Zusammenfassung

  • RIPE-400 meldete, dass im März 2006 rund 11 bis 13 Prozent der geprüften Nameserver nach dem damaligen Test lame waren. Dieser Konfigurationsanteil war kein nach Abfragen gewichtetes Maß für Nutzerschäden.
  • Die Debatte 2009 zeigte, dass ein Timeout und eine klare nicht-autoritative Antwort unterschiedliche Folgen haben und dass eine versandte E-Mail weder Aufmerksamkeit noch Reparatur beweist.
  • Laut RIPE NCC-Jahresbericht 2009 liefen die regelmäßigen Prüfungen weiter, während die E-Mail-Warnungen endeten. Messung und Intervention blieben getrennt.

Was nach dem Ende der E-Mails weiterlief

Der Jahresbericht 2009 liefert die entscheidende Abgrenzung: RIPE NCC führte die regelmäßigen Lameness-Prüfungen fort, beschloss aber, keine Warn-E-Mails mehr zu versenden. Damit endete ein Interventionskanal, nicht die Beobachtung.

RIPE-400 hatte aus einem bekannten DNS-Problem ein wiederholbares Verfahren gemacht. Eine Erhebung vom März 2006 stufte etwa 11 bis 13 Prozent der Nameserver in Delegierungen von IANA an RIPE NCC als lame ein. Der Name musste eine A- oder AAAA-Adresse liefern; dieselbe Adresse musste auf eine rekursionslose UDP-SOA-Abfrage mit genau einer autoritativen SOA-Antwort reagieren. Fehlschläge wurden innerhalb von zehn Tagen fünfmal geprüft. Vorgesehen waren monatliche Läufe, Kontakte aus SOA-RNAME und Maintainer-Daten, eine Nachricht pro fehlerhaftem Server, öffentliche Statistiken und regelmäßige Wirksamkeitsprüfungen.

Das Verfahren belegte eine beobachtete Konfiguration. Es belegte nicht, wie stark der Server genutzt wurde, ob der Kontakt die Delegierung kontrollierte oder ob eine Änderung das Ergebnis für Nutzer verbesserte.

Die falsche Gleichsetzung zweier Nenner

Eine Bestandsaufnahme zählt Einträge. Resolver verarbeiten Abfragen. Ein falsch konfigurierter Server kann nahezu ungenutzt sein, weil andere autoritative Server antworten oder Caches die Nachfrage abfangen. Ein anderer kann auf einem stark genutzten Pfad immer wieder Wartezeit auslösen. In der Liste sind beide ein Fehler; betrieblich haben sie nicht dasselbe Gewicht.

Eine technische Kritik vom April 2009 stellte außerdem fest, dass die RIPE-400-Methode Timeouts nicht von anderen Antworten trennte, die das Autoritätskriterium verfehlten. Für einen Resolver ist Warten bis zum Timeout etwas anderes als eine schnelle, eindeutig nicht-autoritative Antwort. Beide Zustände können auf eine inkonsistente Delegierung hinweisen, verursachen aber unterschiedliche Verzögerungen und Wiederholungen.

Deshalb bedeuteten 11 bis 13 Prozent fehlerhafte Konfigurationen nicht, dass derselbe Anteil von Abfragen betroffen war. Die Verkehrverteilung konnte die Wirkung stark verkleinern oder vergrößern; aus dem Bestandswert ließ sich keine Nutzerquote ableiten.

Bei RIPE 59 verglich „Falling Trees“ die Konfigurationsbefunde mit einer Stunde Verkehr an einem Reverse-DNS-Master. Aus mehr als 16 Millionen Paketen schätzte die Analyse etwa 0,3 Prozent schlechte NS-Einträge, rund 0,8 Prozent A/AAAA-Zustände mit DNS-Auflösungsfehler und ungefähr 1 Prozent betroffene beobachtete Abfragen. Die Präsentation nannte ihre Grenzen: Caching wurde nicht modelliert, und Teile der Klassifikation arbeiteten nach IP statt nach IP-Domain-Paar. Es waren Schätzungen dieses Versuchs, keine heutige allgemeine Rate. Methodisch wichtig war die Verbindung von Auftreten und Nutzung.

Zwischen Befund und Wirkung liegen mehrere Übergänge

Im Februar 2009 berichtete RIPE NCC, dass Antworten auf eine kleine Benachrichtigungsrunde vom Oktober 2008 Fehler in Sonden und Ergebnisinterpretation offengelegt hätten. Das System wurde verbessert, bevor am 26. Februar wieder kleine Runden begannen. Die Rückmeldungen prüften also auch die Qualität der Erkennung.

Danach musste die Nachricht eine zuständige Person erreichen. Eine Adresse in RNAME oder Maintainer-Daten belegt das nicht. Anschließend musste der Fall Aufmerksamkeit erhalten. RIPE 59 beobachtete, dass ungenutzte lame Server eher unverändert blieben, genutzte dagegen repariert wurden. Das passt zu einer Priorisierung nach Wirkung, beweist aber nicht, dass eine bestimmte E-Mail die Reparatur verursachte.

Bei RIPE 58 wurde zudem gefragt, wie Betreiber eine Korrektur mit genau demselben Test bestätigen konnten. Verwandte Werkzeuge unterschieden sich in Details. Eine Warnung ohne identischen Abschlusstest lässt die Schleife offen.

Das öffentliche Ergebnis liegt erst danach: weniger Timeouts, Wiederholungen oder fehlgeschlagene Auflösungen auf tatsächlich genutzten Pfaden. Eine geänderte Delegierung ist nur ein Zwischenzustand.

Damit wurde Verhältnismäßigkeit zum Kern der Diskussion. Die RIPE-59-Protokolle erwähnen die Sorge, weitere Nachrichten an aktiv ignorierende Empfänger könnten als Belästigung wirken. Ein Vorschlag vom Oktober wollte den Massenversand durch einen jährlichen Bericht an LIRs und gezielte Kontakte für besonders folgenreiche Fälle ersetzen. Auch der Entzug einer Delegierung wurde als härtere Position diskutiert; die ausgewerteten Quellen belegen keine Übernahme als Richtlinie.

Eine Intervention messbar machen

Zunächst sind Timeouts, klare nicht-autoritative Antworten, Adressauflösungsfehler und inkonsistente Autorität zu trennen. Wiederholte Beobachtungen unterscheiden flüchtige von anhaltenden Zuständen.

Danach braucht es, soweit rechtlich und technisch vertretbar, begrenzte und datenschutzfreundliche Verkehrsdaten zur Expositionsschätzung. Ziel ist keine öffentliche Rangliste, sondern eine Priorisierung nach messbarer Folge.

Warnung erzeugt, zugestellt, bestätigt, zugewiesen, Änderung vorgenommen und Nachtest bestanden müssen eigene Ereignisse bleiben. Ein gestaffelter Kontakt nach Schweregrad, geeignete Vergleichsgruppen oder unterschiedliche Botschaften für ähnliche Kohorten können Wirkung prüfen. Gemessen werden Reparaturzeit, Wiederkehr und abfragegewichtete Fehler. Ein Vorher-Nachher-Rückgang ohne Vergleich kann auch von unabhängiger Wartung oder einer geänderten Sonde stammen.

Fälle mit geringer Exposition gehören in Bericht oder Self-Service-Ansicht. Fälle mit hoher Wirkung erhalten gezielte Belege, Reproduktion und Nachtest. Ändert sich das Ergebnis nicht, muss das Interventionsdesign geändert werden, nicht die Zahl der E-Mails.

Die hier geprüfte aktuelle RIPE NCC-Dokumentation beschreibt Nameserver-Prüfungen beim Anlegen oder Ändern einer Reverse-DNS-Delegierung. Sie belegt nicht den heutigen Zustand des alten periodischen Programms. Die Aussage bleibt historisch: Die Prüfungen liefen weiter, die E-Mails endeten.

Quellen