Zusammenfassung
- Storm kann über die RIPE NCC-Mitgliedschaft, Organisations- und Routing-Aufzeichnungen mit der exakten irakischen juristischen Person verknüpft werden, während die Domain
stormnetwork.netund Kontaktdaten eine weitere operative Brücke darstellen. - Zum Beweisschluss-Stichtag stammten neun sichtbare IPv4-/24er von AS212280. Ein RIPE-RIS-Test eines repräsentativen Präfixes ergab 333 Pfade, die alle über AS203214 und AS208293 zu Storm führen; dasselbe Paar trat bei gleichwertigen Überprüfungen der anderen acht Präfixe auf.
- Das ist ein aussagekräftiger Betreibernachweis: Storm kontrolliert die Routenursprünge und verfügt über eine gültige RPKI-Autorisierung für die neun Routen. Es ist jedoch kein Beweis für eine diverse internationale Kapazität, eine geschützte letzte Meile, ein zertifiziertes Rechenzentrum oder einen getesteten Wiederherstellungsprozess.
- Ein Käufer sollte von Storm verlangen, physische Routendiversität, Upstream-Unabhängigkeit, Stromautonomie, Support-Eskalation, regulatorischen Status und Failover unter Last nachzuweisen, bevor er einen zweiten Stromkreis oder eine zweite Storm-ASN als echte Resilienz betrachtet.
Das Paket, das die kommerzielle Geschichte erzählt
Ein Internetvertrag beginnt normalerweise mit einer Bandbreitenzahl. Eine ernsthafte Kontinuitätsbewertung sollte mit den letzten vier autonomen Systemen in einer Route beginnen.
Um 15:59:50 UTC am 18. Juli 2026 enthielt dasRIPEstat-BGP-State-Ergebnis für 185.122.252.0/24333 Pfade, die über RIPE-Routing-Information-Service-Collectors beobachtet wurden. In jedem erschien AS203214 unmittelbar vor Storms AS212280. In jedem erschien AS208293 unmittelbar vor AS203214. In 332 erschien AS60051 unmittelbar vor AS208293. Der andere Pfad enthielt eine private ASN an dieser Position, eine Erinnerung daran, dass Collector-Daten Eigenheiten aufweisen können und nicht als vertraglicher Schaltplan gelesen werden sollten.
Die wichtige Erkenntnis ist einfacher. Für dieses Präfix zeigte eine geografisch verteilte Ansicht der globalen Tabelle einen unmittelbaren Weg zu Storm. Entsprechende Einfrierzeit-Überprüfungen der anderen acht /24er zeigten dieselbe unmittelbare AS203214–AS212280-Kante und denselben AS208293-Schritt davor. Öffentliche BGP-Beobachtung kann Glasfaser, vertragliche Kapazität, geschützte Leitungen oder den Unterschied zwischen einem bezahlten Transitkreis und einer anderen kommerziellen Vereinbarung nicht enthüllen. Sie kann Konzentration offenbaren. Und das tut sie hier.
Dies ist der nützliche Einstieg, um Storm for Information Technology, Internet Services, Communications, Electronic Solutions, Software, and Automation LLC zu verstehen. Das Unternehmen ist von seiner öffentlichen kommerziellen Oberfläche aus ungewöhnlich schwer zu beurteilen. SeineWebsitepräsentiert Softwareentwicklung, mobile Anwendungen, Webdesign, Cybersicherheit und Automatisierungsangebote sowie einen Kontaktpunkt in Bagdad, veröffentlicht aber keine Internetpakete, einen Zugangsfußabdruck, Service-Level-Bedingungen, eine Statusseite oder eine Netzwerkkarte. DieLinkedIn-Unternehmensseitemacht eine viel breitere Palette selbstberichteter Behauptungen: Business-Internet, FTTH, drahtlose Netzwerke, BGP-Routing, Traffic Engineering, Rechenzentrumsdienste, Cloud und Hosting sowie zehntausende Benutzer an mehreren irakischen Standorten. Diese Behauptungen beschreiben die Art von Betreiber, die Storm am Markt sehen möchte. Die Routing-Tabelle zeigt die engere Menge an Dingen, die Außenstehende unabhängig testen können.
Diese Unterscheidung ist wichtig, weil das praktische Produkt eines ISPs nicht "das Internet" ist. Es ist eine Kette von kontrollierten und vertraglich gebundenen Komponenten. Der Verkehr eines Kunden beginnt an einem Router oder optischen Anschluss, durchläuft einen Gebäudeeingang und eine Zugangsverbindung, erreicht einen Aggregationsstandort, passiert ein Kernnetz, verlässt es über ein oder mehrere Upstream-Netzwerke und hängt dann von entferntem Transit, Peering und Content Delivery ab.
Wenn die Leistung nachlässt, beginnt eine zweite Kette: Überwachung, Fehlerisolierung, Feldenteise, Upstream-Eskalation, Kundenkommunikation und Wiederherstellung. Ein Betreiber kann einige Verbindungen besitzen, andere anmieten und wieder andere weiterverkaufen. Der kommerzielle Name auf der Rechnung sagt wenig darüber aus, wo seine Kontrolle endet.
Storms Nummernressourcen-Datensatz schafft eine echte Routing-Kontrolloberfläche. Für sich allein begründet er jedoch keinen resilienten Dienst. Die am besten zu verteidigende Lesart ist daher weder "bloßer Wiederverkäufer" noch "vollständig unabhängiger Carrier". Storm hat stärkere Belege für operative Handlungsfähigkeit als ein Händler, der Kunden lediglich die Adressen eines anderen Netzwerks aushändigt.
Dennoch ist seine derzeit sichtbare Route in eine größere irakische Kette eingebettet, und seine öffentlichen Offenlegungen lassen einen Käufer nicht erkennen, ob alternative Kapazitäten existieren, aber ungenutzt, für die Collector unsichtbar oder gar nicht vorhanden sind.
Die Beschaffungsfrage ist nicht, ob Storm legitim genug ist, um sich Betreiber zu nennen. Es ist die Frage, ob der genau gekaufte Dienst Storm genügend physische, Routing- und organisatorische Kontrolle gibt, um das Wiederherstellungsziel des Käufers zu erfüllen. Der 333-Pfad-Test verwandelt diese abstrakte Frage in ein konkretes Due-Diligence-Programm.
Die exakte Storm beweisen, ohne einen Namensvetter einzuführen
Die Identitätsgrenze ist hier ungewöhnlich wichtig. „Storm“ ist ein gebräuchlicher Telekom- und Technologiename, und öffentliche Netzwerkverzeichnisse enthalten ähnlich benannte Unternehmen. Die korrekte Entität ist das irakische Unternehmen mit dem vollständigen, in diesem Artikel verwendeten juristischen Namen, nicht ein ausländischer Sicherheitsanbieter, ein anderes irakisches Netzwerk, eine Produktmarke oder ein nicht zusammenhängender "Storm"-Dienst.
Die stärkste Brücke ist dieRIPE NCC-Mitgliederseite. Sie enthält den exakten juristischen Namen, eine Adresse in Bagdad, Irak als Dienstleistungsbereich, eine Telefonnummer und eine E-Mail-Adresse beistormnetwork.net. Deraktuelle RIPE-Organisationsdatensatz für ORG-SFIT5-RIPEwiederholt den exakten Namen, identifiziert den Irak als Land, trägt die Firmenregisternummer 13254 ein, klassifiziert die Organisation als lokales Internet-Registrierungsregister, liefert dieselbe Bagdader Adresse und Telefonnummer und nennt einen dedizierten Abuse-Contact-Handle.
Die Betriebsdomänen-Brücke basiert nicht auf einer lockeren Ähnlichkeit. Der RIPE-Mitgliedskontakt verwendet die Unternehmensdomain. Storms eigene Website verwendet eine auf 8290 endende Telefonnummer und eine Adresse[email protected]; die RIPE-Administrationsrolle verwendet ebenfalls die 8290er Nummer, während der Mitgliedsdatensatz eine eng verwandte 8294er Nummer verwendet. Die Website verortet das Unternehmen im Bereich Karada/Al-Sinaa in Bagdad, was mit dem Standort Karada Al-Sinaa der öffentlichen Unternehmensseite und der RIPE-Adresse in Viertel 906, Straße 16 übereinstimmt. Zusammengenommen schaffen exakter Name, Registernummer, Domain, Ort und Kontaktüberschneidung eine viel stärkere Identitätsbrücke, als ein Logo oder ein Suchergebnis es könnte.
Es gibt jedoch eine zeitliche Unstimmigkeit. Die LinkedIn-Seite gibt an, dass Storm 2022 gegründet wurde, und nennt eine Mitarbeiterzahl von 51–200. Dies sind plattformgelieferte Unternehmensangaben, keine geprüften Beschäftigungs- oder Gründungsnachweise. RIPE-Routing-Aufzeichnungen, die den Namen Storm tragen, reichen viel weiter zurück: AS203811 wurde im Oktober 2015 erstellt und AS203459 im Januar 2016. Dieser Unterschied muss nicht bedeuten, dass eine der Quellen falsch ist.
Die Seite könnte sich auf den Start einer neueren kommerziellen Marke oder Unternehmensphase beziehen, während Nummernressourcen übertragen oder durch organisatorische Kontinuität erhalten geblieben sein könnten. Es bedeutet jedoch, dass ein Käufer die aktuelle Unternehmensregistrierung, etwaige Vorgänger- oder Übertragungsdokumente, die für den vertraglich vereinbarten Dienst relevant sind, sowie den Nachweis anfordern sollte, dass der Unterzeichner die verkauften Netzwerkressourcen kontrolliert.
Aus diesem Grund sollte die ASN niemals als Ersatz für Gegenparteiprüfungen behandelt werden. RIPE zeichnet die Ressourcenverwaltung genau auf; es bescheinigt keine Bilanzstärke, Lizenzumfang, Personalstärke, wirtschaftliches Eigentum, Außendienstabdeckung oder die Durchsetzbarkeit eines Kundenvertrags. Umgekehrt kann eine gepflegte Unternehmensseite keine Routenkontrolle beweisen. Identität wird nur dann zuverlässig, wenn rechtliche, operative und kommerzielle Nachweise übereinstimmen.
Im Kern stimmen sie für Strom überein: die exakte juristische Person, die aktuelle RIPE-Organisation, die Domainstormnetwork.netund AS212280 sind durch Primäraufzeichnungen verbunden. An den Rändern werden sie weniger vollständig. Öffentliches Material erklärt nicht, warum der aktuelle RIPE-Organisationseintrag im November 2025 erstellt wurde, während einige zugehörige ASNs ein Jahrzehnt alt sind. Es veröffentlicht keine Unternehmensgeschichte, die den Netzwerkeintrag von 2015–16 mit der Gründungsbehauptung von 2022 in Einklang bringt. Es erklärt nicht, ob "Soft Storm", das Branding auf der aktuellen Website, eine Abteilung, ein aufgefrischter Handelsstil oder einfach dasselbe Unternehmen ist, das ein Software-Portfolio präsentiert. Keine dieser Lücken entkräftet die Netzwerkidentität. Jede gehört in eine Vertrags-Checkliste, damit ähnlich benannte Entitäten, historische Registrierungen und Betriebsmarken nicht stillschweigend ersetzt werden können.
Fünf registrierte ASNs, eine dominante Live-Kante
Storms aktuelle RIPE-Organisation ist mit mehr als AS212280 assoziiert. Eineinverse RIPE-Datenbanksuche nach ORG-SFIT5-RIPEgibt fünf autonome Systemnummern zurück: AS203459, AS203811, AS211235, AS212280 und AS212392. Sie gibt auch vier IPv4-Zuteilungen zurück – 185.122.252.0/22, 185.133.224.0/22, 185.217.61.0/24 und 45.89.20.0/24 – und die IPv6-Zuteilung 2a06:7fc0::/29.
Fünf ASNs klingen nach Redundanz. Das Live-Routing-Bild ist enger.
DasRIPEstat-Ankündigungspräfix-Ergebnis für AS212280zeigte während des eingefrorenen Intervalls neun global sichtbare IPv4-/24er: 45.89.20.0/24; alle vier /24er von 185.122.252.0/22; drei /24er von 185.133.224.0/22; und 185.217.61.0/24. Es zeigte keine IPv6-Route.AS203811 kündigte ein /24an, 185.239.179.0/24, aber die entsprechenden RIPE-Aufzeichnungen identifizieren diesen Adressraum und die Routenwartung mit Max Link, nicht mit einer Storm-Zuteilung. Diese Route kann Transit, alternativen Ursprung oder eine andere betriebliche Vereinbarung widerspiegeln; sie sollte nicht als Storm-eigene Adresskapazität gezählt werden.
Die neun AS212280-Präfixe umfassen insgesamt 2.304 IPv4-Adressen. Das ist ein materiell routbarer Fußabdruck für einen regionalen Betreiber, aber die reine Adressanzahl gibt keine Auskunft über Teilnehmerzahl, bezahlte Kapazität oder geografische Abdeckung. Ein /24 kann Privatkunden hinter Adressumsetzung, Geschäftskunden mit öffentlichen Adressen, Infrastruktur, Hosting oder eine Mischung davon bedienen. Es kann vollständig ausgelastet oder nahezu leer sein.
Was die Menge jedoch zeigt, ist, dass Storm mehrere Adressblöcke unter seiner eigenen Routing-Richtlinie ankündigt, anstatt nur Adressen zu präsentieren, die von einem Großhändler stammen.
Die Geschichte ist aufschlussreicher als die Momentaufnahme. DieRIPE-RIS-Routing-Chronik für AS203459zeigt 185.133.224.0/24, 185.133.225.0/24 und 185.133.226.0/24 von Januar 2016 bis zum 12. April 2026 von dieser Storm-ASN aus sichtbar. Die vier Routen 185.122.252.0/24–185.122.255.0/24 waren ab November 2017 von AS203459 aus sichtbar, ebenfalls endend im April 2026 bei normalen Sichtbarkeitsschwellen. DieAS212280-Chronikbeginnt mit 185.217.61.0/24 Ende 2020 und zeigt den Rest des aktuellen Satzes, der während 2025 und 2026 dorthin umzieht oder konsolidiert wird.
Das sieht nach einer Routing-Reorganisation aus, nicht nach dem Erscheinen eines Netzwerks aus dem Nichts. Es beweist eine anhaltende Betriebsgeschichte auf ASN- und Präfixebene, wirft aber auch Fragen auf. Wurde Verkehr zwischen Storm-gesteuerten Routern an separaten Standorten verschoben? Wurde eine Legacy-Kante stillgelegt? Haben sich Upstream-Verträge geändert? Wurden Kunden umnummeriert oder bewegten sich die Präfixe transparent? Gab es eine Dienstunterbrechung während des Übergangs? Die öffentliche Routing-Chronik kann das nicht beantworten.
Ein Unternehmen, das Storm in Betracht zieht, sollte eine kurze Änderungsdarstellung und eine Topologie nach der Änderung anfordern, insbesondere da die Reorganisation aktuell ist.
Die zusätzlichen ASNs erfordern ähnliche Disziplin. Eine ASN kann für einen zukünftigen Standort gehalten, für eine bestimmte Routing-Richtlinie reserviert, nach einer Migration beibehalten oder einfach ungenutzt sein. Die aktuellen maßgeblichen RIPE-Einträge geben keine Standortadressen oder physischen Attribute preis. Ein ASN-Label ist kein Rack, kein Generator, kein Cross-Connect und kein Disaster-Recovery-Standort.
Zwei Storm-Stromkreise, die von "unterschiedlichen ASNs" geliefert werden, wären nicht divers, wenn sie denselben Zugangskanal, denselben Aggregationsrouter, dasselbe Stromversorgungssystem und denselben Upstream-Pfad gemeinsam nutzen.
IPv6 stellt die umgekehrte Situation dar: Die Organisation hat eine Zuteilung, aber zum Beweisschluss keine sichtbare Route von ihrer dominanten Kante. DerInternet Society-Länderbericht für den Irakverzeichnet landesweit praktisch keine gemessene IPv6-Einführung, also ist Storm nicht allein. Dennoch sollte eine Unternehmensbeschaffung fragen, ob nativer Dual-Stack verfügbar ist, ob die Zuteilung anderweitig geroutet wird, ob IPv6 für Kunden geplant ist und ob Sicherheit und Überwachung dies abdecken. Adressraum zu halten ist kein Deployment.
Routing-Autorisierung ist echter Fortschritt, kein SLA
Alle neun aktuellen AS212280-Routen lieferten ein „gültiges" Ergebnis, als ihr Präfix und Ursprung zum Beweisschluss über den RIPEstat-RPKI-Validierungsdienst überprüft wurden. Diebgp.tools-Ansicht von AS212280markierte die neun sichtbaren /24er unabhängig als durch gültige Ursprungsautorisierungen abgedeckt.
Das ist eine bedeutsame Stärke. Ein gültiges Ergebnis bedeutet, dass eine kryptografisch überprüfbare Aussage AS212280 autorisiert, das relevante Präfix innerhalb der erlaubten Länge zu veröffentlichen. Es verringert das Risiko, dass eine versehentliche oder böswillige Ankündigung von einem anderen Ursprung von Netzwerken akzeptiert wird, die die Routen-Ursprungsvalidierung durchsetzen. Es zeigt auch, dass jemand, der für Storms Nummernressourcen verantwortlich ist, ein Stück betrieblicher Hygiene durchgeführt hat, das viele kleine Netzwerke immer noch vernachlässigen.
Es zertifiziert nicht den gesamten Pfad. DieErläuterung der BGP-Ursprungsvalidierung von RIPE NCCist explizit, dass die aktuelle RPKI-Funktionalität den Ursprung validiert, nicht jede AS im Pfad. Eine gültige Storm-ROA besagt, dass AS212280 185.122.252.0/24 veröffentlichen darf. Sie besagt nicht, dass AS203214 der beste oder einzige legitime Nachbar ist, dass die Upstreams Kundenankündigungen korrekt filtern, dass Verkehr nach dem Ursprung nicht umgeleitet werden kann oder dass die Schaltung während einer Störung Kapazität hat.
Ebenso wenig beweist RPKI, dass eingehende und ausgehende Pfade symmetrisch sind. BGP wählt Routen gemäß Richtlinien aus, die über viele Netzwerke verteilt sind. Ein Kunde kann eine eingehende Kette von RIPE-Collectors beobachten, während Storm den Verkehr auf anderem Weg aussendet. Deshalb sind die 333 Pfade ein Nachweis global beobachteter Erreichbarkeit und Konzentration, keine vollständige Verkehrsflusskarte. Ein nützlicher Beschaffungstest benötigt Messungen in beide Richtungen, von mehreren Zielnetzwerken, während des normalen Betriebs und kontrolliertem Failover.
Ein sich änderndes Netzwerk schafft auch eine Hygienefrage: Sind Routenobjekte, ROAs, Präfixfilter und Kundenautorisierungen auf das Post-Migrations-Design abgestimmt? Ein veraltetes Routenobjekt ist selbst kein Ausfall. Ein sauberer, aktueller Satz macht Fehler leichter vermeidbar und Vorfälle einfacher diagnostizierbar.
Der stärkere Maßstab ist das Betriebsverhalten. DieMANRS-Aktionen für Netzwerkbetreiberfordern korrektes Filtern, Quelladressvalidierung, global zugängliche Koordinationskontakte und die Veröffentlichung von Routing-Informationen. Storm hat Nachweise für einen Teil dieses Bildes: autorisierte Ursprünge und RIPE-Kontaktdaten. Die öffentliche Aufzeichnung zeigt kein Kundenpräfix-Filtering, Anti-Spoofing, Route-Leak-Kontrollen, Maximum-Prefix-Limits, Routing-Vorfallübungen oder Teilnahme an MANRS. Ein Käufer sollte kein Abzeichen um seiner selbst willen verlangen. Er sollte diese Praktiken in Fragen umwandeln, die ein Ingenieur beantworten kann und ein Vertrag unterstützen kann.
Fragen Sie Storm nach den genauen ASNs und Präfixen, die der vorgeschlagene Dienst verwendet; den Upstream-ASNs unter normalen Bedingungen und bei Failover; der Maximum-Prefix- und Routenfilter-Richtlinie; dem Umgang mit kundeneigenem Adressraum; der Zeit, die für die Erstellung oder Änderung einer Routen-Ursprungsautorisierung erforderlich ist; und dem Eskalationspfad für einen Hijack oder Leak. Vergleichen Sie dann die Antwort mit Live-Beobachtungen. So wird gültige RPKI zu einem Element eines Zuverlässigkeitsnachweises anstatt zu dekorativer Sicherheitssprache.
Der sichtbare Abhängigkeitspfad
RIPE stats.Nachbaransicht für AS212280beobachtete AS203214 auf der linken Seite von Storm in AS-Pfaden und AS212392 auf der rechten Seite. DieEndpunktdokumentationwarnt, dass "left" und "right" die Position in beobachteten Pfaden beschreiben, keine vertraglichen Bezeichnungen sind. Dennoch machen die Präfix-Pfade die Rolle von AS203214 unübersehbar: alle 333 Routen zu dem abgetasteten /24 erreichten AS212280 durch diese AS, und derselbe unmittelbare Nachbar erschien für alle neun aktuellen Präfixe.
AS203214 gehört zu Hulum Almustakbal Company. Seineöffentliche bgp.tools-Seitebeschreibt ein viel größeres irakisches Augen-Netzwerk und listet AS208293, AlSalam State Company, und AS60051, Earthlink Telecommunications Equipment Trading & Services, als Upstreams. Der beobachtete Pfad zu Storm lief üblicherweise AS60051–AS208293–AS203214–AS212280. In praktischer Hinsicht war die internationale Reichweite eines Storm-Kunden zum Beweisschluss durch eine Hierarchie anderer irakischer Netzwerke öffentlich sichtbar.
Das macht Storm nicht zu einem einfachen Wiederverkäufer. AS212280 kündigt Storm-autorisierte Präfixe an und hat selbst Downstream-Sichtbarkeit. Ein Wiederverkäufer, dessen Kontrolle am Kundenportal eines Großhändlers endete, würde möglicherweise nie in BGP erscheinen. Storm kann Ursprungsrichtlinien festlegen, seine Präfixe zwischen eigenen ASNs verschieben, Routenautorisierungen pflegen und Router betreiben, die Routen mit anderen Netzwerken austauschen. Das sind echte Kontrollpunkte.
Die Kette zeigt jedoch, wo unabhängige Nachweise erforderlich werden. Wenn der vorgeschlagene Dienst denselben physischen Übergabepunkt und dieselbe AS203214-Route wie Storms allgemeines Zugangsnetz nutzt, kann eine Störung oder Überlastung an dieser Grenze alle neun Ursprungspräfixe betreffen. Ein zweiter Kundenkreis auf einem anderen Storm-/24 würde diese gemeinsame Abhängigkeit nicht beseitigen. Eine zweite Storm-ASN, die durch denselben Nachbarn geroutet wird, würde sie ebenfalls nicht beseitigen. Echte Diversität erfordert eine Fehlergrenze, die tatsächlich unterschiedlich ist, nicht nur eine andere Adresse oder Rechnungszeile.
Storms RIPE-Routing-Richtlinieneinträge listen viele potenzielle Import- und Export-Gegenparteien auf. Solche Erklärungen können breit, historisch oder für Beziehungen vorbereitet sein, die derzeit nicht sichtbar sind. Zum Beweisschluss war die beobachtete Tabelle weitaus spärlicher. Diese Lücke zwischen erklärter Möglichkeit und beobachteter Nutzung ist kein Hinweis auf Fehlverhalten; sie ist ein Grund, eine aktuelle, vom Netzwerkteam abgezeichnete Topologie anzufordern.
Der Käufer sollte fragen, welche Gegenparteien heute Produktionsverkehr transportieren, welche physisch unabhängig sind, welche heiß, welche kalt sind, welche Kapazität jede hat und wie sich Routen ändern, wenn eine zurückgezogen wird.
Ein Betreiber kann auch private Verbindungen haben, die öffentliche Collectors nicht sehen. Ein Cache, Content-Delivery-Knoten oder lokaler Peer kann Verkehr bedienen, ohne als Upstream in der globalen Tabelle zu erscheinen. Ebenso kann ein Backup-Transit-Kreis bis zum Ausfall inaktiv bleiben. Die richtige Schlussfolgerung ist daher nicht "Storm hat nur einen Kreis". Sie lautet: "Die öffentliche Evidenz zeigt eine aktive Route in die beobachteten Präfixe und demonstriert keine unabhängige Alternative".
Storm kann diese Evidenzlücke mit Schaltungsbezeichnern, Carrier-Schreiben, geschützten Routendiagrammen, Failover-Aufnahmen und kundensichtbaren Tests schließen.
Kapazität ist eine separate Unbekannte. Ein BGP-Pfad trägt keine zugesicherte Informationsrate. Derselbe Pfad kann auf einer wenig genutzten 100-Gbit/s-Leitung oder einem überbuchten 1-Gbit/s-Übergabepunkt sitzen. Er kann mittags freie Kapazität haben und während des Abendverkehrs gesättigt sein. Für ein KMU ist die mittlere Geschwindigkeit während einer Verkaufsdemo weniger wichtig als die niedrigste nutzbare Leistung während der Spitzenlast oder bei einem Upstream-Ausfall.
Ein glaubwürdiges Angebot sollte die zugesicherte Bandbreite, Burst-Behandlung, Überbuchung, internationale versus lokale Kapazität, Paketverlust- und Latenzziele sowie den Messpunkt, an dem jede gilt, identifizieren.
Das 333-Pfad-Ergebnis ist daher am besten als Karte der Verhandlungsmacht zu behandeln. Storm kontrolliert den letzten Routing-Schritt. Hulum und die Netzwerke davor kontrollieren wichtige frühere Schritte. Der Kunde muss wissen, welche Partei die Werkzeuge, vertragliche Autorität und das Personal hat, um an jeder Grenze zu handeln. Wenn Storm ein Upstream-Ticket eröffnen, aber den Verkehr nicht umleiten kann, sollte sein Support-Versprechen dies klarstellen. Wenn es umleiten kann, sollte der Failover demonstriert werden.
Die fehlende physische Karte
Das Internet läuft letzten Endes durch Orte. Kabel betreten Gebäude. Router belegen Racks. Cross-Connects enden in Meet-Me-Räumen. Batterien überbrücken Generatorstarts. Kühlsysteme versagen bei Hitze. Öffentliche Routing-Daten können administrative Grenzen identifizieren, aber sie können diese physischen Abhängigkeiten nicht lokalisieren.
Storms kommerzielle Seite behauptet moderne Rechenzentrumssysteme, FTTH-Infrastruktur, drahtlose Netzwerke und Dienst an mehreren Standorten in Bagdad und anderen Provinzen. Die Unternehmenswebsite gibt einen Bürostandort in Bagdad an und listet Technologiedienstleistungen auf. Keine der Quellen veröffentlicht die Adresse einer Betriebseinrichtung, das Eigentum an Glasfaser, die Anzahl der Points of Presence, eine Routenkarte, eine Einrichtungszertifizierung, den Stromversorgungsentwurf, eine Carrier-Liste oder ein Cross-Connect-Inventar. Die Behauptungen mögen zutreffen; die Nachweise, die sie testen würden, sind nicht öffentlich.
PeeringDB verschärft die Lücke. StormsNetzwerkeintragverknüpft korrekt den exakten Firmennamen, AS212280 undstormnetwork.net, klassifiziert es als Kabel-/DSL-/ISP-Netzwerk und gibt eine offene Peering-Richtlinie an. Dennoch war dasNetzwerk-zu-Einrichtung-Ergebnisleer, dasNetzwerk-zu-Austausch-Ergebnisleer und dasErgebnis für öffentliche Kontaktpersonenzum Beweisschluss leer.
Das Fehlen in diesen Feldern ist kein Beweis dafür, dass Storm keine Einrichtungen oder kein Peering hat.PeeringDB beschreibt sich selbstals gemeinschaftlich gepflegt, sagt, dass nur etwa ein Drittel der autonomen Systeme es nutzt, um Verbindungsinformationen zu teilen, und definiertnetfacundnetixlanals Aufzeichnungen über die Präsenz eines Netzwerks in Einrichtungen und Austauschpunkten. Ein Betreiber kann abwesend sein, weil er die Aufzeichnung nicht gepflegt hat, weil die Verbindung privat ist oder weil sein Upstream die physische Präsenz bereitstellt. Für einen Käufer verdienen alle drei Möglichkeiten eine unterschiedliche kommerzielle Behandlung.
Die lokale Gelegenheit ist real. DerIRAQ-IXP-Tracker der Internet Societymeldete im Mai 2026 30 Mitglieds-ASNs und eine kumulative Portkapazität von 1.173 Gbit/s, mit Content-Netzwerken und einem Route-Server unter den Mitgliedern. Storms AS212280-Eintrag offenbarte keine PeeringDB-Austauschverbindung. Das beweist nicht, ob Storm den Austausch indirekt, privat oder gar nicht erreicht. Es bedeutet jedoch, dass ein Käufer nicht allein daraus, dass ein irakischer Austausch existiert oder dass ein Internet-Routing-Set Storms ASN enthält, auf lokales Peering schließen kann.
Der physische Nachweis sollte dem Dienst angemessen sein. Ein kleiner Laden, der Best-Effort-Zugang kauft, benötigt möglicherweise nur eine Verfügbarkeitsprüfung und eine klare Reparaturkontaktperson. Eine Bankfiliale, Klinik, Logistikdepot oder cloudabhängiges Büro benötigt mehr:
- den genauen Gebäudeeingang und das Letzte-Meile-Medium;
- ob dieses Medium und die zivile Route im Besitz, angemietet oder von einem anderen Betreiber bereitgestellt sind;
- die Aggregations- und Kernstandorte, die die Schaltung durchläuft;
- den Stromversorgungsentwurf und die getestete Laufzeit an jedem Standort;
- ob primäre und Backup-Verbindungen Masten, Leitungen, Türme, Räume, optische Verteiler oder Upstream-Router gemeinsam nutzen;
- die Einrichtungen, in denen Storm auf AS203214 und jeden alternativen Anbieter trifft;
- den Wiederherstellungseigentümer und den Ort von Ersatzteilen für jedes Segment.
Eine Standortbesichtigung ist nicht immer möglich, aber der Betreiber kann dennoch geschwärzte Diagramme, Fotos mit Daten, Geräteinventare, Carrier-Schreiben, Stromtestaufzeichnungen und Wartungsverfahren bereitstellen. Das Ziel ist nicht, sensible Sicherheitsdetails preiszugeben. Es ist sicherzustellen, dass "DC1", "DC2", "Backup-Route" und "unabhängige Glasfaser" unterschiedlichen Ausfalldomänen entsprechen.
Den Dienst rekonstruieren, den ein Käufer tatsächlich erhalten würde
Storm veröffentlicht nicht genug Produktdetails, um eine Standard-Kundenreise als Tatsache zu beschreiben. Ein Käufer kann jedoch die Kontrollfragen abbilden, die jedes glaubwürdige Storm-Angebot beantworten muss.
Die erste Stufe ist die Verfügbarkeit. Die Selbstbeschreibung des Unternehmens umfasst FTTH, drahtlose Netzwerke und Business-Internet, was impliziert, dass die Zugangstechnologie je nach Standort variieren kann. Ein Verkäufer sollte daher das genaue Medium identifizieren, nicht nur "Glasfaser" oder "drahtlos" sagen. Glasfaser kann ein passiver optischer Zugang sein, der von vielen Kunden gemeinsam genutzt wird, eine Ethernet-Übergabe über ein Upstream-Netzwerk oder eine dedizierte Ader. Drahtlos kann eine lizenzierte Mikrowellenverbindung, ein unlizenzierter Punkt-zu-Punkt-Funk oder ein gemeinsam genutzter Punkt-zu-Mehrpunkt-Sektor bedeuten.
Jedes hat unterschiedliche Kapazitäts-, Interferenz-, Reparatur- und Stromeigenschaften.
Die zweite Stufe ist die Installation. Das Angebot sollte Folgendes nennen: Kundengerät, Übergabepunkt, optischen oder Funkweg, öffentliche Adresszuweisung, Routing-Modus und Verantwortung für die Konfiguration. Wenn Storm einen verwalteten Router bereitstellt, benötigt der Kunde Zugriffs- und Änderungsregeln. Wenn der Kunde ihn bereitstellt, benötigt Storm unterstützte Schnittstellen- und Routing-Spezifikationen.
Bei einem Dual-Link-Design müssen beide Parteien vereinbaren, wie die Gesundheit erkannt wird und wie der Verkehr wechselt: manuelle Änderung, getrackte statische Route, dynamisches Routing, softwaredefinierte Richtlinie oder Failover auf Anwendungsebene.
Die dritte Stufe ist die Aggregation. Hier beginnen sich ein Wiederverkäufer und ein rechenschaftspflichtiger Betreiber zu unterscheiden. Storm sollte den ersten Router unter seiner Kontrolle, den verwendeten Adressblock, die angewandte Überwachung und den Punkt identifizieren können, an dem ein anderer Carrier verantwortlich wird. Der genaue AS212280-Fußabdruck macht eine solche Antwort plausibel. Bleibt die Schaltung bis viel später im Adressraum eines Großhändlers, sollte das Angebot dies klarstellen. Ein Kunde sollte nicht davon ausgehen, dass jeder von Storm verkaufte Dienst Storm-ursprüngliche Adressen verwendet.
Die vierte Stufe ist die externe Reichweite. Der eingefrorene BGP-Blick zeigt AS203214 als den unmittelbar sichtbaren Weg und AS208293 dahinter. Storm sollte angeben, ob diese Kette für den angebotenen Dienst gilt; ob andere Anbieter ausgehenden, eingehenden oder Backup-Verkehr transportieren; ob lokaler Inhalt einen anderen Weg nimmt; und ob ein Ausfall isoliert werden kann, ohne dass mehrere Organisationen auf Koordination warten müssen.
Die fünfte Stufe ist der Betrieb. Die öffentliche Website bietet ein allgemeines Kontaktformular, Telefon und E-Mail. RIPE veröffentlicht Mitgliedschafts- und Missbrauchskontakte. Beide veröffentlichen keine dedizierte Telefonnummer des Netzwerkbetriebs, 24-Stunden-Support-Zusage, Definitionen der Incident-Schwere, Reaktionsziele oder einen Statuskanal. Der Kunde sollte all dies vor der Aktivierung erhalten. Ein generisches Postfach ist ein Einstiegspunkt, kein Incident-Prozess.
Die letzte Stufe ist der Nachweis nach der Installation. Storm und der Kunde sollten eine Basislinie erfassen: Umlaufzeit und Verlust zu vereinbarten lokalen und internationalen Zielen, Traceroutes in beide Richtungen, Durchsatz unter kontrollierten Bedingungen, Routenursprung, öffentliches Adressverhalten, DNS-Leistung und Anwendungstransaktionen. Die Basislinie sollte zur Spitzenzeit und während eines geplanten Failovers wiederholt werden. Andernfalls werden beide Seiten erst nach einem Ausfall darüber diskutieren, was "normal" bedeutete.
Dieser Arbeitsablauf zeigt auch den Wert, den Storm hinzufügen kann, selbst wenn es Teile der Kette anmietet. Ein regionaler Betreiber kennt möglicherweise lokale zivile Routen, Turmzugänge, Gebäudeeigentümer, Stromverhältnisse und Außendienstlogistik besser als ein entfernter Carrier. Er kann Nachfrage bündeln, Ersatzteile in der Nähe halten, einen Geschäftsausfall in einen präzisen Upstream-Fall übersetzen und eine Zugangsverbindung schneller wiederherstellen. Diese Fähigkeiten sind in BGP nicht sichtbar, aber sie sind durch Referenzen, Wartungsaufzeichnungen, Dispositionsziele und Übungen testbar.
Das Gegenteil ist ebenfalls wahr. Ein ASN zu besitzen macht einen Anbieter nicht auf jeder Ebene rechenschaftspflichtig. Wenn die Feldarbeit unterbeauftragt ist, wenn die letzte Meile einem anderen Betreiber gehört und wenn das externe Routing einen aktiven Pfad hat, kann Storms Fähigkeit, einen Fehler zu beheben, enger sein, als sein Branding vermuten lässt. Ein guter Vertrag tut nicht so, als ob dies nicht der Fall wäre. Er benennt Abhängigkeiten und macht Eskalationen messbar.
Kontinuität ist eine Kette von Uhren
Servicekontinuität wird oft auf "99,9 % Betriebszeit" reduziert. Dieser Prozentsatz ist fast nutzlos ohne Uhren, die an bestimmte Aktionen gebunden sind.
Die erste Uhr beginnt, wenn die Überwachung einen Fehler erkennt. Überwacht Storm die Kundenschaltung von beiden Enden oder muss der Kunde sie melden? Die zweite beginnt, wenn ein Fall bestätigt wird. Die dritte misst die Fehlerisolierung: Kundengerät, Zugangsverbindung, Strom, Aggregation, Storm-Kern oder Upstream. Die vierte misst den Einsatz. Die fünfte misst die Reaktion des Upstream. Die sechste misst die Wiederherstellung und die siebte die Zustellung eines Ursachenberichts. Ein Anbieter kann ein schnelles Bestätigungsziel erreichen, während er Stunden braucht, um zu identifizieren, welche andere Partei handeln muss.
Öffentliches Storm-Material spezifiziert diese Uhren nicht. Es veröffentlicht keine geplanten Wartungsankündigungsfristen, Serviceguthabenregeln, ein Wiederherstellungsziel, Ersatzgeräteabdeckung oder einen Incident-Kommunikationsrhythmus. Das ist eine Offenlegungslücke, kein Beweis für schwache Betriebsabläufe. Es verlagert die Last auf das Angebot und den Vertrag.
Das irakische Betriebsumfeld erhöht die Einsätze. Die Internet Society verzeichnete einevon der Regierung angeordnete nationale Aussetzung am 20. Mai 2026von 06:00 bis 07:30 Ortszeit als erste einer erwarteten Prüfungsperiode. Ihre Seite berichtete zum Zeitpunkt des Zugriffs über 37 Abschaltungen in den vorangegangenen zwölf Monaten und 172 seit 2018. Kein ISP kann Upstream-Diversität in eine Lizenz umwandeln, um eine gesetzliche nationale Beschränkung zu ignorieren. Ein Kontinuitätsplan kann dennoch zwischen einem betreiberseitigen Fehler, einer nationalen Beschränkung und einem Ausfall der eigenen Kundenseite unterscheiden und für jede zeitnahe, genaue Kommunikation bereitstellen.
Strom ist eine zweite gemeinsame Abhängigkeit. DieZuverlässigkeitsbewertung der Internationalen Energieagentur für Elektrizität 2026stellt fest, dass Temperaturen nahe 50 °C am 11. August 2025 zur Abschaltung zweier irakischer Übertragungsleitungen und einem landesweiten Stromnetzzusammenbruch mit einem plötzlichen Verlust von mehr als 6.000 MW beigetragen haben. Diese nationale Episode beweist keinen Storm-Ausfall. Sie beweist, warum Laufzeitbehauptungen getestet werden müssen. Ein Zugangsfunkgerät, ein Aggregationsswitch und ein Kernrouter können jeweils über Backup-Strom verfügen, während der Kundenstandort dies nicht tut; oder der Kunde kann mit Strom versorgt bleiben, während ein zwischengeschalteter Schrank ausfällt.
Ein nützlicher Storm-Kontinuitätsplan würde daher Folgendes angeben:
- überwachte Verfügbarkeits- und Leistungsziele an der Servicedemarkation;
- Reaktions-, Aktualisierungs-, Dispositions- und Wiederherstellungsziele nach Schweregrad;
- Stromlaufzeit am Kundenübergabepunkt, an Zugangs- und Aggregationsstandorten;
- benannte Upstream-Eskalationsverpflichtungen;
- geplante Wartungsfenster und -hinweise;
- Serviceguthaben, die automatisch aus Überwachungsnachweisen gelten;
- eine Ursachenberichtsfrist für wesentliche Vorfälle;
- getrennte Behandlung nationaler Beschränkungen und Force-Majeure-Bedingungen;
- eine vierteljährliche oder halbjährliche Failover-Übung für kritische Kunden.
Für KMU kann die menschliche Kontinuität wichtiger sein als die architektonische Eleganz. Wenn der Netzwerkingenieur, der die statischen Routen eines Kunden versteht, nicht verfügbar ist, kann eine andere Person auf die Konfiguration und die Carrier-Kontakte zugreifen? Sind die Feldteams außerhalb der Bürozeiten besetzt? Erkennt der Support-Desk geschäftskritische Anwendungen oder nur den vollständigen Verbindungsverlust? Die öffentliche Aufzeichnung kann das nicht beantworten, und eine auf einer Social-Media-Plattform behauptete Mitarbeiterzahl ist kein Ersatz.
Der Beschaffungstest sollte einen unangekündigten Anruf an die angegebene Eskalationsnummer und einen zeitlich begrenzten simulierten Fehler vor der Dienstabnahme umfassen.
Sicherheit beginnt mit der Route, dann nach innen
Storms gültige Routenursprungsautorisierungen sind die klarsten öffentlichen Sicherheitskontrollen. Seine RIPE-Aufzeichnungen bieten auch einen dedizierten Missbrauchskontakt, der die Koordination unterstützt, wenn Verkehr von einer Adresse mit Missbrauch in Verbindung gebracht wird. Dies sind nützliche Grundlagen.
Der Rest des Sicherheitspostens ist weitgehend nicht offengelegt. Storms Website bewirbt Cybersicherheitslösungen, und seine Unternehmensseite listet Netzwerksicherheit und Traffic Engineering auf. Keine veröffentlicht einen DDoS-Abwehrdesign, einen Scrubbing-Partner, eine Filterrichtlinie, einen Secure-Management-Standard, einen Schwachstellenprozess, eine Protokollaufbewahrung, eine Incident-Response-Zusage, eine Zertifizierung oder eine unabhängige Bestätigung. Ein Unternehmen kann wirksame Kontrollen betreiben, ohne sie zu veröffentlichen.
Ein Kunde, der sensible oder regulierte Daten verarbeitet, benötigt dennoch Nachweise unter Vertraulichkeit.
Die erste Sicherheitsfrage ist die Adresskontrolle. Erhält der Kunde eine öffentliche IPv4-Adresse, eine gemeinsame Adressumsetzung oder ein geroutetes Subnetz? Werden eingehende Ports gefiltert? Können Quelladressen von der Kundenschaltung aus gespooft werden? Wie werden kompromittierte Geräte eingedämmt? Wenn der Kunde sein eigenes Präfix ankündigt, welche Routenfilter und Maximum-Prefix-Limits gelten? Diese Antworten beeinflussen sowohl die Gefährdung als auch die Portabilität.
Die zweite ist die DDoS-Behandlung. Neun /24er mit einem sichtbaren unmittelbaren Weg können upstream, an Storms Edge oder durch Umleitung zu einem Scrubbing-Dienst geschützt werden. Public BGP zeigt nicht, welche. Das Angebot sollte Erkennungsschwellen, automatisierte und manuelle Kontrollen, saubere Verkehrskapazität, unterstützte Angriffstypen, Kundenbenachrichtigung, Blackhole-Politik und angeben, ob die Abhilfe Latenz oder Pfad ändert. Einem Papierversprechen sollte eine kontrollierte Übung oder ein Nachweis aus einem vorherigen anonymisierten Fall folgen.
Die dritte ist die Verwaltungssicherheit. Verwaltete Router und optische Endgeräte schaffen privilegierten Zugang zu Kundenseiten. Käufer sollten fragen, wie der administrative Zugriff authentifiziert, segmentiert, protokolliert und entzogen wird; wie die Firmware gewartet wird; wie Standard-Anmeldeinformationen verhindert werden; und wie Konfigurationssicherungen geschützt werden. Wenn Storm-Mitarbeiter Kundenrouten aus der Ferne ändern können, benötigt der Kunde ein Genehmigungs- und Notfalländerungsverfahren.
Die vierte ist die Incident-Koordination. MANRS betont zugängliche, aktuelle Kontakte, da Route-Leaks und Spoofing nicht allein durch Kryptographie gelöst werden. Storm hat RIPE-Kontakte, aber keinen öffentlichen Netzwerkbetriebskontakt in PeeringDB. Ein vertraglicher Kunde sollte einen 24-Stunden-Sicherheits- und Routing-Eskalationskanal erhalten, mit benannten Backup-Rollen und einer Methode zur Authentifizierung dringender Anfragen. Angreifer können einen Vorfall ausnutzen, indem sie sich als Kunde ausgeben und eine Route oder DNS-Änderung verlangen.
Die fünfte ist der Umfang. Cybersicherheitsberatung zu verkaufen ist nicht dasselbe wie den Internetzugang zu sichern, und die Sicherung von Storms Edge ist nicht dasselbe wie die Sicherung der Anwendungen eines Kunden. Der Vertrag sollte Konnektivitätskontrollen, Managed-Equipment-Kontrollen, optionale Sicherheitsdienste und Kundenverantwortlichkeiten trennen. Marketingformulierungen, die sie in ein einziges "sicheres Internet"-Versprechen zusammenfassen, schaffen genau dann Ambiguität, wenn ein Vorfall eintritt.
Der regulatorische Umfang gehört ebenfalls hierher. Ein Kunde, der einen Sicherheitsdienst zusammen mit Konnektivität kauft, sollte Storm und die zuständige Regulierungsbehörde fragen, welche Genehmigung gilt, anstatt anzunehmen, dass der Status von Nummernressourcen oder eine Internetzugangslizenz das Bündel abdeckt. Die sicherste Regel ist einfach: Überprüfen Sie jede behauptete Dienstleistung anhand der für diese Dienstleistung relevanten Lizenz, des Personals, der Werkzeuge und der Versicherung, anstatt die Stärke der Routing-Nachweise auf nicht zusammenhängende Zusicherungen ausstrahlen zu lassen.
Regulierung: Eine RIPE-Mitgliedschaft ist keine irakische ISP-Lizenz
RIPE NCC und die irakische Regulierungsbehörde beantworten unterschiedliche Fragen. RIPE teilt zu und registriert Internetnummernressourcen. Die irakische Kommunikations- und Medienkommission (CMC) regelt die Befugnis zur Erbringung von Kommunikationsdiensten im Land.
DieISP-Lizenzierungsverordnung der CMC von 2023legt Klassen von Internetdienstaktivitäten und Anforderungen für Anbieter fest. SpätereMitteilung der Regulierungsbehörde an ISP-Unternehmenbesagt, dass Anbieter der Klassen A, B und C ihre Türme registrieren und ihre Mikrowellenverbindungen lizenzieren müssen. DerTelekommunikationsdienstleistungsleitfaden der CMCbeschreibt rechtliche, technische und finanzielle Dokumente, die für die ISP-Lizenzierung und -Verlängerung erforderlich sind.
Die öffentlichen Quellen, die für diesen Artikel untersucht wurden, enthielten kein unternehmensspezifisches Storm-Lizenzzertifikat oder einen klaren Eintrag, der seine aktuelle Klasse und den autorisierten geografischen oder Dienstumfang festlegt. Dies ist kein Ergebnis, dass Storm nicht lizenziert ist: Diese Nachweisgrundlage ist keine autoritative unternehmensspezifische Lizenzüberprüfung. Es ist ein Punkt der gebotenen Sorgfalt.
Ein Käufer sollte das Zertifikat direkt anfordern, seinen rechtlichen Namen und seine Nummer bei der CMC überprüfen, seine Gültigkeitsdauer prüfen und sicherstellen, dass die vorgeschlagene Zugangstechnologie, Türme, Mikrowellenverbindungen und der Dienstbereich in den Umfang fallen.
Die Unterscheidung ist kommerziell wichtig. Wenn Storm eine Verbindung verkauft, die auf der Infrastruktur eines anderen lizenzierten Anbieters aufbaut, sollte der Vertrag identifizieren, welche Partei welche Genehmigung hält. Wenn Storm einen Turm oder einen Mikrowellen-Hopping betreibt, sollte die entsprechende Registrierung mit dem Pfad übereinstimmen. Wenn es Software oder einen verwalteten Sicherheitsdienst zusammen mit dem Zugang bereitstellt, können separate Regeln gelten. Es sollte nicht davon ausgegangen werden, dass ein Zertifikat das gesamte Bündel abdeckt.
Verbraucher- und Dienstqualitätsrechte benötigen ebenfalls einen Weg zur Durchsetzung. DieSeite der CMC zu Dienstqualität und Spektrumbeschreibt eine nationale kostenlose Beschwerdehotline, 177, und monatliche Beschwerdeberichte für die abgedeckten Kommunikationsanbieter. Ein Geschäftsvertrag sollte zuerst seinen eigenen Eskalations- und Streitbeilegungsweg angeben und dann erklären, ob und wie regulatorische Beschwerdeverfahren gelten. Kunden sollten nicht erst nach einem langen Ausfall entdecken, dass das benannte Vertragsunternehmen, der Infrastrukturbetreiber und der lizenzierte Anbieter unterschiedliche Parteien mit unterschiedlichen Verantwortlichkeiten sind.
Die Einhaltung gesetzlicher Vorschriften ist daher Teil der Kontinuität. Eine abgelaufene Lizenz, eine nicht registrierte Mikrowellenverbindung oder ein unklarer Unterauftrag können auch dann ein operatives Risiko darstellen, wenn die Router funktionieren. Die beste Nachweisgrundlage stimmt den RIPE-Rechtsnamen, die CMC-Lizenz, den Vertrag, die Rechnung, das Bankkonto, das Netzwerkdiagramm und die Support-Kontakte ab. Storm hat bereits einen starken exakten Namensanker in RIPE. Die verbleibende Aufgabe besteht darin, die nationale Autorisierung ebenso lesbar zu machen.
Die Wirtschaftlichkeit hinter einem unveröffentlichten Preis
Storm veröffentlicht auf seiner Website keinen Tarifkatalog oder Standarddienstbedingungen. Das deutet auf einen verhandelten Verkauf hin, offenbart aber nicht, wie der Preis berechnet wird. Ein Käufer sollte sich dagegen wehren, Angebote nur nach Megabit pro Sekunde zu vergleichen.
Die Zugangskomponente kann Tiefbauarbeiten, Glasfaser, Funkausrüstung, Turmraum, Kundengeräte und Installation umfassen. Die Netzkomponente kann zugesicherte Bandbreite, Überbuchung, lokalen Verkehr, internationalen Transit, öffentliche Adressen, Routenverwaltung und Abhilfe umfassen. Die Servicekomponente kann Überwachung, verwaltete Geräte, Einsatz, Support-Stunden und Wiederherstellungspriorität umfassen. Steuern, Lizenzgebühren, Strom, Ersatzteile und Fremdwährungsrisiko können hinter allen dreien liegen. Zwei 100-Mbit/s-Angebote können daher wirtschaftlich unterschiedliche Produkte sein.
Das offizielleIKT-Branchen-Whitepaper des Irakbeschreibt einen Festnetz-Breitbandmarkt, der unter landesweite und regionale Netzbetreiber sowie Endkundenanbieter aufgeteilt ist, die Kapazität von ihnen anmieten. Es beschreibt auch das National Internet Project, ein Glasfaser-Backbone- und Zugangsprogramm, das öffentliche Infrastruktur und private Partner einbezieht. Dieser geschichtete Markt hilft zu erklären, warum der Einzelhandelsanbieter, der Eigentümer der letzten Meile und der Upstream-Carrier unterschiedlich sein können.
Dasselbe Papier berichtet über große historische Unterschiede bei den Festnetz-Breitband-Geschwindigkeitsstufen und der geografischen Leistung. Seine Zahlen sind eine landesweite Basislinie, kein Nachweis über Storm. Sie unterstreichen die Notwendigkeit, den tatsächlichen Standort und die Servicekette zu bepreisen. Eine günstige Verbindung auf einem unkontendierten lokalen Pfad kann für heimische Inhalte gut abschneiden, aber international kämpfen; eine teure dedizierte Schaltung kann dennoch einen ungeschützten Gebäudeeingang gemeinsam nutzen; ein nominelles Backup kann wertlos sein, wenn es dieselbe Großhandelsroute nutzt.
Das Angebot sollte einmalige und wiederkehrende Kosten trennen, die zugesicherte Rate in beide Richtungen definieren, angeben, ob der Verkehr geformt wird, die Überbuchung erläutern, enthaltene Adressen auflisten und Service-Upgrades bepreisen. Es sollte auch angeben, was sich nach der ersten Laufzeit ändert. Installationssubventionen können eine vorzeitige Kündigungsgebühr erzeugen; Ausrüstung kann Eigentum des Anbieters bleiben; ein rabattiertes erstes Jahr kann eine scharfe Verlängerung verbergen. Keines ist inhärent unangemessen, wenn es offengelegt wird.
Die Wechselkosten verdienen eine eigene Zeile. Ein Kunde, der Storm-zugewiesene öffentliche Adressen verwendet, muss möglicherweise Firewall-Regeln, Remote-Zugriffs-Whitelists, Partnerkonfigurationen und DNS ändern, wenn er den Anbieter wechselt. Die Konfiguration des verwalteten Routers ist möglicherweise nicht portabel. Eine Dachantenne, ein Glasfaseranschluss oder eine Baugenehmigung können den Standort an einen Zugangsweg binden. Historische Leistungsdaten können nur im Portal des Anbieters liegen. Der Vertrag sollte Konfigurationsexporte, Überwachungsaufzeichnungen und einen angemessenen Migrationszeitraum gewähren.
Für größere Kunden können anbieterunabhängiger Adressraum und Multihoming die Abhängigkeit verringern, aber sie erhöhen die Routing- und Sicherheitskomplexität und sind nicht für jedes KMU gerechtfertigt. Ein einfacherer Ansatz ist die Resilienz auf Anwendungsebene: ein zweiter Anbieter mit einer anderen physischen und Routing-Kette, cloudbasierte Zugangskontrollen, die Adressänderungen tolerieren, getestete Mobilfunk- oder Satelliten-Backups und klare Failover-Prioritäten. Storm sollte danach bewertet werden, wie gut es dieses Design unterstützt, nicht danach, ob es jedes Glied einfängt.
Der Wettbewerb ist dreidimensional geworden
Storm konkurriert nicht nur in einer Liste irakischer ISP-Namen. Es konkurriert gegen alternative Zugangstechnologien, alternative Betriebsketten und die Option des Kunden, diese zu kombinieren.
Die erste Dimension ist der terrestrische Festnetzzugang. Das irakische National Internet Project und private Glasfaserbereitstellungen machen FTTH und Enterprise-Fibre zum offensichtlichen Maßstab, wo verfügbar. Storms selbstberichtete FTTH- und Business-Internet-Fähigkeiten platzieren es in diesem Bereich. Der Vergleich des Käufers sollte sich auf Verfügbarkeit, Routeneigentum, Überbuchung, Wiederherstellung und Upstream-Diversität konzentrieren, nicht auf eine Maximalgeschwindigkeit.
Die zweite ist der mobile und feste drahtlose Zugang. Nationale Mobilfunkbetreiber können eine schnelle Bereitstellung und einen physisch getrennten letzten Hop bereitstellen, obwohl Funküberlastung, Abdeckung, Adressumsetzung und Innenraumsignal die geschäftliche Nutzung einschränken können. Ein lokaler Punkt-zu-Punkt-Funkbetreiber kann Standorte erreichen, an denen der Glasfaserbau langsam ist, aber seine Türme, sein Spektrum, sein Strom und seine Sichtlinie werden zur kritischen Kette. Storm listet drahtlose Netzwerke unter seinen Fähigkeiten auf; es sollte angeben, welche Kategorie die vorgeschlagene Verbindung einnimmt.
Die dritte ist der Satellit. Am 17. Juli 2026 gab die CMCbekannt, dass sie die Betriebslizenz von Starlink im Irak unterzeichnet hat, und stellte Breitband per Satellit explizit als erweiterte Option dar, insbesondere für Orte, die fortschrittliche Alternativen benötigen. Kommerzielle Verfügbarkeit, Paketkonditionen und Leistung bedürfen noch einer separaten Bestätigung. Der regulatorische Schritt ändert das Beschaffungsgespräch: Ein Satellitenpfad kann physische Diversität von terrestrischen Leitungen und Türmen bieten, bringt aber seine eigene Strom-, Himmelsaussichts-, Wetter-, Endgeräte- und Remote-Support-Abhängigkeiten mit sich.
Storms stärkste Antwort muss nicht sein, jede Technologie zu besitzen. Es kann der rechenschaftspflichtige Integrator für eine gut entworfene Mischung werden, vorausgesetzt, es legt offen, wessen Netzwerk jede Verbindung nutzt, und beweist, dass Ausfälle unabhängig sind. Ein KMU schätzt möglicherweise ein lokales Team, das Glasfaser, drahtloses Backup und Routing verwaltet, mehr als drei nicht verbundene Lieferanten. Aber Aggregation kann auch korrelierte Abhängigkeiten verbergen. Wenn beide Verbindungen schließlich durch AS203214 laufen, ist das Bündel nicht upstream-divers.
Lokales Peering ist eine weitere Wettbewerbsachse. Der irakische Austausch hat Inhalts- und Netzwerkteilnehmer, die einen Teil des Verkehrs lokal halten können, was die Latenz senkt und die Transitnachfrage reduziert. Storms öffentlicher PeeringDB-Eintrag zeigt keine Austauschpräsenz. Ein Käufer, dessen Anwendungen von bestimmten lokalen Plattformen, Cloud-Regionen, Zahlungssystemen oder internationaler Software abhängen, sollte diese Ziele direkt testen. "Mit einem Austausch verbunden" und "guter Pfad zur Anwendung" sind unterschiedliche Behauptungen.
Der Wettbewerbsgewinner wird der Anbieter sein, der seine Kette lesbar macht. Veröffentlichte Standortpräsenz, aktuelle Routing-Kontakte, transparente Dienstbedingungen, Routendiversität und gemessene Leistung reduzieren die Unsicherheit des Käufers. Storm hat bereits die harte technische Arbeit des Betriebs autorisierter Präfixe über Jahre hinweg geleistet. Seine öffentlichen kommerziellen und Verbindungsinformationen haben mit diesem Fußabdruck noch nicht Schritt gehalten.
Ein Beschaffungstest, den ein rechenschaftspflichtiger Betreiber bestehen kann
Der beste Weg, einen Betreiber von einem Wiederverkäufer zu unterscheiden, ist nicht zu fragen: "Besitzen Sie Ihr Netzwerk?" Wenige regionale Dienste sind durchgängig vollständig im Besitz. Fordern Sie Nachweise an jeder Kontrollgrenze, und schaffen Sie dann einen Ausfall, der diese Grenze überschreitet.
Beginnen Sie mit der Identität. Das Angebot, der Vertrag, die CMC-Lizenz und die Rechnung sollten den genauen, von RIPE registrierten rechtlichen Namen verwenden. Der Unterzeichner sollte die Beziehung zwischen diesem Unternehmen, dem Namen Storm Network und dem Branding Soft Storm erläutern. Der vorgeschlagene Dienst sollte die ursprungs-ASN und den Adressbereich identifizieren. Wenn eine andere ASN oder juristische Person erscheint, fordern Sie vor dem Fortfahren eine schriftliche Brücke an.
Als nächstes kartieren Sie den physischen Pfad. Beschaffen Sie für primäre und Backup-Schaltungen separate Diagramme, die den Gebäudeeingang, das Zugangsmedium, den Aggregationspunkt, die Storm-Kante, die Upstream-Übergabe und die Stromversorgungsdomäne zeigen. Markieren Sie, welche Vermögenswerte Storm besitzt, welche es least und welche ein anderer Anbieter betreibt. Fordern Sie ausreichende Routendetails an, um die Trennung festzustellen, ohne vertrauliche straßenweise Informationen zu verlangen. Eine Erklärung, dass Verbindungen "divers" sind, sollte den ersten Punkt nennen, an dem sie sich treffen.
Kartieren Sie dann das Routing. Erfassen Sie Storms aktuelles Neun-Präfix-Ursprungsset und den beobachteten AS203214-Pfad. Fragen Sie, was der Kunde unter normalem Betrieb und nach dem Zurückziehen dieses Nachbarn sehen sollte. Wenn ein Backup-Upstream existiert, planen Sie ein Wartungsfenster, in dem Storm ein Testpräfix oder die Kundenschaltung dorthin verschiebt. Beobachten Sie eingehende und ausgehende Routen von mehreren Standorten. Bestätigen Sie, dass Kapazität, Latenz und Verlust innerhalb der vereinbarten Ziele für den verschlechterten Betrieb bleiben.
Testen Sie die letzte Meile unabhängig. Trennen Sie das Kundengerät, entfernen Sie das Zugangssignal, unterbrechen Sie die primäre Stromversorgung unter kontrollierten Bedingungen und überprüfen Sie die Alarme. Testen Sie bei drahtloser Verbindung Interferenzen und Wettermarge; bei Glasfaser bestätigen Sie optische Schwellen und Wiederherstellungsersatzteile. Bei einer Dual-Link-Verbindung schalten Sie die primäre Verbindung an der Demarkation und weiter upstream aus. Ein Design, das nur erfolgreich ist, wenn der Kundenrouter ausgesteckt wird, kann immer noch versagen, wenn der gemeinsame Aggregationsstandort verschwindet.
Testen Sie Menschen. Eröffnen Sie einen mittelschweren Fall außerhalb der normalen Bürozeiten über den bereitgestellten Kanal. Dokumentieren Sie Bestätigung, Diagnose, Aktualisierungen und Eskalation. Führen Sie ein separates Sicherheitsszenario für das Routing durch: Melden Sie einen verdächtigen Ursprung oder eine Routenänderung und prüfen Sie, ob der Fall jemanden erreicht, der BGP untersuchen kann. Stellen Sie sicher, dass die Kontaktdaten rollenbasiert sind und Backup haben. Verlassen Sie sich nicht auf die persönliche Nummer eines Verkäufers als Kontinuitätsplan.
Testen Sie die Anwendungen. Wählen Sie ein lokales Ziel, einen großen internationalen Cloud-Dienst, die Zahlungs- oder Kommunikationsplattform des Kunden und einen Remote-Zugriffsendpunkt. Messen Sie Transaktionen, nicht nur die Geschwindigkeit. Eine 100-Mbit/s-Verbindung mit intermittierendem Verlust kann für Sprache, Remote-Desktops und Zahlungen schlechter sein als eine stabile 20-Mbit/s-Verbindung. Wiederholen Sie den Test zur Spitzenzeit und während des Failovers.
Testen Sie den Vertrag gegen die Nachweise. Definieren Sie, wo die Verfügbarkeit gemessen wird; schließen Sie nur klar beschriebene Ursachen aus; hängen Sie Reaktions- und Wiederherstellungsuhren an; machen Sie Guthaben automatisch aus gemeinsamer Überwachung; verlangen Sie eine Mitteilung über wesentliche Änderungen des Upstream oder der Topologie; und bewahren Sie sich das Recht auf Kündigung nach wiederholten schwerwiegenden Ausfällen.
Wenn der Dienst von einem benannten Dritten abhängt, sollte Storm die rechenschaftspflichtige Schnittstelle für den Kunden bleiben, selbst wenn die Ursache upstream liegt, es sei denn, der Vertrag weist eindeutig einen anderen Prozess zu.
Legen Sie schließlich Überwachungspunkte fest:
- jede Änderung des Ursprungs der neun aktuellen /24er;
- Erscheinen oder Verschwinden von AS203214 als unmittelbare Route;
- Aktivierung von nativem IPv6;
- Veröffentlichung einer Standort- oder Austauschpräsenz;
- ein unternehmensspezifischer CMC-Lizenzeintrag oder ein aktualisiertes Zertifikat;
- ein dedizierter Netzwerkbetriebs- und Statuskanal;
- Nachweise eines wirklich unabhängigen Upstream;
- eine öffentliche Erklärung erheblicher Ausfälle oder Routenmigrationen;
- kommerzielle Verfügbarkeit neu lizenzierter Satellitenalternativen;
- Änderungen der rechtlichen oder geschäftlichen Domänendetails von Storm.
Dies ist keine konfrontative Übung. Ein fähiger Betreiber profitiert, wenn der Kunde die Kette versteht. Der Test verhindert ein späteres Argument, bei dem der Anbieter sagt, die ausgefallene Komponente sei außerhalb seiner Kontrolle gewesen, und der Kunde sagt, er habe geglaubt, der gesamte Dienst sei geschützt gewesen.
Was die Beweise belegen – und wo sie enden
Die öffentliche Beweislage für Storm ist stärker, als seine spärliche Website vermuten lässt.
Die exakte irakische juristische Person ist ein RIPE NCC-Mitglied und lokales Internet-Registrierungsregister. Sie ist durch Registerkontakte und sich überschneidende Bagdad-Details mitstormnetwork.netverbunden. Fünf ASNs liegen unter ihrem aktuellen RIPE-Organisationseintrag. Ihr Register- und Routing-Nachweis reicht bis zur Erstellung von AS203811 und AS203459 in den Jahren 2015–16 zurück, während AS212280 seit 2020 ein sichtbares Präfix führt und jetzt neun /24er veröffentlicht. Diese aktuellen Routen haben gültige Ursprungsautorisierung. Dies sind nachhaltige Netzwerkressourcen- und Kontrollebenen-Nachweise, kein Name, der aus einem Online-Verzeichnis zusammengestellt wurde.
Die gleichen Beweise ziehen auch eine Grenze. Zum Beweisschluss zeigten die neun sichtbaren Präfixe von AS212280 in den getesteten RIPE-Ansichten einen unmittelbaren externen Nachbarn. Die 333 Pfade des repräsentativen Präfixes durchliefen alle AS203214 und AS208293, bevor sie Storm erreichten. Öffentliche Verbindungsregister zeigten keine Storm-Einrichtung, keinen Austauschanschluss und keinen Netzwerkkontakt. Das Unternehmen veröffentlichte keine Kapazität, Netzwerkgeografie, Service-Levels, Vorfallhistorie, Stromversorgungsdesign, Support-Eskalation, Tarife oder einen kundenüberprüfbaren Resilienzplan.
Einige dieser Dinge mögen privat existieren. BGP-Collectors können keine ruhenden Backup-Schaltungen, private Verbindungen, Ersatzrouter, Feldteams oder Vertragsbedingungen sehen. PeeringDB ist freiwillig. Eine Website kann hinter einem Netzwerk zurückbleiben. Die richtige Schlussfolgerung ist nicht, dass Storm diese Fähigkeiten nicht besitzt. Es ist, dass ein Käufer ihnen keinen Glauben schenken kann, bis Storm sie liefert und demonstriert.
Storm nimmt daher eine interessante mittlere Position in der irakischen Konnektivität ein. Es hat genug unabhängige Routing-Autorität, um für die Ursprungsrichtlinie und einen Teil des Kundenpfads rechenschaftspflichtig zu sein. Es erscheint abhängig, zumindest in der eingefrorenen öffentlichen Ansicht, von einer konzentrierten Upstream-Hierarchie für die globale Reichweite.
Seine Chance besteht darin, diese teilweise Kontrolle in ein transparentes Betriebsprodukt zu verwandeln: dokumentiertes Letzte-Meile-Eigentum, getestetes Upstream-Failover, klare Gebäude- und Stromnachweise, disziplinierter Support, überprüfter regulatorischer Umfang und Verträge, die die Kette ehrlich beschreiben.
Für einen Käufer ist die Unterscheidung zwischen Betreiber und Wiederverkäufer nicht binär. Es ist eine Folge von Fragen: Wem gehört die Adresse? Wer veröffentlicht die Route? Wer kontrolliert die Zugangsausrüstung? Wer kann Verkehr verschieben? Wer hält die Lizenz? Wer setzt nachts ein? Wer hat das Ersatzteil? Wer ruft den Upstream an? Wer kommuniziert, wenn das ganze Land vorsätzlich getrennt ist? Wer zahlt, wenn die Wiederherstellungsuhr überschritten ist?
Storm kann bereits die ersten beiden öffentlich beantworten. Der Wert – und die Resilienz – seines Dienstes hängt davon ab, wie überzeugend es die restlichen beantwortet.

