摘要
- DATAMATIX Datensysteme GmbH(AS210973,RIPE NCC 分配于 2021-07-30,奥地利)在 RIPEstat 的 RIS 视图中 originates 四个 IPv4 前缀:149.62.35.0/24、194.0.132.0/24、212.236.9.0/24、212.236.10.0/24(1)。
- 194.0.132.0/24 具备完整的注册与验证链:RIPE 路由对象(创建于 2025-11-13,maxlen 24,rpki-ov-state valid)(3),ROA 覆盖该前缀(4),承载它的 RPKI CA 证书有效期 2026-01-01 至 2027-07-01,验证通过(5)。
- 该前缀确实在发布:AMS-IX 路由服务器将其显示为 RPKI Valid Best Route,AS 路径 8218 210973(7)。
- 然而 CIDR Report 的快照只列出三个前缀,完全省略 194.0.132.0/24(6);Netnod 路由服务器虽收到该前缀,却将其列在 Routes not exported 之下(8)。
- 分歧的机制是结构性的:RIPEstat announced-prefixes API 默认 min_peers_seeing=10、时间窗口两周,明确"排除低可见性/本地化公告"(2);采样滞后与路由服务器导出策略进一步放大差异。
证据链:注册、验证、发布
前一个证据缺口已被补上。ASN 本体记录显示 AS210973 归 DATAMATIX-AS / DATAMATIX Datensysteme GmbH 所有,RIPE NCC 分配状态 ALLOCATED,注册日期 2021-07-30,国别 AT(1;3)。第三方 ASN 列表佐证五个 originated 前缀,包括 194.0.132.0/24 与 IPv6 前缀 2a10:fd00::/32(9)——该来源权威性较低,仅作旁证。
194.0.132.0/24 的验证链完整:RIPE 路由对象指向 origin AS210973、创建于 2025-11-13、maxlen 24、rpki-ov-state 为 valid(3);rpki-client 控制台显示一张 ROA 同时覆盖 149.62.35.0/24、194.0.132.0/24(maxlen 24)与 2a10:fd00::/32(maxlen 32),另一张覆盖 212.236.9.0/24 与 212.236.10.0/24(4);承载这些 ROA 的 RIPE RPKI CA 证书 subordinate resources 列明 AS210973 与上述前缀,有效期 2026-01-01 至 2027-07-01,验证 OK(5)。
发布侧:同一前缀的三种命运
AMS-IX 路由服务器 nl-rs2-v4 对邻居 80.249.209.53 的视图将 194.0.132.0/24 列为 RPKI Valid Best Route,AS 路径 8218 210973,快照时年龄约六天(7)。这是单对等体、单路由服务器的视图,但足以证明该公告在阿姆斯特丹可达且通过 RPKI 验证。
Netnod 的路由服务器(routeserver 8,邻居 as49292_1)给出相反的下游景象:该前缀出现在 Routes not exported 之下,AS 路径为 8220 ... 24953 ... 210973(8)。路由服务器收到了公告,却没有向客户重新导出——原因(导出策略还是团体属性)在检索到的数据中不可见。
CIDR Report 的 AS210973 快照只列出三个前缀、共 768 个地址,194.0.132.0/24 不在其中(6)。这与 RIPEstat 的四前缀视图、与 AMS-IX 的实测可见性直接矛盾。
机制:三个独立的过滤器
分歧不是任何一个监测器"错了",而是三个不同的过滤器各自截断了同一条真实公告:
- 可见性阈值。RIPEstat 的 announced-prefixes API 默认两周窗口、min_peers_seeing=10,文档明言这会"排除低可见性/本地化公告"(2)。一个只在少数对等体处可见的前缀,会合法地从 API 输出中消失——即便它确实在发布。
- 采样与滞后。CIDR Report 的快照来源与刷新节奏不同(6),2025-11-13 才创建的路由对象对应的公告可能尚未进入其采样,或被其方法过滤。
- 导出策略。Netnod 路由服务器显示"收到但未导出"(8):在交换中心层面,下游可见性取决于路由服务器的导出策略,而非公告本身的存在。
对证据实践的含义
结论是方法论的:任何单一公共路由监测器的输出都不是"某网络公告了什么"的完备证据。证据链必须分层——注册层(路由对象)、验证层(RPKI ROA 与 CA 证书)、发布层(多点 looking glass 交叉印证)——并且在任何一个层单独取信都会产生本例所示的假阴性或假阳性。
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance
