Resumen

  • PANDI es el registro sin fines de lucro para el dominio de nivel superior de código de país.idde Indonesia, no un registrador que vende registros minoristas ordinarios y no un proveedor de nube o alojamiento. Las reglas indonesias, la descripción actual de PANDI y la delegación de la zona raíz de IANA convergen en ese rol institucional.
  • La evidencia de la red en vivo apunta a AS132647. En una vista de RIPE NCC del 15 de julio de 2026, originó ocho/24s IPv4 y siete/48s IPv6 con total visibilidad observada, mientras que AS56088 no originó nada y fue visto por última vez en esos datos el 15 de febrero de 2024.
  • PANDI ha descrito una amplia huella anycast, un sistema de registro diseñado para dos millones de nombres, DNSSEC, servicio secundario independiente de APNIC y un historial de expansión de nodos. Estos hechos respaldan una sustancia operativa real, pero el material público no revela direcciones actuales de racks, alimentaciones eléctricas, topología de generación de zona, límites de replicación de bases de datos u objetivos de recuperación probados.
  • El incidente de DNS de Semarang de 2023 demuestra tanto el valor como el límite del anycast. PANDI y APJII retiraron la ruta BGP afectada, restaurando el servicio para los usuarios impactados, luego repararon el nodo en el sitio. Eso es un fall-away a nivel de ruta en la práctica, no una prueba de que cada ciudad, instalación y sistema de control sea físicamente independiente.

El número en el nombre no es la red que sirve.id

Un investigador de infraestructura que parta de la etiquetaPANDI-IDpuede fácilmente llegar a AS56088. El registro de APNIC es real: el sistema autónomo se registró en 2011, sigue marcado como activo en el registro y nombra a PANDI como titular. Sin embargo, registro y operación son cuestiones diferentes. Lavista de estado de enrutamiento de RIPE NCC para AS56088no mostró prefijos IPv4 o IPv6 visibles el 15 de julio de 2026. Sus campos históricos situaron el último anuncio observado,203.119.112.0/24, el 15 de febrero de 2024.

Ahora sigamos el DNS en lugar de la etiqueta. Elregistro de delegación de IANA para.idenumera cinco nombres autoritativos:b.dns.id,c.dns.id,d.dns.id,e.dns.idyns4.apnic.net. Los cuatro nombres de PANDI se resuelven a direcciones dentro de103.19.176.0/22,45.126.56.0/22,2402:ee80::/32y2001:df5:4000::/48. Los registros de APNIC asocian esos recursos con PANDI. Las observaciones de ruta actuales sitúan sus anuncios visibles de/24y/48detrás de AS132647, no de AS56088.

Ese segundo sistema autónomo no es un residuo oscuro. Elregistro RDAP de APNIC para AS132647lo llamaIDNIC-PANDI-AS-ID, lo marca activo y registra un cambio tan reciente como el 3 de junio de 2026. Elresultado de estado de enrutamiento de RIPE NCCcontó ocho prefijos IPv4 visibles cubriendo 2.048 direcciones y siete/48s IPv6. Todos los pares RIPE RIS representados en ese resultado vieron el espacio IPv4 e IPv6. Es una evidencia sólida de una huella de enrutamiento pública actual.

La distinción importa porque un ASN puede sobrevivir como objeto administrativo después de que el tráfico se mude a otro lugar. También importa porque una declaración de importación o exportación registrada no es lo mismo que una ruta BGP viva. La conclusión responsable es limitada: AS56088 todavía existe, pero actualmente no demuestra la entrega de.id; AS132647 sí lo hace. La razón de la división, el historial de migración y cualquier función privada retenida por AS56088 no se divulgan en el registro público.

Esto convierte a PANDI en un útil estudio de caso sobre por qué la identidad de infraestructura debe ensamblarse a partir del control, el direccionamiento y la operación en vivo, en lugar de un solo nombre. El objeto importante no es cualquier ASN que aparezca primero en un directorio. Es la institución que controla la política y los sistemas de registro, más el conjunto de redes y proveedores que realmente entregan el servicio autoritativo.

Un registro nacional, no un alojamiento minorista

La identidad de PANDI está inusualmente bien anclada. Supropia descripción institucionaldice que es una asociación sin fines de lucro y el registro del dominio de nivel superior de Indonesia. Cita el Decreto Ministerial N.º 806 de 2014, actualizado por el Decreto N.º 218 de 2023. El registro de zona raíz independiente nombra a Perkumpulan Pengelola Nama Domain Internet Indonesia como el gestor de.id. Uninforme de redelegación de ICANNrelata cómo PANDI se convirtió en la organización patrocinadora en 2013 después de años de operación técnica bajo un mandato del gobierno indonesio.

La ley indonesia traza explícitamente el límite del rol. ElReglamento Ministerial N.º 23 de 2013define un registro como el operador responsable de gestionar, operar y mantener el sistema electrónico de nombres de dominio. Distingue esa función del registrador, que provee servicios de registro a los usuarios. Otorga al registro responsabilidades de política, infraestructura, supervisión y resolución de disputas, y exige acuerdos de continuidad si el registro deja de operar.

PANDI explica el límite comercial en términos más sencillos. Suguía de registro, registrador y registrantedice que un registro generalmente no comercializa ni vende nombres de dominio directamente al público; los registradores acreditados ofrecen registros a los registrantes. PANDI mantiene la autoridad compartida, acredita registradores y gobierna el espacio de nombres. El soporte minorista, el alojamiento web empaquetado, el correo electrónico, los constructores de sitios y la facturación al cliente pueden ser provistos por los registradores, pero eso no es evidencia de que PANDI mismo venda capacidad de cómputo.

Es por esto que la clasificación de servicio en la nube falla. Nada en la delegación de IANA, el marco legal indonesio, la misión actual de PANDI, sus políticas de registro o la red DNS observada respalda una conclusión de que PANDI es principalmente un proveedor de IaaS, VPS, servidor dedicado o alojamiento gestionado. Opera infraestructura crítica de Internet y una superficie de control institucional regulada. Sus productos públicos más allá del registro, como los servicios de enlaces cortos y abuso de dominio, no cambian la naturaleza del rol de.id.

La diferencia no es semántica. Un cliente de alojamiento pregunta dónde se ejecuta una máquina virtual y cómo exportar sus datos. Un usuario de registro necesita saber si un nombre puede ser creado, renovado, transferido, delegado y resuelto; si la zona se mantiene auténtica; si el fallo de un registrador puede ser contenido; y si una interrupción en una ruta o ciudad deja disponibles otras autoridades. La infraestructura de PANDI debe ser juzgada frente a esas dependencias.

Lo que PANDI realmente controla

La superficie operativa del registro tiene varias capas. La primera es la base de datos del registro autoritativo: el registro canónico de objetos de dominio, patrocinio de registradores, códigos de estado, servidores de nombres, caducidad y datos de delegación de seguridad. PANDI llama a su plataforma interna Sistem Registri Mandiri, o SRM. Los registradores realizan transacciones con ese sistema; los usuarios públicos ven datos de registro seleccionados a través de WHOIS y RDAP. El punto final RDAP actual de PANDI aparece en el registro de delegación de IANA, confirmando que el servicio de datos de registro es parte del límite público.

La segunda es la producción de zona. Los datos de registro deben transformarse en la zona.idque publican los servidores DNS autoritativos. Una transacción minorista exitosa no es suficiente si la delegación resultante nunca llega a la zona, si la generación de zona se retrasa o si los servidores secundarios reciben versiones inconsistentes. La información pública nombra los servicios pero no documenta la cadena de producción, la ubicación del firmante, la topología de transferencia o el intervalo máximo de propagación. Estos permanecen como incógnitas operativas.

La tercera es el DNS autoritativo. Los cinco nombres en la delegación raíz son identidades de servicio lógicas. Cuatro son nombres de PANDI y uno esns4.apnic.netde APNIC. Un resolutor puede preguntar a cualquier autoridad responsiva por datos de.id. Múltiples nombres, IPv4 e IPv6, enrutamiento anycast y un secundario externo crean varios tipos de diversidad, pero no son intercambiables. Un nombre de host diferente aún puede compartir una red de origen, una imagen de software, un sistema de firma, un proveedor o una instalación con otro nombre de host.

La cuarta es la integridad criptográfica. En la fecha de corte de la investigación, unanálisis DNSViz de.idexpuso la ruta de autenticación DS-a-DNSKEY y proporcionó una superficie de inspección independiente para la cadena firmada. DNSSEC protege la autenticidad e integridad de los datos DNS; no mantiene un servidor en línea, no añade ancho de banda ni arregla una delegación incorrecta. La gestión de claves es, por tanto, tanto un control de seguridad como un dominio de fallo.

La quinta es la gobernanza del registro. PANDI acredita registradores, establece requisitos técnicos y operativos, monitorea el cumplimiento, maneja quejas y provee un mecanismo de disputas. Suinforme de autoevaluación de registradores de 2024dice que 25 registradores acreditados participaron en el programa, con resultados mixtos y una puntuación media de cumplimiento del 85,92%. Esos registradores son una interfaz de cliente distribuida, pero PANDI sigue siendo la dependencia común del registro detrás de ellos.

Finalmente están los servicios de soporte: mesa de ayuda, monitoreo, evaluación de seguridad, inteligencia de abuso de dominio y administración de disputas. Estos importan porque un incidente de registro no es solo un problema de paquetes. Un registrante puede necesitar una escalación humana cuando un registrador cierra, una transferencia está atascada, se disputa un uso abusivo o los datos de registro son incorrectos. La resiliencia incluye la capacidad de hacer cambios controlados bajo estrés sin debilitar la seguridad ni perder la responsabilidad.

El DNS delegado tiene cinco nombres pero más de cinco máquinas

La delegación de cinco nombres de IANA es el contrato público estable. No revela el número de máquinas. PANDI ha descrito repetidamente un despliegue unicast y anycast más amplio detrás de esos nombres. Suinforme anual de 2022dijo que instaló nodos domésticos en Yakarta, Bandar Lampung, Balikpapan, Bandung y Semarang, además de los nodos existentes en Yakarta, Bogor, Yogyakarta, Surabaya, Bali y Makassar. También nombró nuevas instalaciones en el extranjero en India y Corea del Sur, y las existentes en Estados Unidos, Países Bajos, Australia, China y Rusia.

Unapresentación de resolución DNS de PANDIposterior describió 17 nodos domésticos y 23 en el extranjero. Asoció los nombres de PANDI con múltiples ciudades y países, y enumeró por separado ubicaciones de APNIC parans4.apnic.net. También nombró BIND9, Knot, NSD y la investigación de CoreDNS, además de BIRD, Quagga y FRRouting en el entorno más amplio de DNS y BGP. Esta es una divulgación significativa porque muestra que un nombre lógico puede desplegarse en muchos sistemas y sesiones de enrutamiento.

Pero no es un inventario de instalaciones. Una etiqueta de ciudad no le dice al lector qué centro de datos alberga un nodo, quién posee el rack, qué operador proporciona la interconexión, si dos nodos listados comparten un edificio, o si sus redes de energía y gestión son independientes. El conteo también combina diferentes límites operativos: el secundario de APNIC no es una máquina operada por PANDI simplemente porque sirve la zona.id. Las ubicaciones en una presentación pueden cambiar después de su publicación, y el anycast dirige a un usuario a una instancia seleccionada por ruta en lugar de un punto final geográfico fijo.

La imagen de enrutamiento público refuerza la existencia de dispersión geográfica y de proveedores sin localizar racks. Elresultado de prefijos anunciados de RIPE NCC para AS132647devolvió los ocho/24s IPv4 y siete/48s IPv6 visibles durante la primera mitad de julio. Las rutas BGP a103.19.179.0/24y45.126.57.0/24mostraron diferentes conjuntos de redes adyacentes en los colectores públicos. Eso es consistente con la entrega anycast multiproveedor. No prueba que cada nodo esté activo, sano o físicamente separado.

PeeringDB ilustra la brecha de divulgación. Superfil de AS132647identifica a PANDI, proporciona contactos NOC y de abuso, y describe una política abierta, pero enumera cero puntos de intercambio públicos y cero instalaciones de interconexión. PeeringDB es voluntario, por lo que los campos de instalaciones vacíos no niegan la conectividad BGP observada. Significan que el público no puede usar ese perfil para mapear los racks de PANDI o verificar la diversidad de sitios reclamada.

El incidente de Semarang muestra cómo funciona el fall-away

El 15 de junio de 2023, PANDI publicó unaviso inusualmente concreto sobre un incidente de DNS en Semarang. Dijo que el servicio BIND9 en el servidor anycast de Semarang no funcionó correctamente. Algunos proveedores de servicios de Internet que alcanzaban.ida través del Indonesia Internet Exchange se vieron afectados. PANDI contactó al equipo de APJII Semarang para desconectar la conectividad BGP, tras lo cual el acceso afectado volvió a la normalidad. Luego, PANDI llevó a cabo una reparación en el sitio y restauró la ruta BGP.

El episodio revela un mecanismo de recuperación real. Una instancia anycast no saludable puede ser removida del enrutamiento para que las consultas elijan otros caminos disponibles. Esto es materialmente mejor que un único servidor fijo cuyo fallo sigue atrayendo tráfico. También muestra un límite operativo: PANDI dependió del personal de APJII controlando la conectividad del lado del intercambio y de manos locales para la reparación física o del sistema.

Sería erróneo convertir el aviso en una afirmación de una interrupción nacional de.id. PANDI describió el impacto en algunos ISP usando una ruta de intercambio particular, no un fallo universal. Otros nodos DNS continuaron sirviendo. También sería erróneo decir que la red se curó automáticamente. El relato describe coordinación humana, una retirada BGP y trabajo en el sitio. La velocidad de recuperación dependió, por tanto, de la detección, el diagnóstico correcto, los contactos accesibles y la autoridad para cambiar el enrutamiento.

El incidente también separa la redundancia de software de la redundancia de ruta. Ocurrió un fallo de demonio en un nodo. BGP todavía era capaz de atraer usuarios hasta que los operadores retiraron la ruta. La disponibilidad anycast requiere monitoreo de salud que pueda suprimir una ruta mala automáticamente o alertar a las personas lo suficientemente rápido para hacerlo. El material público no declara si PANDI ahora usa verificaciones de salud de ruta automatizadas, cuántos fallos de consulta desencadenan la retirada, si cada nodo tiene una ruta fuera de banda, o si la restauración de ruta requiere aprobación manual.

Para los usuarios, la lección no es que el anycast falló. Es que el anycast es un sistema operativo compuesto de software DNS, política de enrutamiento, relaciones de intercambio, monitoreo y personas. La misma dirección IP puede llevar a diferentes instancias físicas, pero un error de configuración compartido aún puede afectar muchas instancias a la vez. La dispersión geográfica aborda algunos fallos; no elimina los riesgos comunes de software, firma, configuración o gobernanza.

AS132647 proporciona diversidad de ruta visible

El registro público actual de AS132647 es más fuerte que el de un ASN típico de empresa delgada. APNIC vincula el ASN y sus bloques de direcciones a PANDI. RIPE RIS ve ambas familias de direcciones. Las direcciones IPv4 autoritativas nombradas caen dentro de los prefijos visibles de PANDI, y las direcciones IPv6 equivalentes también se enrutan públicamente. Unavista de estado BGP de RIPE NCC para103.19.179.0/24muestreada contenía cientos de rutas de colectores que terminaban en AS132647.

Esas rutas tenían múltiples redes penúltimas. En la muestra, grandes grupos llegaban a través de AS29802 y AS20473, mientras que otras rutas usaban diferentes ASN indonesios e internacionales. Unavista separada para45.126.57.0/24mostró una mezcla diferente de AS adyacentes, incluyendo AS58396, AS56630, AS34927 y AS38496. Este patrón es compatible con despliegues anycast distintos y múltiples proveedores de entrega, pero la instantánea de ruta por sí sola no establece el nombre del titular ni el rol comercial de ningún ASN adyacente.

Es más seguro llamar a estos caminos adyacentes observados que a los upstreams contractuales. Un colector ve el camino seleccionado en un momento desde un punto de vista. No revela el acuerdo comercial, si una relación es tránsito pagado, peering sin acuerdo, peering remoto o un acuerdo de anycast alojado. Tampoco puede probar que los caminos usan ductos, entradas o dominios de energía físicamente diversos.

La autorización de ruta añade otra capa. Unresultado de validación RPKI de RIPE NCC para103.19.177.0/24encontró autorizaciones de origen de ruta válidas para AS132647 en el momento de la observación. Esto es evidencia para un prefijo IPv4 muestreado, no una auditoría de todos los prefijos. Para esa ruta, la validación reduce la posibilidad de que las redes que aplican validación de origen de ruta acepten un origen no autorizado. No evita que PANDI anuncie una ruta mala, que un proveedor autorizado configure mal la propagación, o que ocurra un fallo de aplicación detrás de una ruta válida.

La autoridad externa de APNIC crea una separación útil. Los resultados de network-info de RIPE NCC situaron las direccionesIPv4yIPv6delegadas de NS4 detrás de AS18366 en lugar de AS132647 en el momento de la observación. Lapágina de estado de servicio de APNICidentifica a NS4 como un servicio anycast para registros regionales y dominios de código de país y lo mostró operativo durante la investigación. Esto significa que al menos una autoridad delegada en la raíz cruza tanto los límites organizacionales como los de red. La incógnita restante es cómo se transfieren, autentican y monitorean los datos de zona entre PANDI y APNIC, y qué comportamiento de datos obsoletos se aplica si las transferencias se detienen.

DNSSEC hace el plano de control más seguro y menos indulgente

DNSSEC es central para.idporque un espacio de nombres nacional es un objetivo de alto valor para envenenamiento de caché y modificación no autorizada. El registro DS de la raíz le dice a los resolutores validadores en qué clave de.idconfiar; las firmas en la zona hija luego autentican las respuestas. PANDI también ha hecho del soporte DNSSEC parte de la acreditación de registradores y continúa realizando capacitaciones para el gobierno y registradores, incluyendo untaller de DNS y DNSSEC en febrero de 2026.

El beneficio de seguridad conlleva disciplina operativa. Si PANDI publica firmas que expiran, pierde acceso a la clave de firma, o coordina incorrectamente un rollover de clave con la raíz, los resolutores validadores pueden rechazar datos que de otro modo serían accesibles. Una ruta puede estar sana mientras las respuestas fallan la validación. A la inversa, una cadena DNSSEC válida no dice nada sobre si el servicio web subyacente es seguro o si un nombre registrado es abusivo.

La evidencia pública confirma la firma pero no describe la custodia de claves. No declara si las claves de firma de clave se guardan en módulos de seguridad de hardware, cuántas personas autorizadas se requieren para un rollover, si la firma es en línea o fuera de línea, dónde se almacena el material de clave de respaldo, o cuándo ocurrió el último ejercicio de recuperación completo. No todos esos detalles necesitan ser públicos, pero una seguridad independiente podría establecer la calidad del control sin exponer datos sensibles de implementación.

El límite del registrador también importa aquí. Un registrante que quiera DNSSEC para un dominio hijo normalmente envía datos DS a través de un registrador al registro. La interfaz del registrador, la transacción SRM, la lógica de validación y la publicación de zona.iddeben preservar los valores correctos. Losrequisitos de acreditación de PANDIdicen que los sistemas de los registradores deben soportar la gestión DNSSEC y el personal debe tener la experiencia relevante. Esa es una línea base útil, aunque losresultados de la autoevaluación de 2024muestran que la madurez de cumplimiento entre los registradores no es uniforme.

El punto de vigilancia operativa es, por lo tanto, de extremo a extremo: DS raíz, claves de.id, firmas, publicación de DS hijo y manejo del registrador. Contar solo los dominios firmados no probaría una gestión segura del ciclo de vida de las claves. Una medida pública más fuerte reportaría validaciones exitosas, ejercicios de rollover, tasas de error de transacciones DS y la proporción de registradores acreditados que pasan pruebas técnicas de DNSSEC.

La capacidad del registro se mide en nombres y transacciones, no en máquinas virtuales

PANDI dijo a finales de 2025 que.idhabía alcanzado 1.431.960 nombres registrados. Elanuncio fechadoproporciona una línea base más clara que un contador en vivo sin una marca de tiempo de observación. También fijó una ambición para 2026 de 1,5 millones de nombres. Los sistemas de registro y DNS instalados deben soportar esa escala, pero el conteo de dominios no es equivalente a la capacidad del servidor.

Elinforme anual de 2022 de PANDIdescribió una actualización del SRM destinada a acomodar al menos dos millones de nombres.id. Mencionó un esquema de servidores maestro-maestro, conectividad de registro de hasta 1 Gbps, conexiones de servidor local de hasta 100 Gbps y un cortafuegos adicional. En surevisión de 2023, PANDI volvió a decir que el SRM había sido mejorado para albergar dos millones de nombres, con cambios de arquitectura y optimización de datos y aplicaciones. Unaviso de febrero de 2024registró luego una migración de infraestructura completada y trabajos de configuración posteriores a la migración, con transacciones monitoreadas como normales.

Si la cifra de diseño de dos millones sigue vigente y el conteo de dominios de 2025 es directamente comparable, los nombres registrados ocupan aproximadamente el 71,6% de ese margen nominal, dejando aproximadamente 568.000 nombres antes del umbral declarado. Esa aritmética es informativa pero incompleta. No tiene en cuenta objetos eliminados retenidos para auditoría, contactos, hosts, historial, registros DNSSEC, picos de transacciones, réplicas de informes, bloqueos por disputas o sobrecarga de base de datos. Tampoco dice si dos millones es un máximo probado, un objetivo de ingeniería o un nivel operativo cómodo.

La capacidad DNS autoritativa es una cantidad diferente. La carga de consultas depende del comportamiento del resolutor, respuestas negativas, TTLs, ataques y la popularidad de nombres particulares, no solo del número de dominios registrados. Un nodo anycast con capacidad de tráfico ordinario adecuada puede saturarse durante un evento de denegación de servicio distribuido. El conteo público de nodos y la diversidad de rutas sugieren una estrategia para absorber y distribuir carga, pero no se divulgan la capacidad actual de consultas por segundo, la utilización normal, el margen para ataques o los límites por nodo.

La adquisición de hardware ofrece solo fragmentos históricos. Unaespecificación de PANDI de marzo de 2022para tres servidores DNS pedía procesadores de ocho núcleos, 32 GB de memoria, almacenamiento de estado sólido reflejado de 480 GB y fuentes de alimentación duales. Eso prueba un plan concreto de adquisición de equipos, no la flota total instalada ni la capacidad utilizable actual. Las máquinas pueden haber sido desplegadas, reemplazadas, reasignadas o complementadas. La cantidad de adquisición nunca debe multiplicarse por un referente para inventar capacidad de servicio.

La conclusión práctica sobre la capacidad es, por tanto, mixta. PANDI ha divulgado una escala de diseño de registro por encima del conteo de dominios fechado, una reclamación sustancial de nodos DNS y enrutamiento multiproveedor visible. No ha divulgado lo suficiente para calcular el margen de transacciones del registro, el margen de consultas autoritativas, el crecimiento de almacenamiento, la capacidad de conmutación por error tras perder un sitio mayor, o cuánto de la flota es simultáneamente utilizable durante el mantenimiento.

La resiliencia física sigue siendo la mayor incógnita pública

La dirección de la oficina en elregistro IANAes un punto de contacto legal y administrativo en Tangerang. No es prueba de un centro de datos de producción. Elinforme anual de PANDI de 2020dijo que reubicó la infraestructura de un centro de datos Tier 3 a uno Tier 4, pero no identificó al proveedor, dirección, alcance de la certificación, diseño de energía o si las etiquetas se referían a una certificación formal. Elinforme anual de 2022y lapresentación DNS de 2024identifican ciudades y países, no edificios.

Eso deja preguntas importantes sin respuesta. ¿Está dividido el SRM entre dos áreas metropolitanas o meramente dos salas en un campus? ¿Describe maestro-maestro escrituras activas a través de dominios de fallo o servidores dentro de un sitio? ¿Están colocalizadas la base de datos del registro, el generador de zona y el firmante DNSSEC? ¿Reciben los nodos anycast domésticos configuración de un controlador central? ¿Qué nodos en el extranjero son hardware propiedad de PANDI, sistemas virtuales alquilados, instancias anycast gestionadas o secundarios operados por socios?

La redundancia de energía es similarmente opaca. Las fuentes de alimentación duales en un servidor solo ayudan si se conectan a rutas de distribución independientes. Una etiqueta Tier no establece la configuración real del rack del cliente, el historial de mantenimiento o los arreglos de combustible. La diversidad física requiere evidencia de trayectorias de servicios públicos separadas, generadores, enfriamiento, zonas de incendio, entradas de operadores y arreglos de manos locales. Nada de eso puede inferirse de BGP.

El mapa público debe leerse, por tanto, como un mapa de presencia de servicio, no un mapa de cables o instalaciones. Que Yakarta aparezca varias veces en lapresentación de 2024puede indicar múltiples nodos, pero no prueba múltiples edificios. Que Estados Unidos aparezca bajo varios nombres DNS puede indicar diversidad de proveedores, pero no identifica ciudades o proveedores comunes. El Cairo y São Paulo, añadidos en elinforme de 2023 de PANDI, demuestran expansión en esa fecha; no establecen operación actual en julio de 2026.

El servidor externo de APNIC es el límite independiente más claro porque pertenece a una organización y ASN separados. Incluso allí, la independencia lógica no es lo mismo que la independencia total de fallos. APNIC aún necesita una copia auténtica y oportuna de la zona. Una zona mala generada por PANDI puede ser distribuida fielmente por cada secundario. Un error de firma DNSSEC puede ser replicado globalmente. Las dependencias comunes más consecuentes del registro probablemente estén aguas arriba del borde anycast.

Esto no es un argumento para publicar coordenadas de rack o diseños de seguridad sensibles. Un registro puede demostrar resiliencia a través de descripciones de control auditadas, divulgación amplia de áreas metropolitanas, resultados de pruebas de recuperación, categorías de dependencia y disponibilidad agregada. La brecha es que la evidencia pública actual es rica en expansión y escasa en dominios de fallo probados.

La diversidad de registradores no es diversidad de registro

Los registradores acreditados de PANDI dan a los usuarios opciones en la capa minorista. Compiten en precio, soporte, servicios empaquetados y experiencia del cliente. También crean alternativas operativas: si un registrador sale, los nombres pueden en principio moverse a otro. Elaviso de PANDI de 2025 sobre el fin de la acreditación de PT Indonesia Satu Tujuhdescribió un servicio de transferencia para los nombres afectados, ilustrando el rol de continuidad del registro.

Pero todos los registradores acreditados dependen en última instancia del SRM y del sistema autoritativo de.id. Veinticinco registradores no equivalen a veinticinco registros. Un fallo central de la base de datos del registro puede detener las operaciones de creación, renovación, actualización y transferencia en todo el mercado incluso mientras los dominios existentes continúan resolviéndose desde la zona publicada. A la inversa, una interrupción de facturación de un registrador puede bloquear a sus clientes sin afectar el DNS ni a otros registradores.

Lascondiciones de acreditación publicadas por PANDIexigen que los solicitantes a registrador operen servidores de aplicación, base de datos, web, correo electrónico y DNS en Indonesia; mantengan copias de seguridad; soporten DNSSEC; provean personal mínimo; y tengan un plan para transferir nombres si no pueden continuar. Estos requisitos colocan algunos deberes de continuidad en el borde. Laautoevaluación de 2024es valiosa porque reconoce que los requisitos documentados necesitan verificación.

Los modos de fallo tienen diferentes relojes. Si el portal de un registrador está caído por una hora, los clientes pueden verse inconvenientes pero los nombres existentes se resuelven. Si permanece indisponible durante una expiración o un cambio de seguridad urgente, el impacto crece. Si el SRM no está disponible, los registros y cambios pueden pausarse mientras el DNS continúa. Si la producción de zona o el DNS autoritativo falla, los usuarios pueden perder la resolución aunque los registros del registro estén intactos. La planificación de recuperación debería declarar estas capas por separado.

La protección del registrante también depende de la portabilidad de los datos. La salida de un registrador requiere registros de patrocinio precisos, controles de autenticación y un proceso que prevenga el secuestro mientras permite la transferencia legítima. Lapolítica de registro de PANDIy el aviso público de salida muestran que reconoce esta responsabilidad. Las métricas públicas podrían ir más allá reportando tiempos de finalización de transferencias, casos de salida no resueltos y si los procesos de emergencia se ejercitan antes de que un registrador falle realmente.

La soberanía no significa que cada paquete DNS se quede en Indonesia

PANDI describe.idcomo la identidad digital de Indonesia, y el marco legal sitúa la responsabilidad del registro bajo autoridad indonesia. Esa es una forma significativa de soberanía: la política, la delegación y la responsabilidad institucional están ligadas a una asociación indonesia y un marco gubernamental. No implica que cada copia autoritativa de la zona o cada consulta permanezca dentro de las fronteras del país.

El anycast coloca deliberadamente el servicio cerca de los usuarios. Los informes de PANDI describen nodos a través de Asia, Europa, las Américas y Australia, mientras que la autoridad independiente de APNIC está a su vez distribuida globalmente. Un resolutor fuera de Indonesia puede alcanzar un nodo cercano en el extranjero. Un resolutor indonesio también puede seleccionar una ruta en el extranjero si la política de enrutamiento lo hace preferible. BGP elige rutas, no objetivos de política nacional.

Esta distinción debe ser explícita para el análisis de localidad de datos. Los datos de zona DNS públicos están destinados a ser servidos ampliamente; no son equivalentes a los registros no públicos de clientes y operaciones del registro. La evidencia pública no ubica la base de datos autoritativa del registro, las copias de seguridad, los registros, los datos de abuso, los documentos de disputas o los sistemas de gestión de claves. Por tanto, no puede establecer que todos los datos sensibles del registro permanezcan en Indonesia, ni que salgan de ella.

La arquitectura puede soportar tanto el control nacional como la disponibilidad global. Un registro puede mantener los sistemas de escritura canónicos y los datos sensibles bajo control doméstico mientras distribuye datos de zona pública firmados a secundarios en el extranjero. Ese diseño sería coherente, pero no debe asumirse sin evidencia. El operador debería distinguir los datos de registro canónicos, las copias de zona pública, la telemetría de monitoreo y los registros de soporte al discutir la localidad.

El tema también alcanza la capa de los registradores. Lapágina de acreditación de PANDIestablece requisitos de servidores y centros de datos indonesios para los solicitantes, mientras que los proveedores minoristas pueden empaquetar otros servicios con diferentes ubicaciones. Un nombre.idno dice nada por sí mismo sobre dónde están alojados el sitio web asociado, el correo electrónico o los datos del cliente. La identidad del espacio de nombres nacional y la localidad de la carga de trabajo son propiedades separadas.

Las rutas de fallo creíbles

La primera ruta de fallo es una instancia anycast mala. Elaviso de recuperación de Semarangde PANDI muestra el mecanismo: un demonio DNS falla, la ruta continúa atrayendo a algunos usuarios, el monitoreo identifica el problema y los operadores retiran BGP hasta la reparación. Los controles relevantes son verificaciones de salud conscientes del servicio, supresión rápida de ruta, acceso local, consistencia de configuración y reintroducción cautelosa.

La segunda es un fallo de ruta o proveedor. Lavista de estado de enrutamiento de RIPE NCCmuestra AS132647 alcanzando colectores públicos a través de muchos caminos observados, reduciendo la dependencia de un camino visible. Sin embargo, los prefijos muestreados muestran diferentes conjuntos de AS adyacentes, y las alternativas de un nodo pueden ser más estrechas de lo que sugiere el gráfico a nivel de ASN. Un anfitrión anycast comercial, un intercambio, una red de tránsito o un servidor de ruta puede fallar. La recuperación depende de dónde se anuncie cada prefijo y si otra instancia sana permanece atractiva para los resolutores afectados.

La tercera es un fallo de configuración común. Una zona malformada, un control de acceso incorrecto, una versión de software rota o una política de enrutamiento mala pueden propagarse a través de muchos nodos. La replicación geográfica entonces extiende el error. El despliegue por etapas, implementaciones diversas, validación antes de la publicación y reversión rápida son más relevantes que el conteo de nodos para esta clase de incidente. Lapresentación de 2024 de PANDImenciona varias familias de software DNS, pero no dice qué nombres de producción usan qué software o si las actualizaciones se escalonan; por tanto, la diversidad de implementación sigue sin verificarse.

La cuarta es un fallo de generación de zona, firma o transferencia. Esto se sitúa entre el SRM y el borde. Una zona obsoleta pero correctamente firmada puede continuar resolviéndose hasta que las firmas o la política operativa expiren; una zona mala recién generada puede extenderse rápidamente. El secundario de APNIC ayuda solo si tiene una copia buena. Los controles útiles incluyen monitoreo de seriales, alarmas de expiración de firmas, validadores independientes, canales de transferencia protegidos y una forma ensayada de retener o revertir la publicación.

La quinta es un evento de clave DNSSEC. La pérdida, el compromiso o el error de rollover pueden afectar a cada usuario validador. El hardware, las ceremonias y las copias de seguridad importan, pero también la coordinación con IANA y el tiempo permitido para los cachés. Eltaller DNSSEC de 2026 de PANDImuestra atención institucional a DNSSEC; no es un sustituto de la evidencia sobre las propias pruebas de recuperación de claves de PANDI.

La sexta es el fallo o compromiso de un registrador. Un registrador fallido puede dejar varados a los clientes; uno comprometido puede enviar cambios maliciosos. La acreditación, la autenticación, los controles de cambio, la detección de anomalías y los bloqueos de registro pueden limitar el daño. Los procedimientos de transferencia necesitan preservar la continuidad sin convertirse en una vía de toma de control.

La séptima es la concentración humana y organizacional. La red puede estar distribuida mientras el conocimiento y la autoridad permanecen concentrados en un equipo pequeño. La respuesta a incidentes puede requerir a PANDI, APJII, APNIC, un proveedor de centro de datos, un anfitrión anycast y una o más redes de tránsito. La frescura de los contactos, los derechos de escalación y los ejercicios determinan si la diversidad técnica es utilizable bajo presión.

Una respuesta en vivo es evidencia de operación, no una garantía de disponibilidad

Los registros públicos puntuales del 15 de julio de 2026 añadieron una confirmación útil. Elregistro de delegación de IANAlistó las cinco autoridades.idesperadas; elanálisis DNSViz de.idexpuso la delegación firmada y la cadena DNSKEY; y larespuesta RDAP de PANDI parapandi.iddevolvió un registro estructurado con una marca de tiempo de actualización de la base de datos del mismo día. Lavista de estado de enrutamiento de RIPE NCCmostró todos los pares representados viendo el espacio IPv4 e IPv6 de AS132647. Juntos, estos puntos finales públicos establecen que las superficies de delegación, datos de registro y enrutamiento del registro eran observables en torno a la fecha de corte de la investigación.

No establecen un nivel de servicio anual. Una respuesta DNS recursiva puede provenir de la caché. Incluso una consulta autoritativa exitosa probaría solo que la instancia alcanzada respondió, no que cada instancia anycast estuviera sana. Un colector de rutas muestrea BGP de pares participantes, no de cada red en Internet. Una respuesta RDAP dice que el servicio de lectura funcionó en ese momento; no prueba las escrituras de registradores, la publicación de zona, la conmutación por error o la recuperación de la base de datos.

Para un registro, el monitoreo significativo necesita diversidad tanto en geografía como en función. Las sondas deben preguntar a cada autoridad lógica sobre IPv4 e IPv6, validar DNSSEC, comparar seriales SOA, probar TCP además de UDP, observar rutas, consultar RDAP y realizar transacciones controladas de registrador. Los resultados deben correlacionarse para que un operador pueda distinguir entre un nodo inalcanzable, una zona obsoleta, una firma rota, una fuga de ruta y un problema central del registro.

Es por esto que el artículo se basa más fuertemente en registros públicos convergentes que en un solo ping o búsqueda. IANA prueba el contrato de delegación; APNIC prueba el registro de recursos; RIPE RIS muestra la visibilidad de ruta pública; DNSViz expone la cadena de confianza observable; los informes de PANDI explican la arquitectura prevista; y el aviso de Semarang expone un mecanismo de incidente real. Cada tipo de evidencia responde a una pregunta diferente, y ninguna debe estirarse más allá de ella.

Lo que la evidencia respalda, y lo que no

El veredicto operativo es positivo en cuanto a identidad y función de red observable. Elregistro IANAidentifica a PANDI como el registro de.idy delega la zona a cuatro autoridades de PANDI y al secundario de APNIC.AS132647 tiene una amplia visibilidad de ruta dual-stack, las direcciones autoritativas se sitúan dentro de sus recursos anunciados, yDNSViz expuso una cadena firmadaen la fecha de corte de la investigación. Los informes fechados de PANDI muestran una inversión sostenida en SRM, nodos DNS, seguridad y supervisión de registradores.

La evidencia es media en cuanto a la resiliencia física actual. Los informes históricos y unapresentación técnica de 2024describen muchas ubicaciones. Elaviso de Semarangprueba que al menos un nodo anycast nombrado existió y fue reparado en el sitio en 2023. BGP muestra múltiples ASN adyacentes. Nada de esto revela la matriz actual de instalaciones, los dominios de energía independientes o la topología del sistema central.

La evidencia también es media en cuanto a capacidad. Elinforme de 2022 de PANDIdeclaró un diseño SRM para dos millones de nombres, y suconteo de 2025de 1,431 millones de registros se situó por debajo de ese número. Sin embargo, no hay pruebas públicas de transacciones actuales, utilización, capacidad de consultas DNS, margen para ataques o capacidad de conmutación por error. El registro puede haber añadido capacidad después de 2023; también puede tener restricciones que un simple conteo de nombres no captura.

La evidencia es fuerte en que la tesis original de alojamiento es errónea. Registro y registrador están expresamente separados en la ley y en el propio material de PANDI. Los recursos de red públicos soportan DNS autoritativo y servicios de registro. No hay evidencia creíble que establezca capacidad de cómputo, VPS, servidor dedicado o nube orientada al cliente vendida por PANDI. Tratar a la asociación como un proveedor de nube oscurecería la infraestructura que realmente importa.

Las próximas divulgaciones que afinarían el panorama

La mejora más útil sería una topología de servicio actual al nivel de dominios de fallo en lugar de direcciones exactas. PANDI podría indicar cuántas instancias anycast domésticas y en el extranjero están activas por nombre lógico, cuáles son operadas por PANDI frente a operadas por socios, cuántas áreas metropolitanas independientes albergan servicios centrales de registro, y si el firmante y el generador de zona comparten sitio con el SRM.

En segundo lugar, la información de disponibilidad debería separar DNS, RDAP/WHOIS, transacciones SRM, publicación de zona y soporte. Elinforme anual de 2022 de PANDIhizo esto en cierto grado, publicando resultados de nivel de servicio para DNS, WHOIS y SRM. Las cifras actuales continuas, las definiciones de incidentes y el tratamiento del mantenimiento mostrarían si el crecimiento ha preservado la fiabilidad.

En tercer lugar, la divulgación de capacidad debería usar unidades de servicio. El margen de nombres registrados es útil para el SRM. Las transacciones por segundo, las sesiones pico de registradores, el tiempo de construcción de zona, el margen de validez de firma, las consultas autoritativas por segundo y la absorción de ataques probada describen restricciones diferentes. Una prueba de pérdida del sitio más grande revelaría la capacidad utilizable después de un fallo, no solo la capacidad instalada antes de él.

En cuarto lugar, la organización podría publicar evidencia de recuperación agregada: la fecha y el alcance del último ejercicio de conmutación por error del registro, reversión de zona, recuperación de clave DNSSEC y salida de registrador; si se cumplieron los objetivos; y qué mejoras siguieron. Dichos informes pueden proteger detalles sensibles mientras dan a los registrantes y partes interesadas del gobierno evidencia de que la redundancia funciona.

Finalmente, la división de números de AS merece una explicación. Una declaración concisa del propósito retenido de AS56088, por qué el origen público se movió a AS132647, y si alguna dependencia aún conecta los dos prevendría la clasificación obsoleta. Los datos actuales ya cuentan la historia esencial: el registro de.ides un servicio institucional distribuido y vivo, pero su centro de gravedad operativo es AS132647. Leer solo AS56088 pierde la red; llamar a PANDI un proveedor de nube pierde la institución.