Кратко

  • Объект aut-num RIPE для AS31444 с именем SEANET-AS ссылается на SeaExpress Ltd. В снимке от 28 августа система анонсировала десять префиксов IPv4 на 9 216 адресов и была видна всем 327 возвращённым IPv4-пирам RIS.
  • Записи десяти блоков неоднородны: шесть префиксов на 6 912 адресов называют или описывают SeaExpress, три на 1 280 адресов называют SeaTelecom, а один блок на 1 024 адреса описан лишь как сеть небольших клиентов.
  • Все десять проверок AS31444/префикс вернули RPKI unknown без валидирующей ROA. Это не invalid, не доказательство перехвата и не показатель доступности.

Корпоративная идентичность SeaExpress документирована лучше, чем полномочия по каждому маршруту. Объект RIPE ORG-SL17-RIPE называет SeaExpress Ltd., указывает российский регистрационный номер 1027809233649, класс LIR и MNT-SEANET. Страница реквизитов ООО «Морской Экспресс» публикует тот же ОГРН. Объект AS31444 называется SEANET-AS, ссылается на эту организацию и содержит декларативную import/export-политику под тем же maintainer.

В PeeringDB запись AS31444 называется SeaExpress и указывает сайт seaexpress.ru. Снятая страница этого домена перенаправляет JavaScript на seatelecom.ru; там оператор и юридическое лицо представлены как Морской Экспресс и используются адреса электронной почты в домене seaexpress.ru. Цепочка связывает ASN, домен и публичную компанию, но сама по себе не доказывает юридическую связь SeaExpress с SeaTelecom Nord-West и другими организациями в route-объектах.

Сайт компании описывает деловой контекст. Он предлагает корпоративный Интернет по FTTB или FTTP, маршрутизируемые и немаршрутизируемые Ethernet-каналы, синхронные каналы и помощь с регистрацией автономных систем. На странице аренды каналов заявлена скорость до 10 Гбит/с.

SeaExpress также утверждает, что услуги работают на собственной волоконно-оптической сети, важные участки ВОЛС резервируются, магистральные каналы постоянно контролируются, все узлы связи оснащены ИБП с автономностью до восьми часов, а поддержка работает круглосуточно. Это заявления оператора, а не проверенный SLA. Публично нет перечня узлов, карты физически разнесённых трасс, анализа общих кабельных сооружений, протоколов испытаний батарей или распределения времени восстановления. «До восьми часов» нельзя превращать в доказанные восемь часов для каждой критической нагрузки.

Снимок RIPEstat измеряет другую плоскость. AS31444 анонсировала десять IPv4-префиксов на 9 216 адресов, была видна 327 из 327 IPv4-пиров RIS и имела 36 наблюдаемых соседей. Видимого IPv6-префикса не было. Эти числа не равны числу клиентов, загрузке, сквозной доступности из любой сети или качеству локального доступа.

Десять блоков распределяются по трём моделям:

Модель публичной записи Префиксы IPv4-адреса
ORG-SL17-RIPE или описание SeaExpress 6 6 912
ORG-SNL56-RIPE компании SeaTelecom 3 1 280
RU-SEANET-ABONENTS / “Clients with small network”, без поля организации в снимке 1 1 024

Во всех десяти результатах IRR присутствуют origin 31444 и maintainer MNT-SEANET. Это единая публичная поверхность политики маршрутизации, но она не передаёт SeaExpress право собственности на все адреса и не показывает, кто имеет доступ к производственному BGP.

Префикс 185.253.104.0/22 наглядно разделяет роли. Запись allocation называет ORG-SL17-RIPE; снятые route-объекты называют ORG-PL468-RIPE, описывают Scrollnet network, сохраняют origin 31444 и MNT-SEANET. Поля видны, но договорная, корпоративная или операционная связь между ними остаётся неизвестной.

RPKI создаёт ещё одну границу. Все десять тестов дали unknown без применимой ROA. Это означает лишь, что валидатор не нашёл действующего разрешения origin для пары в снимке. Это не означает, что маршрут недействителен, перехвачен или лишён любой другой авторизации. IRR-объект, договор, операционный доступ и ROA — разные инструменты.

Вывод не сводится к оценке безопасности. SeaExpress несёт публичную идентичность AS31444 и делает конкретные заявления о волокне, резервировании, питании и поддержке. Одновременно публичные маршрутные записи по-разному атрибутируют связанные ресурсы, а тесты не показали валидирующих ROA. Проверка должна по каждому префиксу отдельно назвать держателя, разрешённого пользователя, IRR-maintainer, BGP-origin, контролёра ROA, физического оператора, провайдера, обслуживающего клиента, и ответственного за разбор инцидента.

Реестр первичных источников: S01, S02, S03, S04, S05, S06, S07, S08, S09, S10, S11, S12, S13, S14, S15, S16, S17, S18, S19, S20, S21, S22, S23, S24, S25, S26, S27, S28, S29, S30, S31, S32.