ملخص

  • إذن أصل المسار (ROA) هو تصريح موقّع بأن نظاماً مستقلاً معيناً مسموح له بالإعلان عن بادئات معينة. إنه ليس نقل ملكية، ولا أمراً للموجهات، ولا ضماناً بأن المسار آمن، ولا دليلاً على أن النظام المستقل المسمى لا يزال مخولاً بموجب عقد إيجار خاص.
  • في معظم عقود الإيجار، يبقى المؤجر هو المالك المباشر للموارد وبالتالي الأقرب إلى سلسلة شهادات RPKI. يدير المستأجر الشبكة ويعرف أي أنظمة أصل وأي مسارات أكثر تحديداً ضرورية من الناحية التشغيلية. يقوم مزود الخدمة العلوية بتوجيه المسار أو تصفيته. تدير RIR موثوقية أو خدمة تصديق عليا. هذه صلاحيات مختلفة.
  • يغير RPKI المستضاف والموكل الحضانة والتنفيذ، وليس العمل التجاري الأساسي. تضع الخدمة المستضافة عمليات المفاتيح والنشر لدى RIR؛ تسمح الخدمة الموكلة للمالك بتشغيل CA وعادةً مفتاحه الخاص. لا تمنح أي من الترتيبتين المستأجر حقوقاً فورية وحدها أو تحميه من الإلغاء المتنازع عليه.
  • يجب أن يرفق كل عقد إيجار خطة تصريح تحدد البادئات الدقيقة، وأنظمة الأصل المسموح بها، والأطوال القصوى، ونوافذ البداية والنهاية، والفترة الزمنية للتغييرات العادية، وفترة الطوارئ، والمعتمدين، وقنوات المصادقة، والسجلات التي يجب الاحتفاظ بها. الوعد العام بإصدار شهادة تصريح ليس كافياً.
  • يجب مزامنة الوقت التعاقدي ووقت RPKI عمداً. يمكن للخدمات المستضافة تجديد الكائنات الموقعة تلقائياً، وتحديث المخابئ وفقاً لإيقاعها الخاص، ويمكن أن يبقى المسار مرئياً بعد انتهاء المدة التجارية. لذا فإن انتهاء الصلاحية في منتصف الليل ليس إلغاءً فنياً فورياً ولا سبباً آمناً لحذف ROA الصالحة الوحيدة قبل ترحيل حركة المرور.
  • يجب أن يكون الوصول في حالات الطوارئ محدوداً ومتعدداً. يحتاج المستأجر إلى طريقة لإضافة مصدر دفاع ضد الحرمان من الخدمة أو بديل معتمد مسبقاً بسرعة، بينما يحتاج المؤجر إلى حدود تمنع التفويض غير المحدود. يمكن أن تلبي الموافقة المتبادلة والبادئات المحدودة وصلاحيات الطوارئ القصيرة والسجلات المستقلة ومراجعة ما بعد الحادث كلا المطلبين.
  • لا ينبغي حل نزاع تجاري من خلال مفاجأة نظام التوجيه العالمي. إلا في حالة الطوارئ الأمنية النشطة، يجب أن يتبع حذف ROA إشعاراً، ونافذة استمرارية قصيرة، وتصعيداً مستقلاً، وانسحاباً منسقاً للمسار. يجب أن يكون الإلغاء النهائياً آمناً؛ ويجب ألا يحول الطريق إلى ذلك العملاء إلى وسائل ضغط.

عقد الإيجار يفصل الاستخدام عن التصديق

السؤال غير المريح في عقد إيجار IPv4 ليس لمن ينتمي الموجه. بل يتعلق بمن يمكنه إصدار التصريح التشفيري الذي يمكن للموجهات الأخرى الاعتماد عليه.

يمكن للمستأجر تكوين نظام الأصل، والإعلان عن البادئة، وخدمة العملاء، والرد على تقارير الإساءة، ودفع تكاليف النقل. ولكن إذا بقيت البادئة معتمدة على المؤجر، فقد لا يتمكن المستأجر من إنشاء أو تعديل أو حذف ROA الذي يصف إعلانه المباشر. يمكن أن يكون المؤجر سلبياً اقتصادياً وحاسماً تقنياً. يمكن لحساب بوابة منسي أو موقّع غير متاح أن يحول تغيير توجيه روتيني إلى خطر انقطاع.

هذا لا يجعل الإيجار معيباً. بل يعني أن عقد الإيجار يقع بين نظامي سلطة. يحدد القانون التعاقدي ما وعد به طرف للآخر. يحدد RPKI ما إذا كان يمكن التحقق من تصريح موقع من خلال سلسلة متجذرة في هرمية موارد الأرقام. يحدد BGP أي المسارات تعلنها الشبكات وتختارها فعلياً. تحدد عقود النقل ما يقبله مزود الخدمة العلوية. لا يقرأ أي من هذه الأنظمة الآخر تلقائياً.

RFC 9582يعرف ROA ككائن موقع يمكّن مالك كتلة عنوان من تفويض نظام AS لأصل مسارات لواحدة أو أكثر من البادئات. قسم الأمان مفيد بشكل غير عادي للحوكمة: يوفر RPKI التفويض بدلاً من مصادقة الهوية أو عدم التنصل. يثبت الكائن أن مسار شهادة صالحاً دعم التصريح عند معالجته من قبل الأطراف الموثوقة. لا ينشر عقد الإيجار، أو السعر، أو العميل، أو المالك المستفيد، أو سبب المسار، أو الموعد النهائي في العقد التجاري.

هذا التمييز يدحض اختصارين شائعين. الأول يقول أن الطرف الذي يمكنه إنشاء ROA يجب أن يكون المالك الاقتصادي. هذا غير لازم. الثاني يقول أن الطرف المذكور كأصل في ROA يجب أن يتحكم في حقوق العنوان. هذا أيضاً غير لازم. يمكن للمالك تفويض نظام AS لعميل، أو مزود خدمة علوية، أو شبكة سحابية، أو مزوّد دفاع ضد الحرمان من الخدمة دون نقل المورد. الكائن الموقع أضيق عمداً من العلاقة المحيطة.

لذا فإن السؤال الصحيح ليس ببساطة "من يتحكم في ROA؟" بل مجموعة من الأسئلة: من يمكنه طلب تغيير؟ من يقرر أن الطلب يقع ضمن نطاق الإيجار؟ من يدير نظام التوقيع؟ من يمكنه إيقاف تغيير غير آمن؟ من يمكنه التصرف عندما لا يكون الطرف الأساسي متاحاً؟ من يتحمل الخسارة إذا تأخر التغيير الموعود؟ من يجب أن يلغي التصريح عند انتهاء الحق في الإعلان عن المسار؟

عقد الإيجار الذي يجيب على السؤال الأول فقط يترك الباقي للارتجال.

أربعة أطراف تحمل أربعة أنواع مختلفة من السلطة

غالباً ما يُوصف المؤجر والمستأجر ومزود الخدمة العلوية وسلطة تصديق RIR كما لو كانوا نقاطاً في سلسلة أوامر واحدة. من الأفضل فهمهم كأربعة أطراف بسلطات متداخلة ولكن غير متطابقة.

يحتفظ المؤجر عادةً بالعلاقة المسجلة التي تشتق منها شهادة المورد. في خدمة RPKI المستضافة، يمكن لمستخدم مفوض في مؤسسة المؤجر إنشاء تكوينات ROA عبر واجهة RIR. في ترتيب موكل، يمكن للمؤجر تشغيل CA الخاصة به وامتلاك المفتاح الخاص المقابل. قدرة المؤجر الحاسمة هي التصديق: يمكنه جعل بيان حول بادئة ونظام AS يضاف إلى مجموعة RPKI الموثقة أو يزال منها.

يمتلك المستأجر المعرفة التشغيلية. يعرف الأصل المقصود، وتصميم مزود الخدمة العلوية، وحالة ترحيل العملاء، وهندسة حركة المرور للمسارات الأكثر تحديداً، وترتيبات الدفاع ضد الحرمان من الخدمة، والتاريخ الذي يجب أن يعمل فيه مسار جديد. قدرته الحاسمة هي الاستخدام: يمكنه أو يمكن لمزوديه تكوين إعلانات BGP والتسبب فيها. يمكن أن تظل هذه القدرة موجودة حتى إذا أصبح المسار غير صالح لـ RPKI، لأن RPKI لا يطفئ BGP. تعتمد العواقب العملية على أي الشبكات تطبق التحقق من أصل المسار وكيف.

يمتلك مزود الخدمة العلوية سلطة القبول والنشر. يمكنه طلب شهادة تصريح، أو كائن IRR، أو ROA مطابق، أو دليل تعاقدي، أو مزيج. يمكنه إنشاء مرشحات بادئة العميل من سجلاته الخاصة، أو IRR، أو بيانات RPKI الموثقة، أو الفحص اليدوي. يمكنه رفض مسار صحيح لعدم التحقق من علاقة العميل، أو حمل مسار غير موجود وفقاً لسياساته. ROA صالحة هي دليل ذو صلة، وليس أمراً لمزود الخدمة العلوية.

تقع سلطة تصديق RIR في الهرمية التصديقية.RFC 6480يصف بنية مخصصة لتخصيص موارد الأرقام. تقدم خدمات RIR أو تحافظ على شهادة المورد العليا، وتستضيف التوقيع للعديد من المالكين، وتنشر المواد، وتربط التغييرات في الموارد المعتمدة بالهرمية. RIR ليست طرفاً في معظم عقود الإيجار ولا تعرف عادةً شروطها التجارية الكاملة. يمكن لنظامها مصادقة حساب المالك والتحقق من تغطية الموارد دون معرفة ما إذا كانت فاتورة المستأجر متنازع عليها.

لا ينبغي الجمع بين هذه الصلاحيات. قدرة المؤجر على حذف ROA لا تعني أنه يجب أن يتحكم في موجه المستأجر. قدرة المستأجر على إرسال إعلان لا تعني أنه يجب أن يكون لديه سلطة توقيع غير محدودة على تجميع المؤجر. مرشح مزود الخدمة العلوية لا يحكم عقد الإيجار. شهادة RIR لا تقرر الاستخدام الاقتصادي.

تبدأ الحوكمة الجيدة بإدراك أنه لا يوجد طرف واحد يشرف على العلاقة بأكملها.

ROA تفوّض أصلاً، وليس مساراً بجميع أبعاده

ضيق ROA هو قوة، لكنه يصبح خطراً عندما توسعه العقود أكثر من اللازم.

تحدد ROA نظام أصل وواحدة أو أكثر من البادئات. يمكن أن تتضمن طولاً أقصى يسمح بإعلانات أكثر تحديداً معينة. إذا تم تفويض عدة أنظمة AS لإعلان نفس البادئة، فإن ROAs منفصلة مطلوبة. لا يحدد الكائن أي مزود خدمة علوية مسموح له بحمل المسار، أو أي مسار AS مقبول، أو ما إذا كان للأصل عقد خدمة حالي، أو أي حركة مرور عميل تنتمي إلى العناوين، أو ما إذا كان الإعلان متوقعاً جغرافياً.

لهذا السبب يمكن لـ "عقد إيجار متوافق مع RPKI" أن يخفي أكثر مما يكشف. يمكن للمؤجر إنشاء ROA صالحة تقنياً لـ ASN لشركة تجارية خاطئة. يمكن للمستأجر الاستمرار في الإعلان عبر الأصل المفوّض بعد إنهاء عقد الخدمة. يمكن لنظام AS مفوّض أن يسرب عن طريق الخطأ أو عن قصد إعلاناً أكثر تحديداً يسمح به طول أقصى واسع للغاية. يمكن أن يكون المسار صالحاً لـ RPKI ومع ذلك غير صحيح تشغيلياً أو مسيئاً.

RFC 6483يحذر من أن ROA يمكن أن تؤثر على إعلانات أخرى تتعلق بنفس مساحة العنوان: يمكن أن تصبح المسارات من أصول غير مدرجة أو مسارات أكثر تحديداً تتجاوز الطول المسموح به غير صالحة. يوصى بالنظر في جميع الأصول المفوّضة شرعياً والمسارات الأكثر تحديداً ذات الصلة.RFC 7115يعامل التحقق من الأصل أيضاً كمدخل تشغيلي وليس حكماً عالمياً لاختيار المسار.

بالنسبة لعقد الإيجار، هذا يعني أن الخطة لا يمكن أن تقول ببساطة "سينشئ المؤجر ROA". يجب أن تحدد أزواج البادئة والأصل الدقيقة وتشرح سياسة المسارات الأكثر تحديداً. إذا تم الإعلان عن /20 فقط كـ /20 من ASN المستأجر، فلا ينبغي منح طول أقصى سخي غير ضروري للراحة. إذا احتاج المستأجر أثناء الترحيل إلى إعلانات /24 من أصلين، فيجب أن يكون كلا الأصلين والفترة المؤقتة صريحة.

دور مزود الخدمة العلوية يبقى منفصلاً.إجراءات MANRS لمشغلي الشبكاتتطلب من المشغلين ضمان صحة إعلاناتهم وإعلانات العملاء، والحفاظ على جهات اتصال قابلة للاستخدام، ونشر المعلومات التي يمكن للآخرين التحقق منها. مزود النقل الذي يتحقق فقط من وجود ROA لا يؤدي هذه المهمة. لا يزال بحاجة إلى معرفة أن عميله هو الطرف المفوض بتكليفه بحمل المسار.

لذا يجب أن يعد عقد الإيجار بعدة حقائق منسقة، وليس حالة سحرية واحدة: الإذن التجاري من المؤجر، والتعليمات التشغيلية من المستأجر، وتفويض الأصل في RPKI، ومعلومات التوجيه الدقيقة، والقبول من قبل مزود الخدمة العلوية المقصود.

RPKI المستضاف يركز التنفيذ على حساب المالك

RPKI المستضاف جذاب لأنه يبعد معظم الإدارة التشفيرية عن مالك المورد. هذه الراحة توضح أيضاً أين تكمن تبعية عقد الإيجار.

دليل RIPE NCC للـ CA المستضافةينص على أن الخدمة المستضافة توقع وتنشر وتجدد كائنات ROA من التكوينات التي يديرها حساب مفوض. يدير المستخدم معلومات الأصل والبادئة المقصودة؛ تتولى الخدمة المفاتيح وتجديد الكائنات والنشر.وثائق ARIN لـ RPKI المستضافتضع CA والتوقيع أيضاً لدى ARIN، وتذكر أن المؤسسات النهائية يجب أن تفوض مزود الخدمة العلوية الخاص بها لتقديم ROAs نيابة عنها إذا لم تتمكن من المشاركة مباشرة.

بالنسبة للمؤجر، يمكن للخدمة المستضافة أن تقلل من الأعطال التشغيلية. لا يوجد مستودع CA خاص يحتاج المستأجر إلى مراقبته، ولا مفتاح توقيع يجب وضعه على كمبيوتر محمول لموظف. بالنسبة للمستأجر، تصبح إدارة الحساب هي القضية الرئيسية. أي الأشخاص في المؤجر يمكنهم الموافقة على طلب؟ هل هناك تغطية على مدار الساعة؟ هل يمكن للمستأجر الحصول على دور محدود، أم يجب نقل كل تغيير من المالك؟ ماذا يحدث إذا تم تعليق حساب المؤجر أثناء التحقق من الهوية، أو تغيير الشركة، أو نزاع؟

لا ينبغي مشاركة بيانات الوصول للبوابة باستخفاف. إعطاء المستأجر بيانات اعتماد المؤجر العامة يمكن أن يكشف بادئات غير مرتبطة، وعملاء آخرين، وإجراءات مدمرة. كما يطمس الإسناد: لا يمكن للمؤجر لاحقاً تحديد ما إذا كان موظفه أو مقاوله أو عميله قد أجرى تغييراً. حتى إذا كانت الواجهة تدعم عدة مستخدمين، يجب تقييد التفويض بالمؤسسة والمهام التي يُسمح لكل شخص بأدائها.

النموذج المستضاف الأكثر أماناً يعامل المستأجر كطالب مصادق عليه والمؤجر كموافق محدود. تستخدم الطلبات قناة محددة، وتحدد عقد الإيجار والبادئات، وتحتوي على الأصل المقترح والطول الأقصى، وتحصل على سجل معاملة. التغييرات الروتينية لها فترة خدمة. تستخدم تغييرات الطوارئ قناة أسرع مع مصادقة منفصلة. يجب أن يكون شخصان في المؤجر قادرين على التصرف، ويجب أن يكون للمستأجر على الأقل طالبان معتمدان.

يمكن للأتمتة تقليل التأخير ولكن يجب أن تفرض خطة التفويض ولا تتجاوزها. يمكن أن يكون الطلب لبادئة مدرجة، ASN مدرجة، والطول الأقصى المسموح به مؤهلاً للموافقة السريعة. يجب أن يتوقف طلب تفويض ASN غير معروف أو نطاق أكثر تحديداً أوسع للمراجعة البشرية. الفرق هو بين أتمتة وعد معروف وتوسيع الوعد ضمنياً.

الخدمة المستضافة تحل عملية المفتاح. لا تحل التفويض التجاري ما لم يفعل العقد وأدوار الحساب ذلك.

RPKI الموكل ينقل المفتاح، وليس العلاقة العليا

يمكن لـ RPKI الموكل أن يمنح مالك المورد استقلالية تقنية أكبر. يمكن أن يخلق أيضاً الاعتقاد الخاطئ بأن المالك قد هرب من أي تبعية لمقدم الخدمة العلوية.

مقارنة RIPE NCC للخدمات المستضافة والموكلةتنص على أن المشغل الموكل يتحكم في شهادة المورد والمفتاح الخاص المقابل ويمكنه اختيار مكان النشر.خيارات نشر ARINتشير إلى أن المالك المباشر يمكنه تشغيل CA الخاصة به، وتوقيع ROAs، وإصدار شهادات مورد للعملاء في النموذج الموكل. تحدد APNIC فيمادة التصديق على المواردالنمط المستضاف ذاتياً أيضاً كـ RPKI موكل.

يمكن لهذه البنية أن تدعم تقسيمًا أكثر مباشرة. يمكن للمؤجر المتمرس تشغيل CA عليا وإصدار شهادة مورد فرعية مقتصرة على بادئات المستأجر. يمكن للمستأجر بعد ذلك توقيع كائنات ضمن تلك المجموعة المحدودة دون الحصول على سلطة على موارد المؤجر الأخرى. في نهاية عقد الإيجار، يمكن للمؤجر إلغاء الشهادة الفرعية أو تركها تنتهي حسب الترتيب المتفق عليه.

الأناقة الظاهرية تأتي مع واجبات تشغيلية. يجب على شخص ما تأمين المفتاح الخاص، وصيانة CA، ونشر الكائنات الحالية، وإدارة القوائم والإلغاءات، ومراقبة التوفر، وتدوير المفاتيح، والحفاظ على وصول الاسترداد.سياسة RIPE NCC لـ CAs الموكلين غير الوظيفيين بشكل دائمتوضح عواقب الانقطاع المطول: بعد عدم القدرة الممتدة على اكتشاف ونشر المواد الحالية، يمكن للسلطة العليا إلغاء شهادة المورد الموكل. التفويض هو سيطرة مقترنة بالصيانة، وليس تسليمًا لمرة واحدة.

العلاقة العليا تبقى أيضاً. الشهادة الموكلة موجودة ضمن هرمية. إذا تغيرت الموارد المعتمدة أو ألغيت الشهادة العليا، تتأثر السلطة الفرعية.RFC 8211يفحص الإجراءات الضارة أو الخاطئة من قبل مديري CA ومستودعات RPKI، تحديداً لأن الحيازة المحلية لمفتاح لا تلغي التبعيات الهرمية والنشر.

بالنسبة للعديد من المستأجرين، سيكون تشغيل CA غير متناسب. بالنسبة للمشغلين الكبار مع تغييرات أصل متكررة، أو مزودي خدمة علوية متعددين، أو متطلبات استمرارية صارمة، يمكن أن يستحق التفويض المحدود التكلفة. يجب أن يعتمد الاختيار على تواتر التغيير، وتحمل الانقطاع، وقدرة الموظفين، وتصميم محفظة المؤجر، وليس على هيبة امتلاك مفتاح.

الأهم، يجب ألا يصبح RPKI الموكل منحة دائمة غير رسمية. الموارد الفرعية، ومدة الشهادة، وقاعدة التجديد، وأحداث الإلغاء، وواجبات المستودع، وجهات اتصال الطوارئ، وإثبات الإتلاف أو النقل عند الخروج، كلها تنتمي إلى عقد الإيجار. نقل المفتاح أقرب إلى المستأجر يقلل تأخيراً واحداً ولكنه يزيد من أهمية الانتهاء المنضبط.

خطة التفويض هي الأداة التجارية المفقودة

يمكن للاتفاقية الرئيسية تحديد العمل التجاري. يجب أن تحدد خطة تفويض منفصلة عمل أمن التوجيه بشروط يمكن لكل من المهندس والمحامي فحصها.

تبدأ الخطة بـ CIDRs الدقيقة. ثم تدرج كل نظام AS أصلي مسموح به، والشخصية الاعتبارية التي تتحكم في ذلك AS، وعلاقة النقل أو الاستضافة المقصودة، وطول البادئة المسموح به لكل إعلان. إذا كانت هناك أصول متعددة مؤقتة، تحدد الخطة تواريخ البدء والإزالة. إذا سُمح للمستأجر باستخدام مزود دفاع ضد الحرمان من الخدمة، فيمكن الموافقة مسبقاً على ASN الخاص به دون تفعيل حتى وقوع حادث.

بعد ذلك تأتي الأدوار. قم بتسمية مسؤول الخدمة في المؤجر والموافق البديل، ورئيس الشبكة في المستأجر والطالب البديل، بالإضافة إلى جهات الاتصال في كل مزود خدمة علوية مقصود. استخدم عناوين الأدوار والقنوات الموثقة، وليس فقط الموظفين المذكورين بالاسم. الموظفون يغادرون؛ يجب أن يبقى التفويض دون ترك حسابات شخصية قديمة.

ثم تحدد الخطة مواعيد نهائية. قد يتطلب الطلب العادي الإنجاز خلال يوم عمل. قد يتطلب الترحيل المخطط إشعاراً مسبقاً بخمسة أو عشرة أيام عمل. قد يتطلب الانقطاع الشديد استجابة خلال خمس عشرة دقيقة وتغييراً محدوداً خلال ستين دقيقة. تعتمد الأرقام الدقيقة على الخدمة، لكن الصمت ليس مستوى خدمة.

يجب أن يحتوي سجل التغيير على وقت الطلب، والطالب الموثق، والبادئة المتأثرة، والأصل القديم والجديد، والطول الأقصى، والسبب التجاري، والموافقة، وملاحظة النشر، وملاحظة التحقق. هذه ليست بيروقراطية من أجل البيروقراطية. إذا أصبح المسار غير صالح، يجب أن تعرف الأطراف ما إذا كان ROA لم يتغير قط، أو تغير لكنه ليس مرئياً بعد، أو تغير بشكل غير صحيح، أو أبطل بواسطة ROA آخر متداخل.

أخيراً، حدد الطلبات التي قد يرفضها المؤجر. الطلب خارج البادئة المؤجرة، أو ASN لا يتحكم فيه مشغل معتمد، أو طول أقصى أوسع من تصميم التوجيه المتفق عليه، أو تغيير من شأنه أن يبطل مسارات عميل آخر، قد يتطلب تغييراً بدلاً من التنفيذ الفوري. يجب أن يكون الرفض مسبباً ومختوماً بزمن، وليس استناداً غامضاً إلى الأمن.

يجب أن تكون الخطة مرقمة مع تواقيع أو قبول موثق معادل. يجب مقارنة مجموعة ROA النشطة بها عند التنشيط، وبعد كل تغيير معتمد، وعند المراجعة الدورية، وقبل الانتهاء. سيكون للاتفاقية إجابة قابلة للقياس على التحكم: المؤجر يتحكم في التصديق ضمن ولاية متفق عليها مسبقاً؛ المستأجر يتحكم في الطلبات التشغيلية ضمن نفس الولاية؛ لا يجوز لأي منهما زيادة مخاطر الطرف الآخر بصمت.

الوقت التعاقدي ووقت RPKI ساعتان مختلفتان

تستخدم عقود الإيجار التواريخ لأن التواريخ قابلة للقراءة من قبل المحاكم والفرق المالية. يعمل أمن التوجيه عبر النشر والاسترجاع، ونادراً ما يتشاركان نفس الحدود.

قد يبدأ عقد الإيجار يوم الاثنين الساعة 00:00 بالتوقيت العالمي. يمكن إنشاء ROA مبكراً بحيث يمكن لمخابئ الأطراف الموثوقة استرجاعها قبل الإعلان الأول. يمكن للخدمة المستضافة تجديد الكائن الموقع تلقائياً طالما أن تكوينها نشط. عندما ينتهي عقد الإيجار، قد تنتهي الصلاحية التجارية على الرغم من أن التفويض المنشور آخر مرة يظل صالحاً ومرئياً. والعكس صحيح، حذف التكوين في الساعة 00:00 لا يثبت أن كل طرف موثوق قد أزال البيانات الموثقة المقابلة بحلول الساعة 00:01.

لذا يحتاج العقد إلى ثلاثة نقاط زمنية بدلاً من واحدة. وقت استعداد التفويض هو عندما يكون للمسار المقصود تفويض مرئي صالح ويؤكد مزود الخدمة العلوية مرشحاته. وقت استخدام الخدمة هو عندما يُسمح للمستأجر بالإعلان ووضع حركة مرور العميل على البادئة. وقت انتهاء التفويض هو عندما لا يعد الأصل القديم يظهر كمسموح به في RPKI بعد سحب حركة المرور.

يمكن أن تتداخل هذه النقاط الزمنية دون تناقض. يمكن تحضير ROA قبل الاستخدام التجاري، بشرط أن يُمنع المستأجر من الإعلان المبكر. يمكن أن تبقى لفترة وجيزة أثناء الانسحاب المنظم، بشرط أن يُمنع المستأجر من إضافة عملاء جدد ويجب أن يقلل حركة المرور. التفويض المتبقي هو قدرة انتقالية خاضعة للرقابة، وليس تمديداً للمدة الاقتصادية لعقد الإيجار.

هذا يفسر أيضاً لماذا انتهاء صلاحية ROA بديل سيئ للإنهاء. عمر الشهادة أو الكائن الطويل يمكن أن يتجاوز عقد الإيجار. العمر القصير يمكن أن يخلق مخاطر تجديد يمكن تجنبها أثناء المدة. يمكن للأنظمة المستضافة التجديد قبل انتهاء الصلاحية بفترة طويلة، بينما تعتمد الأنظمة الموكلة على التشغيل المحلي. يجب أن يكون الحدث الحاسم أمر إنهاء صريح، مدعوماً بالمراقبة، وليس أمل أن يتزامن مؤقت مع العمل التجاري.

عدم التطابق العكسي مهم أيضاً. إذا حذف المؤجر ROA قبل أن تصبح العناوين البديلة أو الأصل البديل للمستأجر جاهزة، فإن الشبكات التي ترفض المسارات غير الصالحة قد تتوقف عن حمل حركة المرور. يتحمل العملاء الانقطاع، حتى لو كان المؤجر على صواب تعاقدياً بشأن تاريخ الانتهاء. إذا لم يحذفها المؤجر أبداً، يحتفظ المستأجر السابق بقدرة أضعف لكنها حقيقية على التسبب في مسار سيعتبره بعض المدققين مفوضاً.

لذا فإن التوقيت ليس تساهلاً. إنه انضباط جعل التفويض يظهر قبل الاعتماد عليه ويختفي بعد الاعتماد عليه، مع أقل تداخل غير مؤكد يمكن للخدمة تحمله.

يجب تصميم حقوق التغيير في حالات الطوارئ قبل الطوارئ

أكثر اختبار كشف لحوكمة ROA ليس ترحيلاً مخططاً له. إنه انقطاع يوم سبت عندما لا يستطيع الأصل المعتمد حمل حركة المرور والمهندس الوحيد الذي يوقع عادةً على التغييرات نائم أو غير متاح.

قد تتطلب حالة الطوارئ مزود نقل جديد، أو ASN للدفاع ضد الحرمان من الخدمة، أو مركز بيانات احتياطي، أو أصل بديل بعد فشل موجه، أو إعلاناً أكثر تحديداً مؤقتاً. قد تتضمن أيضاً بيانات اعتماد RPKI مخترقة أو تفويضاً عرضياً يبطل المسارات الشرعية. قد يكون الطرف الذي يلاحظ الحادث هو المستأجر، أو مزود الخدمة العلوية، أو المؤجر، أو شبكة خارجية.

يجب أن يفوض عقد الإيجار فئات مسبقاً، وليس عملاً غير محدود. يمكن التحقق من قائمة ASNs احتياطية عند التوقيع. يمكن تعيين طول بادئة طوارئ أقصى. يمكن السماح للمستأجر بتفعيل فقط البادئات التي يستأجرها، وفقط لفترة قصيرة. أي تغيير أوسع يتطلب موافقاً إضافياً. هذا يعطي المشغل السرعة دون إعطائه شيكاً على بياض دائماً.

يجب أن تصمد المصادقة نفسها خلال الحادث. إذا كانت الطلبات العادية تعتمد على نطاق بريد إلكتروني مستضاف خلف البادئة المتأثرة، فقد تفشل القناة عندما تحتاج إليها. استخدم قناة خارج النطاق على الأقل واحتفظ بجهات اتصال في كلتا المنظمتين. يجب على المؤجر طلب رمز طلب، أو دور مسمى، أو معاودة اتصال، أو موافقة تشفيرية مناسبة لمخاطر الأطراف. الهدف هو مقاومة سرقة الهوية دون جعل التحقق من الهوية حاجزاً لعدة ساعات.

يجب أن يكون التغيير نفسه قابلاً للعكس. أضف الأصل الأكثر تحديداً المطلوب؛ لا توسع ROAs غير مرتبطة. حدد مهلة انتهاء أو مراجعة لتفويض الطوارئ. تأكد من أن المسار الجديد يتم ملاحظته وقبوله قبل سحب المسار القديم. بعد الحادث، أزل الإذن المؤقت وقارن المجموعة النشطة بالخطة.

يجب أن تتبع المسؤولية التأخيرات الخاضعة للرقابة. إذا فشل المستأجر في الحفاظ على جهات اتصال معتمدة أو طلب ASN غير مدرج دون دليل، يجب أن يتحمل تلك العاقبة. إذا فات المؤجر مهلة طوارئ متفق عليها رغم طلب صحيح، فقد لا يعكس رصيد الرسوم وحده خسارة العميل؛ قد تحتاج الاتفاقية إلى حد للتعويضات، أو حق في الإنهاء، أو الحق في الانتقال إلى تفويض محدود. إذا رفض مزود الخدمة العلوية مساراً رغم تلقيه جميع الأدلة المطلوبة، فإن شروط خدمته تنطبق بشكل منفصل.

يجب أن تمارس حقوق الطوارئ نادراً. قيمتها هي أن كل طرف يعرف المسار تحت الضغط، وليس أن يصبح المؤجر مفتاح توجيه على مدار الساعة للتغييرات الروتينية.

الطول الأقصى هو قرار مخاطرة تجاري

الحقل الأكثر تقنية في ROA يمكن أن يكون له عواقب تجارية كبيرة. يحددmaxLengthمدى تحديد الإعلان من قبل AS المفوض مع بقائه متسقاً مع ذلك ROA.

التفويض الضيق جداً يمكن أن يبطل مسار هندسة حركة مرور مشروع أو مسار دفاع ضد الحرمان من الخدمة. الواسع جداً يمكن أن يسمح بإعلانات أكثر تحديداً لم تكن ضرورية أبداً لعقد الإيجار. يؤثر القرار على عزل الأخطاء، وممارسة مزود الخدمة العلوية، ونطاق المسارات التي يمكن للمدققين قبولها كمفوضة.

خطأ التصميم الشائع هو تعيين الحد الأقصى لكل تجميع IPv4 مستأجر إلى /24 لأن /24 مقبول عموماً في الجدول العالمي. قد يكون ذلك مناسباً تشغيلياً، لكنه يفوض سلطة أكثر مما يحتاجه المستأجر الذي يعلن فقط عن تجميع واحد. إذا تم التسبب في /19 دائماً كـ /19، فإن حد أقصى /24 يخلق مساحة لـ 32 مساراً أكثر تحديداً منفصلاً دون شرح لماذا.RFC 9582يقول إنه يجب حذف الحقل إذا كان مساوياً لطول البادئة، ويحدد كيف يحد من تفويض المسارات الأكثر تحديداً.

الخطأ المعاكس هو تفويض التجميع فقط عندما يعتمد التصميم الموثق للمستأجر على مسارات أكثر تحديداً. يمكن لمزود تنظيف طارئ أن يعلن عن /24s. يمكن أن يؤدي الترحيل بين أصلين إلى تقسيم التجميع مؤقتاً. إذا تجاهل العقد هذا التصميم، فسيجد المستأجر نفسه يطلب تغييراً عاجلاً في أسوأ لحظة.

يجب أن تتطابق خطة التفويض مع أصغر مجموعة متوقعة من المسارات، وليس أوسع مجموعة ممكنة تقنياً. حيث يتوقع عدة /24s من أصول مختلفة، يمكن لـ ROAs صريحة أن تجعل التقسيم مرئياً. حيث يكون حد أقصى مؤقت أوسع مبرراً، يجب أن يكون له تاريخ انتهاء وسبب.

هذه أيضاً مسألة محفظة للمؤجرين. يمكن أن يتفاعل ROA واسع متداخل مع عقود إيجار أكثر تحديداً تحته. قبل الموافقة على تغيير، يجب على المؤجر التحقق مما إذا كان مسار عميل آخر صالح سيصبح غير صالح بسبب تفويض متداخل مع أصل مختلف أو حد أقصى مقيد. لذلك يجب أن تفهم جردة المؤجر التداخلات، وليس فقط بنود الإيجار.

المبدأ التجاري هو أقل سلطة ممكنة. يحصل المستأجر على إذن تشفيري كافٍ لتشغيل الشبكة المتفق عليها، بما في ذلك مرونة واقعية. يحتفظ المؤجر بسلطة النقض المصطنعة على العمليات الموثقة، لكنه لا ينشر إذناً أوسع من العمل التجاري.

مزود الخدمة العلوية هو فحص مستقل، وليس رسولاً

غالباً ما يُعامل مزودو النقل كآخر نقطة إصدار لشهادة التفويض. في عقد إيجار ناضج، يجب إشراكهم في وقت مبكر.

قبل التنشيط، يجب أن يؤكد مزود الخدمة العلوية المقصود البادئات الدقيقة و ASN الأصل التي سيقبلها، والأدلة المطلوبة، والحد الأدنى لحجم المسار، ومعالجة المسارات الأكثر تحديداً، وما إذا كان ينشئ مرشحات من بيانات IRR أو RPKI، ومدى سرعة تحديث هذه المرشحات. هذا التأكيد ينتمي إلى جانب خطة ROA، لأن التفويض الصحيح تقنياً له قيمة تشغيلية قليلة إذا كان مرشح عميل مزود الخدمة العلوية لا يزال يرفض المسار.

يجب على مزود الخدمة العلوية مصادقة عميله بشكل مستقل. يمكن لـ ROA صالحة إظهار أن سلسلة شهادات تفوض ASN الأصل لبادئة. لا تثبت أن الشخص الذي يفتح تذكرة نقل يتحكم في ذلك ASN أو أن المؤجر قد وافق على الحساب التجاري. يمكن لشهادة التفويض ربط الأطراف، لكن الرسائل سهلة التوجيه ويصعب إلغاؤها عالمياً. بيانات الحساب وجهات الاتصال الموثقة والتأكيد المباشر من المؤجر تجعل الأدلة أقوى.

أثناء عقد الإيجار، لا ينبغي لمزود الخدمة العلوية قبول تغيير الأصل فقط لأن ROA جديداً قد ظهر. قد يكون التغيير عرضياً أو خبيثاً أو مخصصاً لمزود آخر. كما لا ينبغي له تجاهل حالة غير صالحة جديدة. يجب عليه الاتصال بالمستأجر والمؤجر عبر القنوات المعروفة، ومقارنة المسار بقائمة البادئات المتفق عليها، وتحديد ما إذا كان المسار أو التفويض خاطئاً.

عند الانتهاء، يلعب مزود الخدمة العلوية دوراً حاسماً في جعل الإلغاء حقيقياً. يمكن للمؤجر إزالة ROA، لكن المستأجر السابق قد يستمر في إرسال إعلان BGP. يمكن لمزود الخدمة العلوية إزالة إذن بادئة العميل ورفض المسار عند الحدود المباشرة. هذا الإجراء المحلي غالباً ما يكون أسرع وأكثر أماناً من انتظار كل شبكة لتطبيق بيانات تحقق محدثة.

هذا التقسيم صحي. يوفر RPKI تفويض أصل قابل للتحقق عالمياً. يفرض مزود الخدمة العلوية علاقة العميل عند المصدر الأقرب. يربط عقد الإيجار بينهما. لا ينبغي لأي منهما تحمل العبء بأكمله.

يمكن لمزود الخدمة العلوية الذي يدعم البادئات المؤجرة نشر متطلبات الأمان وقنوات الاتصال في حالات الطوارئ. القدرة على التنبؤ تجعل الإيجار الآمن أسهل. الفحوصات السرية غير المتسقة تدفع المشغلين إلى تذاكر اللحظة الأخيرة والاستثناءات غير الرسمية، مما يضعف الأمان والمساءلة.

يجب عزل النزاعات عن حركة مرور العميل

أصعب بند يتعلق بالحالة التي يختلف فيها المؤجر والمستأجر حول المال، أو خرق العقد، أو الإساءة، أو التجديد، بينما لا تزال البادئة تحمل خدمات حية.

قد يخشى المؤجر من أن فترة الاستمرارية تكافئ عدم الدفع أو تسمح بالضرر. قد يخشى المستأجر من أن يستخدم المؤجر حذف ROA كمفتاح إيقاف عن بعد. كلا القلقين مشروعان. لا يمكن أن يكون الرد تفويضاً دائماً، لكن لا ينبغي أن يكون كميناً تشفيرياً غير معلن.

ابدأ بتمييز الأحداث. يجب أن يتبع انتهاء الصلاحية المخطط وعدم التجديد العادي خطة الخروج الكاملة. يجب أن تؤدي الفاتورة المتنازع عليها إلى إشعار وفترة علاج قصيرة، ما لم يجعل الاتفاق الدفع فورياً وحاسماً بوضوح. الأدلة المعقولة على الإساءة النشطة قد تبرر ضوابط أكثر صرامة، لكن إزالة ROA لا توقف بالضرورة المسار المسيء؛ يظل مزود الخدمة العلوية المباشر ومعدات المستأجر نقاط تدخل أقرب. المفتاح الموقّع المخترق يتطلب إجراءات أمنية حتى لو كانت العلاقة التجارية سليمة.

أثناء نزاع حقيقي، يجب تجميد التوسعات التقديرية. لا ينبغي للمستأجر إضافة عملاء، أو طلب أصول جديدة، أو توسيع الأطوال القصوى. يجب على المؤجر الحفاظ على آخر التفويضات الآمنة المعروفة لفترة الاستمرارية المحدودة. يجب على كلا الطرفين إخطار مزود الخدمة العلوية بأنه لا يوجد تغيير صالح دون تأكيد مزدوج، باستثناء حالة طوارئ موثقة لحماية حركة المرور.

يمكن لجهة اتصال تصعيد مستقلة تحديد ما إذا كان الطلب يندرج ضمن الخطة الحالية دون البت في النزاع القانوني بأكمله. السؤال ضيق: هل يحافظ الإجراء المطلوب على خدمة مفوضة بالفعل أم يوسع الحقوق؟ هذا التحديد المحدود يمكن أن يحافظ على استقرار التوجيه بينما تتابع المطالبات التجارية في مكان آخر.

يجب أن تحدد الاتفاقية أيضاً توقفاً صارماً. لا يجوز أن تتحول الاستمرارية إلى احتلال غير محدد. في نهاية فترة العلاج أو الترحيل، يجب على المستأجر سحب المسارات، ويجب على مزود الخدمة العلوية إزالة المرشحات، ويجب على المؤجر إزالة ROA. فشل أحد الطرفين يؤدي إلى أدلة وعلاجات محددة. إذا كانت سلامة العميل تتطلب أمراً قضائياً أو إجراءات طوارئ مؤقتة، تعرف الأطراف الإجراءات التي يجب وقفها.

السجلات هي الأكثر أهمية هنا. يجب أن يكون الطرف الذي يدعي الحذف غير القانوني قادراً على تقديم التفويض المتفق عليه، والطلب، والتأكيد، ووقت التغيير، وتأثير التحقق. يجب أن يكون المؤجر الذي يدعي الاستخدام المستمر قادراً على تقديم ملاحظات المسار بعد فترة الانسحاب. عزل النزاع يعمل فقط إذا كان من الممكن إعادة بناء الحقائق دون الوثوق بصندوق بريد طرف واحد.

المعيار التوجيهي بسيط: لا تجعل مستخدمي الإنترنت غير المعنيين آلية تنفيذ للديون الخاصة، ولا تستخدم اعتماديتهم لجعل عقد الإيجار غير محدد.

الإلغاء ضروري، لكن الحذف ليس علاجاً كاملاً

يجب أن ينتهي عقد الإيجار بعدم قدرة المستأجر السابق على الاعتماد على تفويض المؤجر بعد الآن. هذا يتطلب الإلغاء أو الإزالة على المستوى المناسب. كما يتطلب أكثر من مجرد إلغاء.

عند الوصول إلى وقت انتهاء التفويض، يجب على المؤجر إزالة أو تعديل تكوين ROA المناسب. في الترتيبات الموكلة، يمكنه إلغاء الشهادة الفرعية المحدودة بعد التأكد من عدم الحاجة إلى تفويض مستمر. يجب على الأطراف مراقبة البيانات الموثقة الناتجة من أكثر من نقطة مراقبة مستقلة. رسالة نجاح البوابة هي دليل على إجراء تم تقديمه، وليس دليلاً على تقارب الحالة العامة.

في الوقت نفسه، يجب على المستأجر سحب مسار BGP، ويجب على مزودي الخدمة العلوية إزالة إذن العميل. يجب حذف أو تحديث كائنات مسار IRR التي لا تزال تذكر الأصل القديم. يجب ألا يشير DNS العكسي وجهات الاتصال العامة بعد الآن إلى مشغل سابق إذا كان ذلك سيضلل التقارير التشغيلية أو تقارير الإساءة. هذه الأنظمة لها أوقات تحديث ومشرفون مختلفون، لذا لا يمكن لطابع زمني واحد إثبات خروج كامل.

يمكن أن يكون للحذف أيضاً أضرار لاحقة. قد يغطي ROA بادئات متعددة، وقد تحتوي شهادة موكلة على موارد تتجاوز عقد الإيجار إذا صممها المؤجر بشكل سيئ. يجب على المشغل تحديد الكائن أو التفويض الدقيق المطلوب تغييره. "إلغاء RPKI للعميل" ليس تعليمة آمنة ما لم يتطابق حد التصديق مع حد العميل.

المخاطرة المتبقية في كلا الاتجاهين. إذا بقي ROA، يحتفظ المستأجر السابق بميزة تحقق إذا استمر في الإعلان. إذا اختفى ROA بينما بقي مسار قديم، قد يصبح المسار غير صالح ويُرفض بشكل غير متساوٍ، مما يؤدي إلى إمكانية وصول جزئية بدلاً من صمت عالمي. إذا لم يبقَ ROA متداخل، قد يصبح المسار غير موجود ويستمر في الانتشار تحت العديد من السياسات. لذا فإن حالة RPKI ليست بديلاً موثوقاً به عن الانسحاب عند المصدر.

يجب أن يسجل تقرير الإغلاق: سحب المسار من الأصل القديم؛ إزالة مرشح مزود الخدمة العلوية؛ عدم وجود ROA قديم أو استبداله؛ عدم بقاء تفويض متداخل غير مقصود؛ إغلاق الشهادة الموكلة إن وجدت؛ مطابقة إدخالات IRR؛ واستمرار المراقبة لفترة مراقبة محددة. يجب تسمية الاستثناءات بدلاً من تقريبها إلى "تم".

الإلغاء يحمي المؤجر والمستخدم التالي. الانسحاب المنسق يحمي العملاء الحاليين. الخروج المسؤول يحقق كليهما.

يجب على RIR مصادقة سلطة التصديق، وليس الفصل في عقد الإيجار

تحتل RIRs موقعاً حساساً لأن الخدمة المستضافة يمكن أن تجعلها المكان الذي ينفذ فيه تغيير متنازع عليه. هذا لا يعني أنها يجب أن تصبح محاكم لكل عقد إيجار IPv4.

لدى RIR مصلحة مشروعة في مصادقة المنظمة المخولة باستخدام خدمة التصديق الخاصة بها، وحماية الحسابات، والحفاظ على الهرمية، والاستجابة لاختراق بيانات الاعتماد الموثق. قد تحتاج إلى تعديل الموارد المعتمدة بعد نقل أو إعادة أو تغيير في التسجيل. تشير وثائق RIPE NCC المستضافة إلى أن شهادات المورد تُحدث عندما تُنقل الموارد، وتُعدل ROAs المنشورة عند إزالة الموارد. هذه عواقب لهرمية التصديق.

نزاع عقد إيجار خاص مختلف. لا تمتلك RIR عادةً العقد، أو تاريخ الدفع، أو حقائق ترحيل العملاء، أو الأدلة المطلوبة بموجب القانون الواجب التطبيق لتحديد أي طرف خرق العقد. إذا قبلت تعليمات المستأجر غير المدعومة، فقد تحل محل سلطة المالك. إذا عاملت كل تعليمات المالك على أنها نهائية رغم أمر قضائي أو اختراق موثق للحساب، فقد تزيد الضرر. الجواب هو دور ضيق مع عملية واضحة.

يمكن لـ RIR الاحتفاظ بالسجلات، ومصادقة أصحاب الحسابات، ونشر حالة الخدمة، وتوفير قنوات طوارئ موثقة للحوادث الأمنية، والامتثال للأوامر القانونية الصحيحة. يمكنها جعل أدوار الحساب دقيقة بحيث لا يضطر المالك إلى مشاركة بيانات اعتماد واسعة. يمكنها شرح الآثار التقنية للقرارات المستضافة والموكلة. يجب أن تكون حذرة من تحويل سياسة إيجار غامضة إلى سيطرة تقديرية على المسارات الحية.

هذا التحفظ يتوافق مع الأهمية المحدودة لـ ROA. تتحقق خدمة التصديق من السلطة ضمن هرمية موارد الأرقام. لا تصادق على كل سبب خاص لممارسة تلك السلطة. يبقى الالتزام التجاري قابلاً للتنفيذ بين الطرفين، وعند الضرورة، من خلال المحاكم أو آليات حل النزاعات المتفق عليها.

يمكن لمستوى التسجيل تحسين الإيجار دون الاعتراف بفئة ملكية جديدة. يمكنه دعم المستخدمين المقيدين، وسجلات التغيير القابلة للقراءة آلياً، والإخطارات لجهات اتصال متعددة، والإجراءات التدميرية المؤجلة حيثما كان ذلك آمناً، والأدلة القابلة للتصدير للتكوينات الحالية والسابقة. هذه الأدوات تقلل الاعتماد على صاحب حساب واحد وتترك العمل القانوني خارج CA.

يجب أن يكون الهدف السياسي تنفيذاً يمكن التنبؤ به، وليس موافقة أخلاقية على كل عقد إيجار. يمكن للنظام الآمن التمييز بين الشخص المخول تقنياً بالتوقيع والشخص المخول تعاقدياً بالطلب دون التظاهر بأنهما نفس الشخص دائماً.

التحكم له ثمن اقتصادي

غالباً ما يتم تضمين التحكم في ROA في سعر الإيجار كما لو كانت مهمة إدارية مجانية. إنها خدمة استمرارية منفصلة.

المؤجر الذي يعد بتغييرات سريعة يجب أن يحتفظ بموظفين مدربين، وبيانات اعتماد محمية، ومراقبة، وموافقين بديلين، وتغطية للحوادث. النموذج الموكل يتطلب تشغيل CA وموثوقية النشر. المستأجر الذي يحتاج إلى تغييرات أصل متكررة يتكبد تكاليف أعلى ويخلق فرصاً أكبر للخطأ من مستأجر لديه ASN مستقر. يجب أن تجعل التسعير هذه الاختلافات مرئية.

البديل هو حساب خاطئ. عقد إيجار منخفض التكلفة مع وقت استجابة خمسة أيام لتغيير ROA طارئ قد يكون غير قابل للاستخدام لشبكة ذات التزامات صارمة بالتوفر. قد يشارك المستأجر بعد ذلك بيانات الاعتماد بشكل غير رسمي، أو يطلب من مزود الخدمة العلوية استثناءات، أو يحتفظ بتفويض واسع جداً لتجنب التأخير في المستقبل. كل اختصار يحول طلب خدمة غير مدفوع إلى خطر أمني.

النظر الاقتصادي الأوسع لهوية الشبكة يوضح هذه النقطة. حاشية Lu Heng حولهوية الشبكة واستمرارية العميلتجادل بأن العنوان يمكن أن يكون مضمنًا في قوائم العملاء البيضاء، وقواعد الشركاء، وواجهات برمجة التطبيقات، وأنظمة الامتثال. بمجرد حدوث ذلك، فإن فشل تغيير ROA ليس مجرد إزعاج روتيني. يمكن أن يعطل هوية تجارية يثق بها أطراف خارجية بالفعل.

نقاشه حولإيجار IPv4 المُدار وخطر السجليطرح نقطة سوقية ذات صلة: حيازة العناوين هي فقط المعاملة المرئية؛ تعتمد القدرة التشغيلية المستمرة على كيفية تحمل مخاطر التسجيل والتوجيه ودورة الحياة. لا يحتاج التحليل المحايد إلى قبول كل استنتاج مؤسسي في هذه الحجة للاعتراف بالحقيقة التشغيلية. الطرف الذي يبيع الاستمرارية يجب أن يصف ويسعّر الإجراءات التي تتطلبها الاستمرارية.

هذا يمكن أن يؤدي إلى مستويات خدمة. يمكن أن يسمح عقد إيجار أساسي بأصل مستقر وتغييرات خلال ساعات العمل. يمكن أن يتضمن عقد إيجار متسامح مع الأعطال أصلين، ودفاع ضد الحرمان من الخدمة معتمد مسبقاً، واستجابة على مدار الساعة، ومطابقة دورية. يمكن للمستأجر الذي لديه CA قوية خاصة به اختيار تفويض محدود وتحمل المزيد من الواجبات. المستويات الشفافة أفضل من التظاهر بأن كل عقد إيجار يتضمن إدارة RPKI فورية وغير محدودة.

يجب أن يؤثر التحكم أيضاً على العلاجات. إذا فرض المؤجر رسوماً على تغطية الطوارئ ولم يوفرها، يجب أن تكون العاقبة ملموسة. إذا اختار المستأجر مستوى أبطأ ثم طلب إجراءً فورياً لاحقاً، لا ينبغي معاملة المؤجر كما لو كان قد وعد بما لم يبعه.

سيصبح السوق أكثر أماناً عندما يتم تسمية التبعية التشفيرية كجزء من المنتج بدلاً من إخفائها خلف "الدعم".

تقسيم عملي للحقوق

لا توجد قاعدة عالمية، ولكن يمكن تسمية معيار معقول بوضوح.

يحتفظ المؤجر بالسيطرة النهائية على علاقة تصديق المورد ويمكنه رفض التغييرات خارج النطاق المؤجر. يجب أن يحتفظ بما لا يقل عن مشغلين معتمدين، وحماية بيانات الاعتماد، وإنشاء ROAs الأولية قبل التنشيط، والالتزام بأوقات التغيير العادية والطارئة المحددة، والإخطار قبل الإجراءات التدميرية إلا في حالة طوارئ أمنية حقيقية، وإلغاء التفويض بعد الخروج الموثق.

يتحكم المستأجر في تصميم شبكته ضمن الخطة. يجب أن يحدد كل ASN أصلي ويثبت سيطرته عليها، وتقديم خطط مسار دقيقة، والحفاظ على طالبين معتمدين، وإخطار المؤجر بالتغييرات المخطط لها، وتجنب الإعلانات خارج التفويض، ومراقبة حالة RPKI، والانسحاب فوراً عند الانتهاء، والاحتفاظ بأدلة إغلاق مزود الخدمة العلوية.

يتحقق مزود الخدمة العلوية بشكل مستقل من علاقة بادئة العميل، ويحضر المرشحات قبل التنشيط، ويراقب الانحرافات، ويدعم جهة اتصال طوارئ مباشرة، ويرفض تغييرات الأصل غير المخطط لها حتى التأكيد، ويسحب الإذن عند الخروج. لا يعتمد على ROA كدليل وحيد على سلطة العميل.

تصادق RIR أو CA العليا على مالك المورد، وتدير أو تدعم نموذج التصديق المختار، وتحمي الهرمية العليا، وتوفر سجلات نشر وتغيير موثقة، وتتعامل مع أحداث بيانات الاعتماد أو القانونية الموثقة ضمن إطار شفاف. لا تستنتج عقد الإيجار الخاص من BGP ولا تقرر الفواتير العادية.

في عقود الإيجار ذات التغييرات المتكررة أو الاعتماد العالي، يمكن لـ CA فرعية محدودة نقل التنفيذ أقرب إلى المستأجر. في عقود الإيجار ذات التغييرات المنخفضة، يمكن أن تكون الخدمة المستضافة مع التزامات استجابة صارمة أكثر أماناً. في المدد القصيرة جداً، قد تبرر تكاليف RPKI وانتقال مزود الخدمة العلوية فترة إشعار أطول أو تصميم عنوان مختلف. يجب أن يتبع الاختيار الاعتماد التشغيلي، وليس الأيديولوجية.

كل نموذج يحتاج إلى نفس الدرابزين: النطاق الدقيق، أقل سلطة، جهات اتصال متعددة، استجابة محددة، حالة مرئية، تداخل آمن، إنهاء صارم، وأدلة مستقلة. أزل واحداً، وسينتقل التحكم إلى من يمتلك بيانات الاعتماد بالصدفة عندما يحدث خطأ ما.

الاختبار هو ما إذا كانت السلطة تتبع المسؤولية

عقد إيجار IPv4 مستدام عندما يمكن للطرف المسؤول عن الخدمة الحصول على التفويض الضروري، بينما يمكن للطرف المسؤول عن المورد منع التوسع غير المصرح به وضمان الإلغاء النهائي.

هذا التوازن لا يتحقق بتخصيص ROA لفاعل واحد في جملة واحدة. يتحقق بربط الإذن التجاري بالأحداث التشغيلية. يجب ألا تصبح سلطة شهادة المؤجر حقاً غير مدفوع ضد تغييرات الشبكة الروتينية. يجب ألا تصبح حاجة المستأجر للسرعة سلطة توقيع دائمة على تجميع. يجب ألا يستعين مزود الخدمة العلوية بمصادر خارجية للتحقق من العميل إلى كائن تشفيري. يجب ألا تُدفع RIR إلى الفصل في عقد لا يمكنها الاطلاع عليه.

التكنولوجيا تكشف بالفعل عن الفروق ذات الصلة. ROA تسمي بادئة وأصلاً وطولاً أقصى اختيارياً. الخدمة المستضافة تتمركز عمليات التوقيع. الخدمة الموكلة تنقل التحكم في المفتاح والصيانة. الأطراف الموثوقة تسترجع المواد المنشورة وتتحقق منها. تطبق الموجّهات سياسات محلية. مهمة الحوكمة هي جعل عقد الإيجار دقيقاً بنفس القدر.

أكثر عقد إيجار أماناً ينشئ التفويض قبل أن تعتمد عليه حركة المرور، ويبقي التفويض متوافقاً مع المسارات الموثقة، ويسمح بتعديل طارئ ضيق، ويعزل النزاعات عن العملاء، ويسحب كل من المسار وإذنه التشفيري في النهاية. يسجل من قام بأي إجراء ومتى.

لذا فإن الإجابة النهائية على "من يتحكم في ROA؟" هي عن قصد جمعية. المؤجر يتحكم في السلطة المعتمدة. المستأجر يتحكم في الطلب التشغيلي. مزود الخدمة العلوية يتحكم في القبول المباشر. RIR تتحكم في خدمة عليا أو مستضافة في نطاقها. العقد يتحكم في كيفية تقاطع هذه السلطات.

إذا كان العقد صامتاً، يتحكم صاحب بيانات الاعتماد في الأزمة. إذا كان العقد دقيقاً، لا يتحكم أي فاعل بأكثر من المسؤولية التي وافق على تحملها.

المصادر