Zusammenfassung

  • Der Versuch ordnete die Einführung nach drei Prüfungen: normaler Betrieb, Schutz vor Invalid-Routen und Handlungsfähigkeit bei einer Störung.
  • Die öffentlichen Unterlagen belegen einen begrenzten Weg vom Experiment zur Leitlinie. Sie belegen weder produktive Filterung durch alle 18 Teilnehmer noch Störungsfreiheit oder Weisungsrechte von JANOG oder JPNIC über die Routing-Policy eines AS.

Eine Routing-Sicherheitskontrolle ist nicht schon dann gut geführt, wenn sie sich einschalten lässt. Entscheidend ist ebenso, wer unerwartete Auswirkungen erkennen kann, wer die Policy ändern darf und wie das Netz in einen bekannten Zustand zurückkehrt. Der japanische ROV-Versuch von 2023 stellte diese Fragen vor einer Erfolgsmeldung.

Die Ergebnisse wurden als „drei Bestätigungen“ beschrieben: Nach der Einführung sollte der normale Betrieb möglich bleiben, Invalid-Routen sollten abgewehrt werden und der Betreiber sollte bei einer Störung reagieren können. Das ist keine Behauptung, ROV sei risikofrei. Es macht vielmehr die Wiederherstellbarkeit zu einem Einführungskriterium.

Öffentlich wurde die Arbeit auf der JANOG52 am 5. Juli 2023. JANOG organisierte die Diskussion und veröffentlichte Programm und Unterlagen von Taiji Kimura von JPNIC, Katsushi Yamaguchi von BIGLOBE und Osamu Nakamura von der Keio University und WIDE. Diese Rolle als Forum machte JANOG weder zum Projekteigner noch zur Regulierungsbehörde oder zum Betreiber der teilnehmenden Netze.

Die Autoritätskette war aufgeteilt. Japans Ministerium für Innere Angelegenheiten und Kommunikation finanzierte das Projekt. NTT Communications war Hauptauftragnehmer. Mitsubishi Research Institute und JPNIC unterstützten als Unterauftragnehmer. JPNIC plante Teile der RPKI- und DNSSEC-Versuche, entwarf und betrieb Testumgebungen, stellte Ergebnisse zusammen und veröffentlichte später die Leitlinie. Keio University, Osaka University über das Cyber Kansai Project und University of Nagasaki stellten Einrichtungen bereit. Die teilnehmenden Organisationen testeten. Die Entscheidung über die eigene Routing-Policy blieb bei jedem autonomen System.

Der JPNIC-Jahresbericht 2023 nennt 18 Unternehmen für RPKI, acht für DNSSEC und zehn für DMARC. Das sind Teilnahmezahlen in Projektbereichen. Es sind keine Zahlen für Produktivinstallationen, aktivierte Routenverwerfung oder unabhängig bestätigte Erfolge.

Es gab drei Formen der Teilnahme: praktische Einführung, Experiment in der Projektumgebung und Verifikation in der eigenen Umgebung. Diese Trennung schützt vor der Behauptung, alles sei ein Produktionstest gewesen. Die Unterlagen nennen weder die Zuordnung der Unternehmen noch, ob eine BGP-Sitzung mit echtem Verkehr oder eine aktive Produktions-Policy geändert wurde.

In den Testanlagen konnten absichtlich Invalid-BGP-Routen eingespeist und ROV mit ROA-Daten erprobt werden. Zum Aufbau gehörten virtuelle oder physische Router von Arista, Cisco, Juniper und Nokia. Mehrere Hersteller erweitern den Erkenntnisraum, beweisen aber weder Funktionsgleichheit noch Produktionssicherheit oder fehlerfreies Verhalten bei jeder Größenordnung.

Die aktuelle JPNIC-Leitlinie bewahrt den schrittweisen Ablauf. Zunächst soll die Validierung angewendet werden, während Invalid-Routen weiterhin akzeptiert werden, damit Last und betroffene Routen sichtbar werden. Danach folgen bewusst erzeugte Invalid-Beispiele. Schließlich wird geprüft, ob SLURM oder eine Router-Policy eine fälschlich als Invalid eingestufte Route wiederherstellen kann.

Wiederherstellung ist damit kein nachträglicher Ausweg. Die Leitlinie beschreibt das Entfernen der ROV-Policy, Kontrollen nach einem Router-Neustart, die Wiederverbindung zum Cache und den Umgang mit unbeabsichtigten Invalid-Einstufungen. Kann eine Cache-Unterbrechung die Haltezeit überschreiten, nennt sie das Stoppen von ROV für einen Nachbarn oder Router oder den Einsatz von SLURM, damit Invalid- oder NotFound-Routen nicht verworfen werden.

Auch Umkehrbarkeit braucht Governance. SLURM erzeugt eine lokal angepasste Sicht auf RPKI-Informationen; das globale System wird dadurch nicht korrigiert. Eine Ausnahme kann Erreichbarkeit schützen und zugleich eine eigene Vertrauensentscheidung schaffen. Wer Ausnahmen genehmigte, wie lange sie galten und wie sie später abgeglichen wurden, ist nicht veröffentlicht.

RFC 6811 zieht die Policy-Grenze. Der Validierungszustand ist eine lokale Eigenschaft der Route. Ohne ausdrückliche Konfiguration darf die Validierung sie nicht nebenbei ausschließen; Filter oder Präferenzänderungen sind lokale Policy. Der Standard warnt außerdem, dass manipulierte Validierungsdaten bei der Verwerfung von Invalid-Routen einen Denial-of-Service-Vektor schaffen können. ROV prüft den Ursprung eines Präfixes, nicht den vollständigen AS-Pfad. Ein technisch korrekter Status legt daher noch keine richtige Betriebsentscheidung fest.

Eine Präsentation betrachtete die AS2500-RIB vom 8. März 2023 um 09:00 Uhr: 905.690 IPv4-Routen, davon 77 Invalid, sowie 170.405 IPv6-Routen, davon 231 Invalid. Das ist eine gespeicherte Sicht eines AS zu einem Zeitpunkt. Sie misst weder Pakete noch Kunden oder Erreichbarkeitsverlust und erlaubt keine Aussage über die Wirkung einer Verwerfung in ganz Japan.

Nach JANOG52 wurde das Wissen weitergeführt. JPNIC dokumentiert eine JANOG52.5-Sitzung über Versuch und Leitlinie. Später veröffentlichte JPNIC die Leitlinie formell; Version 1.1 war am 27. März 2026 aktuell und wurde von einem Expertenteam gepflegt. Das zeigt institutionelles Lernen, nicht allgemeine Umsetzung.

Der belastbare Erfolg ist deshalb schmaler: Betreiber sollten eine unerwünschte Wirkung erkennen, ihre Entscheidungshoheit behalten und zurückkehren können. Wie viele Teilnehmer das tatsächlich tun mussten, wie lange es dauerte und welche Wirkung entstand, bleibt offen.