Zusammenfassung
- Ching-Heng Ku schrieb 2020, 98 Prozent der Inhaber von IP-Adressen in Taiwan hätten RPKI-ROAs signiert. Der TWNIC-Validator befand sich jedoch erst im Test: 46 Mitglieder wollten sich verbinden. Eine breite Routenfilterung war als späterer Schritt beschrieben.
- Im Juni 2026 nannte TWNIC, gestützt auf APNIC-Labs-Daten bis Mai, 97,60 Prozent ROA-Abdeckung und eine ROV-Filterrate von 57,83 Prozent. Bezeichnungen und Bezugsgrößen unterscheiden sich; die Werte lassen sich nicht direkt zu einer Entwicklung seit 2020 verbinden.
- Ku ist relevant, weil sein öffentlicher Bericht die Abfolge von Autorisierung, Validierung und Betreiberentscheidung sichtbar macht. Seine Ämter und Beiträge belegen Beteiligung, nicht die alleinige Urheberschaft an einem landesweiten Ergebnis oder eine Vertretung aller Netzbetreiber.
Ein signiertes ROA schaltet keinen Filter ein
Der Titel eines im Oktober 2020 bei APNIC erschienenen Beitrags von Ching-Heng Ku klang wie ein Endpunkt: 98 Prozent der taiwanischen Inhaber von IP-Adressen hätten RPKI-ROAs signiert. Im Text schilderte Ku jedoch ein Programm in Etappen. TWNIC hatte einen Validator gestartet; 46 IP-Mitglieder erklärten sich bereit, ihn anzubinden und zu testen, um Route Origin Validation (ROV) zu ermöglichen. Eine umfassende Filterung der Routen war als nachfolgende Phase vorgesehen und sollte von den Erfahrungen und der Beteiligung abhängen.
Eine Route Origin Authorization (ROA) ist eine signierte Erklärung, welcher autonome Bereich ein bestimmtes IP-Präfix originieren darf und bis zu welcher Präfixlänge. Ein Netz kann damit eine BGP-Ankündigung gegen die Autorisierung des Ressourceninhabers prüfen. Das Objekt liefert überprüfbare Information, schreibt anderen Netzen aber keine Routing-Entscheidung vor.
Die Kontrollpunkte liegen bei unterschiedlichen Akteuren. Der Inhaber des Adressraums veröffentlicht und aktualisiert die ROA. Validierungssoftware ruft die Daten ab und klassifiziert Routen als gültig, ungültig oder unbekannt. Danach entscheidet der Netzbetreiber, ob er nur beobachtet, die Information zunächst auf ausgewählte Peers anwendet oder ungültige Routen im Produktivbetrieb verwirft. Ein Testzugang zu einem Validator ist daher kein Beleg für dauerhaft aktive Filterung auf allen Routern oder für jede Route.
Diese Trennung ist betrieblich relevant. Eine ungültige Route kann von einem nicht autorisierten Ursprung stammen. Sie kann aber auch durch ein veraltetes ROA, eine Änderung der Ursprungs-AS-Nummer oder eine unpassend gesetzte Maximallänge entstehen. Die Klassifikation zeigt eine Abweichung, nicht automatisch deren Ursache. Filterung kann bestimmte Fehler beim Routenursprung abfangen; eine fehlerhafte Autorisierung kann zugleich legitime Erreichbarkeit bei Netzen beseitigen, die der Klassifikation folgen. Vor einer Ausweitung braucht es deshalb Bestandsabgleich, Tests, Alarmierung, Kontaktwege und eine Rückfalloption.
Die Prozentwerte messen nicht dasselbe
Ein TWNIC-Beitrag vom Juni 2026 nennt für Mai auf Basis von APNIC-Labs-Daten 97,60 Prozent ROA-Abdeckung und 57,83 Prozent ROV-Filterung in Taiwan. Für 2026 setzt die Organisation zwei getrennte Ziele: 98 Prozent Abdeckung und eine dauerhaft über 65 Prozent liegende Filterrate. Sie beschreibt damit ausdrücklich zwei Aufgaben: Ressourcenautorisierungen veröffentlichen und Validierung in operativen Netzen anwenden.
Es wäre verführerisch, 57,83 von 97,60 abzuziehen und eine „Umsetzungslücke“ von 39,77 Prozentpunkten zu verkünden. Der zitierte Beitrag belegt jedoch nicht, dass beide Kennzahlen denselben Nenner haben. Die ROA-Abdeckung kann sich auf Präfixe oder abgedeckten Adressraum beziehen; die Filterrate könnte aus einer Beobachtung von Nutzern, Routen oder Netzen abgeleitet sein, die ungültige Routen verwerfen. Ohne gemeinsame Definition erzeugt die Subtraktion eine Genauigkeit, die die Quellen nicht hergeben. Ebenso wenig darf die Filterrate ohne Beleg in „Anteil der filternden Betreiber“ umformuliert werden.
Auch Ku’s 98-Prozent-Angabe aus dem Jahr 2020 ist keine passende Ausgangslinie. Er schrieb über IP-Adressinhaber, die in den vorangegangenen zwei Jahren ROAs signiert hatten. TWNIC spricht 2026 von „ROA-Abdeckung“. Ein anderer APNIC-Bericht aus dem März 2026 nennt getrennte Werte für gültige IPv4- und IPv6-Präfixe. Inhaber, angekündigte Präfixe, abgedeckter Adressraum und beobachtete Filterung sind verschiedene Messobjekte. Aus den Quellen folgt somit nicht, dass die Quote von 98 auf 97,60 Prozent gefallen sei.
Die methodische Erläuterung von APNIC Labs macht deutlich, warum die Einheiten zählen. Für ROA-Messungen werden validierte ROA-Objekte mit BGP-Beobachtungen von Präfixen und Ursprüngen abgeglichen. Daraus entstehen Zustände wie gültig, ungültig und unbekannt; der abgedeckte Adressraum wird gesondert betrachtet. Verschiedene Route Collector sehen unterschiedliche Ausschnitte. Auch eine ROV-Filterrate muss definieren, ob sie Netze, sichtbare Präfixe oder Nutzerpfade beschreibt und wie „Filterung“ festgestellt wird.
Die belastbare Aussage bleibt enger und zugleich nützlich: TWNIC berichtet unter Verweis auf APNIC Labs eine hohe Autorisierungsabdeckung und einen niedrigeren Filterindikator und setzt eigene Ziele für beide. Die Organisation erklärt, ungefähr zwei Prozent des IP-Adressraums lägen noch außerhalb der ROA-Abdeckung; betroffen seien vor allem Inhaber, die Einstellungen selbst über APNIC vornehmen müssten, sowie kleinere Organisationen mit begrenztem Fachpersonal. TWNIC nennt Ressourceninventare, Konfigurationsprüfungen, Warnungen, Beratung und Schulungen als Unterstützung.
Das sind Selbstauskünfte über Angebot und Einordnung, keine unabhängige Wirkungsmessung.
Ku’s Rolle im größeren Betrieb
Ku’s Beitrag von 2020 sagt, TWNIC habe RPKI nach dem Abschluss der Zertifizierungsstellen-Vereinbarung mit APNIC im Jahr 2018 aktiv gefördert. Er verweist auf technische Unterstützung und Schulungen für Mitglieder und beschreibt den Validator-Test als nächste Phase. Ein separater APNIC-Bericht über Taiwan RPKI Day bestätigt den Start des Dienstes und nennt rund 46 angeschlossene Internetanbieter. Er führt außerdem eine Angabe von ungefähr 98 Prozent ROA-signierten IPv4- und IPv6-Adressen an. Das stützt den Ereigniskontext, macht die unterschiedlichen Formulierungen zu „Inhabern“ und „Adressen“ aber nicht identisch.
Die 46 Testteilnehmer sind ein konkreter betrieblicher Schritt, keine repräsentative Stichprobe sämtlicher Betreiber. Die geprüften öffentlichen Quellen nennen weder für jeden Teilnehmer den Abschluss der Tests noch die einbezogenen Präfixe oder die spätere Zahl produktiv filternder Netze. Diese Lücke sollte weder als Erfolg noch als Scheitern ausgelegt werden. Der Test ist belegt; sein späterer Umfang ist im betreffenden Bericht nicht quantifiziert.
Die Kandidatenseite für APNIC 62 weist Ku als Direktor der IP-Abteilung von TWNIC aus. In seiner eigenen Erklärung sagt er, er verantworte dort IP-Politikforschung und Nummernressourcendienste und habe das taiwanische Projekt zur Einführung und Förderung von IPv6 und RPKI übernommen. Diese Aussage ist als seine Selbstdarstellung zu kennzeichnen. Der 2020er Beitrag ist ein konkreterer öffentlicher Arbeitsnachweis, weil er Phasen, Testbetrieb und nächste Schritte beschreibt.
Seine regionale Politikarbeit ist davon zu unterscheiden. APNIC führt Ku gemeinsam mit Aftab Siddiqui und Yen-Chieh Wang als Autor von prop-127. Die Vorlage senkte die maximale Zuteilung aus APNICs IPv4-Block 103/8 auf ein /23, um den Restbestand länger zu erhalten und neuen Mitgliedern den Zugang ohne Transfermarkt zu ermöglichen. APNIC vermerkt die Umsetzung im April 2019. Es handelt sich um eine gemeinsam verfasste Vorlage, die einen gemeinschaftlichen Prozess durchlief, nicht um Ku’s alleinige Leistung und nicht um einen Teil des taiwanischen RPKI-Programms.
Im September 2026 wurde Ku bei APNIC 62 als Policy-SIG-Co-Chair wiedergewählt. Das belegt ein gewähltes Amt in einem regionalen Politikforum. Es ist kein Mandat, für jeden Ressourceninhaber, Betreiber oder Internetnutzer Taiwans zu sprechen. Diese Grenze zu ziehen, schmälert die Laufbahn nicht; sie ordnet die Belege ihrer Reichweite nach ein.
Was die nächste Messung zeigen sollte
Ein künftiger Bericht sollte zwei getrennte Reihen führen. Für ROAs sollte er angeben, ob Inhaber, angekündigte Präfixe oder Adressraum gezählt werden, und Zähler, Nenner, Zeitpunkt und Behandlung spezifischerer Präfixe offenlegen. IPv4 und IPv6 sollten getrennt erscheinen, wenn ihre Messung voneinander abweicht. Für ROV sollte der Bericht definieren, was als Filterung gilt, welche Beobachtungspunkte und Netze einfließen, ob Produktivbetrieb oder Test gemessen wird und wie fehlende Daten sowie Methodenänderungen dokumentiert werden. Alte Werte sollten erhalten bleiben; Definitionswechsel brauchen einen sichtbaren Bruch in der Reihe.
Betreiber benötigen eigene Frühindikatoren: Verfügbarkeit und Aktualität des Validators, lokale Präfixe ohne gültige ROA, Abweichungen zwischen beobachtetem Ursprung und Autorisierung, untersuchte ungültige Routen, im Beobachtungsmodus getestete Regeln und der tatsächliche Umfang aktiver Produktivfilterung. Steigt eine regionale Filterkennzahl, sollte geprüft werden, ob sich der Betrieb oder nur die Stichprobe geändert hat. Bei einem Rückgang gilt dieselbe Prüfung, bevor ein Rückschritt behauptet wird.
Ziele schaffen gegenläufige Fehlanreize. Eine reine ROA-Quote kann das Vorhandensein von Autorisierungen belohnen, ohne deren Richtigkeit oder Aktualität zu prüfen. Eine reine Filterquote kann zu breit angelegten Änderungen verleiten, bevor Teams Fehlklassifikationen und Rücknahme beherrschen. Übertriebene Vorsicht kann umgekehrt eine sinnvolle Schutzmaßnahme auf unbestimmte Zeit vertagen. Die verantwortliche Entscheidung ist weder „alles sofort verwerfen“ noch „nichts ändern“, sondern Umfang, Tests, Überwachung und Zuständigkeit für Korrekturen festzulegen.
Ku’s öffentlicher Werdegang zeigt damit eine Kette geteilter Verantwortung: TWNIC koordiniert und unterstützt, APNIC liefert Ressourcen- und Messinfrastruktur, Mitglieder testen, einzelne Netze wählen ihre Richtlinien und regionale Foren entwickeln gemeinsame Regeln. Keine Prozentzahl ersetzt diese Zuordnung. Die nächste Fortschrittsmessung sollte nicht nur fragen, ob ein Wert höher liegt, sondern wer erfasst ist, welche Routen abgewiesen werden, wann gemessen wurde und wer einen Fehler beheben kann, ohne aus einer Schutzmaßnahme einen Ausfall zu machen.
Quellen
- Ku über ROAs und den Validator-Test 2020
- APNIC-Bericht zum Taiwan RPKI Day
- TWNIC-Zahlen und Ziele vom Juni 2026
- APNIC Labs zur ROA-/ROV-Messmethode
- Separater APNIC-Bericht zu gültigen IPv4- und IPv6-Präfixen
- Ku’s Kandidatenprofil für APNIC 62 und eigene Erklärung
- APNIC-62-Bericht zu Ku’s Wiederwahl
- APNIC-Eintrag der mitverfassten prop-127
- RFC 6811 und RFC 8481
- Öffentliches Porträt ausschließlich zur Identitätsgrundlage des redaktionellen Bildes, nicht als Beleg für die Routing-Aussagen: APNIC-62-Porträt.
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
