Qué es en realidad un ASN
Internet no es una sola red. Son decenas de miles, cada una gestionada por alguien que decide cómo entra y sale el tráfico. Cada una de esas redes lleva un número — su Autonomous System Number — y toda dirección IP pública pertenece exactamente a una de ellas en cada momento.
Ese número es la unidad útil. Una empresa de hosting puede tener cientos de miles de direcciones repartidas en rangos que parecen no tener relación entre sí, pero están bajo un ASN o un puñado de ellos. Un operador móvil hace lo mismo con sus abonados. Así que cuando te preguntas "de dónde viene realmente esta petición", la dirección te dice qué máquina, y el ASN te dice qué organización puso esa máquina en internet.
Esa distinción es todo el valor. Un cliente abusivo puede cambiar de dirección de forma trivial — es un botón en la consola de una nube, y tu lista de IPs cuidadosamente construida queda obsoleta en una hora. Cambiar de ASN significa cambiar de proveedor.
Encontrar la red detrás de una petición
Partes de una dirección en tus logs y la conviertes en una red. La forma más rápida es una sola consulta whois.
Una dirección, una consulta, una red
# El servicio whois de Team Cymru: dirección -> ASN, nombre de la red, país
whois -h whois.cymru.com " -v 203.0.113.10"
Leer la respuesta antes de actuar sobre ella
La consulta te da el ASN, la organización que lo posee y el país en el que está registrado. bgp.he.net muestra la misma información en un navegador, más todos los rangos que esa red anuncia, lo cual merece un vistazo antes de bloquear nada: si la organización es un gran ISP de consumo, el tamaño de su espacio de direcciones lo hace evidente de inmediato.
Haz la consulta sobre varias direcciones, no sobre una. Un patrón solo cuenta como patrón cuando el mismo ASN se repite una y otra vez. Si cincuenta direcciones ofensoras se corresponden con cincuenta redes distintas, no estás ante un proveedor que puedas bloquear — estás ante una botnet, y un rate limit o una regla de WAF te servirán mucho mejor que cualquier lista.
Mira también qué pide el tráfico. Una sola red descargando tu catálogo de productos entero cada noche es un scraper. La misma red pidiendo una URL por cliente es la integración de alguien, y bloquearla te va a costar una llamada de teléfono en lugar de una mejora silenciosa.
IP, ASN, país: tres preguntas distintas
No son tres intensidades de una misma herramienta. Responden a cosas diferentes, y elegir la equivocada es como un bloqueo acaba costando más que el propio abuso.
Un bloqueo por IP responde "esta máquina exacta es un problema". Es preciso y temporal por naturaleza: úsalo para un host abusivo concreto, un ataque en curso, o mientras todavía estás averiguando cuál es el patrón.
Un bloqueo por ASN responde "nada legítimo me llega desde esta red". Eso suele ser cierto en proveedores de hosting y de nube — tus clientes navegan desde ISPs y operadores móviles, mientras que los scrapers, los escáneres de vulnerabilidades y los scripts de credential stuffing corren en servidores alquilados. Bloquear la red detrás de ellos sobrevive a sus cambios de dirección, que es justo lo que un bloqueo por IP no puede hacer.
Un bloqueo por país responde "no atendemos a este mercado". Es el más contundente de los tres y el único que expresa una regla de negocio en lugar de una observación técnica: una tienda que envía a dos países, un servicio bajo una licencia limitada a uno. Como control de seguridad por sí solo es débil, porque un atacante pasa por un servidor en otro sitio en segundos y un cliente real de viaje en el extranjero no.
El instinto que se sostiene: bloquea un país por razones de negocio, bloquea un ASN por razones de comportamiento, bloquea una IP mientras todavía estás decidiendo cuál de los dos casos tienes delante.
Qué hace el edge con la lista
Ambas listas se aplican en el edge, que es lo que las hace baratas. El edge resuelve la dirección del visitante a un país y un ASN usando una base de datos local — GeoLite2 de MaxMind, actualizada automáticamente en nuestros nodos edge, así que no hay ninguna consulta por red en el camino de la petición ni nada que tengas que mantener al día.
Si la dirección coincide con una lista, la petición se responde en el acto con una página 403 de marca que lleva un Reference ID. Tu origen nunca ve la conexión: ningún worker ocupado, ninguna consulta a base de datos, ni un byte de tu ancho de banda. Esa es la diferencia entre bloquear en el edge y bloquear dentro de tu aplicación, y es la razón por la que el bloqueo aguanta justo cuando importa, bajo carga.
El Reference ID importa más de lo que parece. Cuando alguien te dice que no puede llegar a tu sitio, ese ID es cómo encuentras su petición exacta en los logs y respondes "tu red está en la lista de bloqueo" en lugar de adivinar durante toda una tarde.
Configurarlo en el panel
Abre Reglas de entrega → Presets de seguridad en el panel — /management/cdn/advanced-management. Ahí conviven dos gestores: el Country Blacklist Manager y el ASN Blacklist Manager.
Para un país, elígelo de la lista y guarda. Para una red, introduce el ASN como un número plano: 12735, no AS12735; varias redes van en una sola lista separada por comas (12735, 47331). La lista admite hasta 200 entradas, y 0 se rechaza a propósito — mira las advertencias más abajo.
Luego verifica con algo que venga de verdad de la red bloqueada y no de tu propia conexión: un host dentro de esa nube, un proxy, o un compañero en ese operador. El resultado correcto es la página 403 de marca desde ahí, y un 200 normal desde cualquier otro sitio. Bloquear es lo bastante silencioso como para hacerte creer que no funcionó, porque tu propia petición casi nunca viene de la red que acabas de bloquear.
Hacerlo desde la API
Ambas listas están disponibles por la API REST con un token bearer, que es lo que quieres si las mantienes en control de versiones o las conectas a tu propia detección de abuso. La llamada de actualización fija la lista exactamente a lo que envías, así que léela primero y publica la lista completa, no solo la novedad.
Lee la lista actual, y luego reemplázala
# qué hay en la lista ahora mismo
curl -s -H "Authorization: Bearer $TOKEN" \
https://cdn.com.tr/api/accounts/<account-uuid>/asn_blacklist
# reemplázala exactamente por estas dos redes
curl -s -X POST -H "Authorization: Bearer $TOKEN" \
-H "Content-Type: application/json" \
-d '{"listType":"blacklist","asns":[12735,47331]}' \
https://cdn.com.tr/api/accounts/<account-uuid>/asn_blacklist_update
Las advertencias que deciden si esto es buena idea
Los ISP de consumo y los operadores móviles son millones de personas. El ASN de un solo operador móvil puede cubrir una gran parte de los teléfonos de un país. Bloquearlo no bloquea a un atacante; bloquea un segmento de mercado, y los tickets de soporte no mencionarán la palabra ASN.
Las CDN, VPN y proxies corporativos ocultan el origen real. Cuando una petición llega a través de otra CDN o una VPN, el ASN que ves pertenece a ese intermediario. Bloquearlo elimina a todo el que usa ese servicio, incluidos clientes preocupados por su privacidad y empleados remotos en la VPN de su empresa.
Los ASN de hosting también llevan tráfico que quieres. Webhooks de pago, monitores de disponibilidad, previsualizaciones de enlaces de apps de chat, integraciones de socios y rastreadores de buscadores corren todos en servidores alquilados. Antes de bloquear un proveedor de nube en bloque, averigua cuál de tus propias integraciones vive ahí.
El ASN 0 no se puede bloquear. Es lo que devuelve la base de datos cuando una dirección no se corresponde con ninguna red conocida, así que no es una red en absoluto — bloquearlo significaría bloquear "todo lo que no pudimos identificar". El tráfico que resuelve a ese valor hay que tratarlo por comportamiento, con un rate limit o una regla de WAF, no con una lista.
Las redes cambian de manos. Un ASN no es una descripción permanente de quién está detrás. Una lista que nadie ha revisado en dos años es una lista que ya no entiendes.
Un orden sensato de escalado
Cuando aparece algo abusivo, recurre al control más barato que encaje con la forma del problema — y describe esa forma con honestidad primero: cuántas direcciones, cuántas redes, a qué velocidad, y qué piden.
Esa descripción elige la herramienta. Muchas peticiones de pocos clientes es un rate limit. Peticiones de aspecto malicioso, por pocas que sean, son una regla de WAF. Un volumen enorme desde todas partes a la vez es absorción DDoS. Solo el tráfico constante y deliberado desde una red identificable es un bloqueo por ASN — y un mercado que has decidido no atender es un bloqueo por país.
Luego haz que el bloqueo sea el más estrecho que funcione, anota por qué lo añadiste, y mira qué te costó una semana después. Una entrada sin ningún motivo anotado al lado es la que nadie se atreve a quitar dos años después, y toda lista de bloqueo acaba acumulándolas.
Preguntas frecuentes
¿Cómo encuentro el ASN de una dirección IP?
Consulta el servicio whois de Team Cymru con la dirección, o búscalo en bgp.he.net desde un navegador. Ambos te dan el ASN, la organización que lo posee y los rangos que anuncia. Comprueba varias direcciones, no una sola — una sola consulta te dice dónde está una máquina, no si hay un patrón que merezca la pena bloquear.
¿Es buena seguridad bloquear un país?
Por sí solo, no. Expresa una regla de negocio — no atendemos a este mercado — y lo hace bien. Como defensa es débil: un atacante alquila un servidor en algún lugar que sí permites y vuelve en minutos, mientras que tu cliente de vacaciones se queda fuera y no tiene forma de explicarse.
¿Un bloqueo por ASN detendrá a un atacante decidido?
Eleva el coste en lugar de acabar con el problema. Contra scrapers, escáneres y scripts de credential stuffing que corren en servidores alquilados baratos es muy eficaz, porque moverse significa buscar un nuevo proveedor. Contra una botnet en conexiones residenciales no sirve de nada útil — esas peticiones vienen de miles de ISPs normales, y solo el comportamiento las distingue.
¿Qué ve realmente un visitante bloqueado?
Una página 403 de marca con un Reference ID, servida por el edge. No es un timeout ni un error del navegador, así que alguien bloqueado por error puede decirte exactamente qué vio, y el Reference ID te lleva directo a su petición en los logs.
¿Puedo bloquear redes desconocidas, o el ASN 0?
No. El ASN 0 es lo que reporta la base de datos cuando una dirección pertenece a una red que no conoce, así que no es una organización que puedas bloquear — es un hueco en los datos. Las peticiones que caen ahí son trabajo del rate limiting o de una regla de WAF, que juzgan lo que hace el cliente en lugar de de dónde viene.
¿Podría bloquear por accidente a Google o a mi proveedor de pagos?
Sí, y es la forma más común en que una lista de ASN causa daño. Rastreadores, monitores de disponibilidad, webhooks de pago y previsualizaciones de enlaces de apps de chat se originan todos en redes de nube. Antes de bloquear un proveedor de hosting entero, comprueba cuál de tus propias integraciones corre ahí — y después de guardar, vigila la integración que deja de llamar en silencio.