BGP 归属迁移:IPv4 前缀为何更换起源 ASN
为什么 IPv4 前缀可以在持有人不变的情况下更换起源 ASN,以及如何核查 BGP、RPKI、IRR 和注册状态。

发起路由的网络发生变化时,地址块可以保持不变。路由、授权和持有人记录各有不同的作用。
一个 IPv4 前缀的地址数值可以保持不变,却在路由中表现为迁移到了另一个网络。在 BGP 中,这种变化通常体现为起源 ASN 的更换。
这称为 BGP 归属迁移(BGP rehoming)。它是对路由状态的观察。仅凭这一点,不能证明登记持有人发生了变更、前缀迁往了另一个国家,或地址发生了转让。
从路由看起
如果路由收集器观测到 203.0.113.0/24 → AS64500,说明在那个时刻,这条路由由 AS64500 发起。如果同一前缀后来显示为 203.0.113.0/24 → AS64550,就意味着起源 ASN 发生了变化。
这里的起源 ASN,指的是观测到的 AS 路径中位于起源端的 ASN。它不应与 BGP 的 ORIGIN 属性混淆,后者是 RFC 4271 定义的一个独立属性。
近期数据说明了什么
APNIC 对比了 2025 年初和 2026 年初的路由快照,统计出 29,699 个起源 ASN 发生变化的 IPv4 前缀。其转让对照表列出了 1,991 个出现在转让记录中的归属迁移前缀,以及 26,722 个未出现在这些记录中的前缀。两者合计为 28,713,比文中报告的归属迁移总数少了 986。表格说明标注的也是 2024 年的路由变化和 2023–2024 年的转让日志,而上下文描述的却是 2025 年的变化和 2024–2025 年的日志。因此,已公布的数字和时间标注并未构成一份完全核对一致的年度明细。
这种对比并不能证明未匹配到转让记录的前缀存在不当转让。它说明了为什么不能把路由历史与注册历史视为同一套数据。许多合法的网络变更并不需要变更登记持有人。
起源 ASN 为什么会变化
常见的运维原因有以下几种:
- 企业更换互联网转接服务商或托管服务商;
- 基础设施迁往另一个数据中心或云网络;
- 客户开始通过自己新获得的 ASN 发起路由;
- 企业网络发生合并、拆分或重组;
- 持有人委托另一家运营商或托管服务商负责路由;或者
- 路由架构发生变化,而注册关系保持稳定。
每一种解释都需要证据。路由本身只能说明正在宣告什么,不能说明为什么发生变化,也不能说明是谁授权了这项变化。
归属迁移与 IPv4 转让回答的是不同问题
BGP 归属迁移关注的是:哪个 ASN 正在发起这个前缀的路由?
IPv4 转让关注的是:获认可的注册关系是否发生了变化?
两者可能同时发生,也可能分别发生。持有人可以在不转让资源的情况下更换服务商;注册关系也可以发生变化,而路由仍由同一家服务商发起。
BGP 提供路由证据,却不能完整证明控制权
看到 AS64550 发起某个前缀的路由,并不能自动证明 AS64550 拥有这个前缀、是其登记持有人、有权转让它,或拥有永久宣告它的权限。租赁、客户安排、临时迁移或操作失误,都可能产生同样的观测结果。
要了解控制权,需要将路由与注册记录、操作授权以及能够解释相关关系的证据进行对照。这也是在实践中必须区分路由控制权、注册控制权和商业关系的原因。
RPKI 补充授权信息
路由起源授权(ROA)表明,在 RPKI 体系内,某个特定 ASN 获准发起某个前缀的路由。RFC 9582 定义了现行的 ROA 规范。
当起源从 AS64500 变为 AS64550 时,相关 ROA 应当反映预期的新状态。有效的 ROA 不能证明路由当前正在被宣告,而观测到路由也不能证明该宣告已获授权。BGP 与 RPKI 提供的是相互补充的证据。
IRR 和反向 DNS 也是迁移的一部分
服务商可能使用 IRR 路由对象构建过滤规则。客户可能依赖反向 DNS、允许列表、监控和信誉系统。因此,即使登记持有人保持不变,路由迁移也可能需要协调更新多个环节。
有用的运维记录应逐层写清楚:注册状态、BGP 起源、RPKI 授权、IRR 策略、反向 DNS 的责任归属、联系人以及内部变更记录。
起源变化时应核查什么
变更前
- 准确记录涉及的前缀和当前起源 ASN;
- 确认预期的新 ASN 和获授权的运营方;
- 检查 ROA、IRR 对象、反向 DNS 以及服务商的准备情况;并且
- 留存当前的 BGP 和注册证据。
迁移期间
- 从多个网络观察路由传播和起源变化;
- 检查 RPKI 验证情况和更具体前缀的路由宣告;并且
- 在变更要求撤除旧路由的地方,观察旧路由是否消失。
迁移后
- 核实是否由预期的 ASN 发起该前缀的路由;
- 确认 ROA、IRR 和反向 DNS 与预期状态一致;
- 核查注册数据和联系人信息;并且
- 保存证据,让下一位运维人员能够还原这次变更。
意料之外的起源是否意味着劫持?
不一定。这种情况值得调查,但首先应当确认的是:变更是否经过授权。可能的原因包括服务商迁移、临时维护、客户自行发起路由、启用新 ASN、运维委托、配置错误,或未经授权的路由宣告。
在判定原因之前,应结合 BGP 历史、注册记录、ROA、IRR 信息、服务商文档和内部变更记录进行分析。过早下结论,反而可能掩盖真正的运维问题。
这为什么关系到可携性
服务商、数据中心、企业结构、ASN 和实际使用者发生变化后,IPv4 资源仍继续沿用的情况越来越多。因此,可携性的意义不只是允许地址数值保持不变。网络变化时,周边系统还必须维护地址的唯一性、授权、记录的准确性、安全性和连续性。
公网 IP 的连续性有赖于这些实际运行环节。即使注册和路由变更看起来只是管理层面的手续,DNS、访问控制、合作伙伴的允许列表、VPN 和监控也都可能依赖某个地址。
实际运行的网络才是最终检验
注册记录、RPKI、IRR 对象和 BGP 观测,是围绕实际运行网络的不同工具。合法归属迁移的目标很简单:完成所需的路由变更,同时确保网络可达、授权有效,并让变更有据可查、说得清楚。