摘要
- Storm 可通过 RIPE NCC 成员、组织和路由记录与具体的伊拉克法律实体相关联,而
stormnetwork.net域名和联系方式则提供了进一步的操作桥梁。 - 在证据截止点,AS212280 源起九个可见的 IPv4 /24 段。对一个代表性前缀进行的 RIPE RIS 测试发现 333 条路径,全部通过 AS203214 和 AS208293 进入 Storm;这同一对邻域出现在其他八个前缀的等效检查中。
- 这是有意义的运营商证据:Storm 控制着路由起源,并拥有这九条路由的有效 RPKI 授权。但这并不能证明多样化的国际容量、受保护的最后一公里、经过认证的数据中心或经过测试的恢复流程。
- 在将第二条电路或第二个 Storm ASN 视为真正的弹性之前,买家应要求 Storm 展示物理路由多样性、上游独立性、电源独立性、支持升级、监管状态和负载下的故障切换。
揭示商业故事的数据包
互联网合同通常以带宽数字开始。而一项严肃的连续性评估应从路由中的最后四个自治系统开始。
2026 年 7 月 18 日 15:59:50 UTC,RIPEstat 对 185.122.252.0/24 的 BGP 状态结果包含通过 RIPE 路由信息服务收集器观察到的 333 条路径。在每一条路径中,AS203214 紧邻 Storm 的 AS212280 之前。在每一条路径中,AS208293 紧邻 AS203214 之前。在 332 条路径中,AS60051 紧邻 AS208293 之前。另一条路径在此位置包含一个私有 ASN,这提醒我们收集器数据可能包含异常,不应视为合同电路图。
更重要的发现更简单。对于该前缀,全球路由表的地理分布视图显示只有一条直接进入 Storm 的路径。对其他八个 /24 段的等效冻结时间检查显示了相同的直接 AS203214–AS212280 边和之前的 AS208293 步。公共 BGP 观察无法揭示光纤线路、合同容量、受保护管道或付费传输电路与其他商业安排之间的区别。但它可以揭示集中度。这里确实如此。
这是理解 Storm for Information Technology, Internet Services, Communications, Electronic Solutions, Software, and Automation LLC 的有用开端。这家公司从其公共商业表面很难评估。其网站展示了软件开发、移动应用、网页设计、网络安全和自动化服务,以及巴格达的联系点,但没有公布互联网套餐、接入覆盖、服务级别条款、状态页面或网络地图。其LinkedIn 公司页面提供了更广泛的自我声明:企业互联网、FTTH、无线网络、BGP 路由、流量工程、数据中心服务、云和托管,以及伊拉克多个地点的数万用户。这些声明描述了 Storm 希望市场看到的运营商形象。路由表显示了局外人可以独立测试的较窄范围。
这种区别很重要,因为 ISP 的实际产品不是“互联网”。它是一个受控和合同组件的链条。客户的流量从路由器或光终端开始,经过建筑入口和接入链路,到达汇聚站点,穿越核心,通过一个或多个上游网络离开,然后依赖远距离传输、对等互联和内容分发。当性能下降时,第二条链条开始:监控、故障隔离、现场派遣、上游升级、客户沟通和恢复。运营商可以拥有一些链路,租用其他链路,并转售其他链路。发票上的商业名称很少说明其控制结束之处。
Storm 的数字资源记录建立了一个真正的路由控制面。但仅凭其本身并不能建立弹性服务。因此,最可靠的解读既不是“纯粹的转售商”,也不是“完全独立的运营商”。Storm 拥有比简单将客户交给另一个网络地址的零售商更强的运营代理证据。然而,其当前可见的路由嵌套在更大的伊拉克链条中,其公开披露并未让买家确定备用容量是否存在但闲置、对收集器不可见或不存在。
采购问题不在于 Storm 是否合法到足以被称为运营商。而在于所购买的具体服务是否赋予 Storm 足够的物理、路由和组织控制来满足买家的恢复目标。333 路径测试将这个抽象问题转化为具体的尽职调查程序。
证明确切的 Storm,避免引入同名者
身份边界在这里异常重要。“Storm” 是一个常见的电信和技术名称,公共网络目录包含类似的企业。正确的实体是本文中使用的全称的伊拉克公司,而不是外国安全提供商、另一个伊拉克网络、产品品牌或无关的“Storm”服务。
最强的桥梁是RIPE NCC 成员页面。它记录了确切的法律名称、位于伊拉克巴格达的地址作为服务区域、电话号码和stormnetwork.net的电子邮件地址。当前的RIPE 组织记录 ORG-SFIT5-RIPE重复了确切名称,将伊拉克标识为国家,记载公司注册号 13254,将组织分类为本地互联网注册机构,提供相同的巴格达地址和电话号码,并指定了专门的滥用联系句柄。
运营域桥梁并非基于宽松的相似性。RIPE 的成员联系使用公司域名。Storm 自己的网站使用结尾为 8290 的电话号码和[email protected]地址;RIPE 的管理角色也使用 8290 号码,而成员记录使用密切相关的 8294 号码。该网站将业务定位在巴格达的 Karada/Al-Sinaa 区域,与公共公司页面的巴格达、Karada Al-Sinaa 位置以及 RIPE 地址(906 区,16 街)一致。综合起来,确切名称、注册号、域名、地点和联系人的重叠建立了比徽标或搜索结果强得多的身份桥梁。
仍然存在时间线异常。LinkedIn 页面自称 Storm 成立于 2022 年,并列出员工规模为 51-200 人。这些是平台提供的公司声明,并非经过审计的雇佣或注册证据。带有 Storm 名称的 RIPE 路由记录可以追溯到更早:AS203811 创建于 2015 年 10 月,AS203459 创建于 2016 年 1 月。这种差异不一定意味着任何一个来源是虚假的。该页面可能使用了较新商业品牌或公司阶段的开始,而数字资源可能通过组织连续性转移或维护。但它意味着买家应请求当前的公司注册、任何与合同服务相关的先前或转移文件,以及签署人控制所售网络资源的证明。
这也是为何 ASN 永远不应被视为对手方检查的替代品。RIPE 准确记录资源管理;它不证明资产负债表实力、执照范围、员工水平、实际受益人、现场覆盖或客户合同的可执行性。相反,精致的公司页面无法证明路由控制。只有当法律、运营和商业证据一致时,身份才变得可靠。
对于 Storm,它们在核心一致:确切的法律实体、当前的 RIPE 组织、stormnetwork.net域名和 AS212280 通过主要记录连接。它们在边缘变得不太完整。公开材料并未解释为何当前的 RIPE 组织条目创建于 2025 年 11 月,而某些附加 ASN 已有十年历史。它没有公布能够协调 2015-16 年网络记录与 2022 年成立声明的公司历史。它没有解释当前网站上的品牌“Soft Storm”是部门、更新的交易风格还是仅仅展示软件组合的同一业务。这些差距都不会使网络身份无效。每个差距都应列入合同检查清单,以便不能悄悄替换类似名称的实体、历史注册和运营品牌。
五个注册的 ASN,一个主要的实时边缘
Storm 当前的 RIPE 组织关联的 ASN 不止 AS212280。对 ORG-SFIT5-RIPE 的反向 RIPE 数据库搜索返回五个自治系统编号:AS203459、AS203811、AS211235、AS212280 和 AS212392。它还返回四个 IPv4 分配——185.122.252.0/22、185.133.224.0/22、185.217.61.0/24 和 45.89.20.0/24——以及 IPv6 分配 2a06:7fc0::/29。
五个 ASN 听起来像冗余。但实时路由画面较窄。
RIPEstat 对 AS212280 的已宣布前缀结果在冻结区间内显示九个全局可见的 IPv4 /24 段:45.89.20.0/24;全部四个 /24 段来自 185.122.252.0/22;三个 /24 段来自 185.133.224.0/22;以及 185.217.61.0/24。它没有显示 IPv6 路由。AS203811 源起一个 /24 段,185.239.179.0/24,但相应的 RIPE 记录将该地址空间和路由维护标识为 Max Link,而非 Storm 分配。该路由可能反映传输、替代源起或其他运营安排;不应计为 Storm 拥有的地址容量。
九个 AS212280 前缀总计 2,304 个 IPv4 地址。这对于区域运营商来说是一个可观的可路由足迹,但原始地址计数并不揭示用户数量、付费容量或地理覆盖范围。一个 /24 段可以为地址转换后的住宅用户、拥有公网地址的企业用户、基础设施、托管或混合用途服务。它可以被充分利用或几乎为空。这组前缀确实显示 Storm 正在以自己的路由策略源起多个地址块,而不仅仅是呈现由批发商源起的地址。
历史比快照更具信息性。AS203459 的 RIPE RIS 路由历史显示 185.133.224.0/24、185.133.225.0/24 和 185.133.226.0/24 从 2016 年 1 月到 2026 年 4 月 12 日从该 Storm ASN 可见。四个 185.122.252.0/24–185.122.255.0/24 路由从 2017 年 11 月起从 AS203459 可见,也在 2026 年 4 月以正常可见性阈值结束。AS212280 历史从 2020 年底的 185.217.61.0/24 开始,并显示当前集合的其余部分在 2025 年和 2026 年转移或合并到那里。
这看起来像是路由重组,而不是从无到有的网络出现。它证明了 ASN 和前缀层的持续运营历史,同时也产生了问题。流量是在 Storm 控制的位于不同站点的路由器之间移动的吗?传统边缘被淘汰了吗?上游合同改变了吗?客户重新编号,还是前缀透明地移动?过渡期间是否有服务中断?公共路由历史无法回答。考虑使用 Storm 的企业应要求获取简短的变更说明和变更后拓扑,尤其是因为重组是近期的。
额外的 ASN 需要同样的纪律。ASN 可以用于未来的站点、保留给不同的路由策略、迁移后保留或干脆未使用。当前的权威 RIPE 条目不透露设施地址或物理属性。ASN 标签不是机架、发电机、交叉连接或灾难恢复站点。如果两条 Storm 电路来自“不同的 ASN”,但它们共享相同的接入管道、汇聚路由器、电源系统和上游路径,则它们不会具有多样性。
IPv6 呈现相反的情况:该组织有一个分配,但在截止点从其主导边缘没有可见路由。伊拉克的 Internet Society 国家报告记录了全国范围内测量到的 IPv6 采用率实际上为零,因此 Storm 并不孤单。尽管如此,企业采购应询问是否提供原生双栈,分配是否在其他地方路由,是否计划客户 IPv6,以及安全和监控是否覆盖它。拥有地址空间并非部署。
路由授权是真正的进步,不是 SLA
在证据截止点,通过 RIPEstat 的 RPKI 验证服务检查前缀和源起时,所有九个当前 AS212280 路由都返回“有效”结果。bgp.tools 对 AS212280 的视图独立地将九个可见的 /24 标记为覆盖有效路由源起授权。
这是一个有意义的优势。有效结果意味着一个密码学上可验证的声明授权 AS212280 在允许的长度内源起相关前缀。它降低了来自不同源起的意外或恶意声明被实施路由源起验证的网络接受的风险。它还表明负责 Storm 数字资源的人员执行了许多小网络仍然忽视的运营卫生措施。
但它并不认证整个路径。RIPE NCC 对 BGP 源起验证的解释明确指出,当前的 RPKI 功能验证源起,而不是路径中的每个 AS。有效的 Storm ROA 表示 AS212280 可以源起 185.122.252.0/24。它并没有说 AS203214 是最好的或唯一的合法邻居,上游正确过滤客户声明,流量在源起后不能被转移,或者电路在故障期间有容量。
RPKI 也不证明入站和出站路径是对称的。BGP 根据分布在许多网络上的策略选择路由。客户可以从 RIPE 收集器观察到一条入站链,而 Storm 以另一种方式发送出站流量。这就是为什么 333 条路径是全球观察到的可达性和集中度的证据,而不是完整的流量映射。有用的采购测试需要双向测量,来自多个目标网络,在正常操作和受控故障切换期间。
不断变化的网络也带来了卫生问题:路由对象、ROA、前缀过滤器和客户授权是否与迁移后设计一致?过时的路由对象本身不是中断。干净、当前的集合使错误更容易预防,事件更容易诊断。
更强的基准是运营行为。MANRS 网络运营商行动呼吁正确的过滤、源地址验证、全球可访问的协调联系人以及路由信息的发布。Storm 有部分画面的证据:授权源起和 RIPE 联系数据。公开记录没有展示客户前缀过滤、反欺骗、路由泄露控制、最大前缀限制、路由事件演练或参与 MANRS。买家不应为了徽章本身而要求徽章。它应该将这些实践转化为工程师可以回答、合同可以支持的问题。
向 Storm 询问所提供服务使用的确切 ASN 和前缀;正常和故障条件下的上游 ASN;最大前缀和路由过滤策略;客户拥有地址空间的处理;创建或更改路由源起授权所需的时间;以及劫持或泄露的升级路径。然后将答案与实时观察进行比较。这就是有效 RPKI 成为可靠性案例的一个要素,而不是装饰性安全语言的方式。
可见的依赖链
RIPEstat 对 AS212280 的邻居视图在 AS 路径中观察到 AS203214 在 Storm 左侧,AS212392 在右侧。RIPE 的端点文档警告说“左”和“右”描述在观察到的路径中的位置。它们不是合同标签。尽管如此,前缀级路径使 AS203214 的角色难以忽视:到采样 /24 的所有 333 条路由都通过它到达 AS212280,并且相同的直接邻居出现在所有九个当前前缀中。
AS203214 属于 Hulum Almustakbal Company。其公共 bgp.tools 页面描述了一个更大的伊拉克用户网络,并列出 AS208293(AlSalam State Company)和 AS60051(Earthlink Telecommunications Equipment Trading & Services)作为上游。观察到的到 Storm 的路径通常为 AS60051–AS208293–AS203214–AS212280。实际上,Storm 客户的国际可达性在截止点通过其他伊拉克网络的层级公开可见。
这并不使 Storm 成为简单的转售商。AS212280 源起 Storm 授权的前缀,并拥有自己的下游可见性。一个控制结束于批发商客户门户的转售商可能永远不会出现在 BGP 中。Storm 可以设置源起策略,在其自己的 ASN 之间移动前缀,维护路由授权,并操作与其他网络交换路由的路由器。这些是真正的控制点。
该链确实显示了独立证明变得必要的地方。如果所提议的服务使用相同的物理交接和相同的 AS203214 路由作为 Storm 的通用接入网络,那么该边界的故障或拥塞将影响所有九个源起前缀。另一个 Storm /24 上的第二条客户电路不会消除这种共享依赖。通过相同邻居路由的第二个 Storm ASN 也不会消除。真正的多样性需要故障边界在事实上不同,而不仅仅是不同的地址或发票行。
Storm 的 RIPE 路由策略条目列出了许多潜在的导入和导出对手方。此类声明可能广泛、历史性或为当前不可见的关系准备。在截止点,观察到的表格稀疏得多。声明可能性与观察使用之间的差距不是不当行为的证据;而是要求网络团队签署当前拓扑的理由。买家应询问哪些对手方今天承载生产流量,哪些是物理独立的,哪些是热的,哪些是冷的,每个容量如何,以及当一个被撤回时路由如何变化。
运营商也可以拥有公共收集器看不到的私有互联。缓存、内容分发节点或本地对等体可能承载流量而不作为上游出现在全局表中。同样,备用传输电路可能保持休眠直到故障。因此正确的结论不是“Storm 只有一条电路”。而是“公共证据显示一条活跃路由进入观察到的前缀,并且没有展示独立替代方案”。Storm 可以通过电路标识符、运营商信函、受保护路由图、故障切换捕获和客户可见测试来填补这一证据缺口。
容量是另一个未知数。BGP 路径不携带承诺信息速率。同一条路径可以位于轻负载的 100 Gbps 链路上或超额的 1 Gbps 交接处。它在中午可能有备用容量,在晚上需求期间达到饱和。对于中小企业,销售演示期间的中位速度不如峰值负载或上游故障期间的最低可用性能重要。可信的提案应确定承诺带宽、突发处理、争用、国际与本地容量、丢包和延迟目标,以及每个适用的测量点。
因此,333 路径结果最好被视为议价能力的映射。Storm 控制着最后的路由步骤。Hulum 及其之前的网络控制着重要的前期步骤。客户需要知道哪个方在每个边界拥有工具、合同权限和人员采取行动。如果 Storm 可以开上游工单但不能重新路由流量,其支持承诺应说明这一点。如果可以,则应演示故障切换。
缺失的物理地图
互联网最终通过地点运行。电缆进入建筑物。路由器占据机架。交叉连接在会面室终止。电池桥接发电机启动。冷却系统在高温下失效。公共路由数据可以识别管理边缘,但不能定位这些物理依赖关系。
Storm 的商业页面声称现代数据中心系统、FTTH 基础设施、无线网络以及巴格达和其他省份多个站点的服务。公司网站提供巴格达办公室位置并列出技术服务。两个来源都没有公布运营设施的地址、光纤所有权、存在点的数量、路由图、设施认证、电源设计、运营商列表或交叉连接清单。声明可能准确;测试它们所需的证据并非公开。
PeeringDB 加剧了差距。Storm 的网络记录正确链接了确切公司名称、AS212280 和 stormnetwork.net,将其分类为电缆/DSL/ISP 网络并声明开放对等策略。然而,网络到设施结果为空,网络到交换结果为空,公共联系点结果在冻结时也为空。
这些字段的缺失并不证明 Storm 没有设施或对等互联。PeeringDB 描述自身为社区维护,只有大约三分之一的自治系统使用它来共享互联信息,并将 netfac 和 netixlan 定义为网络设施和交换存在的记录。运营商可能因为未维护记录、互联是私有的、或其上游提供物理存在而缺席。对于买家,所有三种可能性值得不同的商业处理。
本地机会是真实的。Internet Society 的 IRAQ-IXP 跟踪器报告 2026 年 5 月有 30 个成员 ASN 和 1,173 Gbps 的累积端口容量,内容网络和路由服务器是成员。Storm 的 AS212280 记录没有披露 PeeringDB 交换连接。这并不能确定 Storm 是间接到达交换、私有到达还是根本不到达。但它确实意味着买家不能仅仅因为伊拉克交换存在或互联网路由集包含 Storm 的 ASN 就推断本地对等互联。
物理证据应与服务相称。购买尽力而为接入的小商店可能只需要可用性检查和清晰的维修联系人。银行分行、诊所、物流仓库或云依赖的办公室需要更多:
- 确切的建筑入口和最后一公里介质;
- 该介质和民用路线是拥有、租赁还是由其他运营商提供;
- 电路经过的汇聚和核心站点;
- 每个站点的电源设计和测试运行时间;
- 主用和备用链路是否共享电线杆、管道、铁塔、房间、光分配框架或上游路由器;
- Storm 与 AS203214 以及任何替代提供商会面的设施;
- 每个段的恢复所有者和备件位置。
现场参观并不总是可能,但运营商仍然可以提供经过处理的图表、带日期的照片、设备清单、运营商信函、电源测试记录和维护程序。目标不是暴露敏感的安全细节。而是建立“DC1”、“DC2”、“备份路由”和“独立光纤”对应不同的故障域。
重建买家实际将收到的服务
Storm 没有发布足够的产品细节来描述标准客户旅程作为事实。然而,买家可以映射任何可信的 Storm 提案必须回答的控制问题。
第一阶段是可用性。公司自我描述涵盖 FTTH、无线和企业互联网,这意味着接入技术可能因地点而异。销售人员应因此识别精确的介质,而不仅仅是说“光纤”或“无线”。光纤可以是在许多客户之间共享的无源光接入、通过上游网络的以太网交接或专用光纤。无线可以指许可微波链路、非许可点对点无线电或共享的点对多点扇区。每种都有不同的容量、干扰、维修和电源特性。
第二阶段是安装。提案应指明客户场所设备、分界点、光或无线电路径、公共地址分配、路由模式以及配置责任。如果 Storm 提供托管路由器,客户需要访问和更改规则。如果客户提供,Storm 需要支持的接口和路由规格。对于双链路设计,双方必须就如何检测健康以及流量如何移动达成一致:手动更改、跟踪静态路由、动态路由、软件定义策略或应用级故障切换。
第三阶段是汇聚。这是零售商和负责任的运营商开始看起来不同的地方。Storm 应能够识别其控制下的第一个路由器、使用的地址块、应用的监控以及另一个运营商负责的点。确切的 AS212280 足迹使得这种回答可行。如果电路直到很晚仍留在批发商的地址空间中,提案应说明这一点。客户不应假设 Storm 销售的每项服务都使用 Storm 源起的地址。
第四阶段是外部可达性。冻结的 BGP 视图指向 AS203214 作为直接可见路由,AS208293 在其后。Storm 应声明此链是否适用于所提供的服务;其他运营商是否承载出站、入站或备份流量;本地内容是否走不同路径;以及故障是否可以隔离而无需等待多个组织协调。
第五阶段是运营。公共网站提供一般联系表单、电话和电子邮件。RIPE 发布成员和滥用联系人。两者都没有发布专门的网络运营电话号码、24 小时支持承诺、事件严重性定义、响应目标或状态渠道。客户应在激活前获得所有这些。通用收件箱是入口点,不是事件流程。
最后阶段是安装后的证据。Storm 和客户应捕获基线:到商定本地和国际目标的往返时间和丢包、双向 traceroute、受控条件下的吞吐量、路由源起、公共地址行为、DNS 性能和应用程序事务。基线应在高峰时间和预定故障切换期间重复。否则,双方将只在中断后争论“正常”意味着什么。
此工作流也揭示了 Storm 即使租赁链条部分也能增加的价值。区域运营商可能比远距离运营商更了解本地民用路线、铁塔接入、建筑所有者、电源条件和现场物流。它可以聚合需求,附近存储备件,将业务中断转化为精确的上游案例,并更快地恢复接入链路。这些能力在 BGP 中不可见,但可以通过参考、维护记录、调度目标和演练进行测试。
反之亦然。拥有 ASN 并不能使提供商对每一层负责。如果现场工作分包,最后一公里属于其他运营商,并且外部路由只有一条活跃路径,Storm 修复故障的能力可能比其品牌暗示的更窄。一份好的合同不会假装其他。它命名依赖关系并使升级可衡量。
连续性是一系列时钟
服务连续性通常被简化为“99.9% 可用性”。这个百分比几乎毫无用处,除非将时钟附加到具体行动。
第一个时钟在监控检测到故障时启动。Storm 是否从两端监控客户电路,还是客户必须报告?第二个时钟在案件被确认时启动。第三个测量故障隔离:客户设备、接入链路、电源、汇聚、Storm 核心或上游。第四个测量调度。第五个测量上游响应。第六个测量恢复,第七个测量原因报告的交付。提供商可以满足快速确认目标,同时花费数小时确定必须采取行动的第三方。
公开的 Storm 材料没有指定这些时钟。它没有发布计划维护通知期、服务信用规则、恢复目标、备件覆盖或事件沟通节奏。这是一个披露差距,而不是运营薄弱的证据。它将负担转移到提案和合同上。
伊拉克的运营环境提高了风险。Internet Society 记录了 2026 年 5 月 20 日政府指令的全国中断,从当地时间 06:00 到 07:30,作为预期考试系列中的第一次。其页面报告过去十二个月中有 37 次中断,自 2018 年以来有 172 次。没有 ISP 可以将上游多样性转化为无视合法国家限制的许可证。连续性计划仍然可以区分运营商引起的故障、国家限制和客户自身站点的故障,然后为每种情况提供及时、准确的沟通。
电力是第二个共享依赖。国际能源署的《电力 2026 可靠性评估》记录,接近 50°C 的温度导致 2025 年 8 月 11 日两条伊拉克输电线路跳闸和全国电网崩溃,超过 6,000 MW 突然损失。该国家事件并不能确定任何 Storm 中断。它确定了为什么运行时间声明需要测试。接入无线电、汇聚交换机和核心路由器都可以有备用电源,而客户站点没有;或者客户可以保持供电,而中间机柜故障。
因此,有用的 Storm 连续性计划应说明:
- 服务分界处的监控可用性和性能目标;
- 按严重性划分的响应、更新、调度和恢复目标;
- 客户交接、接入和汇聚站点的电源运行时间;
- 指定的上游升级承诺;
- 计划维护窗口和通知;
- 从监控证据自动应用的服务信用;
- 重大事件的原因报告截止时间;
- 国家限制和不可抗力条件的单独处理;
- 关键客户的季度或半年度故障切换演练。
对于中小企业,人为连续性可能比架构优雅更重要。如果了解客户静态路由的网络工程师不可用,其他人能否访问配置和运营商联系人?现场团队在办公时间外是否配备人员?支持台是否识别关键业务应用程序,还是仅识别链路完全丢失?公开记录无法回答,社交媒体上声称的员工数量也不是替代品。采购测试应包括对提供的升级号码进行未经通知的呼叫,以及在服务验收前进行定时的模拟故障。
安全始于路由,然后向内移动
Storm 有效的路由源起授权是最清晰的公共安全控制。其 RIPE 记录也提供了专用的滥用联系人,当来自地址的流量涉及滥用时支持协调。这些是有用的基础。
安全态势的其余部分基本上未披露。Storm 的网站宣传网络安全解决方案,其公司页面列出网络安全和流量工程。两者都没有发布 DDoS 缓解设计、清洗合作伙伴、过滤策略、安全管理标准、漏洞流程、日志保留、事件响应承诺、认证或独立保证。公司可以在不发布的情况下操作有效的控制。处理敏感或受监管数据的客户仍然需要机密下的证据。
第一个安全问题是地址控制。客户将收到公共 IPv4 地址、共享地址转换还是路由子网?入站端口是否过滤?是否可以从客户链路欺骗源地址?受损设备如何隔离?如果客户宣布自己的前缀,适用什么路由过滤器和最大前缀限制?这些答案影响暴露和可移植性。
第二个是 DDoS 处理。九个 /24 段,一条可见的直接路由,可以在上游、Storm 边缘或通过转向清洗服务进行保护。公共 BGP 没有揭示是哪一个。提案应说明检测阈值、自动和手动控制、清洁流量容量、支持的攻击类型、客户通知、黑洞策略以及缓解是否改变延迟或路径。纸质声明之后应进行受控演练或来自先前匿名案例的证据。
第三个是管理安全。托管路由器和光终端为进入客户站点创建了特权访问。买家应询问管理访问如何认证、分段、记录和移除;固件如何维护;如何防止默认凭证;以及配置备份如何保护。如果 Storm 员工可以远程更改客户路由,客户需要批准和紧急变更程序。
第四个是事件协调。MANRS 强调可访问的、当前的联系人,因为路由泄露和欺骗不能仅靠密码学解决。Storm 有 RIPE 联系人,但在 PeeringDB 中没有公共网络运营联系人。合同客户应收到 24 小时安全和路由升级渠道,包括指定的备份角色和认证紧急请求的方法。攻击者可以通过冒充客户并要求路由或 DNS 更改来利用事件。
第五个是范围。销售网络安全建议与保护互联网接入不同,保护 Storm 边缘与保护客户应用程序也不同。合同应分离连接控制、托管设备控制、可选安全服务和客户责任。将它们折叠成一个“安全互联网”承诺的营销语言会在事件发生时产生歧义。
监管范围也属于这里。在连接旁购买安全服务的客户应向 Storm 和相关监管机构询问适用的授权,而不是假设数字资源状态或互联网接入许可证涵盖该捆绑包。最安全的规则很简单:根据相关服务对应的许可证、人员、工具和保险验证每个声称的服务,而不是让路由证据的强度溢出到无关的保证中。
监管:RIPE 成员不是伊拉克 ISP 许可证
RIPE NCC 和伊拉克监管机构回答不同的问题。RIPE 分配和记录互联网数字资源。伊拉克通信和媒体委员会管理在该国提供通信服务的权力。
CMC 的 2023 ISP 许可法规建立了互联网服务活动的类别和提供商要求。监管机构后来向 ISP 公司发布的通知表示 A、B、C 类提供商必须注册其铁塔并许可其微波链路。CMC 的电信服务指南描述了 ISP 许可和续签所需的法律、技术和财务文件。
本文检查的公共来源并未提供公司特定的 Storm 许可证证书或明确显示其当前类别和授权地理或服务范围的条目。这不是 Storm 未获得许可的发现:此证据集不是权威的公司特定许可证验证。这是一个尽职调查项目。买家应直接请求证书,与 CMC 验证其法律名称和编号,检查其有效期,并确保所提议的接入技术、铁塔、微波链路和服务区域在范围内。
该区别在商业上很重要。如果 Storm 销售基于另一家许可提供商基础设施的链路,合同应确定哪一方持有哪些授权。如果 Storm 运营铁塔或微波跳,相应的注册应与路径匹配。如果它在接入旁提供软件或托管安全服务,可能适用不同的规则。不应假设一份证书涵盖整个捆绑包。
消费者和服务质量权利也需要执行途径。CMC 的质量服务和频谱页面描述了国家免费投诉热线 177,以及覆盖通信提供商的月度投诉报告。商业合同应首先说明自己的升级和争议路径,然后解释监管投诉程序是否以及如何适用。客户不应在长时间中断后发现签约公司、基础设施所有者和许可提供商是不同方,拥有不同责任。
因此,合规是连续性的一部分。过期的许可证、未注册的微波链路或不明确的分包成为运营风险,即使路由器工作正常。最佳证据集将 RIPE 法律名称、CMC 许可证、合同、发票、银行账户、网络图和支持联系人对齐。Storm 在 RIPE 中已经有了一个强确切的名称锚点。剩余的任务是使国内授权同样清晰。
未公布价格背后的经济学
Storm 在其网站上未发布价目表或标准服务条款。这表明是协商销售,但没有揭示价格如何计算。买家应避免仅以每秒兆比特来比较报价。
接入组件可能包括土木工程、光纤、无线电设备、铁塔空间、客户设备和安装。网络组件可能包括承诺带宽、超额订阅、本地流量、国际传输、公共地址、路由管理和缓解。服务组件可能包括监控、托管设备、调度、支持时间和恢复优先级。税收、许可费、电力、备件和外汇敞口可能潜藏在这三者之后。因此,两个 100 Mbps 的报价在经济上可能是不同的产品。
伊拉克官方 ICT 行业白皮书描述了固定宽带市场由全国性和区域性网络运营商以及从它们租用容量的最终用户提供商划分。它还描述了国家互联网项目,一个涉及公共基础设施和私人合作伙伴的光纤骨干和接入计划。这种分层市场有助于解释为什么零售提供商、最后一公里所有者和上游运营商可能不同。
同一份白皮书报告了固定宽带速度层和地理性能的巨大历史差异。其数据是国家层面的基线,不是关于 Storm 的证据。它们强化了需要对实际站点和服务链进行定价的必要性。本地无争用路径上的廉价链路对于国内内容可能表现良好,但在国际上表现不佳;昂贵的专用电路可能仍然共享不受保护的建筑入口;名义上的备份如果走相同的批发路线则可能毫无价值。
报价应分离一次性和经常性成本,定义双向承诺速率,说明流量是否整形,解释争用,列出包含的地址,并为服务升级定价。它还应在初始期限后指定什么会变化。安装补贴可能产生提前终止费;设备可能仍是提供商财产;折扣的第一年可能隐藏急剧的续签。如果披露,这些都不是固有地不合理。
切换成本应有自己的条目。使用 Storm 分配的公共地址的客户在离开时可能需要更改防火墙规则、远程访问允许列表、合作伙伴配置和 DNS。托管路由器配置可能不可移植。屋顶无线电、光纤入口或建筑许可可能将站点绑定到一条接入路径。历史性能数据可能仅存在于提供商的 portal 中。合同应授予配置导出、监控记录和合理的迁移期。
对于大客户,提供商独立地址空间和多宿主可以减少锁定,但增加了路由和安全复杂性,并非每个中小企业都合理。更简单的方法是应用级弹性:第二条提供商与不同的物理和路由链、基于云的访问控制(容忍地址变化)、经过测试的蜂窝或卫星备份以及清晰的故障切换优先级。Storm 应基于其支持该设计的程度进行评估,而不是基于它是否捕获每个链路。
竞争已变为三维
Storm 不仅仅在伊拉克 ISP 名称列表中竞争。它还与替代接入技术、替代运营链以及客户组合它们的选项竞争。
第一个维度是地面固定接入。伊拉克的国家互联网项目和私人光纤部署使 FTTH 和企业光纤成为可用的基准。Storm 自称的 FTTH 和企业互联网能力将其置于这个舞台。买家的比较应侧重于可用性、路由所有权、争用、恢复和上游多样性,而不是宣传速度。
第二个是移动和固定无线接入。国家移动运营商可以提供快速部署和物理独立的最后一跳,尽管无线电拥塞、覆盖、地址转换和室内信号可能限制商业使用。本地点对点无线运营商可以到达光纤建设缓慢的站点,但其铁塔、频谱、电源和视线成为关键链。Storm 在其能力中列出了无线网络;它应说明所提议的链路属于哪个类别。
第三个是卫星。2026 年 7 月 17 日,CMC 宣布已签署 Starlink 在伊拉克的运营许可证,明确将卫星宽带作为扩展选项,特别是对于需要先进替代方案的地方。商业可用性、套餐条款和性能仍需要单独确认。监管步骤改变了采购对话:卫星路径可能提供与地面管道和铁塔的物理多样性,同时引入自己的电源、天空视野、天气、终端和远程支持依赖。
Storm 最强的回应不必拥有每一项技术。它可以成为精心设计组合的负责任集成商,前提是它披露每个链路使用谁的网络并证明故障是独立的。中小企业可能更看重一个管理光纤、无线备份和路由的本地团队,而不是三个脱节的供应商。但聚合也可能隐藏相关的依赖关系。如果两条链路最终都通过 AS203214,则捆绑包不是上游多样的。
本地对等互联是另一个竞争轴。伊拉克的交换有内容网络参与者可以保持一些流量本地,降低延迟并减少传输需求。Storm 的公共 PeeringDB 记录未显示交换存在。依赖特定本地平台、云区域、支付系统或国际软件的买家应直接测试这些目的地。“连接到交换”和“到应用程序的路径良好”是不同的声明。
竞争胜利者将是使其链条可读的提供商。公布设施存在、当前路由联系人、透明服务条款、路由多样性和测量性能减少了买家的不确定性。Storm 已经完成了运营授权前缀多年的艰苦技术工作。其公共商业和互联披露尚未跟上该足迹。
负责任的运营商可以通过的采购测试
区分运营商和转售商的最佳方式不是问“你拥有自己的网络吗?”很少有区域服务是端到端完全拥有的。在每个控制边界请求证据,然后创建一个跨越它的故障。
从身份开始。报价、合同、CMC 许可证和发票应使用 RIPE 记录的确切法律名称。签署人应解释该公司、Storm Network 名称和 Soft Storm 品牌之间的关系。所提议的服务应标识源起 ASN 和地址范围。如果出现另一个 ASN 或法律实体,在继续之前要求书面桥梁。
接下来映射物理路径。对于主用和备用电路,获取单独的图表显示建筑入口、接入介质、汇聚点、Storm 边缘、上游交接和电源域。标记哪些资产是 Storm 拥有的,哪些是租赁的,哪些由其他运营商操作。请求足够的路由细节以建立分隔,而不要求敏感的逐街信息。声明链路是“多样的”应命名它们相遇的第一点。
然后映射路由。捕获 Storm 当前的九前缀源起集和观察到的 AS203214 路径。询问客户在正常操作和该邻居撤回后应看到什么。如果存在备份上游,安排一个维护窗口,Storm 在其中移动一个测试前缀或客户电路到它。从多个位置观察入站和出站路由。确认容量、延迟和丢包保持在商定的降级模式目标内。
独立测试最后一公里。断开客户设备、移除接入信号、在受控条件下中断主用电源并验证警报。对于无线,测试干扰和天气余量;对于光纤,确认光阈值和恢复备件。对于双链路,在分界点和更远的上游故障主用链路。仅在客户路由器被拔掉时才成功的设计可能仍在公共汇聚站点消失时失败。
测试人员。使用提供的渠道在正常办公时间外开通一个中等严重性的案例。记录确认、诊断、更新和升级。运行单独的路由安全场景:报告可疑的源起或路由变更,查看案例是否能到达可以检查 BGP 的人员。验证联系详情是基于角色的并有备份。不要依赖销售人员的个人号码作为连续性计划。
测试应用程序。选择一个本地目的地、一个主要国际云服务、客户的支付或通信平台以及一个远程访问端点。测量事务,而不仅仅是速度。一个 100 Mbps 的链路间歇性丢包可能比稳定的 20 Mbps 链路对语音、远程桌面和支付更差。在高峰时间和故障切换期间重复。
根据证据测试合同。定义可用性测量位置;仅排除明确描述的原因;附加响应和恢复时钟;从共享监控自动应用信用;要求对重大上游或拓扑变更的通知;并在重复严重故障后保留终止的权利。如果服务依赖于指定的第三方,即使原因在上游,Storm 仍应是客户的负责接口,除非合同明确分配了另一个流程。
最后,设置观察点:
- 九个当前 /24 段源起的任何变更;
- AS203214 作为直接路由的出现或消失;
- 原生 IPv6 的激活;
- 设施或交换存在的发布;
- 公司特定的 CMC 许可证记录或更新的证书;
- 专门的网络运营和状态渠道;
- 真正独立上游的证据;
- 重大中断或路由迁移的公开说明;
- 新许可卫星替代方案的商业可用性;
- Storm 法律或运营域详情的变更。
这不是对抗性练习。当客户理解链条时,有能力的运营商受益。该测试防止了后来提供者说故障组件在其控制之外而客户说它认为整个服务都受保护的争论。
证据确立了什么——以及它止于何处
Storm 的公开案例比其稀疏的网站看起来更强。
确切的伊拉克法律实体是 RIPE NCC 成员和本地互联网注册机构。它通过注册联系人以及重叠的巴格达详细信息与stormnetwork.net绑定。五个 ASN 在其当前的 RIPE 组织记录下。其注册和路由记录可追溯到 2015-16 年 AS203811 和 AS203459 的创建,而 AS212280 自 2020 年以来承载可见前缀,现在源起九个 /24 段。这些当前路由具有有效的源起授权。这是持续的网络资源和控制面证据,不是从在线目录拼凑的名称。
相同的证据也划定了边界。在截止点,AS212280 的九个可见前缀在测试的 RIPE 视图中呈现一个直接的外部邻居。代表性前缀的 333 条路径在到达 Storm 之前都经过 AS203214 和 AS208293。公共互联记录未显示 Storm 设施、交换连接或网络联系人。公司未公布容量、网络地理、服务级别、事件历史、电源设计、支持升级、资费或客户可验证的弹性计划。
其中一些可能私下存在。BGP 收集器无法看到休眠的备份电路、私有互联、备用路由器、现场团队或合同条款。PeeringDB 是自愿的。网站可能滞后于网络。正确的结论不是 Storm 缺乏这些能力。而是买家在 Storm 提供并展示它们之前不能信任它们。
因此,Storm 在伊拉克连接性中占据一个有趣的中等位置。它有足够的独立路由权威来对源起策略和客户路径的一部分负责。它似乎依赖,至少在冻结的公共视图中,依赖一个集中的上游层级来实现全球可达性。其机会是将这种部分控制转变为一个透明的运营产品:记录在案的最后一公里所有权、经过测试的上游故障切换、清晰的设施和电源证据、有纪律的支持、经过验证的监管范围以及诚实描述链条的合同。
对于买家,运营商和转售商之间的区别不是二元的。它是一个问题序列:谁拥有地址?谁源起路由?谁控制接入设备?谁可以移动流量?谁持有许可证?谁在夜间调度?谁有备件?谁呼叫上游?当整个国家有意断开连接时,谁沟通?当恢复时钟被错过时,谁付款?
Storm 已经可以公开回答前两个。其服务的价值和弹性取决于它如何令人信服地回答其余部分。

