Zusammenfassung

  • Der am 11. September gesicherte Stand des Hosted-DNS-Verzeichnisses enthält 48 AuthDNS-Zeilen: 43 betriebsbereit, fünf außer Betrieb. Das ist ein reproduzierbarer Bestandsnachweis, keine Zahl verbesserter Resolver-Populationen.
  • Das RIPE NCC hat die entscheidende Einschränkung selbst gemessen: Der Knoten in Bahrain wurde überwiegend von Sonden in Saudi-Arabien erreicht, während Sonden im bahrainischen Batelco-Netz ihn fast nie wählten.

Was eine grüne Zeile leisten kann

„Operational“ ist ein belastbarer Status, solange man ihn nicht überdehnt. Das Verzeichnis verbindet eine Knoten-ID mit Dienst, Ort, Gastgeber, Hostnamen und häufig einem Fertigstellungsdatum. Stillgelegte Instanzen werden gesondert ausgewiesen. Für verteilte Infrastruktur ist das eine nützliche, nachvollziehbare Inventur.

Im eingefrorenen Datensatz stehen 48 AuthDNS-Einträge. 43 sind operativ, fünf dekommissioniert. Knoten #523 in Mailand, gehostet von LAKENETWORKS, trägt den 18. Juni 2026 als Abschlussdatum. Für #520 in Berlin bei BCIX Management GmbH ist der 28. Juli angegeben. Die Q3-Planung wurde am 11. Juni aktualisiert.

Die zeitliche Folge beweist keinen Auftrag. Aus den geprüften Seiten geht weder hervor, wann die beiden Bewerbungen begannen, noch ob sie durch den Q3-Punkt ausgelöst wurden oder welche gemessene Versorgungslücke sie schließen sollten. Auch ein öffentlicher Abnahmetest nach Inbetriebnahme fehlt.

Damit beantwortet die 43 eine klare Bestandsfrage. Sie sagt nicht, wie viele Zugangsnetze danach eine nähere Anycast-Instanz bevorzugten, wie viele Resolver weniger Latenz sahen oder ob ein zusätzlicher Ausfallpfad entstand. Aus einer Inventur sollte keine Wirkungskennzahl gemacht werden.

Das Ziel ist bereits topologisch formuliert

In der DNS-und-K-root-Planung für das dritte Quartal 2026 will das RIPE NCC AuthDNS dort stärken, wo der Dienst schwach vertreten ist. Gesucht werden Standorte in großen Zugangsnetzen eines Landes, in Netzen mit Peering zu solchen Anbietern oder an einem IXP-Port, der Verbindungen zu mehreren Parteien ermöglicht. Der Punkt ist als laufend markiert.

Diese Auswahlkriterien beschreiben Beziehungen, nicht Koordinaten. Ein Zugangsnetz bündelt Nutzer und rekursive Resolver. Ein Peer kann die lokale Route attraktiver machen. Ein IXP-Route-Server kann ein Präfix mehreren autonomen Systemen direkt zugänglich machen. Eine Stadtangabe beweist nichts davon.

Öffentlich genannt werden weder ein Nenner unterversorgter Länder oder Netze noch eine Zielkohorte, ein Latenzgrenzwert oder ein Abnahmezeitraum. Daraus folgt nicht, dass intern ohne Kriterien gearbeitet wird. Es folgt nur, dass ein Außenstehender Plan und Knotenliste nicht zu einem überprüfbaren Reichweitenergebnis verbinden kann.

Kernstandorte und gehostete Ergänzungen

AuthDNS kündigt 193.0.9.0/24 und 2001:67c:e0::/48 aus AS197000 an. Der Dienst bedient Reverse-DNS-Zonen unter in-addr.arpa und ip6.arpa, ripe.net, Infrastrukturzonen anderer RIRs, unterstützte Organisationen und sekundären DNS für einige ccTLDs.

Die veröffentlichte Architektur trennt vier Kernstandorte in Amsterdam, London, Stockholm und Tokio von den Hosted-Instanzen. An den Kernstandorten verteilen Router Anfragen auf mehrere Server mit BIND, Knot DNS und NSD. Die gehostete Schicht ergänzt diese Kapazität durch einzelne Server in ISP-Netzen oder an Internetknoten.

Eine Hosted-Instanz kann den Pfad verkürzen, ohne die Server- und Softwarevielfalt eines Kernstandorts zu besitzen. Ein robuster Kernstandort muss umgekehrt nicht das bevorzugte Ziel einer bestimmten Resolver-Gruppe sein. Knoten, Server, Standort, Einzugszone und Resilienz sind verschiedene Einheiten.

Bahrain widerlegt die territoriale Lesart

Wie Reichweite statt Standort gemessen werden kann, zeigte das RIPE NCC 2024 auf RIPE Labs. RIPE-Atlas-Sonden in Südosteuropa, Zentralasien und dem Nahen Osten fragten alle 30 Minuten 193.0.9.7 nach 150.6.0.193.in-addr.arpa. Die Auswertung ermittelte den antwortenden AuthDNS-Server und aggregierte die Beobachtungen nach Sonde und Tag, einschließlich der medianen Round-Trip Time.

In Südosteuropa erreichten viele Sonden Amsterdam. Lokale Knoten dominierten in Bosnien und Herzegowina und besonders in Rumänien, doch einzelne Sonden landeten dauerhaft in Kansas City oder Bahrain. In Zentralasien, wo es laut Studie damals keine AuthDNS-Instanz gab, gingen die meisten beobachteten Anfragen nach Amsterdam oder Stockholm.

Am aufschlussreichsten war Manama. Der von STC Bahrain betriebene Knoten in Bahrain wurde überwiegend von Sonden in Saudi-Arabien genutzt. Sonden im bahrainischen Batelco-Netz AS5416 erreichten ihn fast nie. Sonden der Saudi Telecom Company in AS25019 taten dies während des gesamten Messzeitraums. Für sie war Bahrain zugleich die bessere beobachtete Strecke: unter 50 ms Median, gegenüber ungefähr 100 ms zu europäischen Instanzen und erheblich längeren Wegen nach Venezuela oder Guam.

Das ist kein Fehlerbericht. Es zeigt, dass bei Anycast die BGP-Einzugszone das gelieferte Ergebnis ist. Physische Nähe eröffnet eine Möglichkeit; Ankündigungen, Präferenzen, Peering und Transit entscheiden, wer sie nutzt.

Die Peering-Regeln liefern den Mechanismus

AS197000 verfolgt laut AuthDNS-Richtlinie eine grundsätzlich offene Peering-Politik. An Kern- und gehosteten IXP-Knoten akzeptiert der Dienst über Route-Server Präfixe ab IPv4 /24 und IPv6 /48 und kündigt dort seine eigenen Präfixe an. Route-Server und Filter-Communities werden empfohlen. Direktes Peering ist unter bestimmten Bedingungen möglich; bei Hosted-IXP-Knoten wird es in Betracht gezogen, wenn kein Route-Server vorhanden ist.

Ein Standort kann deshalb viele relevante Netze anziehen oder deutlich weniger als die Karte vermuten lässt. Der Name des Gastgebers ist keine Peer-Liste. Das öffentliche Verzeichnis nennt pro Instanz weder die ASN des Hostnetzes, die tatsächliche Route-Server-Teilnahme, die beobachtete Resolver-Kohorte noch deren Veränderung nach Aktivierung.

Vollständige Topologie-Offenlegung wäre nicht angemessen. Private Peerings, volatile Routendaten und sicherheitsrelevante Einzelheiten können geschützt bleiben. Nötig ist ein aggregierter Beleg für Ausgangslage, Methode und Wirkung.

Caches verkleinern den relevanten Nenner

Die Hosted-DNS-FAQ warnt außerdem vor einer übergroßen Nutzenbehauptung. Die meisten DNS-Anfragen werden aus Caches beantwortet. In gut angebundenen Netzen kann der Effekt eines lokalen Knotens gering oder gar nicht sichtbar sein, weil nur ein kleiner Anteil der betreffenden Anfragen Root- oder AuthDNS-Server erreicht. Eine Verbesserung dieses Teilstroms ist wertvoll, darf aber nicht als Beschleunigung des gesamten DNS-Verkehrs oder als merkliche Einsparung von Upstream-Bandbreite dargestellt werden.

Auch die Aufgaben sind geteilt. Der Gastgeber stellt den spezifizierten Server oder eine ausreichend dimensionierte VM, professionelle Unterbringung, redundante Stromversorgung, physische Sicherheit und Konnektivität bereit und trägt die Kosten. Das RIPE NCC verwaltet die Maschine aus der Ferne. Erkennt es Probleme am Knoten oder seiner Erreichbarkeit, zieht der Server das Präfix zurück, damit Anfragen andere DNS-Server erreichen.

Ein Withdraw kann die Einzugszone ändern, ohne Hardware zu bewegen. Neues Peering kann sie ändern, ohne eine Zeile hinzuzufügen. Bestand und Netzwerkwirkung folgen unterschiedlichen Zeitachsen.

Ein zweiter Nachweis für die Reichweite

Das bestehende Verzeichnis sollte bleiben. Daneben wäre ein kompakter Reichweitenbeleg pro Knoten oder regionaler Kampagne sinnvoll. Er könnte die ID mit der anfänglichen Lücke und einer aggregierten Zielkohorte verbinden, eine RIPE-Atlas-Messung samt Auswahlregel und Zeitfenster nennen und die Verteilung antwortender Knoten sowie Latenzen vor und nach der Aktivierung vergleichen. Abnahmekriterium, Ausnahmen und Grenzen der Stichprobe gehören dazu.

Einzelne Resolver und vertrauliche Peerings müssen darin nicht erscheinen. Fünf Aussagen bleiben getrennt: Inventar bestätigt eine Instanz. Erreichbarkeit bestätigt eine Antwort an einem Messpunkt. Catchment benennt das von BGP gewählte Ziel. Latenz beschreibt den Weg in einem Zeitraum. Resilienz prüft, was nach Ausfall eines Knotens oder einer Route übrig bleibt. Die Zahl 43 kann nicht alle fünf Aussagen tragen.

Die grünen Zeilen sind somit keine Anklage. Sie sind ein ordentliches erstes Register. Die eigene Zielsetzung des RIPE NCC macht ein zweites erforderlich.

Quellen