База знаний

База знаний

Отчёт о сети состоит из блоков, и в каждом — свои показатели. Здесь по-человечески объяснено, что означает каждый из них, как его читать и о чём он говорит.

У каждого блока в отчёте есть значок книги — он открывает статью именно про этот блок. Ниже те же статьи, собранные по разделам.

Отчёты

Блоки, из которых состоит отчёт: что означает каждый показатель и как его читать.

  • Маркеры — Цветные плашки в начале каждого отчёта: что означают четыре цвета, откуда маркеры берутся и почему отсутствие маркера ничего не говорит.
  • Анонимайзеры — VPN, прокси, Tor, приватные ретрансляторы и резидентные прокси: чем отличаются, какой риск несёт каждый, как их учитывать в анализе и как читать те же признаки у диапазона, сети и оператора.
  • Репутация — Списки угроз: что означает число в строке у одного адреса, как читать те же числа у диапазона, сети и оператора, откуда берутся источники и как часто они обновляются.
  • Узлы — Сервер, шлюз, маршрутизатор или абонентское устройство: что означают признаки узла на одном адресе, как читать их числа у блока, сети и оператора и почему «Нет» не значит «точно нет».
  • Геолокация — Страна, регион, город и координаты у адреса и у субъекта: что означает каждое поле, какие значения допустимы, чему можно верить и почему точность падает с каждым уровнем.
  • Принадлежность — Цепочка от компании до адреса: оператор, автономная система и вложенные блоки. Чем держатель отличается от оператора, что означает каждое поле карточки и как читать источник ответа.

IP

  • Описание — Что показывает страница IP-адреса: поля первого блока, что по адресу узнать можно и чего нельзя.

IP-диапазон

  • Описание — Карточка блока адресов: запись вида 212.164.28.0/24, размер, профиль использования, оператор и держатель. Что означает каждое поле и какие значения допустимы.
  • Регистратор — Реестровая запись блока адресов: в каких реестрах он записан, что означают имя записи и даты, почему записей бывает несколько и чем они различаются.
  • RPKI — RPKI и IRR: две проверки права объявлять блок адресов, их состояния и как читать их вместе.
  • IRR — Реестр маршрутов: чем запись route отличается от криптоподписи RPKI, что означают её значения и почему её отсутствие само по себе ни о чём не говорит.
  • Обзор — Сводка по всем анонсам субъекта: корневые и раздроблённые анонсы, MOAS, покрытие подписью и реестром маршрутов. Что означают эти числа и что считается нормой.
  • Дробление — Как выделенный блок нарезан на анонсы и кто их объявляет: число анонсов, число сетей-источников, преобладающая сеть и её доля. Что означает каждое значение и что считается нормой.
  • Делегация — Во что блок вложен и что содержит: цепочка родительских записей реестра и выделенные внутри подсети. Что означает вид записи и кому из цепочки писать.
  • Пути до сети — Как адрес виден в глобальной маршрутизации: анонсируется ли он, насколько широко расходится анонс и что означают значения видимости.

Автономная система

  • Описание — Автономная система: что означает номер вида AS12389, чем сеть отличается от компании и что такое её роль.
  • Регистратор — Реестровая запись автономной системы: в каких реестрах она заведена, что означают даты и почему у российских сетей записей обычно две.
  • Upstream и Downstream — Поставщики связи и клиенты автономной системы: что в столбцах таблицы соседей и как её читать.
  • Связность — Роль сети в транзите и её соседи: что означают конечная, транзитная, верхнего уровня и не используется, как читать числа подтверждённых и неподтверждённых связей.
  • Сети — Состав адресов сети по способу подключения: DSL, оптика, кабель, мобильная связь, хостинг. Что означают доли, почему сегмент виден редко и как использовать состав для проверки заявленного.
  • Список IP-диапазонов — Список всех диапазонов оператора: что в столбцах и на что смотреть в первую очередь.

Оператор и владелец сети

  • Описание — Юридическое лицо, за которым числятся адреса: реквизиты, контакты, услуги и лицензии. Что означает каждое поле, какие значения допустимы и что говорит расхождение между заявленным и наблюдаемым.
  • Регистратор — Учётные карточки компании в реестрах адресов: почему их несколько и что делать, если реестры расходятся.
  • Связанные операторы — Связанные операторы: на каком основании записи отнесены к одной компании и почему список бывает неполным.
  • AS оператора — Все автономные системы компании: почему их бывает много и что означают неанонсирующие сети.
  • Список клиентов — AS-SET и клиентский конус: заявленный оператором список сетей, чей трафик он пропускает, и насколько он совпадает с действительностью.
  • Права на адреса — Свои, переносимые, зависимые и без пометки: что означает каждый вид права на адреса и почему это важно.
  • Пиринг — Точки обмена трафиком: где сеть стыкуется с другими напрямую, что означают порты и скорость.
  • WHOIS — Запись WHOIS дословно: что искать в её строках и почему для части реестров текста нет.
  • Контакты для жалоб — Контакты для жалоб на злоупотребления с IP-адреса: куда писать и как составить письмо, чтобы ответили.
  • История изменений — История изменений блока или сети: смены анонсирующей сети, держателя и состояния подписи маршрута.

Статьи

Как читать числа, что делать с находками и чем занимаются операторы.

  • Вопросы и ответы — Что за сервис, откуда берутся данные, насколько они точны, как читать анонимность и репутацию, чем это полезно службе безопасности, сколько стоит доступ и что делать, если сведения о вашей сети неверны.

Как читать

  • Что здесь можно узнать — Четыре вида страниц сервиса — адрес, блок, сеть и оператор — и чем отличаются ответы на разных уровнях.
  • Как читать числа — Прочерк и ноль, доли, цветная шкала от −5 до +5: как правильно читать числа на страницах отчётов.

Что делать

  • Мой адрес в списке — что делать — Порядок действий, если ваш собственный адрес числится в списках угроз: как понять причину, к кому обращаться и почему снятие без устранения причины бесполезно.
  • Когда в списке целый блок — Списки угроз отмечают не только отдельные адреса, но и целые диапазоны: почему так делают, как это отличить и что это означает для конкретного адреса внутри.

Что за узлом

  • Боты, краулеры и сканеры — Признак «бот» в отчёте: чем поисковый робот отличается от сканера уязвимостей, откуда мы знаем их адреса и почему бот — не угроза.

Про операторов

  • Слова и дела оператора — Что компания заявляет о себе — реквизиты, лицензии, описание с сайта — и что видно по её адресам. Как сравнивать одно с другим и что означает расхождение.
  • Метки сетей — Метки сетей в реестрах: записи, которые выглядят как организации, но описывают не компанию.

Дополнительно

  • Адресное пространство — Адресное пространство: сколько адресов принадлежит оператору, сколько используется и что такое «сверх своего».
Theme Settings
Choose Layout
Vertical
Horizontal
Color Scheme
Light
Dark
Layout Mode
Fluid
Boxed
Detached
Topbar Color
Light
Dark
Brand
Menu Color
Light
Dark
Brand
Layout Position