Вернуться в блог

Что такое ASN: практическое руководство для сетевых инженеров

ASNIP intelligenceсетевая безопасностьмаршрутизацияIP-риск

Разбираем ASN (Autonomous System Number) с точки зрения сетевой безопасности: зачем они нужны, как помогают в IP intelligence, оценке риска, выявлении proxy/VPN и предотвращении фрода.

What is an ASN? Understanding Autonomous System Numbers

Инженеры по сетевой безопасности каждый день работают с IP-адресами: блокируют их, отслеживают активность, анализируют поведение. Но сам по себе IP-адрес — это всего лишь число. Чтобы понять, откуда приходит трафик и насколько ему можно доверять, нужен контекст. Один из базовых элементов такого контекста — Autonomous System Number (ASN), номер автономной системы.

Autonomous System (AS) — это группа IP-сетей и правил маршрутизации, которые находятся под управлением одной административной организации. Проще говоря, это отдельный сетевой оператор: интернет-провайдер, крупная компания, университет, облачный или хостинговый провайдер. Каждой автономной системе региональные интернет-регистратуры (RIR), например ARIN, RIPE NCC или APNIC, присваивают уникальный Autonomous System Number (ASN).

ASN критически важны для Border Gateway Protocol (BGP) — протокола маршрутизации, на котором держится работа интернета. BGP-маршрутизаторы обмениваются информацией о маршрутах между автономными системами, чтобы трафик мог эффективно проходить через глобальную сеть. Без ASN BGP не смог бы различать сетевых операторов, а интернет лишился бы своей базовой структуры маршрутизации.

Why ASNs Matter for Network Security

С точки зрения безопасности ASN — это важный идентификатор сетевой инфраструктуры, стоящей за конкретным IP-адресом. Он помогает:

  • Identify the Network Operator: ASN показывает, кому принадлежит или кем управляется сетевой блок, в который входит IP-адрес. Это крупный ISP, дата-центр, облачный провайдер или частная корпоративная сеть?
  • Characterize IP Behavior: У разных типов ASN разные профили риска. IP-адреса из известных дата-центровых ASN гораздо чаще используются для VPN, proxy или вредоносной инфраструктуры, чем адреса обычных домашних провайдеров.
  • Perform Geolocation: ASN не является инструментом точной геолокации, но регистрационные данные автономной системы часто содержат адрес организации-оператора. Это дает хотя бы общий географический ориентир.
  • Enrich Threat Intelligence: Когда данные threat intelligence связываются с ASN, становится проще выявлять целые сети или операторов, откуда регулярно идет вредоносная активность. Если конкретный ASN постоянно фигурирует в спаме, DDoS-атаках или распространении malware, IP-адресам внутри такой AS можно присваивать более высокий уровень риска.

Dissecting an ASN: Practical Lookups

Посмотрим на реальные примеры: так проще увидеть, какой контекст дает ASN и как он помогает при анализе IP.

Example 1: A Common Residential IP

Возьмем IP-адрес 173.23.100.1.

Проверка такого IP может вернуть примерно следующие данные:

  • ASN: AS7018
  • Organization: AT&T Services, Inc.
  • Country: US
  • Type: ISP (Internet Service Provider)

Security Insight: AS7018 принадлежит AT&T Services, Inc. — крупному и хорошо известному Tier-1 провайдеру. IP-адрес из этого ASN с высокой вероятностью относится к обычному домашнему или бизнес-подключению. Конечно, даже домашние устройства могут быть скомпрометированы, но базовый риск с точки зрения proxy/VPN здесь ниже, чем у IP из дата-центра. Если с такого адреса идет подозрительная активность, чаще всего это указывает на зараженное пользовательское устройство, а не на то, что сама сеть используется как proxy-сервис.

Example 2: A Datacenter/Cloud Provider IP

Теперь посмотрим на 18.156.128.1.

Проверка может показать:

  • ASN: AS16509
  • Organization: Amazon.com, Inc.
  • Country: US
  • Type: Cloud/Datacenter

Security Insight: AS16509 относится к Amazon.com, Inc., в частности к облачной инфраструктуре AWS. IP-адреса в таких диапазонах почти всегда являются дата-центровыми. Их используют для размещения сайтов, облачных приложений и легитимных сервисов, но также — для VPN, proxy, выходных узлов TOR, анонимизаторов и вредоносной инфраструктуры. Если IP из такого ASN пытается получить доступ к вашим сервисам, это уже повод внимательнее посмотреть на запрос: возможен автоматизированный трафик, использование средств анонимизации или инфраструктура botnet C2. Для задач antifraud и контроля доступа риск у таких IP обычно выше.

Example 3: A Known Proxy/VPN Provider IP

Рассмотрим 192.169.196.1.

Комплексная IP intelligence-платформа может вернуть такие данные:

  • ASN: AS26496
  • Organization: Global Layer B.V.
  • Country: NL
  • Type: Hosting/Datacenter
  • Additional Signal: Known Proxy/VPN Provider (Flagged)

Security Insight: AS26496, которым управляет Global Layer B.V., относится к хостинговой инфраструктуре. Сам по себе хостинг-провайдер не означает вредоносную активность. Но некоторые провайдеры чаще используются VPN/proxy-сервисами из-за особенностей инфраструктуры, ценовой политики или правил использования. IP intelligence-сервисы, такие как Guarda, идут дальше простой ASN-классификации: они поддерживают списки ASN и IP-диапазонов, где регулярно размещаются такие сервисы. Если IP из подобной сети дополнительно отмечен как известный proxy/VPN-источник, уровень риска резко растет — особенно если ваша политика безопасности ограничивает доступ с таких адресов.

The Limits of ASN Data Alone

ASN очень полезны, но это лишь одна часть картины. Они помогают понять тип сети, однако не дают полного ответа по конкретному IP-адресу. У этого подхода есть ограничения:

  • Granularity: ASN может охватывать огромную сеть. В одной автономной системе могут быть миллионы IP-адресов в разных регионах. Чтобы привязать вредоносную активность к конкретному IP, нужны более детальные данные.
  • Abuse Potential: Даже у легитимных ISP могут быть зараженные пользователи или отдельные проблемные сегменты. И наоборот: дата-центровый ASN может обслуживать полностью добросовестные приложения.
  • Dynamic Nature: ASN обычно стабильны, но назначение IP-адресов внутри ASN может меняться, например при DHCP у домашних пользователей. То, как IP используется сейчас, может отличаться от его прошлой истории.
  • Lack of Specificity: ASN не скажет, является ли IP прямо сейчас выходным узлом TOR, web scraper или частью ботнета. Для этого нужны актуальная детекция и специализированные blacklist-источники.

Combining ASN with Other Signals for Robust IP Intelligence

Чтобы компенсировать эти ограничения и построить действительно надежную IP intelligence-систему, ASN нужно сопоставлять с другими сигналами. Важны, например:

  • Reverse DNS (rDNS) Hostname: rDNS-запись вроде ec2-18-156-128-1.eu-central-1.compute.amazonaws.com хорошо подтверждает, что перед нами облачный инстанс. А что-то вроде broadband-client.att.net скорее указывает на домашнее подключение.
  • Hosting Range Detection: IP находится в блоке, выделенном под облачный хостинг, или в residential-диапазоне?
  • TOR Exit List Membership: Числится ли IP сейчас в списке выходных узлов TOR?
  • Proxy/VPN Detection: Есть ли у IP признаки proxy- или VPN-трафика независимо от его ASN?
  • IP Risk Score: Агрегированный показатель, который объединяет известные сигналы — тип ASN, rDNS, принадлежность к хостингу, blacklist-статус, свежие abuse-репорты — в одну понятную метрику для принятия решений.

Когда эти сигналы накладываются друг на друга, мы переходим от общего понимания, которое дает ASN, к точной и практически применимой оценке риска. Например, IP из дата-центрового ASN (AS16509), у которого при этом generic rDNS, присутствие в TOR exit list и высокий risk score, выглядит гораздо более подозрительно, чем адрес, о котором известно только его ASN.

Понимание того, что такое ASN и как его интерпретировать, — базовый навык для любого специалиста по сетевой безопасности. ASN помогает поместить IP-адрес в контекст и принимать более взвешенные решения по access control, threat hunting и fraud prevention. А если нужно глубже проверить конкретный IP, связанный с ним ASN и другие риск-сигналы, можно воспользоваться бесплатной IP-проверкой на главной странице guarda.net.

Ваше подключение