الخلاصة

  • تخصص ARIN كائن ASPA فريداً لكل Customer ASN وتتيح تعديل مجموعة Provider ASes فيه. حتى إذا كانت النية إضافة مزوّد واحد، فإن الكتابة تستبدل البيان الكامل.
  • تفصل وثائق ARIN بين الأثر الفوري في قاعدة RPKI، والظهور في المستودع العام خلال 24 ساعة، وتحديث المستودع كل بضع دقائق، والتحقق بمدقّق مستقل. هذه مراحل وليست لحظة نجاح واحدة.
  • تطلب مسودتا IETF النشطتان اتحاد جميع المزوّدين، بما في ذلك خوادم المسارات غير الشفافة، وتفرّقان بين No Attestation وNot Provider+. قد يؤثر النقص في التحقق من المسار، لكنه لا يجعل كل مسار ذا صلة غير صالح تلقائياً.
  • ينبغي أن يربط إيصال يحمي الخصوصية المجموعة السابقة المصرّح بها، والمجموعة اللاحقة كاملة، ونتيجة المعاملة الذرّية، والكائن المنشور، ومشاهدة المدقّق، من دون كشف العقود أو البنية الداخلية.

تُكتب تغييرات الشبكات بصيغة المفرد. «أضف مزوّد العبور الجديد» أو «أزل الوصلة القديمة» أو «فعّل المسار الاحتياطي». هذه الصياغة مناسبة لتوزيع العمل بين الفرق، لكنها تخفي وحدة التغيير في ASPA. فالطرف المعتمد لا يستهلك فعل الإضافة؛ بل يستهلك مجموعة موقّعة تصف مزوّدي Customer ASN في تلك اللحظة.

لنفترض أن المهندس قرأ المجموعة {A, B} وأعدّ {A, B, C}. قبل الإرسال، أضافت أداة أخرى خادم مسارات غير شفاف R، فأصبحت الحالة {A, B, R}. إذا أرسل المهندس نسخته بعد ذلك اختفى R. قد تكون كلتا الرسالتين صحيحتين من حيث الصياغة وتحصل كلتاهما على قبول. الخلل أن الكاتب الأخير بنى قراره على حالة انتهى عمرها.

تُظهر خدمة ARIN طبيعة المجموعة بوضوح. إذا كانت المؤسسة تملك أكثر من ASN، فعليها إنشاء ASPA مستقل لكل Customer ASN. وفي ARIN Online يعدّل المستخدم مجموعة Provider ASes. أما واجهة RPKI البرمجية فتعرض aspaDelete وaspaAdd ومعهما customerAsId وproviderAsIds. ويمكن جمع تغييرات ASPA وROA في معاملة تنجح عناصرها كلها أو تفشل كلها.

الذرّية خاصية ضرورية لأنها تمنع وصول نصف الحزمة إلى حالة السجل. لكنها لا تمنع أن تكون الحزمة كلها قديمة. قبول المعاملة يثبت أن ARIN قبلت تلك العناصر معاً، ولا يثبت أن صاحب الطلب رأى أحدث مجموعة، أو أن الكائن الصادر ظهر في المستودع العام، أو أن relying party جلبه وفسّره.

الواجهة تعدّل أسطراً لكن التوقيع يعبّر عن حالة

عرض المجموعة كقائمة اختيار تصميم طبيعي. يضيف المستخدم سطراً ويحذف آخر ثم يرى تأكيداً. المشكلة تبدأ عندما يحتفظ التأكيد بالفعل المرئي وحده. ما يصل إلى RPKI ليس تاريخ النقرات، بل الحالة الكاملة بعد انتهاء التحرير.

تنص النسخة 29 من Internet-Draft الخاص بملف ASPA على إدراج جميع Provider ASes، ومن ضمنها ASN لخوادم المسارات غير الشفافة. وإذا وُجد أكثر من ASPA صالح للعميل نفسه، يبني الطرف المعتمد الاتحاد بينها. ومع ذلك توصي المسودة بتجنب تعدد الكائنات لأن فترات الصلاحية المختلفة قد تنشئ حالة سباق. وتوصي نسخة التحقق 28 أيضاً بكائن واحد يمثل الاتحاد الكامل.

هاتان الوثيقتان ليستا RFC نهائيتين. هما عملان جاريان وقد تتغير الصياغة. لكنهما تحددان بدقة وحدة المعنى الحالية: المطلوب مجموعة كاملة. حذف عضو ليس نقصاً شكلياً في ملاحظة، بل بياناً موقّعاً مختلفاً.

يمكن حماية الكتابة بشرط بسيط. يحمل الطلب بصمة معيارية للمجموعة التي شاهدها صاحبه، فيصبح معناه: «استبدل الحالة ذات البصمة H بالمجموعة الكاملة S». إذا لم تعد H هي الحالة الحالية، تعيد ARIN تعارضاً والحالة الجديدة. لا تقرر ARIN إن كان C أو R علاقة تجارية صحيحة؛ إنها تمنع الاختلاف من الاختفاء خلف نجاح أخضر.

هذا التوقف لا يحدث إلا عند وجود تعارض حقيقي. وتكلفته أقل من إعادة بناء الحالة السابقة بعد مشكلة، حين تكون سجلات المتصفح وطلبات API وكائنات المستودع وذاكرة المدقّق قد تحركت بلا معرّف مشترك.

غياب البيان يختلف عن غياب المزوّد من البيان

تفرّق مسودة التحقق بين نتائج التفويض. إذا لم يوجد إدخال ASPA قابل للاستخدام، فالنتيجة No Attestation. إذا كان المزوّد في المجموعة القابلة للاستخدام، فالنتيجة Provider+. وإذا وجدت مجموعة قابلة للاستخدام ولم يكن المزوّد فيها، فالنتيجة Not Provider+.

لهذا لا يعادل حذف ASPA نشر ASPA غير فارغ أغفل مزوّداً. في الحالة الأولى لا يوجد بيان صالح للاستخدام. في الثانية يوجد بيان ولا يعترف بعلاقة العميل بذلك المزوّد. عبارة «اكتمل التحديث» وحدها تمحو هذا الفرق.

ولا يجوز المبالغة في النتيجة. فالتحقق الكامل من AS path ينظر إلى الاتجاه والمقاطع والتفويضات المتاحة. تحذر المسودة من أن المزوّد الغائب قد يجعل مساراً يُصنّف لاحقاً ASPA Invalid على نحو خاطئ. هذا وصف لآلية الخطر، وليس دليلاً على أن كل مسار يمر بالمزوّد يصبح غير صالح تلقائياً، ولا على وقوع حادث لدى ARIN.

تُظهر وصلات الطوارئ أهمية التوقيت. توصي المسودة بتسجيل standby أو emergency providers مسبقاً. إذا لم يُضف المزوّد إلا بعد بدء العطل، دخل زمن قبول ARIN والنشر وتحديث المدقّقات في زمن الاستعادة. والعلاقة التي لا تحمل حركة في الأيام العادية هي الأكثر عرضة للحذف حين يراجع الكاتب المسارات النشطة فقط.

خادم المسارات غير الشفاف يضيف مثالاً آخر. قد لا يسمّيه العقد «ترانزيت»، لكن ASN الخاص به يدخل في المجموعة بحسب ملف ASPA. مراجعة المجموعة كاملة، مع وسم للدور في طبقة خاصة، تكشف هذا العنصر من دون أن تطلب من السجل استنتاج طوبولوجيا المشغّل.

وراء رسالة النجاح أربع ساعات

الساعة الأولى هي ساعة التفويض: أي حالة رآها الشخص أو النظام المصرح له، وأي مجموعة كاملة وافق عليها. لا يلزم نشر اسم الموظف. تكفي فئة الدور وبصمة الحالة في السجل العام، بينما تُحفظ تفاصيل الموافقة في طبقة مقيّدة.

الثانية ساعة المعاملة. تسجل وقت الاستلام والمصادقة والفحص والقبول الذرّي. إذا اشتركت ASPA وROA في معاملة واحدة، يربط المعرّف بينهما ويثبت أن النتيجة كلّية، من دون كشف بادئات لا يحتاجها الجمهور.

الثالثة ساعة النشر. تقول ARIN إن التغيير يسري فوراً في قاعدة بيانات RPKI ويظهر في المستودع العام خلال 24 ساعة. وتقول الصفحة نفسها إن المستودع يتحدث كل بضع دقائق. ليست 24 ساعة قياساً للتأخير المعتاد. المطلوب وقت المشاهدة الفعلي، وبصمة الكائن، ومرجع المستودع أو manifest.

الرابعة ساعة الاستهلاك. يجلب المدقّق المواد، ويتحقق من السلسلة، ويبني مجموعة المزوّدين القابلة للاستخدام. وترتبط النتيجة بنقطة مشاهدة وبرنامج ونسخة ووقت. إنها تثبت ما رآه ذلك المدقّق، ولا تثبت أن كل relying parties في العالم تزامنت.

إذا ضُمّت الساعات الأربع في حقل واحد باسم «وقت التحديث»، ضاعت حدود التحقيق. قد تكون النية ناقصة، أو الطلب متعارضاً، أو الكائن لم يُشاهد بعد، أو المدقّق متأخراً. لكل احتمال مالك وعلاج مختلفان.

ما الذي يحتويه إيصال الفروق

يبدأ الإيصال بـ Customer ASN وسياق الشهادة أو CA المصدرة. ثم يحفظ المجموعة السابقة بترتيب معياري، أو بصمتها مع مرجع يمكن الرجوع منه إلى الكائن القديم. بعد ذلك يحفظ المجموعة المرسلة كاملة. وتُشتق العناصر المضافة والمحذوفة والباقية من الحالتين.

الحالتان هما الدليل، والفرق تفسير لهما. عبارة «أُضيف C» لا تثبت بقاء B. وعبارة «حُذف A» لا تبين هل الحالة الجديدة فارغة أم {B, C}. عندما تتوافر المجموعتان يستطيع أي مدقق إعادة حساب الفرق.

يتضمن قسم الطلب معرّفه، وفئة الفاعل المصدق عليه، وبصمة الحمولة، وشرط المقارنة مع الحالة السابقة، ووقت القبول والنتيجة. ويجب أن يظهر تعارض الحالة كحالة مستقلة. أما المعاملة المختلطة مع ROA فيمكن الإشارة إلى رابطها وذريتها مع حجب التفاصيل غير اللازمة.

يحمل قسم النشر بصمة كائن ASPA الصادر، ومرجع المستودع أو manifest، ووقت أول مشاهدة عامة من مراقب محدد. ويحمل قسم التحقق نقطة المشاهدة، واسم البرنامج ونسخته، ووقت الجلب، والمجموعة القابلة للاستخدام التي شوهدت، والتحولات التي اختُبرت بين No Attestation وProvider+ وNot Provider+.

وللإيصال دورة حياة أيضاً: استُبدل بـ، صُحح بواسطة، انتهى في، أُعيد إلى. فالرجوع إلى حالة سابقة قرار جديد بشأن مجموعة كاملة، وليس محواً للفترة التي وُجدت فيها حالة خاطئة. تلك الفترة لازمة لمقارنة التنبيهات والمشاهدات.

يمكن حفظ وصف الأدوار، مثل مزوّد عادي أو خادم مسارات غير شفاف أو مزوّد طوارئ، في طبقة مقيدة. هذه الأوصاف تساعد صاحب القرار لكنها لا تحتاج إلى الدخول في الكائن الموقّع أو الظهور للعامة.

حماية الخصوصية لا تعني حذف الذاكرة

أرقام ASN المدرجة في ASPA معدّة للاستهلاك العام عبر RPKI. ولا يعني ذلك أن السعر أو حجم الحركة أو أسماء الموظفين أو وقت الصيانة أو بيانات الدخول أو البنية الداخلية تصبح عامة. يستطيع الإيصال العام الاقتصار على المجموعات والبصمات والأوقات وفئات الأدوار والمشاهدات.

والدقة نفسها مطلوبة في دليل المدقّق. القول إن «المراقب X بالنسخة Y رأى المجموعة S في الوقت Z» قابل للتكرار. أما القول إن «الإنترنت كله رأى التغيير» فيتجاوز الدليل. تعدد نقاط المراقبة يقوي الثقة، لكنه لا يخلق منظوراً كلياً.

أعلنت ARIN في مارس 2026 أن ASPA أصبح متاحاً بالكامل في ARIN Online. هذا إعلان عن جاهزية الخدمة، وليس قياساً للتبني أو ضماناً بعدم الخطأ. وفي ARIN 57 فصل John Curran بين دور المؤسسة في التنفيذ والشرح، وقرار المشغّلين بشأن الاستخدام.

يحترم الإيصال هذا الحد. لا تختار ARIN المزوّد نيابة عن العميل، ولا تستنتج العلاقة من BGP. إنها تحفظ القرار المصدق عليه، وترفض الحالة القديمة، وتنشر الكائن، وتبين أين شوهد.

لا تثبت المصادر أن ARIN فقدت مجموعة حقيقية أو أعادت ترتيبها أو أخرتها أو نشرتها بصورة خاطئة. ولا يُدعى أن مساراً بعينه أصبح ASPA Invalid. الاقتراح وقائي: حفظ الحالة السابقة لحظة التعديل رخيص؛ استعادتها بعد تبدل الجلسات والذاكرة قد يكون مستحيلاً.

في تذكرة العمل يتغير مزوّد واحد. وفي التوقيع تتغير المجموعة كلها. وظيفة الإيصال أن يمنع الحقيقة الأولى من إخفاء الثانية.

المصادر