الخلاصة

  • اقترح Siddiqui تقييد أرقام الأنظمة المستقلة التي يمكن استخدامها كمصدر في ROA لدى APNIC، وشارك بصفته رئيس Routing Security SIG في عرض نتائج استطلاع عن خدمات محتملة.
  • ترك اقتراح السياسة سجلاً علنياً للتعديلات والتوافق ونشر الإرشاد وحالة التنفيذ. أما الاستطلاع فسجل تفضيلات بشأن إشعارات ROA وواجهات API؛ ولم يأمر بإطلاق منتج أو يثبت أن التوجيه أصبح أكثر أماناً.

مساران مؤسسيان وأثران مختلفان

يمكن لسجل إنترنت إقليمي أن يتلقى مشكلات التشغيل عبر قنوات متعددة. يمر اقتراح السياسة بإجراء معلوم: تُنشر النسخ المعدلة، وتدور مناقشة عامة، ثم يظهر في السجل ما إذا بلغ الاقتراح نقطة القرار. أما استطلاع الخدمة فيجمع تفضيلات ومصاعب عملية قد تساعد فريق المنتج على دراسة الخيارات، لكنه لا يتخذ القرار نيابة عن ذلك الفريق.

يجمع السجل العلني لـ Aftab Siddiqui لدى APNIC بين القناتين. ففي عام 2021 اقترح تقييد أرقام الأنظمة المستقلة (ASN) التي يجوز إدراجها كمصدر في تفويض أصل المسار (ROA). وبصفته رئيس مجموعة الاهتمام الخاصة بأمن التوجيه (Routing Security SIG)، شارك أيضاً في كتابة تقرير عن استطلاع تناول إشعارات ROA وواجهات API لإدارتها. التقاطع التقني واضح، لكن آلية اتخاذ القرار مختلفة.

من المهم الفصل بين سجل الموارد وحالة التوجيه على الإنترنت. قد تسهّل API تعديل سجل على شخص يملك الصلاحية. وتحدد ROA النظام المستقل المخول بإعلان بادئة. بعد ذلك يجب أن تنشر الجهة السجلات الموقعة، وأن تحصل عليها أدوات التحقق، وأن تقرر كل شبكة كيف تتعامل مع حالة التحقق وفق سياساتها. ولا يثبت استطلاع عن أداة إدارة أن هذه الخطوات اللاحقة وقعت.

دور استشاري، لا صلاحية لإقرار الإطلاق

يسجل تقرير اجتماع APNIC 49 لعام 2020 انتخاب رئيس ومناقشة اسم وميثاق مجموعة Routing Security/RPKI SIG القائمة آنذاك. وبعد تأييد المجتمع، اعتُمد اسم Routing Security SIG وأُقر ميثاقها وانتُخب Siddiqui رئيساً. يحدد الميثاق المجموعة كمنتدى لمناقشة مسائل التشغيل وأفضل الممارسات، ويمنحها دوراً في جمع ملاحظات المشغلين عن خدمات APNIC مثل RPKI وIRRd وRRDP، وكذلك تقديم المشورة بشأن الجوانب التقنية لمقترحات السياسات المتصلة بأمن التوجيه.

يوفر هذا الدور صلة عملية بين خبرة المشغلين وفريق خدمات APNIC: يوضح العاملون أين يتعثر سير العمل، ثم يدرس الفريق التحسينات الممكنة. لكنه لا يمنح SIG سلطة تحديد أولويات منتجات APNIC أو الوعد بموعد إطلاق. وفي بيان ترشحه لرئاسة المجموعة عام 2022، وصف Siddiqui المجموعة على نحو مماثل، بوصفها جسراً لمناقشة مشكلات التشغيل والميزات أو الدعم الذي قد تقدمه APNIC. كما قال إن الجائحة أضعفت زخم العمل. هذان رأيه في ذلك الوقت، وليسا قياساً مستقلاً للمشاركة أو الأداء.

وتوضح مادة نشرتها APNIC قبل اجتماع 2022 من يملك الخطوة التالية: كان متوقعاً أن يعرض فريق الخدمات تحليل التكلفة والمنفعة للميزات المقترحة. كان بوسع المنتدى طرح المسألة، لكن تقييمها ظل مسؤولية الفريق المالك للخدمة.

ما تقوله النسب وما لا تقوله

ذكر تقرير APNIC المنشور في سبتمبر 2022، والمشترك في تأليفه Siddiqui وDi Ma وAfifa Abbas، أن الاستطلاع جاء بعد الجلسة المفتوحة في أكتوبر 2021. وعند سؤال المشاركين عن إرسال بريد إلكتروني لدى إنشاء ROA، أيد ذلك 52.4%، وفضّل 33.3% أن يكون اختيارياً، وخشي 9.5% كثرة الإشعارات، وطلب 4.8% مزيداً من النقاش. ومن بين المؤيدين للإشعار، فضّل 47.6% استخدام webhook، ورأى 28.6% أن البريد كافٍ، ولم يحسم 23.8% موقفهم. أما السؤال عن API لإدارة ROA عبر MyAPNIC أو برمجيات RPKI المستضافة ذاتياً مثل Krill، فكانت النسب المنشورة: 66.7% نعم، و19% لا، و14.3% ربما.

توثق الأرقام تفضيلات من أجابوا. لكن المادة المنشورة لا تحدد المقام الذي حُسبت منه النسب، ولا أسلوب جمع الإجابات، ولا توزيع المشاركين بحسب نوع الشبكة. لذلك لا يمكن استنتاج عدد المستجيبين أو مدى تمثيلهم لأعضاء APNIC أو المشغلين أو المنطقة كلها. كما أن هذا لم يكن تصويتاً على سياسة التوجيه؛ فالسؤال يتعلق بميزات خدمة محتملة، وبعض الإجابات طلبت مواصلة النقاش.

ومع ذلك، توضح الأسئلة احتكاكات تشغيلية محددة. يُعلم الإشعار جهة الاتصال التقنية بإنشاء ROA، ويمكن أن ينقل webhook الإشارة إلى أنظمة المشغل الداخلية، وقد تؤتمت API تعديلات كان تنفيذها يدوياً. يغير كل خيار جزءاً من سير العمل؛ ولا يحسم أي منها وحده صحة ROA أو قرار الموجه بشأن مسار غير صالح.

إطلاق API لاحقاً لا يثبت أن الاستطلاع سببه

أعلنت APNIC في أكتوبر 2024 إتاحة Registry API. وتسمح باسترجاع بيانات التفويض وإدارة سجلات Whois وDNS العكسي وROAs وكائنات المسارات. وقالت APNIC إن الخدمة جاءت استجابة لطلبات الأعضاء، وإنها تتيح أتمتة تغييرات كانت تتطلب إدخالاً يدوياً في MyAPNIC. وكان التقرير السنوي لـ APNIC لعام 2022 قد أشار إلى نموذج أولي متاح للاختبار العام، مع خطة لبدء التطوير الإنتاجي في 2023.

هناك تقاطع بين الاستطلاع والمنتج: كلاهما يتناول الوصول عبر API إلى وظائف السجل، ومنها إدارة ROA. لكن المصادر المشار إليها لا تقول إن استطلاع 2021 أطلق المشروع، أو إن المشاركين فيه هم الأعضاء الذين طلبوا الأداة، أو إن SIG اختارت تصميم المنتج. وإتاحة API لاحقاً لا تثبت أن المجيبين استخدموها ولا تقيس انخفاض تسرب المسارات أو اختطافها.

يسهل الخلط لأن عبارة «أمن التوجيه» تشمل طبقات مختلفة. تتيح جهة التسجيل واجهة تحكم؛ ويعدل صاحب الموارد سجلاته؛ وتنشر الجهة بيانات موقعة؛ وتستهلكها أداة تحقق؛ ثم تقرر كل شبكة طريقة التعامل مع النتيجة. ولا يجوز ترقية دليل يخص طبقة واحدة بصمت إلى دليل على أن الطبقة التالية تصرفت بالفعل.

اقتراح السياسة ترك مساراً مختلفاً

يوفر اقتراح Siddiqui المعروف باسم prop-138 مقارنة واضحة. فقد رأى أن نظام إدارة ROA لدى APNIC كان يقبل أرقام ASN خاصة أو محجوزة أو غير مخصصة كمصدر، واقترح منع ذلك. ووسعت النسخة الثانية القيد المقابل ليشمل كائنات route وroute6. ويسجل متتبع APNIC العلني نسختي أغسطس وسبتمبر 2021، والتوافق في اجتماع السياسات المفتوح APNIC 52 في 16 سبتمبر للمضي به كإرشاد، ونشره في ديسمبر، كما يعرض حالته الحالية «Implemented».

هذا سجل أكثر رسمية من استطلاع خدمة: موضوع القاعدة المقترحة ونسخها وتاريخ التوافق وحالة التنفيذ كلها قابلة للتتبع. لكنه لا يحدد عدد السجلات الإشكالية التي مُنعت، ولا مقدار تغير مخاطر التوجيه. إن «التنفيذ» حالة لمسار العمل، وليس دراسة للأثر.

لا تقلل المقارنة من أهمية الاستطلاع؛ بل تميز بين مخرجات مؤسسية مختلفة. يوثق مسار السياسة ما إذا بلغ اقتراح ما نقطة القرار المجتمعية المقررة. وتساعد بيانات الاستطلاع المسؤولين عن الخدمة على فهم التفضيلات والأسئلة المفتوحة. ولقياس الأثر نحتاج إلى الدليل المناسب لكل مسار: حالة القاعدة، ومواصفات الخدمة وسجل إطلاقها، ثم بيانات التشغيل عن النتائج اللاحقة.

ما تسمح به السجلات عن Siddiqui

وصفت صفحة ترشح APNIC لعام 2012 Siddiqui بأنه مدير عمليات شبكات في باكستان، وذكرت مشاركته في نشر IPv6 وأمن البنية التحتية وIPv6 Task Force Pakistan وأنشطة المشغلين في المنطقة. وتحفظ صفحة APNIC لعام 2022 وصفه لدور رئيس SIG واهتمامه بوصل مشكلات التشغيل بدعم APNIC. تحدد هذه المصادر المؤرخة موقعه بين التشغيل ونقاش السياسات والتعليقات على الخدمات، لكنها لا تجعله منفرداً صاحب توجه المجموعة أو صاحب قرار إطلاق أنظمة APNIC.

لذلك ينبغي أن يبقى الاستنتاج محدداً. قدم Siddiqui اقتراحاً يمكن تتبع حالته في سجل السياسات، وساعد في قيادة منتدى وثق تفضيلات الخدمة وأوصلها إلى فريق الخدمات. ترك المسار الأول سجلاً للتوافق والتنفيذ؛ أما الثاني فقدم إشارة لبحث منتج. وقد جعلت API اللاحقة الموضوع ملموساً، لكنها لم تسد فجوة العلاقة السببية ولم تثبت تحسناً في أمن التوجيه.

المصادر