Volver al blog

Qué es un ASN: guía para ingenieros de redes

asninteligencia ipseguridad de redenrutamientoriesgo ip

Descubre qué son los ASN (Autonomous System Numbers) desde la óptica de la seguridad de red: para qué sirven, cómo se identifican y cómo ayudan en inteligencia IP y evaluación de riesgo.

Qué es un ASN: entender los Autonomous System Numbers

Quienes trabajamos en seguridad de red tratamos a diario con direcciones IP. Las bloqueamos, las monitorizamos e intentamos interpretar su comportamiento. Pero una dirección IP, por sí sola, no deja de ser un número. Para entender mejor su origen y su posible intención necesitamos contexto. Y una de las piezas más importantes de ese contexto es el Autonomous System Number (ASN).

Un Autonomous System (AS) es un conjunto de redes IP y políticas de enrutamiento gestionadas por una misma entidad administrativa. Dicho de forma sencilla: es un operador de red diferenciado, como un proveedor de acceso a Internet (ISP), una gran empresa o una institución educativa. A cada AS se le asigna un Autonomous System Number (ASN) único a través de los registros regionales de Internet (RIR), como ARIN, RIPE NCC o APNIC.

Estos ASN son fundamentales para Border Gateway Protocol (BGP), el protocolo de enrutamiento que permite que Internet funcione. Los routers BGP intercambian información de rutas entre distintos AS, haciendo posible que el tráfico recorra la red global de forma eficiente. Sin ASN, BGP no podría distinguir entre operadores de red diferentes y a Internet le faltaría su estructura básica de enrutamiento.

Por qué los ASN importan en seguridad de red

Desde el punto de vista de la seguridad, un ASN funciona como un identificador clave de la infraestructura de red que hay detrás de una dirección IP. Nos permite:

  • Identificar el operador de red: Saber el ASN nos dice quién posee o gestiona el bloque de red al que pertenece una IP. ¿Es un gran ISP, un proveedor de datacenter, un proveedor cloud o una empresa privada?
  • Caracterizar el comportamiento de una IP: No todos los ASN tienen el mismo perfil de riesgo. Las IP procedentes de ASN asociados a datacenters suelen tener más probabilidades de alojar VPN, proxies o infraestructura maliciosa que las IP de ISP residenciales legítimos.
  • Apoyar la geolocalización: Aunque no es una herramienta de geolocalización directa, la información registral de un ASN suele incluir la dirección de la entidad operadora, lo que ofrece una pista geográfica de alto nivel.
  • Enriquecer la inteligencia de amenazas: Correlacionar threat intelligence con ASN ayuda a detectar redes u operadores completos que actúan como origen de actividad maliciosa. Si un ASN concreto aparece de forma recurrente como fuente de spam, ataques DDoS o distribución de malware, podemos asignar un perfil de riesgo más elevado a las IP de ese AS.

Diseccionar un ASN: consultas prácticas

Veamos algunos ejemplos reales para entender cómo los ASN aportan contexto útil.

Ejemplo 1: una IP residencial habitual

Pensemos en una dirección IP como 173.23.100.1.

Una consulta sobre esta IP podría devolver información similar a esta:

  • ASN: AS7018
  • Organización: AT&T Services, Inc.
  • País: US
  • Tipo: ISP (Internet Service Provider)

Lectura desde seguridad: AS7018, operado por AT&T Services, Inc., es un ISP Tier-1 muy grande y conocido. Una IP de este ASN tiene muchas probabilidades de corresponder a una conexión residencial o empresarial legítima. Aunque una IP residencial también puede estar comprometida, el riesgo base de que sea un proxy o una VPN es menor que en el caso de una IP de datacenter. Si detectamos actividad sospechosa desde una IP así, normalmente apuntaría más a un dispositivo de usuario comprometido que a que la propia red funcione como servicio proxy.

Ejemplo 2: una IP de datacenter o proveedor cloud

Ahora analicemos 18.156.128.1.

Una consulta podría mostrar:

  • ASN: AS16509
  • Organización: Amazon.com, Inc.
  • País: US
  • Tipo: Cloud/Datacenter

Lectura desde seguridad: AS16509 pertenece a Amazon.com, Inc., en concreto a sus servicios cloud de AWS. Las IP de este rango son, en su inmensa mayoría, IP de datacenter. Se utilizan habitualmente para alojar sitios web, aplicaciones cloud y, por desgracia, también VPN, proxies, nodos de salida TOR y otros servicios de anonimización o infraestructura maliciosa. Cuando una IP de este ASN intenta acceder a tus servicios, conviene activar una señal de alerta ante posible tráfico automatizado, herramientas de anonimato o incluso un C2 de botnet. En escenarios de detección de fraude y control de acceso, el riesgo asociado a este tipo de IP suele ser más alto.

Ejemplo 3: una IP de un proveedor conocido de proxy/VPN

Tomemos 192.169.196.1.

Una plataforma completa de inteligencia IP podría devolver:

  • ASN: AS26496
  • Organización: Global Layer B.V.
  • País: NL
  • Tipo: Hosting/Datacenter
  • Señal adicional: Proveedor proxy/VPN conocido (marcado)

Lectura desde seguridad: AS26496, operado por Global Layer B.V., corresponde a un proveedor de hosting. Esto no implica que sea malicioso por naturaleza, pero algunos proveedores de hosting son especialmente utilizados por servicios de VPN o proxy por su infraestructura y sus políticas. Un servicio de inteligencia IP como Guarda puede ir un paso más allá, manteniendo listas de ASN y rangos de IP conocidos por alojar este tipo de servicios. Cuando una IP de un ASN así aparece marcada como proveedor proxy/VPN conocido, la evaluación de riesgo aumenta de forma considerable, sobre todo si tu política restringe el acceso desde ese tipo de orígenes.

Los límites de los datos ASN por sí solos

Aunque son muy valiosos, los datos ASN son solo una parte del análisis. Ayudan a categorizar el tipo de red, pero no cuentan toda la historia de una IP concreta. Estas son sus principales limitaciones:

  • Granularidad: Un ASN puede representar una red enorme. Un único ASN puede abarcar millones de direcciones IP repartidas en varias regiones. Para atribuir actividad maliciosa a una IP concreta hacen falta datos más granulares.
  • Potencial de abuso: Incluso los ISP legítimos pueden tener usuarios comprometidos o tolerar ciertos tipos de tráfico. Del mismo modo, un ASN de datacenter puede alojar aplicaciones perfectamente legítimas.
  • Naturaleza dinámica: Los ASN suelen ser estables, pero las asignaciones de direcciones IP dentro de un ASN pueden cambiar, por ejemplo mediante DHCP en usuarios residenciales. El uso actual de una IP puede no coincidir con su uso pasado.
  • Falta de especificidad: Un ASN no te dice si una IP es ahora mismo un nodo de salida TOR, un web scraper o parte de una botnet. Para eso hacen falta detección en tiempo real y listas especializadas.

Combinar ASN con otras señales para una inteligencia IP sólida

Para superar estas limitaciones y construir un sistema de inteligencia IP realmente robusto, los ASN deben correlacionarse con otras señales. Por ejemplo:

  • Reverse DNS (rDNS) Hostname: Un registro rDNS como ec2-18-156-128-1.eu-central-1.compute.amazonaws.com confirma con bastante claridad que se trata de una instancia cloud. Un nombre genérico como broadband-client.att.net apunta más bien a una conexión residencial.
  • Detección de rangos de hosting: ¿La IP forma parte de un bloque dedicado a cloud hosting o de un bloque residencial?
  • Presencia en listas de salida TOR: ¿La IP aparece actualmente como nodo de salida TOR?
  • Detección de proxy/VPN: ¿La IP muestra características propias de tráfico proxy o VPN, más allá de su ASN?
  • IP Risk Score: Una puntuación agregada que combina todas las señales conocidas —tipo de ASN, rDNS, condición de hosting, blacklists, informes recientes de abuso— en una métrica única y accionable.

Al superponer estas señales, pasamos de una visión general basada en el ASN a una evaluación de riesgo mucho más concreta y operativa. Por ejemplo, una IP de un ASN de datacenter (AS16509) que además tiene un rDNS genérico, aparece en una lista de salida TOR y presenta una puntuación de riesgo alta ofrece un perfil de amenaza mucho más claro que si solo conociéramos su ASN.

Entender qué es un ASN y cómo interpretarlo es básico para cualquier profesional de seguridad de red. Es el primer paso para contextualizar una dirección IP y tomar decisiones mejor informadas sobre control de acceso, threat hunting y prevención del fraude. Para profundizar en direcciones IP concretas, sus ASN asociados y otras señales de riesgo, puedes utilizar la comprobación de IP gratuita disponible en la página principal de guarda.net.

Su conexión