Zusammenfassung

  • Die am 14. September veröffentlichte Revision 02 wandelt mehrere feste Zahlenvorgaben für delegierte RPKI-CAs in anpassbare Richtwerte für Registry-Betreiber um.
  • 99,5 Prozent Verfügbarkeit und zehn Sekunden Antwortzeit wechseln vom Muss zur Empfehlung; auch Manifest-Lücken, Protokollaufbewahrung und Zeitgenauigkeit werden flexibler.
  • Aus einem einheitlichen Widerrufsfenster von 90 Tagen wird eine Spanne von 60 bis 90 Tagen, die unterschiedliche Entscheidungen von APNIC und RIPE anerkennt.
  • Es handelt sich um einen individuellen Internet-Draft ohne RFC-Stream, zuständigen Area Director oder formelle Billigung durch IETF beziehungsweise SIDROPS.

Nicht die Zahl verschwindet, sondern ihr globaler Anspruch

Revision 02 bezeichnet das konkrete Verfügbarkeitsziel und dessen Durchsetzung ausdrücklich als politische Entscheidung des Registry-Betreibers. Dieser neue Satz gibt dem Update vom 14. September seine Tragweite.

Revision 01 verlangte mit MUST, dass jeder Veröffentlichungspunkt über beliebige 30 Tage mehr als 99,5 Prozent verfügbar ist. Nun steht dort SHOULD; 99,5 Prozent dienen nur noch als Beispiel. Auch die HTTP-Antwort binnen zehn Sekunden wird von MUST zu SHOULD. Eine Lücke von mehr als 24 Stunden ohne gültiges Manifest war mit MUST NOT untersagt. Jetzt gilt SHOULD NOT, während eine Registry eine strengere Obergrenze wählen darf.

Der offizielle Vergleich zeigt dasselbe Muster bei Prüfprotokollen und Zeit. Zertifikatsvorgänge müssen weiterhin protokolliert werden; zwei Jahre sind aber eine empfohlene Aufbewahrungsdauer, die Registry oder Rechtsordnung verlängern können. Zeitsynchronisierung bleibt verpflichtend, Stratum-2-Genauigkeit wird empfohlen.

RFC 2119 und RFC 8174 unterscheiden das absolute MUST vom SHOULD, bei dem eine begründete Ausnahme möglich ist. Die geänderten Schlüsselwörter lockern nicht einfach den Betrieb. Sie übertragen die Auswahl mehrerer Zahlen auf eine Institution, die sie öffentlich vertreten muss.

Der gemeinsame technische Sockel bleibt hart

Vorgeschrieben bleiben redundante Infrastruktur mit automatischer Umschaltung, geografisch verteilte Veröffentlichungspunkte, umfassende Überwachung, Validierung vor der Veröffentlichung und atomare Updates. Registry-Betreiber müssten alle delegierten CAs unter ihrer Aufsicht überwachen, klare Dienstgütevereinbarungen setzen, vor einem Widerruf angemessene Kontaktversuche unternehmen und Verfahren sowie Gründe dokumentieren.

Der Entwurf zu Best Practices für Veröffentlichungsdienste verlangt schon heute hohe Verfügbarkeit und Beobachtbarkeit, ohne einen weltweiten Prozentsatz zu nennen. Seine Revision 10 betont Konsistenz mehrerer Backends, Synchronisation und nachprüfbare Ergebnisse. Die gemeinsame Ebene legt fest, was sicher und messbar sein muss; die delegierende Registry wählt den Wert, den sie belegen kann.

Auch die Beweiserhebung ist verteilt. Eine CA beobachtet ihre eigenen Punkte, die Registry alle untergeordneten CAs, und Validatorbetreiber können dauerhafte Störungen melden. Ein Entwurf zur Repository-Gesundheit nennt Erreichbarkeit, Aktualität, Integrität und Änderungsraten. Die Beobachtung nicht funktionierender CAs und die CURE-Studie erklären, warum tote oder flatternde Punkte weltweit fremde Validatorressourcen beanspruchen.

Eine Messung vollstreckt sich dennoch nicht selbst. Verfügbarkeit hängt von Standort und Takt der Sonden ab. Ein aktuelles Manifest muss erst gefunden und validiert werden. Nach einer Grenzüberschreitung braucht es Ursachenzuordnung, Benachrichtigung, Ausnahmenprüfung und einen befugten Beschluss.

Regional unterschiedliche Uhren

Beim Umgang mit dauerhaft nicht funktionierenden CAs wird die lokale Wahl greifbar. Die alte Fassung schlug nach Kontaktversuchen mehr als 90 Tage bis zum Widerruf vor. Die neue nennt 60 bis 90 Tage und verweist auf zwei regionale Verfahren.

APNIC prop-166 verwendet 60 Tage, in denen ein aktuelles Manifest und eine CRL weder gefunden noch validiert werden können. APNIC verzeichnet einen Konsens auf APNIC 60. Der als angenommen markierte RIPE-Vorschlag 2025-02 setzt drei Monate an und rechnet sie wegen unterschiedlicher Monatslängen als 90 Tage. Beide verlangen angemessene Erkennungs- und Mitteilungsversuche; nach dem Widerruf kann eine CA im regulären Verfahren neu eingerichtet werden.

Kryptografie liefert keinen Beweis dafür, dass 60 oder 90 der einzig richtige Wert ist. Die Politik verteilt Kosten zwischen Validatoren, die einen nutzlosen Punkt abfragen, einem Betreiber mit Reparaturbedarf und der Registry, die Macht der übergeordneten CA ausübt. Revision 02 erkennt diese Abwägung an, statt eine regionale Lösung als globale Konstante auszugeben.

Legitime Unterschiede brauchen vergleichbare Nachweise. Eine Registry sollte veröffentlichen, welche Endpunkte von wo geprüft werden, wann die Frist beginnt, wer benachrichtigt wird, wer eskaliert, wie Messungen angefochten werden und wie die Delegation zurückkehrt. Fehlt diese Kette, wird aus Anpassbarkeit leicht Unüberprüfbarkeit.

Der individuelle Draft erteilt kein Mandat

Der Datatracker-Eintrag klassifiziert das Dokument als individuellen Internet-Draft. Jeder kann einen solchen Text einreichen; die IETF billigt ihn damit nicht, und er besitzt keinen formellen Rang. RFC-Stream, verantwortlicher Area Director und Telechat fehlen. Der Kopf nennt Best Current Practice als Ziel, während Datatracker keinen vorgesehenen RFC-Status ausweist. Die Historie belegt Fassungen und Daten, keinen Konsens.

Gerade deshalb wird die Gestaltungsfrage sichtbar, bevor sie verfestigt ist. Soll ein globaler Text eine Zahl setzen oder Institutionen verpflichten, ihre Wahl anhand gemeinsamer Messungen offenzulegen? Ein Beschwerdegremium, ein Beweismaß für bestrittene Messungen und eine registryübergreifende Prüfung fehlen noch.

Der Draft warnt selbst vor institutionellen Risiken. Detaillierte Überwachung kann sensible Betriebsinformationen offenlegen. Falschmeldungen können Durchsetzung manipulieren. Widerruf darf kein Denial-of-Service-Werkzeug werden, und Transparenz muss Privatsphäre schützen. Ein Grenzwert ist der Übergang von technischer Beobachtung zu institutionellem Handeln.

Quellen