Zum Inhalt springen

BGP-Route

Wie ist eine IP im globalen Routing sichtbar? Präfix, Origin-AS, Sichtbarkeit und RPKI

Beispiele
Was dieses Tool beantwortet
  • ·Liegt es am Routing? Wenn dein Präfix gar nicht oder nur von wenigen RIS-Peers gesehen wird, ist im Routing etwas kaputt — beim Provider oder in deiner Ankündigung. Umgekehrt gilt das nicht: Eine saubere Sichtbarkeit schließt einen Fehler in deiner Anwendung nicht aus. Sie sagt nur, dass es nicht an der Ankündigung liegt.
  • ·Sichtbarkeit: Das RIPE NCC betreibt weltweit Route-Collectoren; einige hundert Netze geben ihnen ihre vollständige BGP-Tabelle. Gezählt werden genau diese Full-Table-Peers — nicht die Collectoren und erst recht nicht „das Internet". Sehen fast alle deine Route, ist sie breit angekommen. Fehlen viele, filtert oder verliert jemand auf dem Weg.
  • ·RPKI invalid ist der härteste Befund. Die Validierung selbst wirft nur einen Status aus; was damit geschieht, ist Routingpolicy jedes einzelnen Netzes. Die großen verwerfen solche Routen inzwischen überwiegend — dann sind deine Adressen für einen wachsenden Teil des Internets unerreichbar, obwohl alles „angekündigt" ist.
  • ·Mehrere Origin-AS auf demselben Präfix (MOAS) sind bei Anycast normal, sonst ein Alarmzeichen: Prüfe, ob du das zweite AS kennst.
  • ·Spezifischere Routen gewinnen gegen kürzere — überall dort, wo der Router sie überhaupt angenommen hat. Taucht innerhalb deines Präfixes plötzlich eine /24 von jemand anderem auf, wird dein Verkehr dorthin gezogen, außer ein Filter hält sie vorher auf.
  • ·Ohne Route-Object in einer IRR-Datenbank filtern viele Upstreams die Ankündigung weg — deshalb ist der Befund auch ohne RPKI-Problem eine Warnung.
Selbst nachprüfen

Dieselbe Prüfung kannst du im Terminal machen — unter Linux und macOS mit diesen Befehlen:

Origin-AS, Präfix und Betreiber zu einer IP — eine Zeile, ganz ohne API.
whois -h whois.cymru.com " -v 193.99.144.80"
Dieselbe Messung wie hier: Sichtbarkeit bei den RIS-Peers und das ankündigende AS.braucht jq
curl -s "https://stat.ripe.net/data/routing-status/data.json?resource=193.99.144.80&min_peers_seeing=0" | jq '.data | {visibility, origins}'
Route-Object in den IRR-Datenbanken suchen — daraus bauen Upstreams ihre Filter.
whois -h whois.radb.net -- '-T route 193.99.144.80'

Die Befehle sind bereits mit deiner Eingabe gefüllt. Weicht ein Ergebnis von dem hier ab: Beide Wege fragen dieselbe öffentliche Datenquelle, aber nicht im selben Moment. Deren Bestand ändert sich laufend und ist teils Stunden alt — Abweichungen sind meist ein Zeitunterschied, kein Widerspruch.