Zusammenfassung
- APNICs technisches Papier vom 24. Oktober 2025 bewertete einen Repository-Spiegel vor allem als Bezugsquelle für eine noch nicht initialisierte Relying Party während eines Ausfalls. Bei sieben Tagen Zertifikatsgültigkeit und einer Neuausstellung nach zwei Tagen blieben der Kopie ungefähr fünf nutzbare Tage. Den Vorteil stufte das Papier als „very marginal“ ein.
- Das am 15. Mai 2026 unterzeichnete Memorandum zwischen APNIC und NNIX beschreibt dagegen einen Spiegel-Pilot in Hangzhou, der Netzlatenz senken soll. APNICs Mitteilung nennt Validierungsgeschwindigkeit, Datenverfügbarkeit und Netzlatenz als Beobachtungsgrößen.
- Ein Widerspruch folgt daraus nicht. Das ältere Papier untersucht, wie lange eine statische Kopie beim Verlust des Ursprungs trägt. Der jüngere Pilot soll klären, ob räumliche Nähe den gewöhnlichen Abruf verbessert. Millisekunden verlängern keine Zertifikate; fünf verbleibende Tage messen keine Alltaglatenz.
- Die geprüften öffentlichen Unterlagen belegen weder den Betrieb des Spiegels noch Metrikdefinitionen, Ausgangswerte, Ziele, Messpunkte, Bereitstellungsarchitektur, Ergebnisse oder die im Memorandum verlangte gesonderte Vereinbarung. Gesichert ist die Pilotabsicht, nicht ihre Umsetzung oder ihr Erfolg.
Zwei Dokumente legen verschiedene Prüffragen an denselben Spiegel
„RPKI Repository Mirror“ verbindet die APNIC-Unterlagen sprachlich. Methodisch trennen sie jedoch Welten. Das Papier von 2025 baut ein Ausfallszenario: Das primäre Repository ist nicht erreichbar. Es unterscheidet zwischen Relying Parties mit vorhandenen Daten und solchen, die ohne Cache starten, und schätzt, wie stark ein Spiegel deren Lage verändert. Das Memorandum von 2026 kündigt eine Erprobung an einem konkreten Ort und die Messung von Leistung an.
Darum wäre die Erzählung von einer Kehrtwende voreilig. APNIC urteilte 2025 nicht über jeden denkbaren Spiegelzweck. Umgekehrt ist die Zusammenarbeit mit NNIX noch kein Gegenbeweis zum damaligen Befund. „Sehr marginal“ ist die Antwort auf ein definiertes Störungsmodell. „RPKI stärken“ formuliert eine Absicht, kein Messergebnis.
Beide Arbeiten können aufeinander aufbauen. Das ältere Papier setzt eine harte Grenze: Eine Kopie hält die kryptografische Uhr nicht an. Der Pilot kann eine davon unabhängige Frage beantworten: Spart ein näherer Verteilungspunkt im laufenden Betrieb Zeit oder vermindert er Abruffehler, solange der Ursprung weiter aktuelles Material liefert?
Die Fünf-Tage-Grenze stammt aus dem Zertifikatszyklus
„RPKI availability concerns“ von Tom Harrison trägt das Datum 24. Oktober 2025 und steht in APNICs aktueller Liste technischer Dokumente. Ausgangspunkt ist der Ausfall des APNIC-Repositorys. Eine Relying Party mit Cache kann zunächst mit bereits geholten Daten arbeiten. Eine neu initialisierte Instanz erhält keine APNIC-Objekte. Das Papier berücksichtigt außerdem, dass Routen mit dem Zustand „Unknown“ in verbreiteten Verfahren nicht automatisch wie „Invalid“ verworfen werden.
Als vorhandene Verteilung nennt die Analyse RRDP über Cloudflare mit 62 Points of Presence und rsync aus Brisbane. Zusätzlich betrachtet sie einen kostengünstigen Spiegel auf Economy-Ebene unter unmittelbarer APNIC-Kontrolle, zu dem DNS oder BGP die Abrufe lenken könnten. Der Spiegel wäre ein weiterer Ort für dieselben Objekte, keine zweite ausstellende Autorität.
Die ungefähren fünf Tage ergeben sich aus einer offen gelegten Annahme. Wenn ein Zertifikat sieben Tage gültig ist und zwei Tage nach seiner Ausstellung neu ausgestellt wird, besitzt eine frisch bezogene Kopie im günstigen Moment etwa fünf Tage Restgültigkeit. Ohne neue Daten vom Ursprung läuft die Zeit dennoch weiter. Der Spiegel kann weder selbst signieren noch die Gültigkeit verlängern.
Nur innerhalb dieses Modells — langer Ausfall, kein Cache, begrenzte Restgültigkeit — nennt APNIC den zusätzlichen Nutzen „very marginal“ und empfiehlt die betrachteten Änderungen nicht. Die Zahl ist weder eine Verfügbarkeitszusage noch die Lebensdauer eines jeden Spiegels. Ausfallzeitpunkt, letzter Abruf und Ausstellungsrhythmus verändern das konkrete Fenster.
Hangzhou stellt die Nähe in den Mittelpunkt
APNIC und NNIX unterzeichneten das Memorandum am 15. Mai 2026 in Hangzhou. Es soll Kooperation zu RPKI und IPv6 erkunden. Als Aktivität nennt es einen Pilot für einen RPKI-Repository-Spiegel zur Verringerung der Netzlatenz sowie die gemeinsame Entwicklung von Kennzahlen für die Latenz des Netzverkehrs. APNICs Blogbeitrag vom selben Tag ergänzt Validierungsgeschwindigkeit und Datenverfügbarkeit und stellt bei Erfolg eine Prüfung weiterer Standorte in Aussicht.
Damit ändert sich der begünstigte Vorgang. Nicht nur die uninitialisierte Relying Party im ungünstigsten Moment eines langen Ausfalls steht im Fokus. Der Pilot richtet sich offenbar auf Netzwerke und Validatoren in einem Hangzhou-Beobachtungssatz: Werden Abrufe schneller oder stabiler, wenn die Verteilung näher rückt?
Diese Frage bleibt sinnvoll, selbst wenn die Analyse von 2025 vollständig zutrifft. Ein lokaler Spiegel könnte Round-Trip-Zeiten oder Synchronisationsdauer senken, ohne den Objekten auch nur eine Sekunde zusätzliche Gültigkeit zu geben. Und ein Latenzgewinn beweist keine mehrtägige Ausfallfestigkeit, weil der Spiegel für frische signierte Objekte weiter vom Ursprung abhängt.
Deshalb reichen die Überschriften der Metriken nicht aus. „Validierungsgeschwindigkeit“ kann die Dauer eines vollständigen Abrufs, lokale Verarbeitung oder die Zeit vom Start bis zu validierten Payloads meinen. „Datenverfügbarkeit“ kann Endpoint-Uptime, erfolgreiche Objektabrufe oder Aktualität bezeichnen. Jede Definition beschreibt ein anderes Experiment.
Eine Absichtserklärung ist kein Betriebsnachweis
Das unterzeichnete Memorandum begrenzt seine Wirkung ausdrücklich. Es ist unverbindlich und indikativ; es überträgt keine Mittel und verpflichtet keine Seite, Ressourcen bereitzustellen. Abschnitt 9.1 stellt Aktivitäten unter den Vorbehalt einer gesonderten schriftlichen Vereinbarung. Damit belegt das Dokument einen Kooperationsrahmen, aber weder Installation noch produktiven Verkehr.
Das Protokoll des APNIC Executive Council vom 13. und 14. Mai 2026 vermerkt ein entsprechendes Update; der Council nahm es zur Kenntnis. Ein Beschluss über Inbetriebnahme oder Ergebnisfreigabe ist nicht dokumentiert. Die aktuelle Seite „Memberships and Partnerships“ beschreibt die Zusammenarbeit weiterhin zukunftsgerichtet und verlinkt das Memorandum.
In den geprüften öffentlichen Unterlagen fehlen Startdatum, Betriebsstatus, Serviceadresse, Beobachtungsfenster, Basiswert, Zielwert und Ergebnisbericht. APNICs derzeitige RPKI Certification Practice Statement nennt die bekannten Repository-Rollen und Endpunkte. In den geprüften einschlägigen Passagen steht weder ein Hangzhou-Endpunkt noch ein neuer Trust Anchor.
Aus öffentlichem Schweigen darf keine interne Untätigkeit abgeleitet werden. Es darf aber ebenso wenig in einen Betriebsstatus umgedeutet werden. Der belastbare Befund lautet: Die Absicht für einen Pilot ist öffentlich; Umsetzung, Steuerung und Ergebnis lassen sich anhand des geprüften öffentlichen Materials noch nicht feststellen.
Der Spiegel vervielfacht Daten, nicht die Vertrauensautorität
Ein näherer Repository-Spiegel ändert, wo Objekte abgerufen werden. Allein dadurch entstehen weder ein neuer Trust Anchor noch neue Ausstellungsrechte. Zertifikatskette, Signatur und Gültigkeitszeitraum bestimmen weiter das Validierungsergebnis. Keine der Quellen macht NNIX zu einer Zertifizierungsstelle oder überträgt APNICs Ausstellungsbefugnis.
Auch ist ein Repository-Spiegel nicht automatisch ein öffentlicher RTR-Cache. Die Relying Party lädt Repository-Objekte und validiert sie; erst anschließend gelangen validierte Payloads über eine weitere Schicht zu Routern. Eine neue Bezugsquelle für Objekte ist nicht dasselbe wie ein neuer Validierungsdienst für Router. Falls der Pilot weitere Komponenten kombiniert, muss das öffentlich beschrieben und darf nicht ergänzt werden.
Die operative Zuständigkeit bleibt dennoch wesentlich. Wer setzt den Aktualisierungsrhythmus? Wer steuert DNS- oder BGP-Lenkung, prüft die Frische, schaltet bei Abweichungen ab, verwahrt Logs und meldet Vorfälle? Solche Fragen unterstellen dem Partner nichts. Sie zeigen, wo Verantwortung liegt, wenn die Verteilung dezentraler wird, die Vertrauensautorität aber bei APNIC bleibt.
Eine Hypothesenkarte würde alte und neue Arbeit verbinden
Vor der Ergebnismessung könnte APNIC eine knappe Zuordnung veröffentlichen:
| Feld | Verfügbarkeitsanalyse 2025 | NNIX-Pilot 2026 |
|---|---|---|
| Frage | Was hilft, wenn APNICs Repository nicht erreichbar ist? | Verbessert ein lokaler Spiegel definierte Zugriffs- und Leistungswerte? |
| Hauptnutznießer | Relying Party ohne Cache während des Ausfalls | Netzwerke und Validatoren im Hangzhou-Beobachtungssatz |
| Öffentlich beschriebene Architektur | Economy-Spiegel unter direkter APNIC-Kontrolle, mögliche DNS- oder BGP-Lenkung | Repository-Spiegel mit APNIC und NNIX; detaillierte Bereitstellung und Kontrolle im geprüften Material nicht öffentlich |
| Öffentlich benannte Messung | Ungefähr fünf Tage unter Annahmen zu Gültigkeit und Neuausstellung | Validierungsgeschwindigkeit, Datenverfügbarkeit, Netzlatenz; Definitionen und Ziele nicht öffentlich |
| Entscheidungsstand | Analyse ohne Empfehlung für die geprüften Änderungen | Unverbindlicher, indikativer Pilot unter Vorbehalt einer gesonderten Vereinbarung |
Auf der Pilotseite müssten Basiswert, Ziel, Nenner, Messpunkte, Beobachtungszeitraum, Aktualitätstest, Start- und Endstatus, Ergebnis und Unsicherheit folgen. Der Abschluss sollte sagen, ob das Ergebnis den Befund von 2025 bestätigt, eingrenzt, ersetzt oder schlicht nicht prüft.
Diese Karte ist keine nachträgliche Verwaltungslast. Sie verhindert, dass die Erfolgsmessung nach Kenntnis der Daten gewählt wird. Bei geringer Latenz kann APNIC präzise benennen, welcher Schritt schneller wurde und was unverändert blieb. Bei ausbleibender Verbesserung lassen sich ein valides negatives Ergebnis, ein fehlerhafter Aufbau, ein ungeeigneter Messpunkt und eine unklare Metrik unterscheiden.
Quellen
- APNIC Technical Documents, für die aktuelle Auflistung und das Oktober-Datum der Verfügbarkeitsanalyse.
- RPKI availability concerns, 24. Oktober 2025, für Ausfallmodell, Spiegelbewertung und ungefähre Fünf-Tage-Grenze.
- APNIC and NNIX collaborate to strengthen RPKI and IPv6 deployment in China, 15. Mai 2026, für Pilotbeschreibung und angekündigte Messgrößen.
- APNIC–NNIX Memorandum of Understanding, 15. Mai 2026, für das Latenzziel, den Vorbehalt einer gesonderten Vereinbarung und die Unverbindlichkeit.
- APNIC EC minutes, 13–14 May 2026, für das vom Executive Council zur Kenntnis genommene Update.
- APNIC Memberships and Partnerships, für den aktuellen NNIX-Eintrag und den Link zum Memorandum.
- APNIC RPKI Certification Practice Statement, für die derzeit öffentlich benannten Repository-Rollen und Endpunkte.
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
