الخلاصة

  • يطلب دليل RIPE NCC إدراج جميع مزوّدي المنبع، والجيران متعددي الأدوار حين يؤدون دور المزوّد، وخوادم المسارات غير الشفافة في ASPA؛ لكنه يقول إن لوحة RPKI لا تقدم إرشاداً بشأن المزوّدين الذين يظهرون للنظام المستقل في BGP.
  • تتجه خطة أنشطة 2026 إلى اقتراحات مبنية على الجهات التي «يعتقد» RIPE NCC أنها في المنبع. هذه صياغة لاستنتاج قابل للمراجعة، وليست إثباتاً للعلاقة ولا موعداً ملزماً للتسليم.
  • يجب أن يحمل كل مرشح مصدر البيانات ونقاط الرصد والفترة وعائلة العناوين وموضعه في المسار وسبب الاستنتاج وعدم اليقين. يظل للمشغّل قرار القبول أو الرفض أو تصنيف الدور، ويظل ASPA المنشور هو التفويض.

التوقيع يثبت مَن أصدر العبارة، لكنه لا يشرح كيف جُمعت الأسماء داخلها.

في لوحة RPKI التابعة لـRIPE NCC يستطيع حامل رقم نظام مستقل إنشاء Autonomous System Provider Authorization. يعلن الكائن الموقّع أرقام الأنظمة المستقلة المسموح لها بأن تكون مزوّدي عبور للنظام العميل. ويمكن التحقق من هوية صاحب التصريح ومن سلامة محتواه. غير أن التشفير لا يراجع عقود العبور، ولا يتذكر الوصلات الاحتياطية، ولا يقرر ما إذا كان جار معيّن مزوّداً أم نداً أم عميلاً.

الدليل العام واضح بشأن واجب المشغّل. يجب إدراج كل مزوّدي المنبع وتحديث الكائن بالتزامن مع أي تغيير في مزيجهم. إذا كانت العلاقة مع جار ما مركبة ويؤدي فيها دور المزوّد ضمن أدوار أخرى، فيلزم إدراجه. ويجب إدراج خادم المسارات غير الشفاف في نقطة تبادل الإنترنت لأنه يظهر في مسار AS بدور المزوّد. أما الأنداد الجانبيون والعملاء فلا يُدرجون.

للنسيان أثر عملي محتمل: يحذّر الدليل من أن المسارات المرسلة عبر مزوّد غير مدرج قد تُرفض. ثم يضع الحد الحالي للخدمة بصراحة: لوحة RIPE NCC RPKI لا تعطي تلميحات أو إرشاداً عن المزوّدين الذين يُرون للنظام المستقل في BGP، وعلى المشغّل أن يتحقق بنفسه.

هنا تنفصل سلطة النشر عن مادة القرار. توفر المؤسسة أداة التوقيع ومستودع الكائن، لكنها لا تعرض في لحظة التأليف جرداً بما تراه من علاقات محتملة. إدخال رقم AS ليس هو العمل الصعب؛ الصعب هو معرفة إن كان ظهوره بجوار الشبكة يعبّر عن علاقة يملك صاحبها حق تفويضها كمزوّد.

الخطأ بالزيادة والخطأ بالنقصان

كانت النسخة المجمدة من مسودة ملف ASPA في IETF هي المراجعة 29، وما زالت Internet-Draft. وهي تطلب من Customer AS الذي يستخدم عدة مزوّدين إدراجهم جميعاً، بما في ذلك خوادم المسارات غير الشفافة، وتوصي بكائن واحد يحوي مجموعة المزوّدين الكاملة.

أما مسودة التحقق في مراجعتها 28 فتشرح اتجاهي الضرر. إدراج مزوّد بالخطأ يضعف القدرة على اكتشاف تسرب المسارات. وإغفال مزوّد قد يجعل مسارات سليمة تظهر لاحقاً بحالة ASPA Invalid. وقد تتغير التفاصيل قبل صدور RFC نهائي، إلا أن المفاضلة التشغيلية قائمة بالفعل.

اقتراح واسع أكثر من اللازم يمنح ثقة لا تستحقها بعض العلاقات. واقتراح ضيق يلتقط الأكثر ظهوراً فقط قد ينسى مزوّد الطوارئ. الأول يقلل قوة الحماية، والثاني يزرع احتمال الحكم الخاطئ عندما يستيقظ المسار النادر.

المزوّد الرئيسي معروف عادة. الحالات التي تحتاج إلى المساعدة هي العبور الاحتياطي البارد، أو مزوّد يعمل في إقليم واحد، أو علاقة تخص IPv6 دون IPv4، أو جلسة موروثة بعد استحواذ، أو جار تتغير صفته بين جلسة وأخرى، أو خادم مسارات يتوقف إدراجه على كونه شفافاً أو غير شفاف. هذه العلاقات أقل ظهوراً في نافذة رصد قصيرة وأكثر عرضة للسقوط من الذاكرة.

مسار BGP لا يحمل العقد معه

لكل مشاهدة في BGP مكان وزمن. لا يرى جامع المسارات العام إلا ما يصدّره إليه المشاركون بعد مرور المسار عبر قرارات سياسة متعددة. قد تظهر مجاورة من نقطة ولا تظهر من أخرى. وقد يختلف مسار IPv4 عن IPv6، أو يظهر الاحتياط لدقائق أثناء الصيانة ثم يختفي.

ولا تعني المجاورة المرصودة أنها صحيحة. قد يضع تسرب أو خطأ إعداد أو وضع انتقالي نظامين مستقلين متجاورين من دون علاقة مشروعة. التكرار دليل على استمرار الإشارة، لا على الإذن. لا يتضمن AS_PATH فاتورة أو عقداً أو اتجاه دفع أو نية الأطراف.

يوفر BMP الداخلي للمشغّل صورة أعمق، لأنه يستطيع جمع ما استلمه كل موجّه من كل جار قبل تطبيق السياسة المحلية. ويمكنه كشف طريق احتياطي أو اختلاف بين عائلتي العناوين. ومع ذلك فهو يصف سلوك التوجيه، ولا يحسم الصفة التجارية أو التشغيلية.

لذلك توجد أربع طبقات ينبغي عدم دمجها. تنتج RIS وغيرها من المجاميع، مع القياس المحلي، الملاحظات. وتصنف العقود وقوائم الجلسات وتصميم الشبكة العلاقات. ويقرر صاحب AS التفويض. ثم ينشر RIPE NCC الكائن، ويستهلكه المدققون والموجّهات وفق معيار متطور وسياسة محلية.

إذا جمع المنتج هذه الطبقات، استعارت الملاحظة سلطة السجل. وإذا فصلها، أصبح الاقتراح سؤالاً يمكن تدقيقه.

خطة 2026 تستخدم اللغة الصحيحة

تنص خطة أنشطة وميزانية RIPE NCC لعام 2026 على تحسين معلومات BGP لإدارة ROA وASPA. تتحدث في حالة ROA عن الاقتراب من المعلومات الآنية، وفي حالة ASPA عن اقتراحات مماثلة مبنية على الجهات التي يعتقد RIPE NCC أنها مزوّدو المنبع.

لفظة «يعتقد» منضبطة. فهي لا تدعي أن المؤسسة تعرف العقد أو تملك سلطة تحديد العلاقة. وتسمح للنظام بأن يرشح موضعاً للمراجعة من دون أن يوقع مكان صاحب المورد.

لكن الخطة لا تضع تاريخ تسليم لهذه الميزة. صفحة التخطيط الفصلي لـRPKI في الربع الثالث من 2026، والمحدثة في 11 يونيو، تسمي أربعة أعمال: السحب الآلي لسلطات التصديق المفوضة المعطلة باستمرار، واستبدال مفاتيح API بمفاتيح قائمة على OpenID Connect، وأعمال الامتثال، ودعم واجهة API لقوائم Resource Signed Checklists إذا توافرت القدرة. لا يظهر اقتراح مزوّدي ASPA ضمن القائمة.

لا تثبت هذه الغيبة تأخراً أو إلغاءً أو تخلياً. إنها تثبت فقط أن الميزة لم تُسمّ بين البنود الأربعة في الصفحة الملتقطة. اختراع موعد لم يرد في الخطة سيحوّل المتابعة إلى اتهام بلا سند.

يسجل التقرير السنوي لعام 2025 تاريخاً ثابتاً: إطلاق دعم ASPA في لوحة RPKI يوم 26 نوفمبر 2025. وصلت قدرة التوقيع قبل مساعدة الأدلة التي تشير إليها خطة السنة التالية. قد يكون ذلك ترتيباً محافظاً ومفهوماً، لكنه يحمّل المستخدمين الأوائل كامل عبء المطابقة الداخلية.

أقوى دفاع عن غياب الاقتراح

قد يكون عدم التخمين شكلاً من أشكال ضبط السلطة. لا يطّلع RIPE NCC على كل عقود العبور والروابط الخاصة وخطط الطوارئ وإعدادات خوادم المسارات. قد يكون رقم AS نفسه مزوّداً في جلسة ونداً في جلسة أخرى. وصفه تلقائياً بأنه «مزوّدك» استناداً إلى المسار وحده يتجاوز ما تثبته البيانات.

وتزداد قوة الاقتراح بسبب مكان ظهوره. قائمة مملوءة سلفاً بجوار زر التوقيع قد تبدو كأن المؤسسة قد تحققت منها. فيقبلها المستخدم دفعة واحدة احتراماً لسلطة الخدمة. حقل فارغ مع تحذير صادق قد يكون أكثر أماناً من توصية مجهولة الأساس.

لكن الحذر لا يفرض العمى. يمكن للوحة أن تعرض ما شاهدته، وتبين ما لا تعرفه، وتطلب من المشغّل التصنيف.

بطاقة دليل لكل مرشح

قائمة «المزوّدين المحتملين» وحدها غير كافية. يحتاج كل رقم AS مرشح إلى بطاقة صغيرة ذات أثر قابل للتتبع.

تبدأ البطاقة بالمصدر: RIS أو جامع عام آخر أو قياس قدمه المشغّل؛ مجموعة نقاط الرصد؛ وقت اللقطة وبداية الفترة ونهايتها. وتبين عائلة العناوين، وموضع المرشح في المسار، وأول وآخر ظهور، وعدد المشاهدات، وانتشارها بين النقاط.

ثم تعرض الاستثناءات. هل ظهر المرشح باستمرار أم أثناء عطل أو صيانة فقط؟ هل اقتصر على إقليم أو عائلة واحدة؟ هل توجد قرينة على أنه خادم مسارات، وهل يبدو شفافاً أو غير شفاف؟ هل هو جار كثير الظهور وغائب عن ASPA القائم، أم اسم موجود في الكائن ولم يُشاهد منذ مدة؟

ويجب ألا تختبئ الحدود في هامش. المجاورة لا تثبت عقداً أو دور مزوّد أو إذناً أو اكتمالاً. درجة الثقة تقيس صلابة الرصد، لا صحة العلاقة التجارية. كما يلزم حفظ نسخة القاعدة أو النموذج الذي ولّد الاقتراح.

يحتاج المشغّل إلى قرارات متعددة: قبول كمزوّد، رفض باعتباره نداً أو عميلاً، وسم العلاقة متعددة الأدوار، تحديد ترتيب مؤقت أو احتياطي، أو التأجيل للتحقق. يمكن لملاحظة داخلية أن تشير إلى عقد أو قائمة جلسات من دون نشر مستند سري في RPKI.

عند التوقيع تُحفظ المقترحات الأصلية، وقرارات المشغّل، والفرق بين المجموعة القديمة والجديدة، وهوية المستخدم المسؤول، والوقت، وبصمة الكائن المنشور. وتربط المراجعة اللاحقة بسابقتها. هكذا يعرف الخلف إن كان الغياب قراراً متعمداً أو حالة مؤقتة أو سهواً.

يبقى ASPA العام هو التفويض. أما البطاقة فتسجل كيف تحولت الملاحظة إلى تفويض، أو لماذا لم تتحول.

الرؤية بعد التوقيع سؤال آخر

نشرت RIPE Labs في 29 يونيو 2026 مساهمة مجتمعية تناقش صعوبة رؤية أثر ASPA على جدول التوجيه الفعلي. قدم المؤلفون RAVEN، وهو يجمع قياس BMP مع بيانات RPKI عبر RTR v2، ثم يوسم المسارات ويدعم فحص سيناريوهات افتراضية.

المقال مساهمة مجتمعية كما تصفها الصفحة، وليس تعهداً بمنتج من RIPE NCC. لكنه يوضح حاجتنا إلى فحصين مختلفين. قبل التوقيع نسأل: هل مجموعة المزوّدين صحيحة؟ وبعده نسأل: كيف ستُصنَّف المسارات التي تصل بالفعل؟

قد تبين المحاكاة أن مساراً سيصبح Invalid، لكنها لا تقرر إن كان الخطأ في ASPA أو في المسار أو في تغطية الرصد. إنها تعرض الأثر ولا تثبت العلاقة. ينبغي جمع الرصد والنية المعلنة والنتيجة المتوقعة مع إبقاء وظيفة كل منها مستقلة.

المزوّد المنسي يستيقظ وقت الأزمة

يُكتشف غياب المزوّد الرئيسي سريعاً غالباً. أما الاحتياط فقد يبقى ساكناً شهوراً. ينشر المشغّل ASPA ولا يقع خلل فوري. ثم ينقطع مسار أو تبدأ صيانة أو يتغير سلوك خادم مسارات، فيصبح الطريق النادر هو الطريق الضروري.

لا تثبت المصادر أن عضواً بعينه لدى RIPE NCC تعرض لذلك، ولا أن موجّهاً رفض طريقاً بسبب ASPA قائم. ما زال المعيار مسودة، ويتوقف التنفيذ على البرمجيات والسياسة المحلية. الحديث هنا عن آلية خطر، لا عن إسناد حادثة.

نقل المطابقة إلى ما قبل التوقيع يقلل كلفة المفاجأة. يلفت المرشح المؤرخ النظر إلى علاقة صامتة، ويحفظ القرار سبب الإدراج أو الاستبعاد. ولا يحتاج النظام أبداً إلى الادعاء بأن «ظهر في BGP» يعني «مفوّض كمزوّد».

يستطيع RIPE NCC إكمال الجسر الذي رسمته خطته من دون توسيع سلطته: يعرض مَن رآه، ومن أي موقع، وفي أي فترة، وما الذي لا يعرفه؛ يطلب تصنيفاً؛ ويحفظ الفرق والبصمة. السجل يرى المسارات، والمشغّل يعرف العلاقة. جدارة ASPA بالثقة تتوقف على بقاء المسافة بين الاثنين ظاهرة.

المصادر