Résumé

  • Le Draft 2 conservait une fin étroite et légitime : après constat d’une délégation lame et des tentatives raisonnables de contact, retirer le pointeur défaillant d’un objet de domaine du DNS inverse, puis supprimer cet objet seulement si aucun serveur sain n’y restait. Il ne touchait ni aux allocations IP ni au DNS direct.
  • La réécriture disait maintenir l’intention, les actions et les résultats, tout en faisant disparaître du texte de politique l’essentiel de l’enveloppe procédurale visible du Draft 1. La fréquence et la provenance des tests, le nombre d’échecs, les rôles prévenus, le temps de remède, la preuve conservée et la vitesse de restauration devenaient donc des choix opérationnels du personnel.
  • Les dispositifs décrits en 2018 puis en 2021 montrent qu’un calendrier prudent et des contrôles répartis pouvaient être conçus. Ils ne figuraient pourtant pas dans le Draft 2 du 22 novembre 2017. Pour une institution privée chargée de tenir un registre technique, ces garanties doivent être publiées, reproductibles, contestables, réversibles et strictement isolées de toute discipline sans rapport avec le défaut précis.

L3 — Ce que le Draft 2 a gardé et ce qu’il a confié au personnel

Une délégation lame n’est pas une absence de délégation. Lorsqu’aucun pointeur n’est publié dans la zone parente, le résolveur peut conclure sans poursuivre une piste impossible. Lorsqu’un pointeur existe mais mène à un serveur injoignable, silencieux ou non autoritaire pour la zone annoncée, la requête s’engage dans une impasse. Elle peut être répétée, tenter d’autres serveurs, attendre des délais d’expiration et ne produire qu’ensuite l’absence de donnée attendue. Dans les deux cas, l’utilisateur finit éventuellement sans réponse utile ; seul le chemin lame ajoute du travail et du retard.

Cette différence suffit à justifier un entretien technique. Un registre qui continue d’indiquer une destination qu’il constate durablement inopérante ne décrit plus fidèlement l’état qu’il coordonne.

Cette justification doit toutefois rester attachée à l’enregistrement exact. AFRINIC tient des objets de domaine du DNS inverse correspondant à des délégations sous .arpa. L’objet peut énumérer plusieurs attributs nserver. Si l’un d’eux échoue tandis qu’un autre répond correctement, le défaut porte sur le premier pointeur dans cette zone particulière. Le résultat proportionné consiste à retirer cet attribut après une procédure fiable, non à faire disparaître les serveurs sains ni à généraliser la décision à d’autres zones. Si tous les attributs de l’objet sont réellement lame, la suppression de l’objet entier traduit l’absence de délégation inverse fonctionnelle. Même alors, l’opération ne supprime pas le bloc d’adresses correspondant, n’éteint pas le routage, ne modifie pas le DNS direct et ne confère aucun pouvoir général sur l’activité du membre.

Le périmètre proposé était lui aussi borné. Il concernait les enregistrements du registre AFRINIC dans l’espace inverse dont celui-ci assurait la tenue. Les enregistrements entrants relevant de RIR minoritaires et les ressources historiques étaient exclus. Ce bornage compte parce que l’expression « suppression du domaine » peut être trompeuse hors de son contexte de base de données. Le domain en question est l’objet qui porte une délégation inverse dans le registre, pas une propriété universelle sur un nom, encore moins l’allocation IP elle-même. Décrire avec exactitude le niveau auquel l’écriture est modifiée est la première protection contre la transformation rhétorique d’un acte de maintenance en prétendue décision souveraine.

Le Draft 1, soumis le 11 avril 2017, exposait une mécanique bien plus développée. Il prévoyait des vérifications automatiques périodiques et plusieurs échecs avant le signalement. Il organisait en parallèle les contacts admin-c, tech-c et zone-c, avec la possibilité de mobiliser aussi les contacts org ou mnt-by. Il envisageait des notifications répétées restées sans réponse, un protocole de notification standardisé et documenté publiquement, une suppression par zone, une suppression automatisée, des remarques facultatives, le rétablissement et des archives visibles par le membre. Ces éléments n’étaient pas de simples conseils de rédaction. Ensemble, ils dessinaient qui observe, quand une observation devient une conclusion, qui doit apprendre le défaut et comment l’institution revient sur une erreur ou reconnaît une correction.

L’évaluation du personnel du 15 mai permet de comprendre la pression en faveur d’une règle opérationnelle. Elle indiquait qu’environ 44 % de l’espace inverse AFRINIC analysé le 12 mai paraissait lame. Ce chiffre, attribué au personnel et lié à l’échantillon analysé, ne prouve pas la justesse de chaque classification. Il donne néanmoins l’échelle du problème telle que l’institution la mesurait. La même évaluation demandait davantage de latitude dans les notifications, une clarification du périmètre et le retrait de la clause explicite de rétablissement.

Il existait donc une tension réelle entre la précision proposée et le souhait de ne pas figer dans la politique chaque choix d’exploitation.

Le 22 novembre, le Draft 2 se présenta comme une réécriture complète destinée à la simplicité et à la clarté. Il affirmait que l’intention, les actions et les résultats restaient inchangés. Cette continuité déclarée doit être prise au sérieux : rien dans les éléments disponibles ne permet d’attribuer aux auteurs une intention nouvelle ou cachée. Le but demeurait d’identifier les délégations lame, d’essayer de joindre les responsables, de retirer les références qui demeuraient défaillantes et de conserver un historique pendant un temps raisonnable. La critique institutionnelle ne repose donc pas sur une invention de mobiles.

Elle porte sur la différence entre conserver un résultat annoncé et conserver les contraintes publiques qui gouvernent l’accès à ce résultat.

La version raccourcie supprimait le contexte, la terminologie développée, les explications, l’analyse d’impact, les motivations et le possible détail d’implémentation. Son noyau contraignant tenait à quelques résultats : AFRINIC devait déterminer qu’un serveur était lame, faire des efforts raisonnables de contact, retirer l’attribut concerné, ajouter une remarque, supprimer l’objet de domaine si chaque serveur qu’il contenait était lame, et rendre des archives disponibles pendant une durée raisonnable. Les mots « déterminer » et « raisonnable » accomplissaient beaucoup de travail sans dire quelle preuve les satisfaisait.

Ils n’indiquaient ni combien de sites de mesure devaient échouer, ni combien de tentatives devaient être répétées, ni le nombre de jours accordés, ni la manière de contester la qualification.

Le contraste n’oppose donc pas une politique généreuse à une politique punitive. Les deux textes visaient la même hygiène du registre. Il oppose deux répartitions de la décision. Dans le Draft 1, une part importante de la méthode apparaissait dans le texte visible : répétition, multiplicité des contacts, documentation, granularité par zone, archives et rétablissement. Dans le Draft 2, le texte rendait surtout obligatoire l’issue une fois que le personnel avait franchi les étapes qu’il définissait.

Une formulation plus courte peut être plus accessible au lecteur ; elle peut simultanément rendre moins vérifiable la chaîne qui transforme une panne observée en retrait effectif.

Le lien vers un exemple de directive d’implémentation ne comblait pas cette différence. Le Draft 2 précisait que cet exemple ne faisait pas partie de la politique et pouvait ne pas refléter l’implémentation finale du personnel. Il pouvait illustrer une façon raisonnable d’exécuter la règle, mais il ne liait pas durablement l’institution. Une garantie placée dans un document modifiable ou expressément non contraignant ne joue pas le même rôle qu’une exigence de politique, ou qu’une norme opérationnelle versionnée dont les minima seraient obligatoires.

Elle peut disparaître, varier ou être interprétée sans que le résultat sommaire du texte principal change.

Ce point est particulièrement important pour le rétablissement. Le Draft 1 rendait visible l’idée qu’un service corrigé pouvait être remis en état et qu’un membre devait pouvoir consulter l’historique. Le Draft 2 maintenait une archive pendant un temps « raisonnable », mais ne formulait plus avec la même netteté le délai et la voie de restauration. Or une procédure qui sait retirer mais ne promet pas clairement de réexaminer et de rétablir rapidement est asymétrique.

Le registre dispose d’un geste automatisable et centralisé ; l’opérateur dépend ensuite de la réactivité du même registre pour que sa correction locale retrouve une traduction dans la zone parente.

La nuance entre un attribut et l’objet entier constitue un autre garde-fou que toute analyse doit conserver. Un seul serveur défaillant parmi plusieurs ne justifie que la correction du pointeur en cause. La disparition de l’objet n’est envisagée que lorsque tous les serveurs inscrits dans cet objet sont lame. Ce test protège la proportionnalité : tant qu’une branche saine offre une délégation fonctionnelle, le registre ne doit pas traiter la zone comme entièrement sans service. Il évite aussi de présenter le nettoyage comme une sanction globale.

La question n’est pas la bonne conduite d’une organisation, mais la fidélité technique de chaque référence inscrite.

La publication du Draft 2 n’était pas son entrée immédiate en exploitation. Le 30 novembre, ses auteurs le présentèrent à distance lors d’AFRINIC-27. Le résumé de la réunion rapporte l’idée d’une intention inchangée, le problème d’autorité sur les données WHOIS et la distinction entre politique et implémentation par le personnel ; la proposition passa au Last Call. Celui-ci courut quinze jours calendaires, du 1er au 16 décembre 2017. Des messages consignèrent du soutien.

Un échange du 28 décembre contesta ensuite la manière dont le rapport des coprésidents avait rendu compte des discussions et des retours du Last Call, tandis qu’un autre participant défendit le processus. Ce dossier établit l’existence d’un désaccord, non la validité juridique de l’une ou l’autre position.

Il faut en outre préserver la nature de ces actes. Une réunion de politique publique au sens institutionnel d’AFRINIC n’est pas un parlement. Une déclaration de consensus par des coprésidents et une ratification par le conseil sont des actes d’un processus privé. Ils peuvent être pertinents pour gouverner un service collectif entre membres ; ils ne transforment pas la région de service en peuple ni la société en autorité souveraine. Le conseil ratifia le Draft 2 le 21 mars 2018, avec une discussion de conflit d’intérêts et la récusation du directeur général inscrites au procès-verbal.

Cette ratification intervient dans la chronologie postérieure ; elle ne doit pas être projetée sur la publication de novembre 2017.

La section 10.7 fut intégrée au manuel consolidé le 22 août 2018. Là encore, le manuel adopté porte le résultat de la règle, pas le calendrier détaillé décrit plus tard par les équipes. Séparer publication, discussion, Last Call, ratification, intégration et déploiement empêche une fausse impression de continuité automatique. Le 22 novembre est l’acte éditorial et institutionnel précis examiné ici : le moment où l’enveloppe procédurale visible fut amincie. Les étapes ultérieures montrent comment l’organisation a utilisé l’espace ainsi ouvert ; elles ne permettent pas de dire que la pratique future était déjà contenue dans les mots du Draft 2.

Le meilleur argument en faveur de cette simplification est sérieux. Les mesures de réseau vieillissent vite. La diversité des points d’observation, le rythme des sondes, les délais de reprise, la qualité des contacts et les moyens de communication évoluent. Exiger une nouvelle procédure de politique pour ajuster chaque détail logiciel peut ralentir une maintenance utile. De plus, un pointeur qui échoue réellement ne fournit pas un service à préserver : le retirer peut réduire les requêtes inutiles et rendre l’échec plus rapide et plus honnête. Une politique concise peut fixer le but et laisser un manuel opérationnel adapter l’ingénierie.

Mais cet argument justifie une marge dans les moyens, pas un blanc autour du seuil qui déclenche le retrait. On peut laisser le personnel choisir un outil de mesure sans lui laisser décider seul si une observation unique suffit. On peut permettre d’ajuster le rythme des campagnes tout en imposant plusieurs échecs depuis des points indépendants. On peut moderniser les canaux de communication tout en exigeant que plusieurs rôles vérifiés soient prévenus.

Autrement dit, la souplesse technique porte sur la manière d’atteindre une norme ; la norme minimale de preuve, de notification, de remède et de réversibilité doit rester publique et opposable au fonctionnement interne.

Ainsi comprise, la réécriture accomplit deux choses à la fois. Elle clarifie le résultat : nettoyer les références inverses réellement cassées, sans toucher à la ressource IP et sans excéder la zone en cause. Elle déplace également la décision concrète : le moment auquel un serveur passe de « suspect » à « lame », puis de « lame » à « retiré », dépend d’une couche que la politique ne fixe plus. C’est ce double mouvement, plutôt qu’une opposition simpliste au nettoyage, qui détermine la portée institutionnelle du Draft 2.