摘要
- 149.62.35.0/24 是 AS210973 所宣告的第四个 IPv4 /24,此前 BTW 的四篇 DATAMATIX 报道均未对其单独展开证据核查。
- 与归属存疑的 212.236.9.0/24 和 212.236.10.0/24 不同,这一前缀的 inetnum 记录(AT-DATAMATIX-20180831,ORG-DDG16-RIPE)明确指向 DATAMATIX Datensysteme GmbH 本身。
- 即便注册层面清晰,该前缀在 IRR 中仍同时存在两条 RIPE 路由对象——来源分别为 AS210973 与 AS24953——其中 AS24953 对象为 RPKI 无效,而 DFZ 中只有 AS210973 一个来源。
- ROA 授权、两个独立 IXP 观察点(AMS-IX 与 Netnod)以及 Qrator Radar 的传播数据共同证实:宣告、授权与可见性三层在此前缀上均成立。
- 结论:"谁持有这个块"与"路由注册层是否一致"是两个独立的问题;注册清晰并不自动消除控制面之间的分歧。
第四个前缀为何重要
DATAMATIX Datensysteme GmbH 于 2021 年 7 月 30 日由 RIPE NCC 获配 AS210973(as-name DATAMATIX-AS),国家代码 AT;RIPEstat 将其归类为 RIPE NCC ALLOCATED,并报告该 AS 在 RIS 中未被观察到作为中转网络——它只发起自己的前缀。RIPEstat 的前缀明细列出四个 IPv4 /24:149.62.35.0/24、194.0.132.0/24、212.236.9.0/24 与 212.236.10.0/24(各占 25%),外加一个 IPv6 前缀([RIPEstat]( https://stat.ripe.net/resource/AS210973 )。
BTW 此前的报道覆盖了其中三个的各个方面:产品目录与路由足迹的落差、经由 AS8245/AS8218/AS24953 的分层上游依赖、212.236.x 两个前缀在注册数据库、路由发起与密码学授权三个控制面之间的归属分歧,以及 194.0.132.0/24 上的监控器分歧。149.62.35.0/24 从未成为任何一篇的主角。
注册层面:这一次记录指向 DATAMATIX 自己
IPinfo 镜像的 RIPE whois 显示,149.62.35.0–149.62.35.255 的 inetnum 使用 netname AT-DATAMATIX-20180831,status ALLOCATED PA,org 为 ORG-DDG16-RIPE——即 DATAMATIX Datensysteme GmbH(LIR,地址为 Märzstraße 1, 1150 Wien, Austria)——由 lir-at-datamatix-1-MNT 与 RIPE-NCC-HM-MNT 维护,created 时间为 2023-06-08([IPinfo]( https://ipinfo.io/AS210973/149.62.35.0/24 )。BigDataCloud 的第三方聚合独立确认了同一结论:registry status "assigned",注册国家奥地利,范围 149.62.35.0–149.62.35.255,并与 AS210973、AS24953、AS8218 相关联,全球可达([BigDataCloud]( https://www.bigdatacloud.com/network-lookup/149.62.35.0/24 )。
注意一处被记录但未被解决的矛盾:inetnum 的 created 日期为 2023-06-08,而 netname 子串是 20180831(即 2018 年 8 月 31 日)。本文按观察原样记录,不作裁决。
对照此前对 212.236.x 的报道——那两个前缀的路由对象由第三方 AS8245 的 AS8245-MNT 维护,注册镜像对持有人各执一词——149.62.35.0/24 在注册层面是干净的:块就是 DATAMATIX 的。
路由发起与密码学授权:三层在此前缀上同时成立
独立验证器 rpki-client 的控制台输出显示,一条由 RIPE 托管的 ROA 授权 AS210973 以 maxlen /24 发起 149.62.35.0/24(同一条 ROA 还覆盖 194.0.132.0/24 maxlen 24 与 2a10:fd00::/32 maxlen 32)。这意味着 AS210973 对该 /24 的精确宣告是 RPKI 有效的,任何其他来源的宣告都会被判无效([rpki-client console]( https://console.rpki-client.org/AS210973.html )。
两个互相独立的 IXP 观察点证实了宣告与可见性。AMS-IX 路由服务器 nl-rs2-v4 将 149.62.35.0/24 列为 "RPKI Valid Best Route",AS 路径为 8218 210973(next hop 80.249.209.53)([AMS-IX looking glass]( https://lg.ams-ix.net/routeservers/nl-rs2-v4/neighbors/80.249.209.53/routes )。Netnod 路由服务器 7 则经由另一条上游看到同一前缀:路径 8220 8220 8220 8220 24953 24953 24953 24953 24953 210973 210973 210973 210973——经由 AS24953(NETPLANET)传递,且带有密集的 AS 路径预置([Netnod looking glass]( https://lg.netnod.se/routeservers/7/neighbors/AS8220_1/routes?pr=3 )。CIDR Report 的 AS6447 视角也看到该前缀,路径含 "2914 24953 210973 210973 210973 210973"([CIDR Report]( https://www.cidr-report.org/cgi-bin/as-report?as=AS210973&view=6447 )。
Qrator Radar 在其 2026/05/20–2026/08/20 的分析窗口内将 149.62.35.0/24 列于 AS210973 名下,RPKI ROA 与 route object 均判 "Valid",传播为 548 个探测点(100%),窗口内无 new/left/unstable 事件;同一窗口中它却没有列出 194.0.132.0/24([Qrator Radar]( https://radar.qrator.net/as/210973/connectivity/prefixes )。
但 IRR 层仍然分裂:两条路由对象,一个 DFZ 来源
NLNOG IRR Explorer 对该前缀的报告是本次核查的核心矛盾点:RIPE IRR origins 列出 24953 与 210973 两个来源,建议栏写着 "RPKI-invalid route objects found — Multiple route objects exist with different origins, but DFZ only has one"([IRR Explorer]( https://irrexplorer.nlnog.net/asn/AS210973 )。换言之:IRR 数据库中并存两条来源不同的路由对象,其中 AS24953 对象与只授权 AS210973 的 ROA 相冲突、构成 RPKI 无效;而全局路由表中实际只有一个来源——AS210973。同样的双来源模式也出现在 IPv6 前缀 2a10:fd00::/32 上。
Qrator Radar 把该前缀的 route object 判为 "Valid",而 IRR Explorer 报告 RPKI 无效对象的存在——两个监控器对同一问题使用了不同的匹配规则,这正是 BTW 在 194.0.132.0/24 报道中记录过的监控分歧的又一实例。RIPE NCC 自己的文档将 BGP 起源验证描述为路由对照 ROA 进行校验的机制——AS24953 对象正是在这一框架内被判无效的([RIPE NCC]( https://www.ripe.net/manage-ips-and-asns/resource-management/rpki/bgp-origin-validation/ )。
AS 层面的旁证与稳定性
Hurricane Electric 的 AS 页面报告 AS210973 发起/宣告 4 个前缀(3 IPv4 + 1 IPv6,即 2a10:fd00::/32),全部 RPKI 有效、0 无效,发起 768 个 IPv4 地址,观察到 3 个对等体;页面复制的 aut-num(org ORG-DDG16-RIPE,status ASSIGNED,mnt-by 为 RIPE-NCC-END-MNT 与 lir-at-datamatix-1-MNT)last-modified 为 2023-06-05,其 import/export 策略只点名 AS8245 与 AS24953;页面还带有未经解释的 "announces bogons" 标志([bgp.he.net]( https://bgp.he.net/AS210973 )。bgp.tools 则把 AS8218(Zayo Infrastructure France SA)列为第三个上游,与 AS8245(Video-Broadcast GmbH)、AS24953(NETPLANET GmbH)并列([bgp.tools]( https://bgp.tools/as/210973 )。
与此同时,194.0.132.0/24 的监控分歧延续至今:IRR Explorer 报告该前缀的路由对象存在但未在 DFZ 中被观察到,CIDR Report 的 AS6447 视角同样略去它——与 BTW 早前的 route-visibility-divergence 报道一致。
结论:注册清晰不等于控制面一致
把四个控制面并排摆放,149.62.35.0/24 的图景是:注册层——块归属于 DATAMATIX Datensysteme GmbH,无可争议;授权层——ROA 只允许 AS210973;发起层——DFZ 中只见 AS210973 的宣告,两个 IXP 观察点全球可见;注册路由层——IRR 中却并存一条与之冲突的 AS24953 对象。DATAMATIX 自己持有的块,依然背着一条它未授权、也不生效的影子路由对象。
这回应了此前 prefix-attribution 报道留下的开放问题的一部分:AS210973 的四个 IPv4 前缀中,至少有一个在注册层面明确是公司自己的。但它同时否定了另一个隐含假设——归属争议一旦在注册层面解决,路由注册层的矛盾就会消失。控制面之间的分歧独立于"谁持有这个块"而存在。
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
