Zusammenfassung

  • Der am 28. März 2018 veröffentlichte IPv6 PI Update war AFPUB-2018-V6-004-DRAFT01. V6-003 bezeichnete dagegen den getrennten IPv6 Initial Allocation Update für eine andere Zuteilungsfrage.
  • Draft 1 öffnete Endnutzerorganisationen ohne vorherigen IPv4-PI-Bestand einen Weg zu providerunabhängigem IPv6-Adressraum und verband ihn mit Organisations-, Bedarfs-, Standort-, Größen- und Einsatznachweisen.
  • Eindeutigkeit, belastbare Registerdaten, kohärente Präfixgrößen und vernünftige Aggregation sind legitime technische Koordinationsziele. Sie verleihen einem privaten Register aber keine Hoheit über Geschäftsmodell, Providerwahl, Multihoming oder zulässige nicht öffentlich angekündigte Netze.
  • Die tragfähige Lösung ist eine dünne Registerregel: objektiv prüfen, transparent begründen, Fehler berichtigen, Portabilität erhalten und jede punitive oder streitentscheidende Frage einer zuständigen öffentlichen Stelle überlassen.

L3 — Das IPv6-Tor, das keine IPv4-Vergangenheit mehr verlangte

Die praktische Ausgangslage lässt sich an einem mittelgroßen Unternehmen mit mehreren Standorten verstehen. Seine öffentlich erreichbaren Dienste, Fernzugänge und Verbindungen zu Partnern verwenden Adressen aus dem Bereich eines einzigen Upstream-Providers. Solange die Geschäftsbeziehung stabil ist, wirkt diese Adressierung bequem: Der Provider stellt Konnektivität und Adressen aus einem zusammenhängenden Bestand bereit. Sobald das Unternehmen jedoch einen zweiten Provider hinzunehmen, Preise neu verhandeln oder den bisherigen Anbieter verlassen will, zeigt sich die versteckte Bindung.

Der Adressbereich ist nicht Teil einer unabhängig geführten Netzidentität. Ein Wechsel kann deshalb nicht allein durch eine neue Leitung und neue Routingentscheidung vollzogen werden. Er kann eine Neuadressierung aller nach außen sichtbaren und vieler internen Abhängigkeiten auslösen.

Diese Bindung ist keine abstrakte Eigentumsfrage. Sie besteht aus konkreten Betriebsabläufen. DNS-Zonen müssen geändert und die zeitlich verzögerte Verbreitung neuer Einträge eingeplant werden. Zugriffslisten bei Partnern können alte Quelladressen enthalten. Firewalls, Überwachungssysteme, Missbrauchskontakte, Zertifikatsprozesse, Kundengeräte und Dokumentationen können Annahmen über den bisherigen Bereich speichern. Selbst wenn jede einzelne Änderung technisch beherrschbar ist, müssen sie koordiniert, getestet und in einem begrenzten Wartungsfenster durchgeführt werden.

Fehler tauchen häufig nicht dort auf, wo die Adresse vergeben wurde, sondern in einem weit entfernten System, das sie vor Jahren als Vertrauensmerkmal aufgenommen hat. Providerunabhängige Adressierung kann diese Kette nicht vollständig beseitigen, aber sie kann die öffentliche Netzidentität vom Fortbestand eines bestimmten Upstream-Vertrags trennen.

Vor diesem Hintergrund ist die Identität des Entwurfs wesentlich. Der IPv6 PI Update, der am 28. März 2018 erschien, trug die Kennung AFPUB-2018-V6-004-DRAFT01. Die ähnlich aussehende Kennung AFPUB-2018-V6-003-DRAFT01 gehörte nicht zu diesem Endnutzerpfad. V6-003 war der getrennte IPv6 Initial Allocation Update, der sich mit Anfangszuteilungen im LIR-Kontext befasste. Wer beide Vorhaben vermischt, verschiebt nicht bloß eine Ziffer. Er macht aus einer Reform des providerunabhängigen Endnutzerzugangs eine Debatte über Zuteilungen an Local Internet Registries und verliert damit das besondere Problem aus dem Blick: Weshalb sollte eine Organisation eine IPv4-PI-Vergangenheit nachweisen müssen, um einen eigenständigen IPv6-Präfix zu erhalten?

Die Veröffentlichung war zugleich nur der erste genau belegbare institutionelle Akt in einer längeren Folge. Sie machte Draft 1 öffentlich und gab der Diskussion einen konkreten Text. Am 6. Juni 2018 wurde V6-004 bei AFRINIC-28 behandelt. Das Sitzungsprotokoll hält fest, dass die alte Abhängigkeit angesichts der IPv4-Erschöpfung als unlogisch beschrieben wurde, und dass der Entwurf einen Weg für Antragsteller ohne IPv4 PI sowie eine Möglichkeit zur Berichtigung einer anfangs falsch bemessenen Zuweisung vorsah. Die Ko-Vorsitzenden schickten den Entwurf trotz eines protokollierten Einwands in den Last Call.

Dieser Schritt war weder die Veröffentlichung selbst noch eine Ratifikation, noch eine Umsetzung.

Erst die späteren Verwaltungsakte vervollständigen die Chronologie. Die AFRINIC-Board-Protokolle dokumentieren für den 7. und 8. August 2018 die Resolution 201808.449, mit der V6-004 Draft 1 ratifiziert und das Personal mit der Umsetzung beauftragt wurde. Die Revisionsgeschichte des konsolidierten Regelwerks verzeichnete die Änderungen später in den Abschnitten 6.8 bis 6.8.4. Am 29. November 2018 teilte AFRINIC mit, der IPv6 PI Update sei teilweise umgesetzt, während bestimmte Automatisierung noch ausstehe. Keine dieser späteren Stationen darf in den März zurückprojiziert werden. Am 28.

März lag eine Veröffentlichung vor, nicht bereits eine operativ vollständig umgesetzte Regel.

Der Kern des Entwurfs war die Abkehr von einem historischen Stellvertreternachweis. Eine Organisation sollte nicht länger deshalb vom IPv6-PI-Pfad ausgeschlossen sein, weil sie keinen IPv4-PI-Bestand besaß oder die für diesen Bestand geltenden Voraussetzungen nicht erfüllte. Das war inhaltlich plausibel: Eine IPv6-Adressierungsentscheidung lässt sich aus der heutigen Organisations-, Standort- und Netzplanung beurteilen. Ein früherer Zugang zu knappem IPv4-Adressraum sagt wenig darüber aus, ob ein reales IPv6-Netz eine stabile, providerunabhängige Identität benötigt.

Die alte Kopplung bevorzugte zwangsläufig Organisationen, die früh genug in einer anderen Adressgeneration etabliert waren. Neue Betreiber konnten ein aktuelles Bedürfnis haben und dennoch an einer historischen Eintrittskarte scheitern.

Die Öffnung bedeutete jedoch keinen bedingungslosen Anspruch auf beliebige Adressmengen. Die belegte Architektur richtete sich an eine Endnutzerorganisation, die kein LIR war. Sie musste eine Endnutzer-Mitgliedschaftsbeziehung zu AFRINIC eingehen oder bereits unterhalten. Sie sollte die Zahl ihrer Endstandorte und ihren Bedarf begründen und den beantragten PI-Bereich innerhalb von zwölf Monaten einsetzen. Diese Merkmale bilden zusammen einen Antragspfad: eine identifizierbare Organisation, ein abgrenzbarer Nutzungszweck, ein nachvollziehbarer Umfang und ein zeitlicher Bezug zwischen Antrag und tatsächlichem Netz.

Das sind grundsätzlich prüfbare Tatsachen, solange die Prüfung bei Identität, Kontrolle, Nichtüberschneidung und kohärenter Größe bleibt.

Auch die Bemessungslogik war technischer als ein bloßes Ermessen über „genug“ oder „zu viel“. Die später konsolidierte Architektur, die den betreffenden Regelungsaufbau erkennen lässt, verwendete mindestens einen /48-Präfix je Endstandort. Für mehrere verbundene Standorte sollte die Größe an Nibble-Grenzen ausgerichtet werden; ein kürzerer, also größerer Präfix bedurfte einer Begründung. Die Berechnung orientierte sich an der Zahl der Standorte. Wo möglich, sollte Wachstum zusammenhängend erfolgen, während AFRINIC bei der Registerführung eine sparsame beziehungsweise verstreute Reservierungslogik anwenden konnte.

Solche Kriterien machen Entscheidungen reproduzierbarer. Sie begrenzen das Risiko, dass zwei ähnlich aufgestellte Antragsteller allein wegen einer wechselnden institutionellen Einschätzung verschieden behandelt werden.

Die /48-Basis ist dabei kein moralisches Urteil über die Bedeutung eines Unternehmens. Sie ist eine technische Ausgangsgröße für einen Endstandort. Ebenso ist die Ausrichtung an klaren Präfixgrenzen kein Beweis dafür, dass ein Register die innere Topologie entwerfen dürfte. Sie übersetzt Standortzahlen und begründetes Wachstum in einen administrierbaren Eintrag. Ein Antrag auf einen kürzeren Präfix kann zusätzliche Belege rechtfertigen, weil der reservierte Nummernraum größer ist und die globale Ankündigung gegebenenfalls gröbere Routinggranularität schafft. Doch die Begründung muss auf diesen technischen Zusammenhang gerichtet bleiben.

Umsatz, politische Nähe, institutionelle Zustimmung oder eine bevorzugte Netzarchitektur sind keine Ersatzkriterien.

Besonders wichtig war die vorgesehene Berichtigung einer anfänglichen Größenentscheidung. Netzpläne ändern sich; ein Antrag kann auf Annahmen beruhen, die sich bei Beschaffung, Standortintegration oder tatsächlicher Implementierung als falsch erweisen. Das Sitzungsprotokoll beschreibt, dass der Entwurf eine Korrektur ermöglichen sollte, wenn die ursprüngliche IPv6-PI-Größe nicht mehr zum späteren Plan passte. Ein geordneter Berichtigungspfad kann den Schaden eines anfänglichen Fehlers verringern.

Er verhindert, dass eine Organisation auf Dauer in einer unbrauchbaren Größe feststeckt oder jede Abweichung durch ein improvisiertes Nebeneinander nicht zusammenhängender Bereiche lösen muss.

Eine Berichtigung ist allerdings nicht automatisch schonend. Wenn sie als Austausch verstanden wird, der sofortige Neuadressierung erzwingt, kann sie genau jene Kontinuitätskosten neu erzeugen, gegen die PI-Adressraum schützen soll. Deshalb muss zwischen einer sauberen Korrekturmöglichkeit und einem unbegrenzten Recht des Registers unterschieden werden, einen technisch gültigen Bestand zurückzufordern.

Eine sinnvolle Regel prüft, ob ein zusätzlicher oder angepasster Bereich objektiv erforderlich ist, hält beide Registerzustände während eines vertretbaren Übergangs nachvollziehbar und begrenzt Fristen auf das für Eindeutigkeit und ordentliche Registerführung Notwendige. Sie behandelt eine Planänderung nicht als Vergehen.

Die Zwölfmonatsfrist enthält eine zweite, schwierigere Grenzfrage. Ein Einsatzhorizont kann dazu dienen, echte Netzplanung von spekulativer Vorratshaltung zu trennen. Wer einen unabhängigen Präfix beantragt, kann vernünftigerweise erklären, wie und wann er ihn in kontrollierter Infrastruktur verwenden will. Daraus folgt aber nicht, dass jede gültige Nutzung innerhalb derselben Frist in der globalen Routingtabelle sichtbar sein muss. „Eingesetzt“ und „weltweit angekündigt“ sind nicht dasselbe.

Ein Bereich kann in einem privaten Netz oder in einem Peering-LAN eines Internet Exchange Points eine reale, technisch sinnvolle Aufgabe erfüllen, ohne als global erreichbare Route aufzutauchen.

Die AFRINIC-28-Diskussion zeigt, dass diese Unterscheidung schon im Umfeld des Entwurfs empfindlich war. Teilnehmer fragten, was geschehen solle, wenn zugewiesener Raum nach zwölf Monaten nicht angekündigt werde, ob das HD-Ratio-Prinzip weiter gelte und ob AFRINIC das Routing überwachen solle. Nach der protokollierten Antwort blieb der HD-Ratio-Text bestehen, während das Personal nicht angewiesen wurde, Routing zu überwachen. Diese Antwort begrenzt die nachweisbare damalige Absicht, beseitigt aber nicht jede Unklarheit im Wortlaut.

Gerade weil kein Überwachungsauftrag dokumentiert wurde, wäre es falsch, aus einer Einsatzbedingung rückwirkend ein umfassendes Mandat zur Beobachtung und Bestrafung von Routingentscheidungen abzuleiten.

Ein späterer Entwurf aus dem Jahr 2019 macht die Formulierungsfolge sichtbar, darf aber nicht in Draft 1 hineingelesen werden. Die spätere IPv6 PI Clarification erklärte, V6-004 habe eine übernommene Aussage nicht bereinigt, die bei ausbleibender Ankündigung nach zwölf Monaten eine Rückforderung nahelegen konnte. Als Gegenbeispiele nannte sie gültige Anwendungen wie IXP-Peering-LANs und private Netze, die keine globale Ankündigung benötigen. Daraus lässt sich eine begrenzte Erkenntnis ziehen: Der 2018 geschaffene Zugang war in seiner Abgrenzung zwischen Nutzung und Ankündigung nicht vollständig sauber.

Nicht belegt ist hingegen, dass AFRINIC auf dieser Grundlage den Bereich einer benannten Organisation tatsächlich zurückforderte.

Zur Genauigkeit gehört auch der protokollierte Einwand. Ein Teilnehmer wollte die alte IPv4-Qualifikation vorerst behalten, bis eigenständige IPv6-Qualifikationskriterien definiert seien. Dieser Einwand formuliert ein nachvollziehbares administratives Anliegen: Wird eine vertraute Schranke entfernt, müssen die verbleibenden Kriterien ausreichend bestimmt sein, um reale Anträge konsistent zu behandeln. Die Ko-Vorsitzenden sahen im Sitzungsstand dennoch keine Bewegung zu Textänderungen und ließen V6-004 in den Last Call gehen.

Das Verfahrensergebnis beweist, dass ein Prozessschritt stattfand; es beweist weder allgemeine Zustimmung noch die technische Fehlerfreiheit jeder Klausel.

Die Quellenlage setzt der Rekonstruktion klare Grenzen. Es gibt in den herangezogenen Unterlagen keine empirische Zahl zusätzlicher globaler Routen, die gerade durch V6-004 verursacht wurden. Es gibt keinen belegten benannten Antragsteller, dessen Antrag unter dem Entwurf abgelehnt oder dessen Bereich aufgrund der Zwölfmonatsformulierung zurückgefordert wurde. Ebenso gibt es keinen Beweis, dass jeder registrierte PI-Präfix von allen Netzen weltweit akzeptiert und geroutet wurde. Eine Registereintragung beseitigt Adresskollisionen im zuständigen Bestand und liefert wichtige Kontrollinformationen.

Sie kann aber keine universelle Routingentscheidung sämtlicher autonomer Netze erzwingen.

Damit ist die historische Leistung von Draft 1 präzise, aber begrenzt. Er trennte eine gegenwärtige IPv6-PI-Entscheidung von einer vergangenen IPv4-PI-Zugehörigkeit. Er ordnete den Endnutzerpfad mit Mitgliedschaft, Standort- und Bedarfsangaben, Größenlogik, Einsatzhorizont, Aggregationsgedanken und einer Berichtigungsmöglichkeit. Er wurde im März veröffentlicht, im Juni in den Last Call geschickt, im August ratifiziert und im November teilweise umgesetzt. Diese Folge ist bedeutsam, weil sie zeigt, was ein technischer Regelprozess tatsächlich tat.

Sie zeigt nicht, dass aus einem privaten Registerakt ein Gesetz, ein Titel oder eine souveräne Lizenz zum Betreiben eines Netzes wurde.