ملخص

  • رد على القائمة البريدية NANOG في الساعة 15:47 UTC صحح نقطة التحكم النشطة في قفل نطاق.com بأمر محكمة: حساب النائب العام لتكساس يسمي VeriSign، مشغل السجل، وليس مسجلاً.
  • يقول ICANN أن المسجلين يضبطون رموز حالة EPP من نوعclient، بينما تضع السجلات رموزserver، ورموز الخادم لها الأولوية.serverHoldيعني أن النطاق غير مفعل في DNS.
  • كشف سجل RDAP المباشر لـ VeriSign لاحقًا عنserver holdبالإضافة إلى حظر الحذف والنقل والتحديث من جانب الخادم. وهذا يؤكد الطبقة المعنية، ولكن ليس متى بدأ كل حالة.
  • الدرس التشغيلي ليس أن المسجلين غير مهمين. بل أن الوصول إلى المسجل وحده لا يمكنه إزالة حالة يحددها السجل؛ تحتاج خطط الاسترداد إلى رؤية السجل، ومسار تصعيد قانوني، وتبعيات تنجو من فقدان نطاق واحد.

يمكن أن يكون حساب المسجل سليماً بينما يختفي النطاق من DNS.

أصبح هذا التمييز النتيجة التقنية المفيدة لنقاش على القائمة البريدية NANOG يوم الأحد. بدأ الموضوع كجدال حول إجراء محكمة في تكساس ضد موقع ويب خارج الولاية. أصبح حادًا تشغيليًا عندما صحح David Conrad مكان ممارسة السيطرة المبلغ عنها: وفقًا لإعلان الحكومة، وضعت VeriSign اسم النطاق.com تحت تقييد على مستوى السجل. لم يكن مجرد مسجل يقوم بإيقاف خدمة عميل.

الرسالة هي مساهمة فردية في قائمة NANOG، وليست موقفاً رسمياً لـ NANOG. قيمتها لا تزال ملموسة. إنها تنقل سؤال الاستجابة من "هل يمكننا الوصول إلى مسجلنا؟" إلى "أي منظمة تتحكم في حالة جانب الخادم، وتحت أي اختصاص قانوني، وكيف يتصاعد مسجلنا إليها؟"

نفس النطاق له طبقتان إداريتان للتحكم

قال مكتب النائب العام لتكساس في 1 يوليو إنه حصل على أمر قضائي يوجه VeriSign، التي تدير سجل.com، لوضع motherless.com على "قفل السجل، أو وضع التعليق، أو حالة مماثلة." هذه الصياغة هي رواية المكتب للأمر؛ لم يكن الأمر الأصلي جزءًا من هذه المراجعة، ولا ينبغي التعامل مع البيان الصحفي كشرح من المحكمة نفسها.

يوفر دليل حالة EPP من ICANN الحد الفني الأوضح. رموز الحالةclientيحددها المسجل. رموز الحالةserverيحددها السجل وتكون لها الأسبقية على رموز العميل. يصف ICANNserverHoldبأنه حالة مشغل السجل حيث لا يتم تفعيل النطاق في DNS.

تحدد صفحة اتفاقية سجل.com شركة VeriSign, Inc. كمشغل. أظهر بحث لاحق في خدمة RDAP الخاصة بـ VeriSign أربع حالات من جانب الخادم للاسم:server hold،server delete prohibited،server transfer prohibitedوserver update prohibited. يحدد البحث الحالة الملاحظة، وليس الوقت الذي تم فيه تطبيق كل قيد.

هذه الطبقات مهمة لأن "النطاق مقفل" وصف غير دقيق للحادثة. منتج قفل السجل الطوعي المستخدم لحماية اسم قيم من الاختطاف ليس هو نفسهserverHold، ولا ينبغي لأي من العبارتين أن تحل محل جميع رموز الحالة الأربعة بصمت. يحتاج المشغلون إلى حالة RDAP أو WHOIS الدقيقة والسلطة التي حددتها.

يبقى المسجل ضرورياً ولكنه قد لا يكون كافياً

لا يخبر دليل ICANN المسجل بتجاوز مسجله. حتى بالنسبة لحالة الخادم، يبدأ مسار الدعم العادي مع المسجل، الذي يجب أن يعمل مع مشغل السجل. لذلك لا يزيل التصحيح المسجل من سلسلة الحادثة. إنه يظهر لماذا لا يمكن أن تنتهي السلسلة هناك.

تغيير المسجل ليس علاجًا لحظر النقل أو التعليق الذي يحدده السجل. قد يتمكن فريق دعم المسجل من شرح الحالة والمصادقة على المسجل وإعادة توجيه طلب، لكنه لا يستطيع إزالة رمز يتحكم به السجل من جانب واحد. خطة استجابة تفترض أن استرداد الحساب أو نقل المسجل أو تعديل خادم الأسماء سيؤدي دائمًا إلى استعادة الحل هي خطة غير مكتملة.

بالنسبة لمشغل.com، تشمل مجموعة التبعيات ذات الصلة على الأقل حساب المسجل، المسجل، سجل VeriSign، خدمة DNS الموثوقة، والسلطات القانونية القادرة على إجبار الإجراء أو الاعتراض عليه. ستختلف نفس الخريطة تحت نطاق أعلى مستوى آخر لأن مشغل السجل والعقد والاختصاص القضائي قد يختلفون.

راقب سجل السجل، وليس فقط أعراض DNS

قد يكون أول عرض مرئي هو فشل البحث، لكن اختبار DNS وحده لا يحدد نقطة التحكم. يمكن أن تظل سجلات خادم الأسماء موجودة في بيانات التسجيل بينما يمنع تعليق الخادم تفعيل التفويض. نقل موفري DNS الموثوقين أو تغيير محتوى المنطقة لا يمكنه إصلاح تعليق من جانب الأب.

لذلك يجب على المشغلين حفظ نتائج RDAP المختومة بالوقت إلى جانب تتبعات المحلل. يميز سجل الحالة بين قيد السجل ومنطقة معطلة، تسجيل منتهٍ، تعليق عميل من جانب المسجل، فشل DNSSEC، أو تعطل الخادم الموثوق. كما يعطي فرق القانون والعمليات والأمن بيانًا مشتركًا واحدًا للحالة التي يحاولون تغييرها.

يجب أن تنبه المراقبة على التغييرات في حالة server hold، server transfer، server update و server delete — وليس فقط تاريخ انتهاء الصلاحية أو انحراف خادم الأسماء. يحتاج التنبيه إلى مالك يمكنه المصادقة لدى المسجل، والوصول إلى المستشار، وتحديد مسار التصعيد في السجل قبل وقوع الحادثة. خدمة حماية النطاق المميز مفيدة ضد التغييرات غير المصرح بها، لكن لا ينبغي الخلط بينها وبين الحصانة من إجراء سجل قانوني.

نطاق واحد يتحكم غالبًا في أكثر من الموقع

يمكن أن يمتد فقدان التفويض إلى أبعد من الصفحة الرئيسية. البريد الإلكتروني للشركة، إعادة تعيين كلمة المرور، استدعاءات SSO، نقاط نهاية API، قنوات تحديث البرامج، التحقق من الشهادات، واتصالات الحوادث قد تعتمد جميعها على نفس الاسم. إذا كان صندوق بريد الاسترداد نفسه يستخدم النطاق المتأثر، يمكن للمؤسسة أن تفقد القناة اللازمة لإثبات السيطرة في اللحظة التي تحتاجها أكثر.

تحدد الخطة الأقوى هذه التبعيات قبل النزاع. تحتفظ باتصالات المسجل والسجل خارج النطاق المتأثر، وتسجل من يمكنه تفويض التغييرات القانونية وDNS، وتختبر مسار اتصالات عام بديل. قد تحتاج الخدمات الحيوية إلى أسماء أو قنوات مستقلة السيطرة، لكن هذا خيار مرونة وليس وعدًا بأن نطاقًا ثانيًا سيحافظ على ثقة العلامة التجارية أو ترتيب البحث أو الهوية التعاقدية.

استخدام مسجلين متعددين يمكن أن يقلل من تركيز الاختراق والدعم. لا ينوع السجل خلف الأسماء في نفس النطاق الأعلى. استخدام نطاقات أعلى مختلفة يمكن أن ينوع تلك الطبقة، لكنه يقدم مشغلين وسياسات وعمليات إساءة واختصاصات قضائية مختلفة. لا تجعل أي من هذه التصاميم المؤسسة محصنة ضد الأوامر القانونية؛ إنها تجعل حدود الفشل مرئية والاستجابة أقل ارتجالاً.

نقطة المراقبة هي من يمكنه تغيير حالة جانب الأب

لا يحسم موضوع NANOG الأسس القانونية لإجراء تكساس، أو النطاق المناسب لقانون الولاية، أو الحوكمة المستقبلية لـ.com. تلك الأسئلة تتطلب سجل المحكمة وتحليلاً قانونيًا يتجاوز إحاطة عمليات الشبكة.

ما يحسمه الرد الجديد هو أضيق ومفيد فورًا. لم يتم وصف سطح التحكم بدقة بالقول إن مسجلاً أزال نطاقًا. الحكومة سميت مشغل سجل.com، نموذج حالة ICANN يعطي السجلات أسبقية على رموز العميل، وأظهر سجل السجل قيودًا من جانب الخادم.

بالنسبة للمشغلين، يجب أن يبدأ التمرين التالي بسؤال واحد: إذا أزالت حالة خادم اسمنا من DNS الليلة، من يستطيع رؤيتها، ومن يمكنه تصعيدها، وما هي الوظائف الأساسية التي لا تزال تعمل بينما السجل — وليس المسجل — يمسك بالمفتاح؟

المصادر