR — маршрутный объект с указанным origin; в глобальных измерительных системах — наблюдаемые объявления префиксов; в RPKI — ROA, разрешающая AS210860 быть источником определённого префикса. Эти записи полезны, но каждая отвечает на отдельный вопрос.

Объект RIPE Database для AS210860 — главный публичный источник для проверки зарегистрированного имени, связанной организации, контактных данных, сопровождающих лиц, политик маршрутизации и временных отметок объекта (RIPE Database: AS210860). Поиск по имени DFINFRA в RIPE Database может показать объекты, где это имя фигурирует (поиск RIPE Database по DFINFRA). Однако наличие имени в реестре не означает, что та же организация владеет маршрутизаторами, заключает договоры транзита, обслуживает клиентов или контролирует финансовый поток.

Именно здесь проходит граница между ассоциацией и контролем. Регистрационная запись может отвечать на вопрос о том, как объект назван и кто поддерживает его содержимое. Она не обязательно отвечает на вопросы о фактическом операторе, конечном владельце адресного пространства, месте размещения оборудования или стороне, которая оплачивает подключение.

Отдельные слои одного контрольного вопроса

Для AS210860 нужно различать как минимум семь утверждений:

  1. кто связан с объектом aut-num;
  2. кто имеет право изменять реестровую или маршрутную запись;
  3. какие маршруты зарегистрированы как предназначенные для этой автономной системы;
  4. какие префиксы система действительно объявляла в наблюдаемом окне времени;
  5. какие источники разрешены криптографически через RPKI;
  6. кто физически или операционно поддерживает сеть;
  7. кто владеет коммерческими отношениями, услугой, клиентом и денежным потоком.

Поиск обратных ссылок в RIPE Database может найти объекты route или route6, где AS210860 указан как предполагаемый источник, а также показать атрибуты их сопровождения (обратный поиск маршрутов для AS210860). Но объект IRR может быть устаревшим. Право изменять объект не является криптографическим доказательством того, что сторона имеет право объявлять префикс, и тем более не доказывает законное владение адресным пространством. Документация RIPE о защите пространства маршрутных объектов прямо должна рассматриваться как описание механизма авторизации изменений, а не как доказательство собственности (RIPE Database: авторизация пространства маршрутных объектов).

RPKI отвечает на более узкий вопрос. ROA разрешает определённой автономной системе быть источником определённого префикса с заданной максимальной длиной. Это важная проверка авторизации происхождения маршрута, но ROA сама по себе не называет оператора маршрутизатора, владельца компании или сторону, заключившую договор с вышестоящим провайдером. Формат ROA и его назначение описаны в RFC 6482 (RFC 6482). Актуальные данные RPKI являются дополнительной точкой проверки (данные RPKI). Поэтому совпадение между ROA и AS210860 усиливает гипотезу о разрешённом происхождении, но не закрывает вопрос об операционном и коммерческом контроле.

Наблюдаемая маршрутизация — это не универсальная доступность

RIPEstat и независимые агрегаторы позволяют проверить обзор AS, объявленные префиксы, статус маршрутизации, историю и соседние автономные системы. В соответствующих публичных источниках доступны обзор AS210860 (RIPEstat: обзор AS210860), список объявленных префиксов (RIPEstat: объявленные префиксы), статус маршрутизации (RIPEstat: статус маршрутизации), соседние AS (RIPEstat: соседи AS210860) и история маршрутизации (RIPEstat: история маршрутов). Дополнительные представления дают BGP.tools (BGP.tools: AS210860), BGP.he.net (BGP.he.net: AS210860), API BGPView (BGPView: вышестоящие соединения AS210860), CAIDA AS Rank (CAIDA AS Rank: AS210860) и Cloudflare Radar (Cloudflare Radar: AS210860).

Эти источники могут показать, что коллекторы наблюдали определённые объявления или пути. Они не превращают наблюдение в доказательство того, что весь интернет видел тот же маршрут. Видимость зависит от расположения коллекторов, времени измерения, фильтрации, политики распространения и особенностей конкретного провайдера. Наблюдаемый AS-path подтверждает техническую близость в определённом наборе измерений, но сам по себе не различает оплаченный транзит, бесплатный пиринг, клиентские отношения, маршрут через route-server или кратковременную утечку маршрута.

Следовательно, утверждение «AS210860 связан с таким-то провайдером» требует аккуратной формулировки. Публичные пути могут быть свидетельством технической связности. Они не обязательно раскрывают договорную роль стороны, цену транзита, направление расчётов или фактического заказчика услуги.

Что могло бы усилить гипотезу о DFINFRA

Публичная связь между DFINFRA и AS210860 стала бы значительно убедительнее, если бы одинаковая идентифицируемая сторона повторялась в нескольких независимых слоях. Сильнее всего работала бы временно согласованная цепочка, в которой:

  • один и тот же субъект указан в объекте aut-num и связанных регистрационных записях;
  • этот субъект связан с сопровождающими лицами и маршрутными объектами через проверяемые идентификаторы;
  • объявления AS210860 наблюдаются в определённом временном окне;
  • IRR и/или RPKI согласуются с наблюдаемым происхождением;
  • связность сохраняется, а не появляется как единичное событие;
  • существует контролируемый оператором сайт, запись PeeringDB, документ о размещении или транзите;
  • первичный корпоративный документ или клиентский сервис связывает ту же сторону с реальной операционной или коммерческой функцией.

PeeringDB может дать дополнительный контекст об организации сети (PeeringDB: сеть по ASN 210860), а источники о маршрутизации и соседях — проверить устойчивость наблюдаемого поведения. Публичные реестры компаний могут помочь сформулировать гипотезу о юридическом лице, но поиск по DFINFRA в OpenCorporates сам по себе не является подтверждённым совпадением юридической идентичности (OpenCorporates: поиск DFINFRA). Аналогично, данные IPinfo (IPinfo: AS210860) или Censys (Censys: хосты AS210860) могут быть полезны для поиска дополнительных следов, но не должны превращаться в утверждение о владении или эксплуатации без независимого подтверждения.

Что установлено этим исследовательским запуском

Этот запуск не выполнял живую загрузку перечисленных конечных точек. Поэтому ни текущий маршрут, ни действующий IRR-объект, ни актуальная ROA, ни пиринг, ни юридическое лицо, ни коммерческий результат не должны описываться как проверенные на сегодняшний день. Пакет исследования определяет источники и критерии проверки, но не подменяет результаты такой проверки.

Это ограничение меняет не тему, а форму вывода. Корректный вывод состоит в том, что доступные публичные слои позволяют построить строгий тест операционной значимости DFINFRA и AS210860, но не позволяют в рамках этого запуска замкнуть цепочку от имени в реестре до доказанного контроля маршрутов, оборудования, услуги или денежного потока.

Следующее наблюдаемое условие должно быть временно согласованным набором доказательств: одна идентифицируемая сторона должна быть связана с объектом AS210860 и родственными регистрационными записями, наблюдаемыми BGP-объявлениями, совпадающей IRR- и/или RPKI-авторизацией, устойчивой связностью и операторским сервисом либо первичным корпоративным документом. Обратный набор — например, активная маршрутизация при несовпадающих идентичностях регистратора и оператора — должен ослабить гипотезу об атрибуции.