要約
- 5-RIR モデルに代わるいかなる選択肢も、二重割り当てを防ぎ、集約性を維持し、経路セキュリティ状態を保護し、共有の公共財に資金を供給し、プロバイダ障害から復旧できなければならなかった。その障害テストが最初に来る。
- 初期の RFC 群はアドレス管理におけるスケーリング問題を特定していた。ICP-2 は後に、各地域(大陸規模)に対して、単一の管理主体の下で単一の所在地に単一の RIR を置くという明示的なルールに、地域間調整を変換した。
- 制度的な束は、異なる技術要件を持つ異なる機能を結びつけていた。信頼できる番号資源の状態には一貫性が必要だが、サービス提供、トレーニング、認証オペレーション、紛争処理、一部の説明責任機能は個別に分析できる。
- 利用可能な記録は、機能分離がより安価、安全、または事業者に好まれたことを証明していない。より限定的な結論を支持する。すなわち、5つの地域独占は状況依存的な設計であり、その代替案には測定可能な調整、セキュリティ、資金調達、復旧テストが求められる。
制度的反実仮想に先立つ障害テスト
有用な出発点は独占に対する憤りではない。それは、いかなる代替設計も通過しなければならない障害テストである。番号体系は、2つの独立した機関が同じアドレスブロックを異なる保持者に割り当てることを許容できない。ルーティングの安定性が一貫した階層構造に依存する場合、経路集約を任意として扱うことはできない。経路セキュリティのアサーションを、どのアサーションが信頼できるかを決定する手段なしに、調整されていない記述者に任せることはできない。利益が僅少な場合に限って、教育、ポリシー策定、記録管理、紛争処理能力に資金を提供することはできない。また、失敗したプロバイダが、テスト済みの復旧経路なしに、記録、鍵、逆引き DNS の責任、メンバーの義務を取り残すことも許されない。
そのテストは、既存の地域インターネットレジストリシステムに最も強力な論拠を与える。大規模なリージョンに対し単一の認知されたレジストリを置くことで、矛盾した更新を減らし、説明責任を簡素化し、専門知識の安定した拠点を作る。事業者にメンバーシップサービスとポリシー議論の既知のフォーラムを提供する。登録収入によって公共の利益となるタスクへの内部補助が可能になる。IANA、他のレジストリ、ネットワーク事業者がグローバルな状態について調整する必要のある機関の数を絞り込む。これらは表面的な利点ではない。地域レジストリ独占を、単なる既得権ではなく、インフラストラクチャとして擁護できる理由である。
同じテストはまた、現在の束が技術的に不可避だったという安易な結論も防ぐ。グローバルな一意性は調整された信頼できる状態を必要とするが、その状態に関わるすべてのサービスが、1つの大陸規模リージョンに対して1つの恒久的なプロバイダによって実行されなければならないことを自動的には要求しない。難しい問いは機能固有である。どのタスクが単一の信頼できる記述者を必要とするか、どのタスクが共通ルールを必要とするか、どのタスクが認証された状態を必要とするか、どのタスクがローカルサービスを必要とするか、どのタスクが共有台帳と復旧フレームワークの下で認定プロバイダによって提供され得たか。この区別がなされなければ、一意な記録への必要性は、静かに恒久的な組織独占の論拠になる。
したがって、制限されたテーゼは単純である。階層的な委任は、インターネットの成長、グローバリゼーション、管理規模への合理的な応答だった。1リージョン1レジストリモデルは、後にその応答を読みやすく持続可能にした。しかし、登録、メンバーシップ、ポリシー、認証、逆引き DNS、トレーニング、紛争処理、認知は1つの自然なオブジェクトではなかった。それらは標準化時代の実践、認知ポリシー、レジストリ間調整を通じて束となった。本格的な反実仮想は、それらを分離するリスクを価格付けしなければならないが、価格付けの作業自体が、束が統治上の選択であり、物理法則ではなかったことを示す。
初期のスケーリング分岐は現実だったが、完全ではなかった
初期のアドレス管理文書は、成熟した RIR 秩序の完全な制度的青写真としてではなく、スケーリング分岐の証拠として読まれるべきである。1992年の RFC 1366は、地域分配を成長とグローバル化への対応として枠付けした。問題は抽象的ではなかった。インターネットが小規模な調整環境を超えて拡大するにつれ、管理の中央集権化は遅延、ローカル知識の欠如、グローバルな一意性と地域サービス需要の不一致を生んだ。地域主体への委任は、記録の一貫性を保ちながら、ルーチン割り当て業務をリソースを使用するコミュニティの近くに移動させる実用的な方法を提供した。
RFC 1466は、1993年に発表され、分岐により運用上の形を与えた。IANA とインターネットレジストリによって権限を与えられた分散地域レジストリを記述し、レジストリ選定の基準を設定した。その重要性は移動の方向性にある。アドレス管理は、グローバルに調整されつつ、地域構造を通じて管理されることが可能だった。これは純粋な中央デスクからの大きな設計上の転換だった。一意性の目標を放棄することなく、成長には制度的分散が必要だと認識した。
それらの RFC 時代の文書の限界も同様に重要である。それらは割り当て時代の手段であり、希少性、移転、認証、メンバーシップガバナンス、サービスポータビリティといった後のあらゆる問題への最終回答ではなかった。5-RIR システムが完全に成熟する前に、地域管理がなぜ魅力的だったかを示している。各地域の1つの法人プロバイダがすべての隣接機能を無期限に管理しなければならないことを証明していない。また、認定レジストリサービスプロバイダの後の市場が、共通の信頼できる状態に書き込みつつ、メンバーにサービスを提供できたかどうかを決着させていない。
この記事は、誕生からのポータビリティという反実仮想を再実行するものではない。より狭い比較はこれである。5-RIR 秩序が形成された時点までに、設計問題は「アドレス管理は地域化されるべきか?」から「地域レジストリ束のどの部分が排他的である必要があり、どの部分が一意性を損なわずにポータブルまたは連合化され得たか?」に変わっていた。初期の RFC は、2番目の質問よりも1番目に明確に答えている。それらは分配の理由を特定しているが、その分配が最終的に生み出した制度の恒久的な境界を示してはいない。
ICP-2 は調整リスクを単一プロバイダルールに変換した
成熟モデルの決定的な制度的文書は、2001年6月4日に受諾されたICP-2である。ICP-2 は単に地域調整の選好を述べただけではない。各大陸規模のリージョンは、単一の管理の下、単一の所在地にある単一の地域インターネットレジストリによってサービスされるべきであると述べた。表明された懸念は断片化である。同じリージョンにサービスする複数のレジストリは、調整の難しさ、一貫しないサービス、レジストリシステムを利用する者の混乱を生むとされた。
そのルールはリスク判断として敬意に値する。番号レジストリは通常のカスタマーサービス事業ではない。2つのプロバイダが同じ信頼できる資源状態に互換性のない変更を加えることができるなら、問題は不便ではなく真実の喪失である。2つのポリシー解釈が相反するレジストリアウトカムを生成する場合、事業者と上位ネットワークはどのアウトカムが支配するかを知る必要がある。サービスプロバイダが消滅した場合、記録、鍵、逆引き DNS、コンタクト、義務を保存する方法がなければならない。したがって、ICP-2 の1リージョンにつき1つの認知されたレジストリという主張は、保守的なインフラルールとして擁護できる。
しかし、リスク判断は比較証明と同じではない。ICP-2 は複数の地域レジストリの危険性を主張した。共有台帳設計、認定サービスプロバイダ、分離されたポリシー機関、モジュール型紛争システム、契約上の後継者取り決めについて、サイドバイサイドの評価を公開しなかった。このポリシーは既存の RIR 参加によって策定されたが、それによって非合法になるわけではないが、文書を中立的な市場研究として扱うべきではないことも意味する。認知されたシステムがどのようにリスク管理を選択したかを示している。すべての実行可能な代替案のコストを示しているわけではない。
「単一の管理と単一の所在地」というフレーズは特に示唆的である。断片化を、集中によって解決される制度的問題として扱っている。前提は、リージョンが1つの認知されたレジストリ、1つの管理構造、1つの所在地を持つ場合に明確性が向上するということである。それは信頼できる状態、公的な説明責任、レジストリ間調整にとっては真実かもしれない。トレーニング、ヘルプデスクサービス、認証オペレーション、メンバーコミュニケーション、ローカルな紛争サポートにとっては、それほど明白に真実ではない。同じリスクラベルが、技術的ニーズが異なる機能にまたがって適用された。
正しい読み方は、敵対的でも従順でもない。ICP-2 は地域レジストリ秩序の安定化に役立つルールを提供した。混乱を減らし、IANA、RIR、事業者に権限の単純な地図を与えた。同時に、一貫したレジストリ状態への技術的要件を、より広範な組織的排他性ルールに変換した。テキストは断片化と混乱を指摘することでその変換を正当化する。欠けている証拠は、すべての機能がその排他性を必要としたかどうか、そしてモジュール型のセーフガードがより低いロックインコストで同じリスクを制御できたかどうかの比較である。
後に自然に見えた束
5-RIR システムが番号資源ガバナンスの通常の地図となった時点で、いくつかの異なるタスクが各リージョンで1つの制度的プロバイダに折り込まれていた。認知された RIR はレジストリサービスの供給源だった。それはまた、メンバーシップ組織、ローカルポリシーの場、登録記録の管理者、逆引き DNS の調整役、認証取り決めへの参加者、教育とコミュニティ会合の提供者、そして紛争が外部の法律や上位の調整メカニズムに入る前に最初に形成されるフォーラムでもあった。同じ名前が台帳状態、ルール、サービス、公共財、制度的発言をカバーした。
その束ねには実用的な利点があった。単一のプロバイダは隣接タスクにまたがるスタッフの専門知識を維持できた。メンバーサービスをポリシー解釈と結びつけることができた。直接のトランザクション収入を生まない活動に資金を供給できた。機密性を保つことができた。なぜなら、センシティブな運用データが複数のサービス請負業者を循環する必要がなかったからだ。メンバーリクエストを受け付ける組織が記録システムも維持し、ローカルポリシーの歴史を理解しているため、調整コストを削減できた。インフラストラクチャにおいて、低い調整コストは小さな利益ではない。
束ねは依存も生んだ。登録サービス、ポリシーアクセス、逆引き DNS 管理、認証サポート、紛争対応を必要とするネットワーク事業者は、通常のサプライヤー選択問題を持たなかった。認知された地域レジストリは、複数の中の1つのプロバイダではなかった。それは、事業者の番号資源関係が管理される制度的パスだった。認知、メンバーシップ、記録はすべて同じ方向を指していた。時間の経過とともに、その集中は、一部の機能が信頼できる台帳そのものよりも弱い一意性要件しか持たない場合でさえ、束を技術的に不可避に見せた。
以下のマトリクスは機能を分離する。それは提案された調達設計ではない。何が一意でなければならないか、何が現在集中されているか、モジュール型代替案が何を保護しなければならないか、そして変更が信頼できるものになるためにどのような復旧計画が必要かを問うことで、分析を正直に保つ方法である。
| 機能 | 一意性要件 | 現行の管理ポイント | 想定されるモジュール型代替案 | 新たな調整リスク | 切替え/復旧要件 |
|---|---|---|---|---|---|
| 信頼できる番号資源台帳 | 非常に高い: グローバルに一意な真実が二重割り当てと不整合な状態変更を防がなければならない | IANA から RIR への委任と各認知された地域レジストリの記録 | 認定された地域サービスライターと厳格な合意形成ルールを持つ共有信頼できる台帳 | 相反する書込み、詐欺、遅延調整、不明確な最終性 | 記録、署名、監査証跡、決定権限の後継者へのテスト済み移転 |
| 登録サービスとメンバーアカウント管理 | 中程度から高い: サービスは分散可能だが、状態更新は最終的かつ一貫していなければならない | 認知された RIR のメンバーサービスデスクと内部システム | 共通レジストリ状態に検証済みの変更を提出する認定サービスプロバイダ | サービス品質の不均一、アイデンティティ詐欺、ポリシーの一貫しない解釈 | 強制的エスクロー、本人確認、サービスプロバイダ退出ルール、メンバー継続計画 |
| ポリシー策定 | 中程度: ルールは影響を受ける資源に共通でなければならないが、審議はサービスデスクのみが提供する必要はない | 認知されたレジストリを中心とする RIR コミュニティプロセス | レジストリルールへの拘束力のある公開を伴う独立した地域ポリシーフォーラム | 運用上の説明責任から分離された参加者による掌握 | 明確なルール採択閾値、上訴経路、緊急停止手続き |
| RPKI と認証サポート | 証明書状態と鍵の完全性については高い。教育とサポートについては低い | 資源記録に結びついたレジストリ運用の認証サービス | 分離されたサポートデスクと監査統制を持つ共通認証局モデル | 鍵の漏洩、失効した証明書、検証障害に対する責任の混乱 | 鍵ロールオーバー手順、エスクローされた運用マニュアル、独立監査と災害復旧 |
| 逆引き DNS 調整 | 信頼できる委任には高い。カスタマーサポートには中程度 | 番号資源記録に付随するレジストリ調整 | 契約上のサービスレベルに基づく共有 DNS 運用、複数のサポートプロバイダ付き | 一貫しない委任、遅延更新、不明確なインシデントコマンド | エスクローされたゾーンデータ、インシデントエスカレーションルール、後継 DNS 事業者の指定 |
| トレーニングと教育 | 一意性については低い。正確性と中立性については高い | RIR 資金による会合、トレーニング、文書 | 共通カリキュラム標準を使用する競争的または連合的教育プロバイダ | 低品質のガイダンス、不均一な地域アクセス、マーケティングによる掌握 | トレーナーの認証、公開資料、サービスが行き届いていないコミュニティへの資金提供 |
| メンバーシップと料金徴収 | 中程度: 資金は安定かつ公正でなければならない。プロバイダのアイデンティティは台帳の真実から分離可能 | RIR メンバーシップ組織と料金体系 | 共通機能を支援する中央資金プールまたは規制されたサービス料金 | フリーライディング、資金不足の公共財、歪んだインセンティブ | 準備預金要件、徴収フォールバック、コスト配分の公開報告 |
| 紛争処理と異議申立て | 中程度から高い: 最終決定は信頼できなければならないが、レビューは制度的に分離可能 | 内部レジストリプロセス、コミュニティルール、適用可能な場合は外部の法的手段 | 台帳更新に拘束力を持つレジストリ決定のための独立レビュー機関 | 解決の遅さ、フォーラムショッピング、一貫しない基準 | 時間制限、記録の緊急保存、執行可能な訂正命令 |
| 地域間調整 | グローバル一貫性には非常に高い。公的代表には低い | NRO および関連取り決めを通じた RIR の集団的調整 | 定義された投票、エスカレーション、後継者ルールを持つ台帳事業者の契約評議会 | デッドロック、既得権者の拒否権、新規参入者への不明確な権限 | デッドロック打破者、一時的管理者、失敗した参加者のための継続条件 |
マトリクスはしばしば曖昧にされる2つの現実を浮き彫りにする。第1に、台帳は通常の公開市場として扱うことはできない。合意形成と復旧なしの複数のライターは、まさに ICP-2 が恐れた危険を生むだろう。第2に、台帳周辺のすべての機能が同一の排他性要件を持つわけではない。教育、メンバーサポート、一部の紛争レビュー、サービス提供の一部は、信頼できる状態が本人確認、監査、責任、資金、後継者規定によって保護される場合にのみ、モジュール機能として想定可能である。
信頼できる台帳が硬い核である
RIR モデルを囲む最も強力な境界は、信頼できる番号資源台帳である。誰がどの資源を保有しているかについての信頼できる状態がなければ、システムの残りの部分は曖昧になる。割り当てと割り振り記録は、ルーティングプラクティス、逆引き DNS、連絡可能性、認証、移転評価に影響を与える。二重割り当てや修復不可能な状態変更を許す設計は、そのガバナンス哲学が問題となる前に失敗する。
これが、「独占」という言葉がルーズに使われると誤解を招く理由である。硬い核はビジネス選好としての独占ではない。それは信頼できる真実の排他性である。番号台帳は最終性を必要とする。どのブロックが委任されているか、どの保持者が記録されているか、どのポリシー条件が適用されるか、どの機関が記録を変更できるかを知る方法が必要である。モジュールモデルがその最終性を特定できないなら、それはモデルではない。それは紛争への招待である。
しかし、最終性は異なる制度的な方法で生み出せる。ある地域プロバイダが記録を管理することから来るかもしれない。共有台帳と一つの受け入れられた決定プロセスから来るかもしれない。その活動が監査可能で回復可能な契約事業者から来るかもしれない。特定の階層の中で、特定のクラスの状態を特定の機関のみが書き込めるという形から来るかもしれない。技術的ニーズは一貫性であり、必ずしも周辺サービスが永遠に一つの組織内に留まることではない。
現在の RIR システムは、認知された地域権威を通じて最終性を解決した。その解決策は概念的なオーバーヘッドが低かった。事業者はどこに行くべきか分かっていた。IANA は誰に委任すべきか分かっていた。他の RIR は誰と調整すべきか分かっていた。このモデルは、リージョン内での複雑なマルチプロバイダ書込みプロトコルを回避した。1990年代初頭から成熟した RIR 秩序の確立までの成長期において、シンプルさには価値があった。
そのシンプルさのコストは制度的依存である。認知された地域レジストリが信頼できる状態を変更できる唯一の場所になると、隣接するすべてのサービスがその地位からレバレッジを得る。メンバーシップ義務、サービス手続き、ポリシー紛争、認証取り決めはすべて、一意な台帳の影の下で運用される。理論的には他の場所で提供可能な機能であっても、事業者は認知されたレジストリの状態から離れることなしに、認知されたレジストリ関係を容易に離脱できない。これがロックインメカニズムであり、一意性そのものが任意ではないふりをせずに名前を付けなければならない。
サービス提供は最終権限と同一ではない
登録サービスは、リクエストの受付、本人確認、ポリシー適格性のチェック、メンバーとのコミュニケーション、記録の更新、証拠の保存を伴う。その作業の一部は最終権限から分離できない。状態変更は、それが信頼できる記録に受け入れられるまで有効と見なせない。しかし、その最終更新前の顧客対応作業は、台帳そのものよりもモジュール化しやすい。検証、文書化、翻訳、地域アウトリーチ、技術サポートは、最終書込み経路が管理されているなら、いくつかの方法で構成できる。
モジュール型代替案は、フリーフォーオールの競合他社ではなく、認定サービスプロバイダを必要としただろう。プロバイダには、本人確認統制、衝突チェック、監査義務、守秘義務ルール、不良提出に対する責任が必要になる。彼らは共通のポリシー解釈を使用するか、疑わしいケースを中央当局にエスカレーションしなければならないだろう。失敗したプロバイダをメンバー履歴を失うことなく置き換えられるように、記録をエスクローする必要があるだろう。通常のサービス料金ではサポートできないかもしれない公共財のための資金モデルも必要になるだろう。
これらの要件は重い。それらは、統合 RIR モデルがなぜ魅力的だったかを説明する。単一のレジストリは、本人確認、ポリシー解釈、記録更新を一つの管理の連鎖に結合できる。一つの運用文化の下でスタッフを訓練できる。メンバー間のやりとりを横断して疑わしいパターンを検出できる。適格性の限界を押し広げたり、ルールが許すよりも速い結果を約束したりして競争するサービスプロバイダの市場を回避できる。
しかし、「重い」は「不可能」と同じではない。銀行、ドメインレジストリ、認証局、その他のインフラ隣接システムは、認定、エスクロー、監査、後継者取り決めを使用して、一部のサービス機能を信頼できる状態から分離してきた。インターネット番号資源には独自の歴史とポリシー構造があるため、そのアナロジーを調整なしに輸入することはできない。それでも、制度的独占は最終性を管理する唯一の方法ではないことを示している。関連する質問は、セーフガードがそれが削減するロックイン以上のコストをかけるかどうかである。
利用可能な記録はその質問に答えていない。統合 RIR サービスと認定サービスモデルを比較する観測されたコスト系列はない。メンバーがポータビリティに支払いを望んだか、単一のレジストリデスクを好んだかを示す事業者選好調査もない。モジュールサービスが安全だったことを証明する本番移行計画もない。正直な結論は、機能分離が優れていたということではない。サービス提供は分析的に最終権限から分離可能であり、システムはそれを分離しないことを選択したということである。
ポリシーとメンバーシップは正統性を生むが、定着も生む
RIR ポリシー策定は、束に対する最も強力な公共の利益となる論拠の一つである。アドレス管理ルールは、ローカル知識、事業者参加、継続性を必要とする。地域レジストリは会合を招集し、提案を公表し、議論の記録を保存し、受け入れられたポリシーを実装できる。メンバーシップ組織は支持基盤と資金基盤を提供する。この構造は、コミュニティプロセスなしにルールを適用する隠れた管理者よりも正統性が高い。
ポリシーをレジストリ運用と束ねることはフィードバックも生む。運用制約を理解するスタッフがポリシー議論に情報を提供できる。サービス問題を経験するメンバーが、ルールが策定されるのと同じ制度的環境でそれを提起できる。ポリシーを実装しなければならないレジストリは、実現可能性を説明するインセンティブを持つ。このフィードバックはルール策定と運用の現実との距離を縮めることができる。
リスクは、プロバイダの中心性が、正統性が測定されるフレームになることである。ポリシーへの唯一の認知されたパスが RIR 自身のプロセスだけなら、プロバイダの役割、料金、サービス品質、紛争手続きに関する議論は、現在の取り決めから利益を得る機関の内部で行われる。それはプロセスを無効にするわけではない。それは、プロセスに既得権問題があることを意味する。ルールメーカー、サービスプロバイダ、メンバーシップホストは完全には分離されていない。
モジュールモデルは、採択されたポリシーが信頼できる台帳オペレータを拘束する独立した地域ポリシーフォーラムを想定できただろう。それはルール策定に対するプロバイダの統制を減らすが、他のリスクを導入する。ポリシーフォーラムは狭い参加者グループによって掌握されるかもしれない。事業者が実装するのが難しいルールを採択するかもしれない。台帳オペレータを、その設計を支援しなかった結果に対して責任を負わせるかもしれない。明確な採択閾値、上訴経路、そして実装がレジストリの完全性を危険にさらす状況のための緊急ルールが必要になるだろう。
再び、この演習はモジュラーポリシーが優れていると宣言するものではない。選択を価格付けすることである。統合モデルは調整コストを下げ、ルール策定を運用知識に結びつける。分離モデルは制度的な自己保護を減らせるが、より強力な説明責任ルールとレジストリ運用との拘束力のあるインターフェースが必要になる。ICP-2 の単一プロバイダルールは、地域レジストリをサービスとポリシーの自然な本拠地として扱うことで、この複雑さを回避した。その設計は安定化の簡略化として機能したが、それでもやはり設計だった。
認証、逆引き DNS、セキュリティ境界
認証と逆引き DNS は分離問題をよりセンシティブにする。経路セキュリティ状態は、番号資源記録と暗号または DNS アサーションとの間の信頼できるリンクに依存する。保持者記録が間違っていれば、認証はエラーを増幅し得る。鍵が誤って扱われたり、失効したり、漏洩したりすると、ネットワークは検証失敗や誤解を招く信頼シグナルに直面する可能性がある。逆引き DNS 委任が一貫していなければ、運用上のトラブルシューティングや不正利用対応はより困難になり得る。
これらの機能は、特定のオペレーションを信頼できるレジストリの近くに保つケースを強化する。資源記録に責任を負うプロバイダは、証明書発行、失効、サポートのコンテキストを持つ。レジストリ状態と逆引き DNS の変更を整合させることができる。機密データを複数の契約業者に渡すことなく、インシデント対応を調整できる。共通のリスク文化の下で運用手順を定義できる。
それらは、すべてのサポート機能が独占されなければならないことを証明しない。分離型設計は、最終的な証明書機関と逆引き DNS 委任を共通の監査統制下に保ちながら、複数のサポートプロバイダがメンバーのリクエスト準備、文書管理、手順理解を支援することを許容できただろう。そのようなモデルは厳格な本人確認、鍵管理ルール、インシデントエスカレーションと監査を必要とするだろう。また、メンバーが、いつサポートプロバイダからの助言を受けているのか、そしていつレジストリ状態からの最終権限を受けているのかを知る必要があるだろう。
調整リスクは深刻である。悪質なサービスプロバイダは鍵素材を誤って扱い、不正確な変更を提出し、失効を遅らせ、どの状態が信頼できるかについてメンバーを混乱させ得る。障害はメンバー、サポートプロバイダ、共通認証システム、レジストリ決定プロセスから発生し得るため、責任は困難になる。復旧には、鍵ロールオーバー、保存されたログ、緊急停止、明確な指揮系統が必要になる。これらの要求こそが、統合 RIR 運用に強力なセキュリティ論拠がある理由である。
制度的教訓は、あらゆる独占機能の擁護よりも狭い。セキュリティ上センシティブな状態は厳重に管理され続けるべきである。その状態周辺のサポート、教育、レビューは、管理境界が明示的である場合にのみモジュール化可能である。既存の束は、ほとんどの機能を一つのプロバイダに崩すことで境界問題を解決する。反実仮想は、代わりにルール、監査、復旧を通じてそれを解決しなければならない。反実仮想が困難であるという事実は、束を不可避にするのではなく、束の便利さを見えるようにする。
公共財が束の最良の経済的擁護である
トレーニング、会合、文書、ポリシー記録、地域アウトリーチは付属的な飾りではない。それらはレジストリシステム周辺の公共財である。多くの事業者は、直接授業料を支払わなくても、正確なトレーニング資料から利益を得る。ポリシーアーカイブは、将来の参加者がルールがなぜ存在するのかを理解する助けになる。地域会合は信頼を築き、最大の保有者によって支配されるであろう議論に、より小規模なネットワークを引き込む。これらの機能はコストがかかり、収益化が不均一である。
財務的に持続可能な地域非営利団体は、それらを内部補助できる。登録とメンバーシップ収入が、教育、アウトリーチ、翻訳、ファシリテーション、技術支援をサポートできる。プロバイダの独占的地位は、その機関が狭いトランザクション手数料のみで競争することを強制されないため、内部補助をより安定させる。事業者能力が不均一なリージョンでは、その安定性が理論上のサプライヤ選択よりも重要かもしれない。
これは単純化された競争レトリックに対する強力な論拠である。もしモジュールサービスプロバイダが教育やコミュニティファシリテーションを資金不足のままにして、収益性の高いアカウント業務を獲得したなら、システムはより不平等になり得る。大規模事業者は高度なサポートを受け取る一方で、小規模ネットワークはそれらが参加する助けとなる補助された公共財を失う。競争的なサービスレイヤーが公共財基金なしに存在すると、レジストリガバナンスに正統性を与えるコミュニティ基盤そのものを空洞化させ得る。
答えは資金調達メカニズムでなければならなかっただろう。モジュール設計は、すべての認定プロバイダが中央の公共財プールに拠出することを要求できる。トレーニングとポリシーサポートに料金の一部を留保できる。コスト配分を公開し、サービスが行き届いていない地域でのサービスを要求できる。しかし、そうしたルール自体に管理と執行が必要になる。地域独占は、収入徴収と公共財支出を一つの機関内に結合することでこれを簡素化する。
ここで利用可能な証拠は、どちらのモデルが公共財により良く資金を提供したかを示していない。いかなる代替案も、資金調達を第一級の設計制約として扱わなければならないことを示している。プロバイダ選択を約束しながら、トレーニング、ポリシーアーカイブ、アウトリーチが自力で資金調達すると仮定する反実仮想は拒否されるべきである。束の最も強力な経済学は、独占が高潔だからではない。共有インフラストラクチャには、市場が過少供給する可能性のある作業のための安定した収入が必要だということである。
紛争、責任、復旧が真の切替コストを定義する
モジュール型レジストリ設計にとって最も明らかになるテストは、通常のサービスではない。それは紛争と障害である。メンバーが拒否に異議を唱えるとき、記録が間違っていると申し立てられるとき、プロバイダが機密データを誤って扱うとき、証明書状態を迅速に訂正しなければならないとき、あるいはサービス組織が財政的に破綻するとき、システムは通常の運用指示以上のものを必要とする。状態を保存し、誰が行動できるかを決定し、サービスを復旧し、責任を割り当てる権限が必要である。
統合 RIR モデルは、単一の認知された機関を中心に置くことで、この切替問題を低減する。紛争が発生した場合、関連する記録、手続き、スタッフ、制度的責任が集中している。外部の法的プロセスが依然として重要かもしれないが、運用上の接点は明確である。もしレジストリ自体が破綻した場合、問題は深刻になるが、少なくとも責任が移転されなければならない既知のエンティティが存在する。
モジュール設計はエッジを増やす。悪いアカウント更新は、メンバー、認定サービスプロバイダ、ポリシー解釈機関、中央台帳オペレータを含むかもしれない。認証障害は、一つのエンティティによる鍵管理、別のエンティティによるサポート助言、3番目による記録状態維持を含むかもしれない。紛争機関は訂正を命じるかもしれないが、台帳オペレータがそれを実装しなければならない。すべてのインターフェースには時間制限、証拠ルール、守秘義務、責任配分が必要である。
それはモジュール性を不可能にするわけではない。それは復旧をモジュール性の代償にする。いかなる代替案も信頼できるものになる前に、メンバー記録、監査ログ、運用マニュアル、署名手順、係争中の紛争の強制的エスクローが必要になる。事業者が破産しているか敵対的である場合に機能する後継者指定プロセスが必要になる。管理者が任意の変更を行うことを許さずに現在の状態を保存する緊急権限が必要になる。メンバーが機関の間に取り残されないように、強制可能な義務が必要になる。
ここが、独占に対する多くの理論的批判が安易になり過ぎる場所である。それはロックインを数えるが復旧を数えない。現在のシステムは地域プロバイダへの依存を生む。モジュールシステムは、インターフェース、契約、監査人、後継者ルール、紛争機関への依存を生む。関連する比較は、独占対自由ではない。それは、一つの集中した依存か、それでも信頼できる状態に収束しなければならない一連の分散した依存かの比較である。
NRO は既存事業者間の調整を示し、市場テストではない
2003年10月24日付けのNRO 覚書は、既存モデルがすでに確立された後に、地域レジストリがどのように調整したかを示すため、有用である。この協定は RIR 間の集団メカニズムを作り出し、義務は全会一致の書面によるコミットメントを必要とした。4つの RIR がこの取り決めを作成し、AFRINIC は後に認知を受けて参加した。この文書は競争研究ではない。レジストリ間調整の手段である。
その重要性は制度的である。2003年までに、関連する行為者は単なる独立した地域デスクではなかった。彼らはリージョンを超えて発言し調整する集団形態を作り出していた。それは、組織化されたレジストリ間レイヤーを提供することで、5-RIR 秩序を強化した。また、地域レジストリファミリーに参加することは、単にローカルな割り当てオフィスを運営するのではなく、調整されたシステムに入ることを意味したため、認知と参加をより重大なものにした。
全会一致のコミットメントの特徴は両刃の剣である。同意なく地域レジストリが拘束されるのを防ぐことができ、それは制度的安定性を支える。また、調整された変更を困難にすることで既得権者を定着させることもできる。すべての参加者が書面でコミットしなければならない場合、システムは予測可能性を得るが、実験的な再設計の能力をいくらか失う。そのトレードオフはインフラガバナンスにおいて馴染み深い。無謀な変更を防ぐのと同じルールが、必要な適応を遅らせることもある。
したがって、NRO 文書は、なぜ束が疑問視されにくくなったかを説明する助けになる。RIR が互いに調整すればするほど、5プロバイダの地図はますます番号資源ガバナンスの運用憲法のように見えた。単一の地域レジストリは、その地域のサービスプロバイダであるだけでなく、認知されたレジストリ間集団の中の一つのノードでもあった。その関係は、ポータブルなサービスプロバイダや代替的な地域取り決めを想像することの制度的コストを引き上げた。
この文書は代替案が不可能だったことを示していない。共有台帳と認定サービスプロバイダを比較していない。ポータビリティに対する事業者の需要を測定していない。既存事業者間調整のコスト対モジュール競争を定量化していない。その証拠はより狭く、それでも重要である。いったん RIR が自身の集団的取り決めを通じて調整されたなら、1リージョン1プロバイダモデルはグローバルレイヤーで強化された。
後の IANA 番号サービス契約は限定的なアナロジーに過ぎない
2016年10月1日に発効した IANA 番号サービス契約は、1992年から2010年の中核的な形成期の外にあるが、範囲内に留めるなら有用なアナロジーを提供する。パフォーマンス期待、エスカレーション、紛争解決、更新、後継者運営の規定が、番号システムの一つのレイヤーにおいて正式な運用取り決めに書き込まれ得ることを示している。言い換えれば、一意な調整は、単に制度的伝統を通じてではなく、モジュール型の契約条項を通じて表現可能である。
このアナロジーは誇張されてはならない。その契約は IANA 番号サービスの関係を統治する。リージョン内の登録プロバイダ間の競争がすでに機能している証拠ではない。メンバーがポータブルサービスを好むことを証明しない。地域資源状態への複数の認定ライターの安全性をテストしない。5-RIR モデルが形成された期間より後であり、1990年代初頭や2001年に実現可能だったことの証明として遡って読まれるべきではない。
その価値は概念的である。もし一つのレイヤーがサービス期待、エスカレーション、紛争処理、後継者取り決めを特定できるなら、機能を機関から分離するための設計語彙が存在する。モジュール型地域モデルは、メンバーアカウント、認証、逆引き DNS、ローカルポリシー実装に影響するため、一部の点ではより厳格であるが、同様の語彙を必要とするだろう。後の契約はコストの質問に答えない。本格的な代替案が必要とする条項の種類を示す。
この点が重要なのは、RIR 独占をめぐる議論がしばしば二元論になるからである。地域プロバイダがすべての機能にとって唯一可能な本拠地として扱われるか、競争が万能薬として扱われる。後の契約は第三の推論スタイルを指し示す。サービスを定義し、パフォーマンスを定義し、エスカレーションを定義し、紛争処理を定義し、更新を定義し、後継者運営を定義する。信頼できる反実仮想はそれだけ具体的でなければならない。それはスローガンではなく、制度工学でなければならない。
分散型対抗モデルは想像力の証拠であり、本番証明ではない
ブロックチェーンを使用した分散型インターネットアドレス管理の2018年の実験は、研究者が少なくともプロトタイプ設定において、分散アドレス管理状態を既存の5つの私的組織から分離できることを示すため、技術的対抗モデルとして関連性がある。それは、誰も非伝統的レジストリ状態を想像することさえできないという主張に対する有用な証拠である。それは、そのようなシステムが本番インターネット番号資源を統治する準備ができている証拠ではない。
限界は決定的である。プロトタイプは敵対的インセンティブ下でのセキュリティを証明しない。ガバナンスの正統性、法的執行可能性、現在の記録からの移行、機密性、料金資金調達、紛争処理、後継者運営を解決しない。事業者がシステムを受け入れることや、規制当局や裁判所がその出力を理解することを示さない。監査、本人確認、鍵回復、責任が含まれると、合意技術がコストを削減することを証明しない。
したがって、この対抗モデルは慎重に使用されるべきである。信頼できる状態が複数の技術アーキテクチャで表現・検証できることを思い出させることで、設計空間を拡張する。また、障害テストを強化する。分散システムであっても、二重割り当てを防ぎ、承認済み変更を特定し、鍵漏洩から回復し、誤った更新を巻き戻し、サポートに資金を提供し、責任を割り当てる方法が必要である。説明責任のない合意は、一つの依存を別のものに置き換えるだけだ。
それが、本記事の問いが「番号資源はブロックチェーンに置かれるべきか?」ではない理由である。答えは証拠によって提供されておらず、発明されるべきではない。問いは、5-RIR 束が一貫性の唯一の可能な形態として理解されるべきかどうかである。この実験は、代替的な技術状態モデルが提案可能であることを示すことで、そのより狭い問いに答える助けとなる。それらが正統であり、より安価で、より安全で、展開可能であることを示してはいない。
反証可能なコストとリスクのルーブリック
利用可能な記録には比較コストデータ、故障率、事業者選好調査、モジュール型代替案の本番試験が含まれていないため、正直な方法は数値的な評決ではなくルーブリックである。ルーブリックは5つの質問をすべきである。第1に、その設計は、紛争や障害の間を含め、各瞬間に各資源について単一の信頼できる状態を保存するか。第2に、集約を維持し、ルーティングインセンティブを断片化するポリシーを回避するか。第3に、認証と逆引き DNS 状態を一貫しないまたは不正な変更から保護するか。第4に、直接のトランザクション収入を持たない公共財に資金を供給するか。第5に、プロバイダが破綻したときに、サービス、記録、権限を移転できるか。
統合地域レジストリは、シンプルさ、明確な権限、スタッフの継続性、公共財資金調達において高いスコアを得る。メンバー退出、競争圧力、プロバイダパフォーマンスの独立レビュー、プロバイダレベルの障害に対するレジリエンスでは低くなる。モジュール型認定サービス設計は、選択とレビューでより高いスコアを得るかもしれないが、インターフェースの複雑さ、調整コスト、責任、収益性の高いアカウントを追いかけるプロバイダのインセンティブでより低くなる。分散台帳設計は複製状態でより高いスコアを得るかもしれないが、ガバナンスの正統性、機密性、鍵回復、法的説明責任ではより低くなる。
ルーブリックには測定も必要である。コストについては、台帳オペレーション、メンバーシップサービス、ポリシーサポート、認証、逆引き DNS、トレーニング、紛争処理、監査、準備預金要件といった完全な機能別データが必要になる。リスクについては、過去のインシデントデータとモデル化された障害シナリオが必要になる。需要については、事業者調査または、メンバーがプロバイダを切り替えるか、ポータビリティに支払うか、既存の単一デスクを好むかを示す顕示選好証拠が必要になる。復旧については、自信表明ではなく、テスト済み移行演習が必要になる。
このアプローチは、2つの支持されない主張を回避する。第1に、5-RIR 束が存続したから最適だと主張しない。長寿は継続性の証拠であり、最良の設計の証明ではない。第2に、競争は通常の市場でしばしば価格を下げるが、競争の方が安価だと主張しない。レジストリガバナンスは通常の市場ではなく、合意、監査、責任、復旧のコストは相当なものになり得る。唯一防御可能な主張は、現在の束が機能別に代替案と評価されるべきであり、技術的一意性があらゆる制度的質問を解決するという仮定によって保護されるべきではないということである。
5つの地域独占を擁護する最も強力な論拠
5地域独占設計の最良の擁護は、公益性を持つ非営利モデルの下での運用継続性である。数十年にわたり、RIR システムは番号資源管理のための認知可能な構造を提供してきた。事業者はサービスを得る場所を知っていた。IANA は委任のための地域対応者を知っていた。RIR コミュニティはポリシープロセスを発展させた。レジストリ間調整は少数の機関の間で管理された。教育、会合、記録業務は、資源を管理する同じ組織によって資金提供され得た。モデルは継続性を提供し、継続性は重要である。
このモデルは調整も削減した。同じ機関がメンバーアカウント、ポリシー解釈、記録更新、逆引き DNS 調整、関連サポートを扱う場合、失敗し得るインターフェースが少なくなる。機密情報は一つの組織内に留まる。スタッフは地域ポリシーとメンバー履歴に関する深い専門知識を発展させることができる。決定は一つの制度的記録に文書化できる。これらの利点は、ミスが単一の顧客関係だけでなく、共有インフラの信頼性に影響する場合に特に重要である。
非営利構造はさらなる擁護を加える。地域レジストリは、有利な解釈を売ることでトランザクション収入を最大化することになっていない。その正統性は、サービス、中立性、コミュニティプロセス、スチュワードシップに依存する。競争的なレイヤーは、制御が難しいインセンティブを導入し得る。プロバイダは、スピード、寛大さ、ロビー活動、バンドルされたコンサルティングで競争する可能性がある。統合 RIR モデルは、最終サービスを公共の利益目的がそのアイデンティティの一部である機関内に保つことで、これらのインセンティブを制限する。
守秘性の論拠もある。番号資源管理は、事業計画、ネットワーク拡張、連絡先データ、機密性の高い運用情報を含み得る。単一のレジストリは、一つのガバナンス構造を通じて守秘義務を負うことができる。複数のプロバイダは、機密データが漏洩または悪用される可能性のある場所の数を増やす。監査と契約はそのリスクを減らすことができるが、取り除くことはできない。
これらの論拠は、独占を自明に悪として扱ういかなる反実仮想も拒否するのに十分強力である。現在のモデルは、中立な技術問題に貼り付けられた偶発的なカルテルではなかった。インターネットがグローバル化する間、一貫性、サービス、調整を維持するように設計された保守的なインフラ取り決めだった。その公共財経済学と低い調整コストは真剣に重視されるべきである。
束を不可避として扱うことに対する最も強力な論拠
不可避性に反対する論拠はロックインから始まる。メンバーは、通常のベンダーを変えるのと同じ方法で、その信頼できるレジストリ関係を競合プロバイダに移すことができない。認知された RIR の管理ポイントはグローバルな番号階層に埋め込まれている。それは、紛争がサービス品質、料金、手続き、制度的説明責任に関するものであり、資源記録の技術的一意性に関するものではない場合でさえ、プロバイダにレバレッジを与える。
プロバイダ障害が2番目の懸念である。単一の地域レジストリは通常時に権限を簡素化するが、運用上およびガバナンス上のリスクを集中させる。もしプロバイダが財務的、法的、制度的な苦境に直面した場合、リージョンのメンバーは一晩で別の完全に同等なレジストリサービスを単純に選択することはできない。独占プロバイダの失敗は、単なるベンダーの失敗ではない。それは、記録、ポリシー、認証、逆引き DNS、レジストリ間調整の継続性問題になる。
3番目の懸念は、束ねが機能間のパフォーマンス差を隠蔽し得ることである。レジストリは台帳維持には優れているが、紛争処理には弱いかもしれない。技術オペレーションには強いが、アウトリーチには劣るかもしれない。効果的な教育を運営するが、機密性の高い決定の独立レビューに欠けるかもしれない。すべての機能が台帳の一意性を参照して正当化されるなら、分離可能な機能における貧弱なパフォーマンスへの異議申立てが困難になる。機関は最も困難な技術的タスクから正統性を借りることができる。
4番目の懸念は比較証拠の欠如である。ICP-2 はモジュール型代替案の堅牢な評価を公開しなかった。NRO 取り決めは、サービスポータビリティをテストするのではなく、既存事業者を調整した。後の IANA 契約は一つのレイヤーでのモジュール条項を示すが、リージョン内競争を測定しない。分散型対抗モデルは想像力を示すが本番準備状況を示さない。したがって記録は、代替案が証明されなかったのであって、反証されたのではないという結論を支持する。
5番目の懸念は適応である。成長期の割り当て用に設計されたシステムは、希少性、移転、認証依拠、法的争訟の下で異なるストレスに直面し得る。ある時期に効率的だった束は、機能が進化すると正当化が難しくなり得る。それは5-RIR モデルが失敗したことを意味しない。制度設計は、以前の問題をうまく解決したという事実によって再測定から保護されるべきではないことを意味する。
最小限の実行可能な反実仮想
最小限の実行可能な反実仮想は、信頼できる番号資源台帳を一意に保ちつつ、一部のサービスと説明責任機能を厳格な認定の下で分離するだろう。それは任意のプロバイダが資源状態に書き込むことを許さない。互換性のない権限を持つ競合地域レジストリを作らない。IANA からレジストリへの階層とレジストリ間調整を維持する。その目的はより狭い。最終状態は管理されたままで、メンバー向けサービス、トレーニング、一部のサポート機能、独立レビューがポータブルになり得るかどうかをテストすることである。
その設計では、台帳オペレータは最終資源状態、認証局の境界、逆引き DNS 委任権限を維持する。認定サービスプロバイダは、メンバーがリクエストを提出し、文書を管理し、トレーニングを受け、ポリシーをナビゲートするのを支援できる。独立したポリシーフォーラムはルールを定義し、採択前に運用レビューを行う。分離されたレビュー機関は、時間制限の下で紛争を処理し、拘束力のある訂正指示を発行できる。公共財基金は、教育、会合、アーカイブ、サービスが行き届いていないコミュニティのサポートに資金を提供する。すべてのプロバイダは監査され、記録のエスクローを義務付けられる。
この反実仮想は堅固な復旧規定を必要とするだろう。認定プロバイダが破綻した場合、メンバーファイルは別のプロバイダまたは台帳オペレータに移転される。台帳オペレータが破綻した場合、後継オペレータが事前定義されたメカニズムを通じて任命され、記録、鍵、ログ、運用マニュアルが利用可能になる。紛争が認証や逆引き DNS に影響する場合、緊急保存ルールがレビュー進行中の有害な変更を防ぐ。プロバイダが詐欺的な変更を提出した場合、責任と停止ルールがメンバーを取り残すことなく適用される。
この設計は意図的に控えめである。5つの地域レジストリが置き換えられるべきだとは主張しない。ブロックチェーンや特定の技術を推奨しない。プロバイダ選択が正統性を生むとは仮定しない。公共財を無料とは扱わない。単に最終権限を一部のサービス機能から分離し、その分離が現在の束よりも安全、安価、またはアカウンタブルにできるかどうかを問う。
それを拒否するために必要な証拠も具体的である。認定プロバイダが詐欺、コスト、遅延を許容水準を超えて引き上げることを示せ。事業者が料金とリスクを理解した上でポータビリティを望まないことを示せ。公共財資金調達がサービス分離時に崩壊することを示せ。独立レビューが緊急訂正を遅らせたり、一貫しない解釈を生んだりすることを示せ。後継者取り決めが、認証、逆引き DNS、記録を許容不可能なリスクなしに保存できないことを示せ。そのような証拠は、仮定によって独占を擁護するのではなく、測定によって擁護するだろう。
今、何が結論できるか
情報源は、規律ある結論を支持する。初期の RFC は、地域管理がスケーリング対応として現れた理由を示す。ICP-2 は、その対応が各大リージョンに対する単一 RIR-単一管理-単一所在地のルールに硬化した方法を示す。NRO MoU は、地域モデルが確立された後に、既存事業者が集団的義務を調整したことを示す。後の IANA 番号契約は、限定的なアナロジーによってのみ、サービス期待と後継者ルールが一つのレイヤーで特定できることを示す。分散アドレス管理実験は、代替的な技術状態モデルが想像可能であることを示すが、本番要件を何も証明しない。
それらは、機能分離がより安価だったという主張を支持しない。また、事業者がポータブルプロバイダを望んだという主張も支持しない。既存の RIR 秩序からモジュール設計への安全な移行パスを示さない。複数のライターが合意形成と復旧なしに信頼できる状態に触れられるとも証明しない。また、地域レジストリ束内のあらゆる機能が、単一のプロバイダによって恒久的に独占されなければならなかったことも証明しない。
したがって、制度史は、擁護も批判も通常認めるよりも興味深い。5つの地域独占は、成長、グローバル化、管理規模の下での調整を解決する合理的な方法だった。権限を単純にすることで一意性を保護した。公共財に資金を提供し、調整コストを削減した。また、分離可能な機能を、退出が難しく、ベンチマークが困難で、置き換えが難しい機関に融合させた。
最小限のテスト可能な設計は、対抗イデオロギーではない。それは分離可能性に関する管理された実験である。信頼できるレジストリ状態を一意に保ち、交渉不可能なセキュリティと復旧ルールを定義し、公共財に明示的に資金を提供し、監査、責任、後継者テストに耐えられるサービス機能のみがポータブルになることを許容する。その実験が失敗すれば、独占束はより強力な証拠に基づく擁護を得る。成功すれば、教訓は RIR が不必要だったということではないだろう。それは、グローバルな一意性には保護された台帳が必要だったが、隣接するすべての機能の恒久的な束ねは、可能な設計の一つに過ぎなかったということだろう。

