Résumé
- RPSL définit
source:comme le registre où un objet est enregistré. L'attribut identifie la provenance; il ne certifie pas, par sa seule syntaxe, le détenteur actuel de la ressource, n'authentifie pas l'AS d'origine, ne prouve pas l'actualité ni ne promet qu'un miroir est à jour. - Les IRR distribués ont obligé les consommateurs à choisir où interroger. Les relations directes avec les clients pouvaient spécifier un registre préféré, mais les tiers manquaient souvent d'une référence vers la source faisant autorité. Les noms de registre sont donc devenus des proxies pratiques pour la confiance.
- Les logiciels rendent cette confiance opérationnelle. RADb et IRRd permettent la sélection et l'ordre des sources;
bgpq4peut limiter la génération de filtres aux sources nommées; IRRd peut attribuer des préférences d'objet de route au niveau de la source. Un choix de configuration peut supprimer une déclaration et en admettre une autre avant qu'un humain ne voie l'une ou l'autre. - La préférence basée sur la marque n'est pas irrationnelle. Les IRR intégrés aux RIR peuvent authentifier les enregistrements de ressources numériques, tandis que certaines bases de données indépendantes acceptent des communautés plus larges et préservent une couverture utile. L'erreur est de supposer que chaque objet sous une même étiquette a une autorité, un âge et un historique de maintenance identiques.
- La qualité d'une source devrait être mesurée selon des dimensions distinctes: autorisation du détenteur d'adresse, participation de l'AS d'origine, force des identifiants, actualité, cohérence RPKI, pertinence BGP, intégrité du miroir, droits de correction, performance de suppression, disponibilité et transparence sur les exceptions.
- Une note de source ne devrait jamais remplacer la preuve au niveau de l'objet. Un objet de route RPKI-valide actuel dans une source bien contrôlée diffère d'un ancien objet NotFound sous un mainteneur abandonné, même si les deux se terminent par la même valeur
source:. - Les opérateurs ont besoin d'une politique de source reproductible: sources nommées et versions, règles de conflit, raisons de préférence, dates de révision, comportement fail-open ou fail-closed, deltas de filtre et exceptions d'urgence. Les clients ont besoin d'un préavis et d'un recours lorsqu'un changement de politique de source affecte l'accessibilité.
- La Number Resource Society peut publier des recherches comparatives et préconiser des profils de preuve portables pour les registres et les fournisseurs de filtres. Elle ne peut pas accréditer, certifier, classer l'autorité opérationnelle ou trancher les plaintes; des opérateurs qualifiés et des évaluateurs indépendants doivent effectuer et posséder les tests.
La ligne la plus conséquente est souvent la moins descriptive
Un objet de route RPSL peut contenir un préfixe, un AS d'origine, des mainteneurs, des contacts, des remarques et des horodatages. La ligne en bas peut être seulementsource: RIPE,source: APNIC,source: ARINousource: RADB. Elle semble modeste. Dans un registre de routage distribué, cependant, ce nom peut décider si un opérateur considère l'objet, quelle copie gagne un conflit et si le préfixe résultant entre dans un filtre de routeur.
Ce pouvoir n'est pas inhérent au texte. La RFC 2622 donne à l'attribut une signification étroite: il spécifie le registre où l'objet est enregistré. Le champ indique où l'affirmation appartient. Il ne dit pas que l'affirmation est correcte, que le détenteur de l'adresse l'a approuvée, que l'AS d'origine l'utilise encore ou qu'un réseau de transit particulier devrait lui faire confiance. Ces jugements entrent par les règles du registre et la configuration de l'opérateur.
La distinction est importante car des objets de route d'apparence identique peuvent avoir des historiques de preuve différents. L'un peut avoir été créé via un compte RIR lié au détenteur enregistré actuel. Un autre peut avoir été enregistré par procuration des années plus tôt par un fournisseur. Un troisième peut être un miroir fidèle du premier. Un quatrième peut partager le même préfixe et la même origine mais avoir été accepté indépendamment par une base de données avec des contrôles d'admission plus faibles. Les valeurssource:distinguent la provenance de publication, mais elles n'exposent pas toute la preuve derrière l'acceptation.
Les opérateurs ont néanmoins besoin d'une décision. Un générateur de filtres ne peut pas débattre de la théorie institutionnelle chaque fois qu'il développe un AS-SET. Il interroge les sources, résout ou combine les résultats et émet une configuration. Dans cet environnement, un nom de source devient une politique compressée: « utiliser ces registres », « préférer ces registres » ou « ignorer ce registre ». La compression est opérationnellement efficace. Il est aussi facile de la confondre avec un classement de confiance universel.
Le défi n'est pas d'abolir la préférence de source. Il est de rendre les raisons visibles, mesurables et révisables. Un nom de registre peut être un signal de départ utile. Il ne devrait pas être un titre héréditaire qui excuse une mauvaise autorisation, des données obsolètes ou des recours faibles.
La provenance était nécessaire parce que le registre était distribué
Le premier registre de routage a été conçu pour une coordination à l'échelle de l'Internet sans exiger qu'une organisation détienne chaque déclaration de politique. La RFC 1786 a décrit les objets de route dans la base de données RIPE en 1995. RPSL a généralisé le langage. En 2000, la RFC 2901 décrivait plusieurs registres desservant différentes bases de clients et conseillait à un réseau d'enregistrer les routes dans une base de données de routage, logiquement le IRR approprié le plus proche, même si les pratiques des fournisseurs variaient.
Un système distribué a besoin d'espace de noms et de provenance. Si les objets sont mis en miroir dans un service de requête unique, le consommateur doit savoir quelle source a accepté chacun. Le nom de source empêche un objet RIPE mis en miroir de se faire passer pour une assertion locale de RADb et permet à un client de demander des registres sélectionnés. Il permet également à deux objets avec un contenu par ailleurs correspondant de conserver des origines institutionnelles distinctes.
La distribution offrait des avantages pratiques. Les réseaux pouvaient s'enregistrer auprès d'une communauté régionale ou de fournisseurs qui comprenaient leurs ressources. Les miroirs pouvaient améliorer la disponibilité et fournir un point d'accès unique pour des recherches larges. Différentes institutions pouvaient innover dans les interfaces et les politiques. Aucun organisme de contrôle des changements n'avait à approuver chaque déclaration de route.
Le coût était un problème de découverte de l'autorité. La RFC 7682 a observé que, pour un préfixe donné, un tiers ne pouvait souvent pas déterminer à l'avance quel IRR contenait l'assertion faisant autorité la plus récente. Un fournisseur direct pouvait demander à son client sur un formulaire de commande BGP. Un serveur de route, un chercheur ou un pair distant manquait de cette relation. Miroiter toutes les sources connues renvoyait plus de données, mais n'expliquait pas quelle assertion méritait la priorité.
L'attribut source a donc été invité à répondre à une question plus large que la provenance: à quel processus institutionnel le consommateur devrait-il croire? Les noms des RIR semblaient attractifs car la même organisation détenait la relation d'enregistrement des numéros. Les registres de fournisseurs et indépendants restaient attractifs car ils couvraient les clients, les arrangements hérités ou les objets de politique absents ailleurs. Le choix de la source est devenu un moyen de gérer une autorité incomplète.
Cette évolution était compréhensible. Ce n'était pas un système de certification formel. Un nom de source décrit l'institution qui a admis un objet; la confiance dépend de ce que cette institution a effectivement vérifié, de la cohérence de la vérification et de ce qui s'est passé après la vérification initiale.
Le lieu d'enregistrement et la preuve d'autorité sont des affirmations différentes
Le mot « source » invite à une surinterprétation. Dans le langage courant, une source peut être l'origine de la connaissance. Dans RPSL, c'est le lieu du registre attaché à l'objet. La base de données peut être faisant autorité pour l'espace d'adressage concerné, seulement pour sa propre collection locale d'objets, ou simplement disposée à publier une déclaration d'un client. Ce sont différentes formes d'autorité.
Un IRR intégré à un RIR peut lier la création de route aux enregistrements d'adresses et de ASN sous son administration. APNIC indique que son registre de routage vérifie que les plages d'adresses et les numéros AS se situent dans les plages de ressources APNIC et utilise des attributs de mainteneur dans les enregistrements de ressources pour contrôler les objets de routage. ARIN décrit sa source NRTM comme contenant des objets autorisés liés à une organisation de maintenance valide et à des ressources couvertes.
La base de données RIPE exige une autorisation sur l'espace d'adressage pour la création de routes dans la région RIPE et propose une récupération basée sur la hiérarchie pour certains objets bloquants.
Ces contrôles justifient un poids de preuve. Ils ne rendent pas chaque détail intemporel. Un détenteur valide peut entrer une origine erronée. Un proxy peut être correctement autorisé et devenir plus tard obsolète. Un objet créé sous une interface plus ancienne peut avoir un historique de maintenance différent de celui créé aujourd'hui. Les contacts peuvent se dégrader. Une route peut rester dans la base de données après la fin du service. L'autorité à l'admission n'est pas une garantie automatique d'intention continue.
Un registre indépendant occupe une position différente. RADb peut accepter et servir des politiques de routage pour des réseaux au-delà du système d'adhésion directe d'un seul RIR et offre une vue de requête combinée avec des registres en miroir. Cette largeur a une valeur opérationnelle réelle, en particulier là où le IRR du RIR approprié manque d'un objet, où un fournisseur gère la politique pour les clients, ou où les outils existants attendent un point d'accès large. Cela signifie aussi que le consommateur doit se demander quelles soumissions étaient liées à quelle preuve de ressource.
Le seul nom ne fournit pas cette réponse.source: RADBindique que RADb a enregistré l'objet. Il ne dit pas si l'objet a été créé directement par le détenteur, par un fournisseur de services, via un mainteneur hérité ou sous une comparaison RPKI actuelle.source: ARINporte une intégration régionale plus forte, mais un consommateur a toujours besoin de l'âge de l'objet, de son statut et de preuves de conflit. La confiance s'attache à un acte vérifiable, pas à la typographie.
La hiérarchie correcte commence par l'autorité spécifique à l'affirmation. Pour une assertion d'origine d'adresse, l'autorité d'adresse certifiée actuelle mérite un poids particulier. Pour l'appartenance à un AS-SET, l'administrateur AS concerné et les contrôles de nommage hiérarchique comptent. Pour la fraîcheur du miroir, les numéros de série de transport et les horodatages comptent. Aucune marque de source unique n'est la meilleure pour chaque affirmation simplement parce qu'elle est bien connue.
Les options de requête sont tranquillement devenues des règles constitutionnelles
La hiérarchie des sources est souvent implémentée dans un drapeau de ligne de commande. L'interface de requête de RADb permet à un client de définir des sources sélectionnées et indique que l'ordre de recherche par défaut suit la configuration du serveur. IRRd permet à un opérateur de définir des sources par défaut, des alias et un ordre.bgpq4, un générateur de configuration largement utilisé, accepte une liste-Set recommande un ensemble construit autour de RPKI et des IRR des RIR. Un opérateur peut coder sa constitution de confiance dans une commande planifiée que peu de clients voient jamais.
Ce n'est pas une critique de l'automatisation. Le but des données de routage structurées est de soutenir une politique reproductible. Une liste de sources peut exclure les bases de données qui ne répondent pas à la norme de sécurité d'un opérateur. Un ordre explicite peut rendre les résultats déterministes. Un rafraîchissement automatique peut réduire le délai entre la mise à jour d'un détenteur et le fonctionnement d'une route.
Mais une option de source est une décision politique avec des conséquences. Supposons qu'un client ait un objet de route valide uniquement dans RADb et qu'un fournisseur de transit change son générateur de toutes les sources aux sources RIR uniquement. L'objet n'est pas devenu faux; il est devenu invisible pour la preuve sélectionnée par ce fournisseur. Lors de la prochaine reconstruction de la politique, le préfixe peut disparaître de la liste autorisée. Inversement, ajouter une source large peut introduire une paire préfixe-origine ancienne ou non autorisée dans un filtre.
L'ordre des sources peut être plus subtil que l'inclusion. Une requête traditionnelle peut retourner tous les objets correspondants tandis qu'un client prend le premier. Un outil peut fusionner les résultats. Une base de données locale peut appliquer une suppression avant de répondre. Un opérateur peut agréger les préfixes générés, masquant quel objet a admis un plus spécifique. La même liste de sources peut donc produire une politique effective différente sous différents logiciels et options.
La gouvernance exige que les opérateurs documentent la décision complète, pas seulement nommer un hôte de requête. Quelles sources ont été sélectionnées? Dans quel ordre? Des miroirs ou des points d'accès autoritaires ont-ils été utilisés? Les objets RPKI-invalides ont-ils été supprimés? Les objets de préférence inférieure en chevauchement ont-ils été cachés? Comment les AS-SET ont-ils été développés? Que s'est-il passé quand le résultat était vide? Quand la politique générée a-t-elle été déployée?
Ces questions équivalent à des droits procéduraux dans une institution publique. Elles déterminent quelles affirmations sont entendues et lesquelles sont exclues. Un label de confiance devient légitime seulement lorsque les règles qui l'entourent sont inspectables et que les réseaux affectés peuvent contester une erreur conséquente.
La préférence d'objet de route rend la réputation exécutable
La fonctionnalité de préférence d'objet de route d'IRRd est une démonstration inhabituellement claire de la réputation de source devenant code. Un administrateur attribue une préférence numérique à chaque source configurée. Lorsque des objets de route se chevauchent, les objets d'une source de préférence inférieure peuvent être supprimés en faveur d'objets d'une source de préférence supérieure. Le rang de la source change ce que les requêtes ordinaires exposent.
Le mécanisme est utile. Si une source autoritaire RIR contient des données de route actuelles, un opérateur IRRd local peut raisonnablement vouloir supprimer les objets en chevauchement provenant d'une source tierce moins contrôlée. Le résultat peut réduire l'ambiguïté et empêcher une ancienne déclaration large d'influencer les filtres. La préférence peut être appliquée de manière cohérente sur un grand ensemble de données plutôt que par des exceptions ponctuelles.
Ses limites sont tout aussi instructives. La documentation d'IRRd stipule que le chevauchement peut être exact, plus spécifique ou moins spécifique, et que les AS d'origine ne sont pas pris en compte par cette comparaison de préférence. Un objet de préférence supérieure pour un préfixe en chevauchement peut affecter la visibilité d'un objet de préférence inférieure même si leurs origines diffèrent. Un changement dans une source peut modifier le statut visible d'un objet dans une autre. Les sources sans préférence configurée peuvent rester visibles en dehors de la comparaison.
Ce n'est pas un défaut caché par le logiciel; c'est un modèle de politique que l'administrateur doit comprendre. La préférence de source répond à la question « Quelle institution a priorité pour les données de route en chevauchement? » Elle n'évalue pas toute la relation sémantique entre deux origines. Un opérateur qui suppose qu'elle effectue une réconciliation complète de l'intention du détenteur peut cacher une déclaration légitime de multi-origine ou de secours.
La préférence importe aussi la qualité du grade. Si une source hautement classée souffre d'une maintenance obsolète, son chevauchement peut supprimer un objet frais de classement inférieur. Si les contrôles d'admission d'une source s'améliorent, ses objets historiques n'acquièrent pas tous rétroactivement la nouvelle assurance. Si la portée régionale d'un registre change après un transfert, un label auparavant faisant autorité peut cesser de l'être pour ce préfixe.
La fonctionnalité devrait donc être gouvernée comme un ensemble de règles conséquentes. Les valeurs de préférence ont des raisons, des propriétaires, des dates d'effet et des dates de révision. Les changements sont prévisualisés par rapport aux deltas d'objets réels. Les suppressions inattendues sont échantillonnées. Les clients peuvent découvrir si leurs objets sont cachés et pourquoi. Les dérogations d'urgence expirent. Un rang est un jugement administratif courant, pas une propriété permanente du nom de source.
Un label peut couvrir plusieurs générations de contrôle
La réputation institutionnelle suppose souvent une uniformité interne qui n'existe pas. Les bases de données évoluent. Elles retirent les mises à jour par email, ajoutent une authentification par compte, introduisent une autorisation hiérarchique, migrent les objets anciens, intègrent RPKI, resserrent la portée régionale ou ajoutent des outils de contestation pour les détenteurs. La valeursource:peut rester stable à travers ces changements.
La documentation IRR d'ARIN, par exemple, distingue les objets simples et avancés et note les objets migrés d'un ancien service de modèles par email. Les permissions dépendent en partie de la façon dont l'objet a été créé. Sa source NRTM autorisée a des liens forts actuels avec les organisations enregistrées, mais la provenance de l'objet inclut encore l'interface et l'historique de migration. Un consommateur attentif peut reconnaître la force institutionnelle de la source sans prétendre que chaque ligne est née d'une seule procédure.
La source RIPE a changé de limites de manière visible. Les objets de route et d'aut-num hors région qui ne pouvaient pas être authentifiés contre l'espace d'adressage géré par RIPE ont été déplacés versRIPE-NONAUTH, et la création de nouvelles routes hors région a été arrêtée. Ce réétiquetage était de la gouvernance dans sa forme la plus pure: l'institution a retiré une implication d'autorité que son label ordinaireRIPEne pouvait plus soutenir pour ces ressources.
Le registre intégré d'APNIC vérifie les ressources régionales et permet l'importation d'objets de route sous des conditions spécifiées. Sa documentation explique qu'un objet pour un espace d'adressage géré par APNIC peut nommer un ASN externe et déclencher un préavis même lorsque le demandeur manque d'autorisation du côté ASN. C'est un équilibre politique délibéré entre le contrôle du détenteur d'adresse et la connaissance de l'AS d'origine. Un consommateur évaluantsource: APNICdevrait comprendre la vérification plutôt que de la réduire à « de confiance » ou « non fiable ».
RADb a ajouté des évaluations d'objets obsolètes utilisant BGP, la validation RIR, les relations de mainteneur, l'âge et d'autres données. Pourtant, il dit explicitement que la marque d'obsolescence ne change pas le comportement de la requête. Un opérateur qui sélectionne RADb doit encore décider si et comment utiliser ce statut. Le label institutionnel n'absorbe pas le signal au niveau de l'objet.
Une bonne gouvernance de source expose ces générations. Les objets peuvent porter la méthode de création, la dernière révision authentifiée, le statut actuel et les résultats de validation pertinents sans révéler d'identifiants secrets. Les consommateurs peuvent alors préférer des cohortes plus fortes au sein d'une source. L'alternative est une moyenne de réputation: d'excellents nouveaux contrôles prêtant autorité à chaque objet hérité, tandis qu'une poignée d'échecs hérités discréditent injustement les enregistrements de haute qualité actuels.
Le raccourci de marque est rationnel jusqu'à ce qu'il cesse d'être testé
Les opérateurs réseau ne peuvent pas mener une enquête médico-légale pour chaque préfixe dans un grand cône client. Ils utilisent des marques parce que les institutions développent un comportement reproductible. Un registre qui authentifie les détenteurs, maintient des miroirs fiables, répond aux contestations et publie des règles claires mérite plus de confiance qu'un registre qui accepte des déclarations invérifiables et ignore les litiges. La réputation est un mécanisme de passage à l'échelle légitime.
Le danger est l'autorité héritée. Une fois qu'un nom de RIR ou un registre commercial établi est écrit dans des configurations standard, le coût de le réviser augmente. Les ingénieurs copient la liste de sources d'un prédécesseur. Les exemples de fournisseurs deviennent la valeur par défaut. Une source reste de confiance parce que les grands opérateurs lui font confiance, et les grands opérateurs lui font confiance parce qu'elle est depuis longtemps sur la liste. La preuve originale de l'inclusion disparaît.
Cette circularité protège les performances faibles de la discipline du marché. Une source peut avoir des mises à jour retardées, des mainteneurs injoignables ou des règles de suppression opaques tout en conservant son rang. Inversement, un registre plus petit ou plus récent peut implémenter une authentification forte des ressources et des corrections rapides tout en restant exclu parce qu'il manque d'historique de marque. Aucun des deux résultats ne sert la sécurité du routage.
La réputation doit être renouvelée par des observations. À quelle fréquence la source vérifie-t-elle le statut actuel du détenteur pour les changements conséquents? À quelle vitesse les mises à jour acceptées sont-elles disponibles sur les miroirs? Comment les mainteneurs abandonnés sont-ils récupérés? Quelle part des objets contestés reçoit une décision motivée dans le délai publié? À quelle fréquence les objets de route sont-ils en conflit avec la RPKI actuelle, et comment les cas NotFound sont-ils traités? À quelle fréquence un miroir perd-il la séquence ou sert-il un instantané obsolète?
Même ces mesures nécessitent de la prudence. Une source servant des cas difficiles hérités et multirégionaux peut montrer plus de litiges qu'une source au périmètre étroit. Un taux d'alignement RPKI élevé peut refléter une forte qualité ou une couverture étroite des adoptants de RPKI. Une suppression rapide peut être efficace ou imprudente. Les scores ont besoin de dimensions, de dénominateurs et de mix de cas plutôt que d'un tableau de classement unique.
Le raccourci reste rationnel quand il est vérifiable: « nous préférons cette source pour ces affirmations parce que ces contrôles et résultats actuels la soutiennent. » Il devient mythologique quand l'explication est simplement que la source est célèbre.
L'autorité, la précision et l'actualité ne devraient pas partager une seule note
Un score de confiance unique cache la nature de la preuve. Un objet peut être autoritaire mais inexact: le détenteur actuel s'est authentifié avec succès et a entré une origine erronée. Il peut être précis mais faiblement autoritaire: un tiers a copié la vraie paire préfixe-origine depuis BGP sans consentement du détenteur. Il peut être à la fois autoritaire et précis à la création mais obsolète après un changement de réseau. Il peut être à jour à la source autoritaire mais ancien sur un miroir en retard.
Ces états appellent des remèdes différents. Une erreur autoritaire devrait être corrigée par le détenteur et propagée rapidement. Une copie non autorisée mais précise ne devrait pas être considérée comme une permission du détenteur simplement parce qu'elle correspond à BGP. Un objet obsolète a besoin de succession et de retrait. Un retard de miroir nécessite une réparation du transport, pas un litige avec le mainteneur de l'objet.
L'évaluation de la source devrait donc publier un vecteur.L'autoritédemande quelle relation a permis au soumetteur de parler pour le préfixe et l'origine.L'authentificationdemande comment l'institution a établi l'identité du soumetteur.La précisioncompare l'affirmation de l'objet avec une preuve indépendante plus forte.L'actualitémesure le temps écoulé depuis une confirmation significative, pas seulement une modification d'horodatage.La disponibilitémesure si les consommateurs peuvent obtenir les données actuelles.La réparabilitémesure si les détenteurs et mainteneurs affectés peuvent corriger les erreurs via une procédure équitable.
Le vecteur devrait être spécifique à l'affirmation. RPKI peut fortement soutenir l'autorité préfixe-origine mais ne valide pas chaque appartenance à un AS-SET ni chaque politique d'import. Un registre de numéros peut établir le détenteur enregistré actuel mais peut ne pas connaître l'arrangement de transit privé d'un client. BGP peut montrer qu'une route est utilisée mais ne peut pas prouver la permission. Un contrat de fournisseur peut montrer une délégation mais peut être confidentiel et temporaire.
Les opérateurs peuvent alors énoncer des seuils. Les filtres d'entrée des clients peuvent exiger une forte autorité d'adresse ou une exception contractuelle révisée. La découverte de peering peut accepter une preuve plus large mais marquer l'incertitude. Un serveur de route peut combiner la validité RPKI avec des enregistrements IRR sélectionnés pour les routes NotFound. Les requêtes de recherche peuvent inclure des objets supprimés et historiques précisément parce qu'elles étudient l'incohérence plutôt que de générer une permission.
C'est plus de travail qu'un badge or, argent ou bronze. C'est aussi plus honnête. La confiance n'est pas une substance unique. C'est un ensemble de raisons de se fier à une affirmation dans une décision particulière.
La qualité de l'authentification doit être mesurée à la limite conséquente
Une source peut annoncer une sécurité de compte forte tout en laissant l'autorisation décisive faible. La connexion multi-facteurs établit que l'utilisateur du compte contrôle un identifiant. Elle n'établit pas que le compte représente le détenteur actuel du préfixe, qu'il peut nommer le AS d'origine, ou qu'une délégation d'un ancien fournisseur reste active. Le test de qualité doit suivre l'affirmation jusqu'à la limite de la ressource.
La RFC 2725 a établi un modèle plus riche. L'authentification identifie qui tente un changement; l'autorisation détermine si cet acteur authentifié peut l'effectuer. La création de route pouvait consulter les mainteneurs associés à l'espace d'adressage et au AS d'origine, avec une délégation hiérarchique viamnt-routeset des attributs associés. La conception reconnaissait que l'autorité de route rejoint deux domaines.
Les implémentations ont fait des choix différents. Le modèle actuel de RIPE authentifie le côté espace d'adressage pour la création de route et notifie un contact de AS d'origine existant plutôt que d'exiger l'authentification du AS d'origine. La documentation d'APNIC décrit des contrôles utilisant des objets de ressources d'adresse et de AS tout en permettant certains cas d'origine externe avec préavis. ARIN lie les objets de route et d'aut-num autorisés à la même organisation de maintenance pour son flux validé. Chaque choix a des raisons opérationnelles et un profil d'assurance différent.
La mesure devrait demander: quelle proportion des changements de route acceptés avait l'autorisation du détenteur d'adresse actuel? Lorsque l'approbation du côté origine n'était pas requise, le contact d'origine a-t-il été notifié et pouvait-il contester? Les enregistrements par procuration étaient-ils explicitement délégués? Le détenteur actuel pouvait-il réclamer un objet auprès d'un mainteneur abandonné? Les méthodes d'authentification héritées étaient-elles encore acceptées? Les récupérations à haut risque recevaient-elles un examen indépendant?
Les pourcentages bruts ne suffisent pas. Le dénominateur distingue les nouveaux objets, les modifications, les suppressions, les enregistrements migrés et les récupérations administratives. Une source peut avoir une authentification forte parfaite pour les nouvelles entrées tandis que la plupart des objets interrogés sont antérieurs à ce contrôle. Une autre peut délibérément préserver des objets historiques non modifiés mais marquer leur statut de révision. Les consommateurs ont besoin à la fois des performances des entrées actuelles et de la qualité du stock.
La meilleure source n'est pas nécessairement celle qui exige le plus de signatures. Des exigences excessives peuvent empêcher les mises à jour légitimes et rendre les données obsolètes. La qualité réside dans l'attribution correcte de l'autorité, la rendant utilisable via délégation, la fourniture de préavis et la possibilité de récupération. Une sécurité qui fige l'opérateur d'hier en place n'est pas une maintenance digne de confiance.
L'actualité est une question d'événement, pas un seuil d'âge
L'âge d'un objet est attrayant car facile à calculer. Un objet de route modifié pour la dernière fois il y a dix ans semble suspect. Pourtant, des réseaux stables peuvent annoncer le même préfixe depuis le même ASN pendant des décennies. Exiger des changements textuels périodiques créerait du bruit et récompenserait les modifications cosmétiques. Un horodatage récent peut cacher une assertion copiée ou confirmée par erreur.
L'actualité significative demande si l'affirmation a survécu aux événements pertinents. Le détenteur enregistré a-t-il changé? La ressource a-t-elle été transférée entre organisations ou régions RIR? Le AS d'origine a-t-il changé de statut? Un ROA est-il apparu en conflit avec l'objet? Le mainteneur a-t-il perdu tous les contacts joignables? La relation avec le fournisseur a-t-elle pris fin? La source a-t-elle modifié sa politique d'admission?
Une source peut surveiller ces déclencheurs sans prétendre connaître chaque arrangement privé. Les événements d'enregistrement au sein d'un RIR sont des déclencheurs forts pour son IRR intégré. Le conflit RPKI est un déclencheur fort pour tout objet de route. Une discordance BGP répétée est un signal de révision, pas un verdict. Les notifications échouées et les identifiants inactifs soulèvent la nécessité d'une revalidation. Les événements de résiliation client peuvent déclencher un nettoyage géré par le fournisseur.
L'enregistrement d'actualité devrait donc distinguer la dernière modification, la dernière authentification, la dernière corroboration et la dernière révision d'événement. Un objet ancien inchangé peut rester de haute confiance si le détenteur actuel l'a récemment confirmé via un compte fort et qu'aucun événement contradictoire n'existe. Un objet jeune peut être déclassé immédiatement quand un ROA de couverture valide contredit son origine.
L'évaluation des objets obsolètes de RADb démontre la valeur et les limites des signaux composites. Les correspondances BGP directes, les mainteneurs partagés, les liens AS observés, le statut RIR, l'âge et d'autres sources peuvent identifier les objets méritant attention. Le badge ne supprime pas lui-même l'objet, laissant la décision opérationnelle à la politique. La prochaine étape est de fournir une voie de confirmation responsable ou de retrait.
Les niveaux de service d'actualité devraient être énoncés par classe d'événement. Un conflit de sécurité nécessite une révision rapide. Un transfert de ressource devrait déclencher une réconciliation avant et après le transfert. Une sauvegarde dormante peut avoir une période de confirmation plus longue. Une date d'expiration universelle supprimerait une politique stable utile ou tolérerait un changement dangereux trop longtemps.
RPKI est un signal d'autorité plus fort, pas un label de remplacement universel
Le développement de RPKI a changé la hiérarchie des preuves. Un utilisateur peut valider qu'un ROA a été émis sous une chaîne de certificats couvrant la ressource d'adresse. Pour les affirmations d'origine, c'est plus fort que simplement savoir quel IRR a accepté un objet textuel. L'IRRd moderne peut supprimer les objets de route RPKI-invalides et créer des objets pseudo-IRR à partir de ROA validés pour que les outils existants puissent les consommer.
Cela a encouragé des configurations dans lesquellesRPKIapparaît aux côtés des noms de source RIR. Le manuel debgpq4recommande une liste de sources commençant par RPKI et suivie des cinq IRR des RIR. L'ordre communique une préférence sensée pour l'autorité d'origine fondée cryptographiquement et les données d'enregistrement régional intégrées.
Néanmoins,source: RPKIdans un pseudo-objet généré n'est pas le même fait institutionnel quesource: RIPEdans un enregistrement RPSL soumis. Le premier est une représentation transformée d'un objet signé validé. Le second est une entrée IRR acceptée et maintenue selon des règles de base de données. Ils peuvent exprimer des informations similaires de préfixe et d'origine, mais leurs sémantiques de mise à jour, de portée et d'échec diffèrent.
RPKI ne certifie pas non plus chaque classe d'objet IRR. RPSL inclut des ensembles AS et des politiques plus riches utilisés pour générer des cônes clients et des filtres. Un ROA autorise une origine et une longueur; il ne spécifie pas la relation de transit complète ni ne garantit que la route est actuellement annoncée. Un détenteur légitime peut faire une erreur de configuration. Une route NotFound n'a pas de charge utile validée de couverture et n'est pas pour autant non autorisée.
La conception la plus forte utilise RPKI comme preuve spécifique à l'affirmation. Les objets de route RPKI-invalides font face à une suppression ou une révision urgente, avec préavis et chemin de correction. L'alignement RPKI-valide augmente la confiance. Les objets NotFound restent soumis à l'autorisation IRR, à l'actualité et à la preuve BGP plutôt qu'à un rejet automatique. Les AS-SET reçoivent leurs propres contrôles hiérarchiques et d'appartenance.
Cela évite de remplacer une hiérarchie de marque par une autre. La cryptographie prouve qu'une clé autorisée a fait une déclaration étroite sous une chaîne valide. Elle devrait recevoir un poids élevé pour cette déclaration. Elle ne devrait pas être utilisée pour impliquer que toute autre question de politique a été répondue.
L'accord BGP est utile et dangereusement séduisant
Lorsqu'aucun IRR autoritaire ou ROA ne résout un conflit, les opérateurs comparent souvent les objets de route avec la table de routage de la zone sans défaut. Un préfixe et une origine correspondants semblent confirmer la réalité. Les études de mesure utilisent cette comparaison pour classer les objets comme routés, en conflit ou inactifs. La méthode est indispensable pour évaluer la pertinence opérationnelle.
Ce n'est pas une autorité. Une route détournée peut correspondre à elle-même. Un réseau peut annoncer via une origine sans mettre à jour un ancien enregistrement contrôlé par le détenteur. Un objet de secours légitime peut n'avoir aucune annonce mondiale actuelle. Les interconnexions privées, la visibilité régionale, l'agrégation et l'atténuation temporaire peuvent échapper aux collecteurs sélectionnés. BGP décrit la joignabilité observée, pas le consentement.
Des recherches récentes présentées par des chercheurs d'AMS-IX et DE-CIX et résumées sur RIPE Labs ont trouvé des différences directionnelles entre les données IRR faisant autorité RIR et les données IRR tierces, en utilisant RPKI, les enregistrements IRR autoritaires et la visibilité BGP comme indicateurs de qualité. Le travail soutient la mesure de la performance de la source plutôt que de supposer l'égalité. Il fait également des choix de classification: un objet non vu dans la zone sans défaut peut être obsolète, privé, de secours ou autrement en dehors de la mesure.
Les notes de source doivent préserver ces mises en garde. Un registre ne devrait pas améliorer son score en supprimant chaque objet absent des collecteurs. Un opérateur ne devrait pas accepter un objet de route tiers uniquement parce qu'une annonce existe déjà. Les chercheurs devraient publier les points de vue, les dates de collecte, le traitement des préfixes, la priorité des conflits et les exclusions. Les comptes d'une période d'étude ne sont pas des propriétés permanentes d'une marque.
L'accord BGP est mieux utilisé comme un seul axe. Une autorité forte plus un accord BGP actuel soutient à la fois la permission et l'utilisation. Une autorité forte sans BGP peut soutenir une politique préparée ou de secours. Une autorité faible avec accord BGP nécessite une confirmation du détenteur. Un conflit avec une preuve RPKI forte nécessite une révision urgente indépendamment de la visibilité BGP.
Cette matrice est plus lente à expliquer que « la source X est de confiance. » Elle produit de meilleurs filtres car elle distingue la raison de la confiance et le remède pour le doute.
La qualité du miroir fait partie de la confiance même si ce n'est pas une autorité d'objet
Une source autoritaire peut maintenir d'excellents enregistrements tandis qu'un consommateur reçoit un miroir obsolète. La lignesource:reste inchangée car l'origine institutionnelle de l'objet n'a pas changé. Rien dans cette ligne ne révèle si la copie locale est à jour, si un écart de journal s'est produit ou si le miroir est silencieusement revenu à un instantané plus ancien.
La RFC 7682 a documenté les faiblesses de l'ancienne réplication NRTM, notamment le manque de validation forte et les problèmes de synchronisation. Les logiciels modernes offrent de meilleurs contrôles. IRRd peut conserver des journaux spécifiques à une source, récupérer des informations de série, appliquer des importations complètes et des mises à jour NRTM, et exposer le statut. La nouvelle conception de réplication de RIPE utilise des sessions spécifiques à une source, des instantanés versionnés et des deltas avec hachages. Ces mécanismes rendent l'actualité et l'intégrité plus observables.
Ils doivent apparaître dans la politique de source. Un opérateur qui dit faire confiance àARINmais interroge un miroir mis à jour pour la dernière fois il y a deux jours ne reçoit pas la preuve ARIN actuelle. Un système de filtrage devrait enregistrer la version ou le numéro de série de la source autoritaire, l'heure de récupération du miroir, le résultat de validation et l'âge à la compilation. Si le miroir est malsain, l'opérateur décide de conserver la dernière politique connue, d'interroger un point d'accès alternatif ou de mettre en pause les changements.
Les choix de basculement ont des conséquences. Conserver un ancien filtre préserve la continuité mais peut retenir une permission révoquée. Reconstruire à partir d'un ensemble de sources incomplet peut supprimer des routes légitimes. Ouvrir en cas d'échec peut admettre des annonces non enregistrées; fermer en cas d'échec peut déconnecter des clients. L'action appropriée dépend du type de session, du dernier état connu, des preuves RPKI et du contexte de l'incident.
La disponibilité mérite donc sa propre note de source. Mesurez la réussite de la récupération des mises à jour, la distribution des retards, la récupération des lacunes de séquence, l'intégrité des instantanés, la transparence du statut et le temps de résolution des incidents. Ne mélangez pas ces résultats avec l'autorisation du détenteur. Un registre peut être autoritaire mais temporairement indisponible; un miroir peut être hautement disponible tout en servant des données faiblement autorisées.
Cette séparation crée une responsabilité. Les opérateurs de registre peuvent améliorer la publication. Les opérateurs de miroir peuvent améliorer le transport. Les fournisseurs de filtres peuvent améliorer la gestion des états obsolètes. Les clients peuvent savoir quelle couche a échoué. Le label de source continue d'identifier la provenance sans être forcé de cacher chaque condition en aval.
Les droits de correction sont un meilleur signal que le prestige
Les erreurs sont inévitables dans un registre opérationnel public. La confiance dépend moins de la prétention à la perfection que de l'efficacité de la correction des erreurs. Un détenteur actuel doit être capable de découvrir les objets couvrant ses ressources, de s'authentifier, de soumettre des preuves et de recevoir une réponse motivée. Un mainteneur listé et un AS d'origine ont besoin d'un préavis et d'une chance d'expliquer une autorité continue. Les consommateurs ont besoin d'un statut et d'exceptions sûres pendant que le litige est examiné.
Le mécanisme de force-delete de RIPE donne aux détenteurs actuels un moyen limité de supprimer les objets bloquants sous la hiérarchie d'adresse autoritaire. Sa politique de nettoyage non autoritaire a utilisé le conflit RPKI, le préavis et une période soutenue avant la suppression. RADb invite les mainteneurs à examiner les classifications obsolètes et à fournir des preuves BGP ou autres. Ce sont des remèdes différents façonnés par des positions institutionnelles différentes.
Les questions mesurables sont pratiques. Quelle est la clarté de la voie de contestation? Quelle preuve est acceptée? Le décideur est-il indépendant du soumetteur original? Les notifications sont-elles délivrées via les canaux de ressources actuels ainsi que les contacts de l'objet? Une suspension urgente peut-elle être examinée rapidement? La preuve historique est-elle conservée? Une suppression erronée peut-elle être inversée sans prétendre qu'elle n'a jamais eu lieu?
Les sources prestigieuses peuvent échouer à ces tests, et des sources moins célèbres peuvent les réussir. Une marque construite sur l'histoire technique n'excuse pas une file d'attente de support non réactive. Un service client rapide ne devrait pas non plus remplacer une procédure régulière; un registre qui supprime à la demande du réseau le plus bruyant n'est pas digne de confiance.
Les données sur les recours devraient être publiées de manière agrégée avec des populations définies: contestations reçues, classes d'autorité, résultats, intervalles de décision, actions d'urgence, inversions et cas non résolus. Les identités sensibles et les preuves commerciales peuvent rester protégées. Des audits indépendants échantillonnés peuvent tester si les règles publiées ont été suivies.
Un opérateur décidant de la préférence de source devrait peser cette preuve fortement. Un objet erroné dans une source avec une correction crédible est un risque limité. Un objet erroné dans une source sans droit de contestation, de préavis ou d'appel peut devenir une permission opérationnelle permanente. La légitimité institutionnelle est révélée lorsqu'un plaignant dit que l'institution a tort.
Un profil de source mesurable peut remplacer le classement folklorique
Un profil utile commence par le périmètre. Quelles ressources d'adresse et de AS le registre peut-il authentifier directement? Quels objets sont acceptés pour les ressources hors région? Quelles classes sont autoritaires, en miroir ou dérivées? Quelles méthodes de soumission actuelles et héritées existent? Sans périmètre, une performance élevée dans une population étroite peut être confondue avec une qualité universelle.
La deuxième section couvre l'admission. Elle enregistre l'autorisation du détenteur d'adresse, l'autorisation ou la notification du AS d'origine, les contrôles de délégation, les méthodes d'identification, les vérifications de récupération et le traitement des enregistrements par procuration. Les résultats distinguent les objets nouvellement créés, modifiés, migrés et les objets hérités non touchés.
La troisième couvre la qualité continue: dernière confirmation authentifiée, révision déclenchée par événement, gestion RPKI-valide, Invalide et NotFound, comparaison BGP, contacts inactifs, réconciliation de transfert et détection de doublons. Elle rapporte chaque signal séparément plutôt que de déclarer chaque discordance comme fausse.
La quatrième couvre la distribution: temps de publication autoritaire, disponibilité du miroir, continuité de version, retard, validation d'intégrité et visibilité du statut. La cinquième couvre le recours: découverte, qualité pour agir, préavis, suspension, suppression, appel, inversion et historique. La sixième couvre l'utilisation opérationnelle: comment les fournisseurs de filtres sélectionnés incluent la source, quelles règles de conflit ils appliquent et comment les clients reçoivent un préavis des changements de politique.
Les scores peuvent ensuite être contextualisés. Un opérateur peut exiger une note élevée d'autorité d'adresse et de recours pour l'entrée des clients tout en acceptant une couverture BGP modérée. Un chercheur peut valoriser l'historique et la couverture large plus que la suppression. Un serveur de route peut prioriser l'intégration RPKI et la maintenance actuelle des AS-SET. Une même institution peut avoir différentes notes pour différentes classes d'objets.
Les mesures doivent être reproductibles. Publiez la période, l'ensemble de données, les tests, les exclusions, les dénominateurs et l'évaluateur responsable. Conservez les échantillons échoués et contestés. Faites expirer le résultat. Une source qui change de logiciel ou de politique d'admission reçoit une nouvelle évaluation. Une marque d'accréditation lie à la preuve plutôt que de devenir un logo intemporel.
Le profil ne supprimera pas le jugement. Il l'améliorera. Les opérateurs peuvent expliquer pourquoi ils ont sélectionné une source. Les registres peuvent voir quels contrôles ont besoin d'investissement. Les détenteurs peuvent comparer les services. Les nouveaux entrants peuvent gagner la confiance par la performance plutôt que d'attendre des décennies pour une marque.
Les opérateurs doivent aux clients une politique de source qu'ils peuvent inspecter
Le filtre d'un réseau de transit est une configuration privée, mais la règle de preuve qui détermine l'accessibilité du client ne devrait pas être un secret. Lors de l'intégration, l'opérateur devrait indiquer les sources IRR acceptées, s'il utilise RPKI, les conventions AS-SET requises, la fréquence de rafraîchissement, la priorité des conflits et la procédure de mise à jour d'urgence. Les clients peuvent alors s'enregistrer au bon endroit et comprendre comment les modifications parviennent jusqu'à la périphérie.
La politique de source devrait être versionnée. Lorsque l'opérateur supprime ou rétrograde une source, il prévisualise l'effet sur les clients actuels et identifie les préfixes qui disparaîtraient ou changeraient de permission d'origine. Les clients concernés reçoivent un préavis et un délai pour créer des enregistrements autoritaires plus solides. Les conflits critiques de sécurité peuvent toujours déclencher une action rapide, mais une migration politique ordinaire ne devrait pas surprendre les personnes dont les routes en dépendent.
Les filtres générés ont besoin de provenance. Pour chaque déploiement, conservez la version de l'outil, le point d'accès de la requête, les sources sélectionnées, les versions des sources, les paramètres de suppression, les racines AS-SET, le hachage de sortie, le delta révisé et les routeurs cibles. Cette preuve permet à un centre d'opérations réseau de répondre pourquoi un préfixe a été accepté hier et rejeté aujourd'hui.
Les exceptions ont besoin de la même discipline. Un client avec un espace hérité légitime peut être incapable de satisfaire immédiatement à la règle de source par défaut. Une autorisation manuelle de préfixe peut préserver le service pendant que l'enregistrement est réparé. L'exception enregistre la preuve d'autorité, l'approbateur, le périmètre et l'expiration. Elle ne devient pas un contournement permanent invisible.
Les opérateurs devraient tester les états vides et dégradés. Si la source RIR préférée est injoignable, le système utilise-t-il le dernier filtre connu, élargit-il à toutes les sources ou supprime-t-il les préfixes clients? Si les données RPKI sont obsolètes, comment les résultats Invalides sont-ils traités? Si une expansion AS-SET croît soudainement, le déploiement est-il mis en pause? La confiance dans la source inclut le comportement autour de l'échec, pas seulement les résultats de requête normaux.
Cette transparence n'exige pas de publier la topologie des clients ou les identifiants du routeur. Elle exige de publier la règle par laquelle la preuve institutionnelle devient permission. Un client payant pour le transit a un intérêt légitime dans cette règle et un recours lorsqu'elle est appliquée incorrectement.
Les classements peuvent être manipulés à moins que le dénominateur reste visible
Une fois que la qualité de la source affecte la réputation et l'approvisionnement, les institutions optimiseront pour la métrique. Cela peut être bénéfique si la métrique suit l'autorité réelle et la correction. Cela peut aussi produire une amélioration cosmétique. Un registre peut exclure les objets hérités difficiles de sa population déclarée, rafraîchir les horodatages en masse, supprimer les conflits plutôt que de les résoudre, ou compter les notifications sans réponse comme des révisions terminées.
Chaque indicateur a donc besoin d'un dénominateur et d'une disposition. Les taux de conflit RPKI précisent s'ils couvrent tous les objets de route, seulement les objets routés ou seulement les préfixes avec ROA de couverture. Les taux d'actualité distinguent la confirmation significative du détenteur de la modification automatisée. La performance des contestations inclut les cas retirés, confirmés, rejetés, inversés et encore ouverts. La disponibilité du miroir distingue la publication autoritaire de la récupération par un tiers.
Le mix de cas doit être visible. Les IRR des RIR peuvent authentifier leurs propres ressources régionales plus directement qu'un registre indépendant mondial. Une source indépendante peut porter plus d'enregistrements hérités, multirégionaux et par procuration précisément parce qu'elle comble des lacunes. Comparer leurs taux de conflit bruts sans périmètre récompenserait l'étroitesse. Le profil devrait évaluer si chaque source applique des contrôles appropriés aux affirmations qu'elle choisit d'héberger.
La suppression ne doit pas effacer la population d'audit. Si IRRd cache les objets RPKI-invalides ou de préférence inférieure des requêtes ordinaires, le rapport de qualité devrait toujours les compter et montrer pourquoi ils ont été supprimés. Sinon, une source peut sembler propre parce que les problèmes sont invisibles. Les copies historiques devraient être séparées des vues de politique active mais rester disponibles pour révision autorisée et recherche.
L'échantillonnage indépendant peut dissuader la manipulation. Les évaluateurs sélectionnent des objets sur l'âge, la classe d'autorité et le résultat, rejouent l'admission et la preuve de contestation, et comparent les états autoritaire et en miroir. Les registres peuvent protéger les identifiants et les données personnelles tout en prouvant que les vérifications ont eu lieu. Les cas contestés devraient être publiés dans des catégories de raisons anonymisées.
L'objectif n'est pas un gagnant permanent. C'est l'amélioration continue et la sélection honnête des sources. Un classement qui ne peut pas descendre devient une autorité de marque par une autre voie. Une mesure qui expose ses limites peut soutenir la confiance sans prétendre abolir l'incertitude.
La légitimité institutionnelle vient d'un pouvoir contraint sur la visibilité
La préférence de source contrôle la visibilité. Un registre décide ce qu'il accepte et supprime. Un miroir décide quelles sources il porte. Un opérateur de filtres décide quels labels il approuve. IRRd peut supprimer les objets de préférence inférieure en chevauchement. Ensemble, ces choix peuvent rendre la déclaration d'un réseau opérationnellement lisible ou pratiquement absente.
Un tel pouvoir a besoin de contraintes même lorsqu'il est exercé par des organisations techniques privées. Les règles sont publiées à l'avance. Les décisions utilisent des preuves pertinentes. Les cas similaires reçoivent un traitement similaire. Les détenteurs et mainteneurs concernés reçoivent un préavis. L'action d'urgence est étroite et révisée. Les raisons peuvent être inspectées. Les erreurs peuvent être corrigées. Les métriques révèlent les exceptions.
La marque institutionnelle ne peut soutenir la légitimité que comme un résumé de ce comportement. Le rôle d'un RIR dans l'enregistrement des numéros lui donne une position de preuve spéciale, mais pas une exemption de correction équitable. Le service large d'un registre commercial peut créer une couverture précieuse, mais le paiement du client n'établit pas l'autorité de ressource par lui-même. Une implémentation open-source peut rendre la politique transparente, mais l'administrateur local choisit toujours la configuration.
L'attribut source devrait rester une provenance stable. Le réécrire uniquement pour conférer du prestige peut induire les consommateurs en erreur sur où et sous quelles règles un objet a été enregistré. La création deRIPE-NONAUTHpar RIPE était défendable parce qu'elle distinguait explicitement une collection pour laquelle l'autorité régionale ordinaire ne s'appliquait pas. Tout réétiquetage similaire devrait préserver l'historique et notifier les mainteneurs.
Les consommateurs devraient pouvoir voir à la fois l'origine et le traitement: source originale, statut autoritaire ou en miroir, états de validation, préférence locale, raison de suppression et heure d'observation. Cela maintient l'acte de la base de données séparé du jugement de l'opérateur de filtre. Cela rend également le désaccord possible sans corrompre l'objet.
La légitimité n'est pas atteinte lorsque tout le monde utilise le même classement. Elle est atteinte lorsque différents opérateurs peuvent faire des choix fondés sur des preuves, les expliquer aux réseaux concernés et les réviser lorsque les performances changent.
Number Resource Society peut promouvoir une confiance fondée sur les preuves sans émettre de badge
NRS présente les droits des opérateurs et la responsabilité institutionnelle comme des préoccupations centrales. Ces objectifs soutiennent un rôle de plaidoyer et de recherche autour de la qualité des sources, pas l'autorité de gérer un système d'assurance des registres. NRS peut comparer les contrôles publics, commander des recherches indépendantes et promouvoir un profil de preuve ouvert pour les autorités IRR, les miroirs et les fournisseurs de filtres.
Le registre concerné ou l'opérateur de service doit publier sa propre preuve, tandis que des évaluateurs indépendants techniquement qualifiés conçoivent et effectuent tout test de conformité.
Pour les registres, ces tests indépendants pourraient examiner l'autorisation du détenteur de ressource, la notification d'origine, la maintenance déléguée, le marquage des objets hérités, la révision déclenchée par événement, la qualité pour contester, la suppression réversible, la preuve de suppression et le statut de publication. Pour les miroirs, ils pourraient examiner la fidélité à la source, la continuité de version, le retard et le signalement des incidents.
Pour les fournisseurs de filtres, ils pourraient examiner la sélection explicite des sources, la gestion des conflits, la génération reproductible, le préavis client et l'expiration des exceptions. NRS peut expliquer pourquoi ces domaines sont importants et publier des comparaisons liées aux sources; elle n'exécute pas les contrôles des registres ni ne certifie qu'un service testé fait autorité.
Les résultats devraient être des enregistrements de preuve émis par l'opérateur responsable ou l'évaluateur indépendant nommé, pas des approbations NRS de chaque objet. Un registre peut réussir un test d'admission tandis qu'un détenteur fait une erreur. Un miroir peut réussir des tests d'intégrité tandis que sa source contient une politique obsolète. Un fournisseur peut implémenter correctement sa règle de source déclarée tandis que la règle reste contestable. La portée et les limites accompagnent le résultat, et la confiance opérationnelle reste la décision du réseau utilisant les données.
Toute évaluation indépendante doit expirer. La version logicielle testée, la version de la politique, la période, l'échantillon et l'évaluateur sont visibles. Les changements matériels déclenchent une réévaluation par l'opérateur responsable ou un évaluateur indépendant qualifié. Les plaintes vont au registre, au fournisseur de services, à un processus de révision indépendant habilité ou à un tribunal compétent, selon le problème; elles ne font pas de NRS un organe d'appel. Les critères publiés devraient s'appliquer de manière cohérente sans conférer un rang permanent à une source qui a aidé à les concevoir.
NRS n'est pas le IRR universel, un opérateur de filtres, un organisme d'accréditation ou une source d'autorité légale sur les ressources numériques. Ses déclarations publiques sont des preuves de plaidoyer, pas une preuve qu'un système de qualité de source fonctionne ou qu'un objet est valide. Son rôle constructif est de rendre comparables les affirmations institutionnelles basées sur les sources, de représenter les préoccupations des membres et d'aider les détenteurs à utiliser les droits de correction et de révision offerts par le registre responsable, l'opérateur de service, l'examinateur indépendant ou le tribunal.
C'est une forme positive de décentralisation. Les RIR conservent leurs responsabilités d'enregistrement des ressources. Les registres indépendants conservent leurs modèles de service. Les opérateurs conservent la politique de routage. Un profil de preuve commun permet à la confiance de se déplacer lorsque la performance se déplace, plutôt que de rester attachée aux noms qui dominaient les fichiers de configuration à une époque antérieure.
Le champ source devrait revenir à la provenance et la confiance devrait montrer son travail
L'attribut source a bien fait son travail initial. Dans un registre distribué en miroir, il indique au lecteur où un objet a été enregistré. Les problèmes commencent lorsque ce petit morceau de provenance est traité comme un certificat complet d'autorité, d'actualité et d'aptitude opérationnelle.
Les opérateurs continueront à préférer certaines sources. Ils ont raison. Une source intégrée à l'enregistrement actuel des numéros et avec une authentification forte du détenteur mérite normalement plus de poids pour l'autorité de préfixe qu'une déclaration tierce non authentifiée. Une source avec une publication et une correction fiables mérite plus de confiance opérationnelle qu'une source avec des retards opaques. Ce sont des distinctions fondées sur des preuves, pas un argument selon lequel chaque base de données est égale.
La distinction doit rester conditionnelle. La confiance est attachée à une affirmation, à une cohorte d'objets, à une politique actuelle et à un service mesuré. Elle peut augmenter lorsque l'authentification s'améliore et que les objets anciens sont révisés. Elle peut diminuer lorsque les miroirs retardent, les contestations restent sans réponse ou la portée institutionnelle ne correspond plus à la ressource. Elle peut différer pour les objets de route et les ensembles AS. Elle peut être annulée par une preuve plus forte au niveau de l'objet.
Un enregistrement de filtre mature devrait pouvoir dire: ce préfixe est entré parce qu'une assertion contrôlée par le détenteur actuel dans une source nommée a passé les vérifications énoncées à une version donnée; cet objet en conflit a été exclu pour une raison documentée; ce miroir était à jour; ce client a été notifié; cette exception expire. Cette explication est plus longue qu'un nom de source et bien plus utile après une panne ou un litige.
De 1995 à aujourd'hui, les registres de routage ont converti la confiance sociale entre opérateurs réseau en déclarations structurées. Le label de source a préservé le lieu institutionnel de ces déclarations. Trois décennies d'automatisation ont transformé le lieu en rang. La prochaine étape n'est pas d'abandonner la réputation mais de la discipliner.
Les noms de source devraient identifier d'où viennent les affirmations. Les notes de confiance devraient identifier pourquoi les affirmations méritent d'être fiables maintenant. Lorsque les deux sont séparés, les marques peuvent encore gagner la confiance, les petites institutions peuvent prouver leur qualité, les enregistrements hérités peuvent être traités selon leur preuve réelle, et les opérateurs peuvent défendre les politiques qu'ils déploient. L'autorité devient alors une performance mesurable plutôt qu'un lettrage hérité au bas d'un objet.
Sources
- RFC 1786: Representing IP Routing Policies in a Routing Registry
- RFC 2622: Routing Policy Specification Language
- RFC 2650: Using RPSL in Practice
- RFC 2725: Routing Policy System Security
- RFC 2901: Guide to Administrative Procedures of the Internet Infrastructure
- RFC 7682: Considerations for Internet Routing Registries and Routing Policy Configuration
- RIPE Database: Authorisation
- RIPE Database: Protection of Route Object Space
- RIPE NCC: Changes to Out-of-Region Entités in the RIPE Database
- RIPE-731: RIPE NCC IRR Database Non-Authoritative Route Object Clean-up
- RADb: Querying RADb via WHOIS
- RADb: Stale Entités
- ARIN: Internet Routing Registry
- ARIN: Route Origin Authorizations and IRR Auto-Manager
- APNIC: Routing Entités
- APNIC: Importing Route Objects from Another IRR
- IRRd: Configuration
- IRRd: Route Object Preference
- IRRd: Entité Suppression Overview
- RIPE Database: Near Real Time Mirroring v4
- bgpq4 Manual
- RIPE Labs: The IRR Landscape - Data Quality, the Good, the Bad, and the Outdated
- Number Resource Society: About Us
- Number Resource Society Charter

