База знаний
Отчёт о сети состоит из блоков, и в каждом — свои показатели. Здесь по-человечески объяснено, что означает каждый из них, как его читать и о чём он говорит.
У каждого блока в отчёте есть значок книги — он открывает статью именно про этот блок. Ниже те же статьи, собранные по разделам.
Отчёты
Блоки, из которых состоит отчёт: что означает каждый показатель и как его читать.
- Маркеры — Цветные плашки в начале каждого отчёта: что означают четыре цвета, откуда маркеры берутся и почему отсутствие маркера ничего не говорит.
- Анонимайзеры — VPN, прокси, Tor, приватные ретрансляторы и резидентные прокси: чем отличаются, какой риск несёт каждый, как их учитывать в анализе и как читать те же признаки у диапазона, сети и оператора.
- Репутация — Списки угроз: что означает число в строке у одного адреса, как читать те же числа у диапазона, сети и оператора, откуда берутся источники и как часто они обновляются.
- Узлы — Сервер, шлюз, маршрутизатор или абонентское устройство: что означают признаки узла на одном адресе, как читать их числа у блока, сети и оператора и почему «Нет» не значит «точно нет».
- Геолокация — Страна, регион, город и координаты у адреса и у субъекта: что означает каждое поле, какие значения допустимы, чему можно верить и почему точность падает с каждым уровнем.
- Принадлежность — Цепочка от компании до адреса: оператор, автономная система и вложенные блоки. Чем держатель отличается от оператора, что означает каждое поле карточки и как читать источник ответа.
IP
- Описание — Что показывает страница IP-адреса: поля первого блока, что по адресу узнать можно и чего нельзя.
IP-диапазон
- Описание — Карточка блока адресов: запись вида 212.164.28.0/24, размер, профиль использования, оператор и держатель. Что означает каждое поле и какие значения допустимы.
- Регистратор — Реестровая запись блока адресов: в каких реестрах он записан, что означают имя записи и даты, почему записей бывает несколько и чем они различаются.
- RPKI — RPKI и IRR: две проверки права объявлять блок адресов, их состояния и как читать их вместе.
- IRR — Реестр маршрутов: чем запись route отличается от криптоподписи RPKI, что означают её значения и почему её отсутствие само по себе ни о чём не говорит.
- Обзор — Сводка по всем анонсам субъекта: корневые и раздроблённые анонсы, MOAS, покрытие подписью и реестром маршрутов. Что означают эти числа и что считается нормой.
- Дробление — Как выделенный блок нарезан на анонсы и кто их объявляет: число анонсов, число сетей-источников, преобладающая сеть и её доля. Что означает каждое значение и что считается нормой.
- Делегация — Во что блок вложен и что содержит: цепочка родительских записей реестра и выделенные внутри подсети. Что означает вид записи и кому из цепочки писать.
- Пути до сети — Как адрес виден в глобальной маршрутизации: анонсируется ли он, насколько широко расходится анонс и что означают значения видимости.
Автономная система
- Описание — Автономная система: что означает номер вида AS12389, чем сеть отличается от компании и что такое её роль.
- Регистратор — Реестровая запись автономной системы: в каких реестрах она заведена, что означают даты и почему у российских сетей записей обычно две.
- Upstream и Downstream — Поставщики связи и клиенты автономной системы: что в столбцах таблицы соседей и как её читать.
- Связность — Роль сети в транзите и её соседи: что означают конечная, транзитная, верхнего уровня и не используется, как читать числа подтверждённых и неподтверждённых связей.
- Сети — Состав адресов сети по способу подключения: DSL, оптика, кабель, мобильная связь, хостинг. Что означают доли, почему сегмент виден редко и как использовать состав для проверки заявленного.
- Список IP-диапазонов — Список всех диапазонов оператора: что в столбцах и на что смотреть в первую очередь.
Оператор и владелец сети
- Описание — Юридическое лицо, за которым числятся адреса: реквизиты, контакты, услуги и лицензии. Что означает каждое поле, какие значения допустимы и что говорит расхождение между заявленным и наблюдаемым.
- Регистратор — Учётные карточки компании в реестрах адресов: почему их несколько и что делать, если реестры расходятся.
- Связанные операторы — Связанные операторы: на каком основании записи отнесены к одной компании и почему список бывает неполным.
- AS оператора — Все автономные системы компании: почему их бывает много и что означают неанонсирующие сети.
- Список клиентов — AS-SET и клиентский конус: заявленный оператором список сетей, чей трафик он пропускает, и насколько он совпадает с действительностью.
- Права на адреса — Свои, переносимые, зависимые и без пометки: что означает каждый вид права на адреса и почему это важно.
- Пиринг — Точки обмена трафиком: где сеть стыкуется с другими напрямую, что означают порты и скорость.
- WHOIS — Запись WHOIS дословно: что искать в её строках и почему для части реестров текста нет.
- Контакты для жалоб — Контакты для жалоб на злоупотребления с IP-адреса: куда писать и как составить письмо, чтобы ответили.
- История изменений — История изменений блока или сети: смены анонсирующей сети, держателя и состояния подписи маршрута.
Статьи
Как читать числа, что делать с находками и чем занимаются операторы.
- Вопросы и ответы — Что за сервис, откуда берутся данные, насколько они точны, как читать анонимность и репутацию, чем это полезно службе безопасности, сколько стоит доступ и что делать, если сведения о вашей сети неверны.
Как читать
- Что здесь можно узнать — Четыре вида страниц сервиса — адрес, блок, сеть и оператор — и чем отличаются ответы на разных уровнях.
- Как читать числа — Прочерк и ноль, доли, цветная шкала от −5 до +5: как правильно читать числа на страницах отчётов.
Что делать
- Мой адрес в списке — что делать — Порядок действий, если ваш собственный адрес числится в списках угроз: как понять причину, к кому обращаться и почему снятие без устранения причины бесполезно.
- Когда в списке целый блок — Списки угроз отмечают не только отдельные адреса, но и целые диапазоны: почему так делают, как это отличить и что это означает для конкретного адреса внутри.
Что за узлом
- Боты, краулеры и сканеры — Признак «бот» в отчёте: чем поисковый робот отличается от сканера уязвимостей, откуда мы знаем их адреса и почему бот — не угроза.
Про операторов
- Слова и дела оператора — Что компания заявляет о себе — реквизиты, лицензии, описание с сайта — и что видно по её адресам. Как сравнивать одно с другим и что означает расхождение.
- Метки сетей — Метки сетей в реестрах: записи, которые выглядят как организации, но описывают не компанию.
Дополнительно
- Адресное пространство — Адресное пространство: сколько адресов принадлежит оператору, сколько используется и что такое «сверх своего».