要約
- 要点:ルーティングデータベースは信頼のコストを下げるためのものだ。しかし AFRINIC 地域では、断片化されたインターネットルーティングレジストリ(IRR)データが逆効果をもたらす可能性がある。ソース選択、古い重複、ミラーラグ、再帰的な AS-SET 展開は、到達可能性を必要とするネットワークにとって隠れた通行料となる。
- 主なトピック:ネットワークリソースの証拠、レジストリガバナンス、理事会選挙の正当性
- コンテキスト:ガバナンス / リサーチ / アフリカ
複数のレジストリが同じルートに応答する場合
ルートサーバージョブは夜明け前に実行される。取引所は営業日の前にフィルターを準備したいからだ。このジョブは複数のインターネットルーティングレジストリソースからプルし、ミラーされたデータをリフレッシュし、メンバーの AS-SET を展開し、プレフィックスリストとオリジンチェックを構築し、取引所がどのアナウンスを通過させるかを決定する設定を出力する。ほとんどの朝は何も起こらない。しかし今朝、ジョブは AFRINIC 管理下の IPv4 プレフィックスで止まる。そのプレフィックスの話は、どのソースに問い合わせるかによって変わる。
ある IRR ソースには、そのプレフィックスのルートオブジェクトがあり、以前のアップストリームに属するオリジン AS が設定されている。別のソースには、新しいオブジェクトがあり、顧客ネットワークが地域データセンターに移行したことを示している。3番目のソースは古いエントリをミラーしており、メンテナー名がリソース保有者に似ているためまだもっともらしく見える。顧客が提供した AS-SET は、ソースの順序によって展開結果が異なる。ある展開では、プレフィックスは再販業者の顧客コーンを通じてカバーされる。別の展開では、ルートセットが別のリポジトリに存在する AS-SET を参照しているため、プレフィックスは消える。公開 RPKI チェックは問題の一部に役立つが、IRR ビューがなぜ矛盾するのか、どの運用関係が現在のものかを説明してくれない。取引所エンジニアはルートを拒否するか、受け入れるか、手動例外を作成するか、レターを要求するか、チケットを遅らせることができる。これらの選択肢はどれも無料ではない。
これがインターネットルーティングレジストリの脆弱性の実用的な場面である。問題は単一のルートオブジェクトが間違っていたり、古くなっていたり、修正が困難なことだけではない。より広範な問題は、ルーティングポリシーデータが複数のリポジトリに分散しており、それぞれに異なる履歴、更新ルール、認証慣行、ミラースケジュール、クリーンアップ習慣、社会的評判があることだ。キャリアや IXP は「IRR」を単一のデータベースとして消費することはほとんどない。選択したソースセットを、選択した順序で、重複、再帰、ルートセットメンバーシップ、ソース優先順位について前提を置くツールを通じて消費する。これらの前提が矛盾するレコードと衝突すると、データベース設計は経済的イベントになる。
影響を受ける当事者はネットワークエンジニアだけではない。トランジットプロバイダーはプロビジョニング前にどのソースを信頼するかを知る必要がある。クラウドプロバイダーは顧客スペースを宣伝する前に確信が必要だ。IXP ルートサーバーは、正当なローカルネットワークを排除せずに参加者を保護するフィルターを必要とする。ブローカーは古い IRR レコードが価格を下げたり移転を遅らせたりしない理由を説明しなければならない。買い手、貸し手、保険会社は、運用上の受諾がデューデリジェンスを乗り切るかどうかを知る必要がある。接続性を購入する顧客は RPSL 構文を気にしないが、ルートが迅速に受け入れられない場合にそのコストを感じる。
AFRINIC は有用なストレステストである。その制度的環境は隠れたコストを可視化する。この地域は長引くガバナンス危機、訴訟、管財人問題、選挙の混乱、歴史的なアドレスレコードの完全性に関する公の懸念に直面してきた。IPv4 の希少性は、各ルータブルブロックを経済的により重要なものにしている。この設定では、レジストリに隣接するルーティングデータは事務的な付録ではない。市場の信頼インフラの一部となる。データが首尾一貫していれば、第三者はより低いコストで「はい」と言える。断片化されていれば、すべての参加者はどれだけの法的、運用上、風評リスクを吸収するかを決定しなければならない。
正しい枠組みは制度的忠誠心ではない。AFRINIC や他の RIR がコミュニティの使命を主張するから信頼されるべきだというわけでもない。また、民間 IRR が長年使われてきたから信頼されるべきだというわけでもない。問題はより難しい。複数のデータベースが希少な番号リソースのルーティングポリシーについてもっともらしいが矛盾する回答を与えるとき、アップストリーム、取引所、クラウドプラットフォーム、ブローカー、買い手、貸し手、顧客はどの回答に依存すべきか、そして回答が間違っていた場合に誰が支払うのか。
RPSL はルーティングポリシーを読み取り可能にしたが、自己検証可能にはしなかった
インターネットルーティングレジストリシステムは合理的な運用ニーズから生まれた。BGP はネットワークがルートをアナウンスすることを可能にするが、それ自体ではネットワークが何を発信し、通過させ、受け入れる意図があるかについて完全な公開説明を提供しない。ルーティングポリシーは重要すぎて、プライベートなルーター設定や電子メールのスレッドにだけ任せることはできない。RFC 2622で定義された RPSL は、オペレーターにそのポリシーを表現するための構造化言語を提供した。これには route、route6、aut-num、as-set、route-set、mntner などのオブジェクトが含まれる。これらは法的な手段ではない。ソフトウェアが照会できる形でルーティング関係を記述するように設計されたデータベースオブジェクトである。
その区別はしばしば自動化の最初の犠牲者になる。ルートオブジェクトはプレフィックスをオリジン自律システムに関連付ける。RFC 4012のマルチプロトコル拡張で説明されている route6 オブジェクトは、IPv6 について同様の役割を果たす。mntner オブジェクトは、他のオブジェクトへの変更を認証できるメンテナーを識別する。AS-SET とルートセットにより、オペレーターはネットワークやルートの集合を記述でき、しばしば再帰的に行う。これらの断片から、ネットワークは顧客やピアのフィルターを生成できる。構文は狭いが、結果は広い。出力がルーターポリシーになるからだ。
初期の約束は協調だった。オペレーターが意図するルーティングポリシーを公開または半公開のレジストリに公開すれば、他のオペレーターはより安全な決定を下せる。フィルターは手作りではなく生成できる。変更は可視的なポリシーモデルに対してレビューできる。間違いは検出しやすくなる。インターネット全体の協調には共通の文法がある。IRR 周りのセキュリティ懸念が高まる中で書かれた RFC 2725は、そのシフトを捉えている。IRR データが運用にとってより有用になるにつれて、その整合性とセキュリティ要件はより強固になる。緩く維持された協調データベースは一つのことだが、フィルターに供給されるデータベースは別のことだ。
RPSL はデータを自己検証可能にはしなかった。データを読み取り可能にした。その違いは、断片化されたすべての IRR 紛争において重要である。ルートオブジェクトがリポジトリに存在すれば、オブジェクトは解析できる。ミラーできる。アナウンスと照合できる。プレフィックスリストに取り込める。しかし、オブジェクトの存在は、リソース保有者がそれを承認したこと、オリジン AS がまだ最新であること、メンテナーがまだ関連当事者を代表していること、別の場所の重複が偽であること、またはソース間のルートセット展開が現在の商業関係を反映していることを証明しない。フォーマットはクレームを機械可読にする。クレームを真実にはしない。
その制限はかつては重要性が低かった。なぜなら、 stakes が低く、運用文化がより関係主導だったからだ。現代の市場はより寛容ではない。IPv4 は希少であり、自動化はより深く、クラウドオンボーディング、ルートサーバー、マネージドセキュリティサービス、リモートピアリング、アドレス移転はすべて反復可能な外部証拠に依存している。かつてエンジニアが協調するのに役立ったレコードは、今や資本、接続性、顧客関係が移動できるかどうかに影響を与える。
制度的な教訓は単純だが不快である。フィルターに影響を与えるレジストリデータベースは、便利な掲示板であるかのように統治されるべきではない。しかし、市場活動に対する広範な裁量的統制点に変換されるべきでもない。データベースの正当性は、その台帳機能の狭さと信頼性に由来する。それは運用上の宣言を記録し、認証し、不確実性を減らす方法で公開すべきである。すべてのルーティングポリシーエントリが財産判断、コミュニティ投票、または制度的主権の手段であるふりをすべきではない。
断片化がこれほどコストがかかる理由はそこにある。同じ RPSL 語彙が複数のリポジトリに現れ、それぞれが異なる権限モデルを持つ場合、市場は比較可能に見えるが異なる基盤に依存するステートメントを受け取る。あるソースのルートオブジェクトは、RIR 保有者レコードに密接に結びついているかもしれない。別のソースのルートオブジェクトは、数年前にネットワークオペレーターがより制限の少ないメンテナー慣行の下で作成したものかもしれない。ミラーされたオブジェクトはソースに遅れたり、削除されたビューを保存したりする。ルートセットは、ツールが正しいリポジトリを照会した場合にのみ存在するオブジェクトを参照することがある。共通の文法は、その下にある制度的な違いを隠す。
断片化は協調ツールを市場の通行料に変える
断片化は時々フィルターツールの迷惑として説明される。それは穏やかすぎる。希少なアドレス市場では、断片化された IRR データは通行料システムである。矛盾するレコードを調査し、説明し、調整し、上書きし、文書化し、保険をかけなければならないすべての当事者に請求する。通行料は単一の収集者に支払われるのではない。それは労働、遅延、リスクディスカウント、オンボーディング失敗、ブロックされたピアリング、手動例外、法的レビュー、カウンターパーティ間の不信で支払われる。
最初のコストは検索である。オペレーターは単純にプレフィックスに IRR オブジェクトがあるかどうかを尋ねることはできない。ポリシーがどのソースを認識しているか、それらのソースがリソース地域に対して権威があるかどうか、ミラーコピーが最新かどうか、重複を統合すべきか衝突として扱うべきか、民間または非 RIR ソースのオブジェクトが RIR リンクソースの欠落または古いエントリを上書きすることを許可すべきかを尋ねなければならない。小さなネットワークは単にチケットを見る。大規模なキャリアはルールセットを見る。その間に取引コストが存在し、しばしば小さなネットワークが迅速にサービスを受けられるかどうかを決定する。
2番目のコストは説明である。顧客が「ルートオブジェクトはそこにある」と言うとき、アップストリームはどこにあるのかを尋ねなければならない。オブジェクトが RADB にあるが関連 RIR IRR にはない場合、それで十分か?AFRINIC ソースにあるが別のソースの重複が異なるオリジンを指している場合、どのオブジェクトが勝つのか?顧客が複数のリポジトリを通じて展開する AS-SET を持っている場合、アップストリームはすべてのソースを受け入れるのか、それとも優先リスト上のものだけか?顧客の以前のプロバイダーが独自のメンテナーでオブジェクトを作成した場合、新しいプロバイダーがルートを受け入れる前に顧客はそれらを削除しなければならないか?それぞれの質問は合理的である。一緒になると、接続性は別名の訴訟のように感じられる。
3番目のコストは非対称な能力である。大規模オペレーターはレジストリチームを維持し、ソース固有のポリシーを構築し、定期的に古いオブジェクトチェックを実行し、フィルターの違いを監視し、誰に連絡するかを知ることができる。小規模なアフリカの ISP、大学、公的機関、企業はその能力を持たないかもしれない。彼らは請負業者から古いレコードを引き継ぐかもしれない。アップストリームにオブジェクト作成を依存するかもしれない。遠くの IRR の重複が別の市場のルートサーバーに影響を与えることを知らないかもしれない。したがって、断片化は曖昧さを管理するのに十分な規模を持つアクターを優遇する。インターネット到達可能性が普通のインフラであるべき人々を罰する。
4番目のコストは交渉力である。IPv4 スペースの買い手がブロックに矛盾する IRR エントリがあることを発見した場合、割引またはエスクロー保留を要求するかもしれない。貸し手が借り手のアドレス依存サービスがキャリアでの手動例外に依存しているのを見た場合、資産をあまり信頼できない担保として扱うかもしれない。クラウドプロバイダーがオンボーディング前にクリーンアップを要求する場合、保有者は移行時間を失うか、弱い立場から交渉するかもしれない。断片化されたレコードは価格を変えるために悪意がある必要はない。資産を依存するのを難しくするだけでよい。
5番目のコストはセキュリティである。古い重複は古いオリジンクレームを保存できる。弱く認証されたソースは、挑戦されるべきルートに見かけ上の正当性を与えることができる。過度に広い AS-SET はもはや属さないダウンストリームを取り込むことができる。ミラーラグは修正されたレコードを未解決に見せることができる。オペレーターが IRR データを完全に無視することで反応すれば、有用な防御層を失う。すべてのソースを無差別に信頼することで反応すれば、攻撃面を広げる。狭いソースリストのみを信頼することで反応すれば、不完全なレコードを持つ正当なネットワークが排除されるかもしれない。断片化はセキュリティポリシーを不完全な害の中からの選択に強いる。
6番目のコストは制度的信頼である。安定したレジストリ環境では、オペレーターは修正がどのように機能するかを知っているので、ある程度の混乱を許容する。ストレス下では、各曖昧さはより暗く読まれる。古いオブジェクト、弱いレコード管理、事務上のギャップ、保有者のロックアウト、または地域台帳の迂回?AFRINIC の最近の歴史はこれらの質問を無視するのを難しくする。データ問題は、第三者がデータベースとそれらを維持または維持しない機関を分離しないため、ガバナンス問題になる。
したがって、断片化は IRR レコードの経済的意味を変える。統一されよく統治された環境では、レコードはルーティング信頼のコストを下げる。断片化された環境では、レコードはコストを外にシフトさせる。ルートサーバー、アップストリーム、クラウドプラットフォーム、ブローカー、買い手はデータベース紛争の無給の調停者になる。彼らはその仕事をするのに適した立場にないが、ルーティングシステムは彼らに逃げ道を与えない。パケットは決定を必要とする。
ソース選択はエンジニアリングを装った経済的决定である
BGP 運用とセキュリティ文書である RFC 7454は、ソース選択をオペレーターの実用的な関心事として扱っている。プレフィックスフィルタリング、ルーティングレジストリから導出された顧客フィルター、AS-SET 再帰、フィルターのリフレッシュの必要性、使用する IRR ソースの選択の難しさについて議論している。テキストは運用向けだが、経済的含意は大きい。ソース選択ルールは信頼ポリシーである。どのデータベースクレームが十分に安価で依存できるか、どのクレームが手動エスカレーションまたは拒否を必要とするかを決定する。
AFRINIC、RIPE、APNIC、ARIN、RADB のオブジェクトをフィルター構築時に受け入れるキャリアを考えてみよう。そのポリシーは包括性を最大化する。データが古いまたは非地域ソースに住んでいる顧客からのサポートチケットを減らす。また、古い重複、より弱い認証履歴、ソース間再帰の驚きへの露出を増やす。次に、各プレフィックスに対して関連 RIR ソースのみを好み、RIR IRR が存在する場合は民間 IRR を無視するキャリアを考えてみよう。そのポリシーは権威の整合性を向上させるかもしれないが、レコードが歴史的に他の場所で維持されていたり、プロバイダー作成オブジェクトが地域ソースの外に住んでいる正当な顧客を壊す可能性がある。3番目のキャリアはソース優先順位を使用し、最初に一致するオブジェクトを受け入れるかもしれない。そのルールは、優先ソースが古くなり、あまり好まれないソースが最新である場合を除き、効率的である。
これらの選択は技術的に見える。なぜならスクリプトにコード化されているからだ。それらは経済的である。なぜなら不確実性のコストを割り当てるからだ。厳格なソースポリシーは、サービスを受ける前に顧客にレコードをクリーンアップさせる。それはデータベースを改善するかもしれないが、労働を顧客にシフトし、小さなネットワークを排除するかもしれない。緩いポリシーはルートをより早く受け入れさせるが、リスクをキャリアのネットワークとそのピアにシフトする。手動例外ポリシーは柔軟性を保持するが、インサイダーアドバンテージとサポートのボトルネックを生み出す。中立なソースポリシーは存在しない。コストを割り当てる異なる方法があるだけだ。
AFRINIC 管理プレフィックスの場合、ソース選択は特に敏感である。なぜなら地域のレコードは複数の履歴を同時に運ぶ可能性があるからだ。プレフィックスは、アップストリームが保有者が AFRINIC 自身の IRR ツールを使うずっと前に作成したため、古いルートオブジェクトを商業 IRR に持つかもしれない。後のクリーンアップ中に作成された AFRINIC リンクオブジェクトを持つかもしれない。ヨーロッパのトランジットプロバイダーが顧客のポリシーを維持したため、RIPE スタイルのツールを想定するルートセット参照を持つかもしれない。クラウドや DDoS プロバイダーによって使用される民間 IRR エントリを持つかもしれない。各ソースは、それを作成した当事者の観点からもっともらしい。もっともらしさは現在の権威と同じではない。
矛盾するソース優先順位はまた、プロバイダー間の競争に影響を与える。支配的なアップストリームのポリシーがより広いソースセットを受け入れる場合、厳格なフィルターを持つ小さなプロバイダーよりも迅速に顧客をオンボーディングするかもしれない。クラウドプラットフォームが一種のクリーンアップを要求し、トランジットプロバイダーが別のものを要求する場合、顧客は最良の技術的サービスではなく、最も管理摩擦の少ない道を選ぶかもしれない。IXP ルートサーバーが保守的なソースルールを使用する場合、乱雑なレコードを持つメンバーはマルチラテラルピアリングを避け、トランジットに依存し続けるかもしれない。データベースポリシーは間接的に市場構造を形成する。
ソース選択はまた、管轄権選択の隠れた形態になり得る。AFRINIC 管理プレフィックスのルートオブジェクトが非 AFRINIC リポジトリにある場合、AFRINIC 保有者レコードに結びついたものより作成または保存が容易かもしれない。そのオブジェクトを受け入れるオペレーターは、正式に AFRINIC から権威を移転しているわけではないが、非 AFRINIC ソースが運用上の依存をサポートできると決定している。通常の場合、それは無害かもしれない。争われる場合、重要である。市場はリソース台帳を最もよく反映するデータベースではなく、最も使いやすいデータベースに従ってルーティングするかもしれない。
解決策は単一の普遍的なソースリストを要求することではない。オペレーターは異なるリスク許容度、顧客基盤、法的環境を持っている。解決策は透明性とより狭い期待である。キャリアとルートサーバーオペレーターは、ソースをどのように使用するか、重複をどのように扱うか、ミラーをどのくらいの頻度でリフレッシュするか、RIR と非 RIR データ間の紛争をどのように扱うか、例外にどのような証拠が必要かを公開すべきである。レジストリは、オペレーターが推測するのではなくソース権威を区別できるように十分なメタデータを公開すべきである。顧客は自分の IRR 姿勢が特定のネットワークのフィルターを通過するかどうかを事前に学べるべきである。隠されたソース選択ルールは隠された市場ルールである。
AFRINIC の場合、制度的優先事項は、AFRINIC リンクソースをオペレーターが好みの答えを求めてデータベース間を渡り歩く理由が少なくなるほど予測可能にすることである。それは AFRINIC を市場の統治者にすることを意味しない。台帳機能を強化して、地域ソースが低コストの参照点になるようにすることを意味する。台帳を保護せよ、 gatekeeper をではない。レジストリの価値は、依存をより安くすることにあり、ソース優先順位を裁量的権力に変えることにはない。
ミラーラグと古い重複が偽の継続性を生み出す
IRR データはしばしばミラーを通じて移動する。ミラーリングは、オペレーターがレジストリ情報にローカルで高速かつ回復力のあるアクセスを必要とするため有用である。それはまた新たな脆弱性のクラスを生み出す。ミラーは権威あるソースに遅れる可能性がある。修正後にビューを保存する可能性がある。静かに失敗する可能性がある。あるソースを更新し、別のソースを古いままにする可能性がある。基礎となるリポジトリが先に進んだときに、レコードがまだ存在するか、特定のオリジンを持つという印象を自動化に与える可能性がある。
ミラーラグは過小評価されがちである。ほとんどのラグは無害だからだ。フィルターリフレッシュがルーチンの AS-SET 更新より数時間遅れても、劇的なことは起こらない。問題は平均遅延ではない。それは争われるか経済的に意味のある変更中の遅延である。保有者は以前のプロバイダーを離れた後、古いオブジェクトを削除する。古いプロバイダーの AS-SET はミラーを通じてまだそのオブジェクトを参照している。IXP ルートサーバーは遅れたコピーからリフレッシュし、保有者が撤回されたと信じるルートを受け入れ続ける。または顧客が移行のために新しいオブジェクトを作成するが、トランジットプロバイダーの選択したミラーが追いついていないため、チケットが停滞する。現在のビューと古いビューの違いはビジネス中断になる。
古い重複はミラーラグよりも永続的である。重複オブジェクトは、元の商業関係が終了した後も別のソースに残り続けることができる。以前のアップストリームが顧客のためにそれを作成し、決してクリーンアップしなかったかもしれない。顧客はその存在を知らないかもしれない。メンテナーに連絡が取れないかもしれない。ソースはそれを削除するインセンティブが弱い。なぜならオブジェクトはそのソースのリソース台帳に結びついていないからだ。数年後、自動フィルターはまだもっともらしいプレフィックスオリジンクレームを見る。現在の保有者がプロバイダーを変更したい場合、なぜ古いオブジェクトが受け入れを支配すべきでないかを説明しなければならないかもしれない。悪意のある actor がカバーを望む場合、古いオブジェクトは拒否を遅らせるのに十分な曖昧さを提供するかもしれない。
偽の継続性が経済的危険である。古いオブジェクトは過去の関係を現在のように見せる。ミラーされたオブジェクトは修正されたビューを未解決に見せる。古いダウンストリームを含む再帰的 AS-SET は、以前の顧客を現在のコーンの一部のように見せる。データベースは「これは権威がある」と言う必要はない。依存を生み出すのに十分なツールによって消費されるだけでよい。スピードが重要な市場では、見かけ上の継続性は価値がある。それは当事者が「データは常にこのように見えた」と言うことを可能にする。データの生存がハウスキーピングの失敗である場合でも。
AFRINIC のコンテキストは偽の継続性の価格を引き上げる。歴史的なレコード整合性の懸念は、休眠または古いデータが単なる clutter ではないことを意味する。それは希少な IPv4 スペースの周りの証拠の影になり得る。AFRINIC 地域ブロックを検討している買い手は、古い IRR オブジェクトが非地域ソースに生存しているかどうかを尋ねるかもしれない。クラウドプロバイダーは、以前のオリジンがまだ消費する場所に現れるかどうかを尋ねるかもしれない。ブローカーはクロージング前に古いルートセット参照をクリアする必要があるかもしれない。アップストリームは古いものが削除されるまで新しいオリジンを受け入れることを拒否するかもしれない。各ステップは合理的だが、一緒に断片化されたデータベースクリーンアップを市場の前提条件に変える。
古い重複はまた perverse なインセンティブを生み出す。曖昧さから利益を得る当事者は古いデータを削除する理由がほとんどないかもしれない。以前のプロバイダーは失った顧客のクリーンアップを優先しないかもしれない。再販業者はオンボーディングを容易にするため広い AS-SET を好むかもしれない。弱いソースは厳格な権威チェックよりもボリュームと利便性を好むかもしれない。厳格なソースはレコードを削除するかもしれないが、他の場所のコピーに対して力を持たない。結果は負の外部性である。古いデータのコストは、現在の保有者、新しいプロバイダー、安全にフィルタリングしなければならないネットワークによって負担され、必ずしも古いレコードを残した当事者によってではない。
実用的な対応はライフサイクル規律である。ルーティングフィルターに使用されるレコードには、ツールが理解できるタイムスタンプ、ソース provenance、削除可視性、ミラーリングステータス、競合インジケータが必要である。オペレーターは、プレフィックスオリジンペアが異なるオリジンやメンテナーで複数のソースに現れる場合を示す古いオブジェクトレポートを必要とする。レジストリと主要 IRR オペレーターは、現在の権威を示すことができる保有者にとってクリーンアップを容易にしつつ、 stealth 書き換えを防ぐのに十分な監査履歴を保存すべきである。ルートサーバーソフトウェアは、最初の一致ルールの背後に隠すのではなく、競合を公開すべきである。これには IRR を財産裁判所に変えることは必要ない。フィルターがそれを消費するとき、古いデータは中立ではないことを認めることが必要である。
文化的なポイントもある。エンジニアはしばしば乱雑なレジストリを許容する。なぜならインターネットは常に形式データと非公式な回避策の混合物で動作してきたからだ。その許容度は成長するネットワークでは有用だった。希少な IPv4 ブロック、クラウドオンボーディング、金融デューデリジェンスが部外者が容易に解釈できないレコードに依存する環境では、それはあまり有用ではない。その環境では、古い重複は単なる古いオブジェクトではない。それは他人の信頼のコストに対するクレームである。
認証なき認可は信頼を解決しない
IRR セキュリティ議論はしばしば認証から始まる。ユーザーはメンテナークレデンシャルを管理していたか?パスワード、PGP キー、ポータルアカウント、または他の方法は有効だったか?更新は適切なチャネルを通じて送信されたか?これらの質問は重要である。更新を認証できないデータベースはフィルター生成に十分信頼できない。しかし認証は認可ではない。RFC 2725は20年以上前にその分離に注意を引き、その区別は断片化された IRR 経済学の中心であり続けている。
認証はクレデンシャルの管理を証明する。認可は、クレデンシャル保有者がこの特定のリソースに対してこの特定の時点でこの特定のルーティングポリシーステートメントを行う権利を持っていたかどうかを尋ねる。以前の請負業者はまだメンテナーを管理しているかもしれない。トランジットプロバイダーはサービス中の顧客のルートオブジェクトを作成する権限を与えられていたが、終了後にそれを保持する権限はないかもしれない。再販業者はある製品についてはダウンストリームを AS-SET に含める権限があるが、新しいオリジン AS を認可する権限はないかもしれない。企業メールボックスはそれを使用した従業員が去った後も存在するかもしれない。レジストリアカウントは技術的に有効でありながら、基礎となる企業権限が争われているかもしれない。強力なログイン制御は impersonation を減らすが、 mandate には答えない。
断片化は問題を増幅する。各ソースは認証-認可線を異なる方法で引く可能性があるからだ。あるリポジトリはルートオブジェクト作成をリソース保有者または階層的認可モデルに密接に結びつけるかもしれない。別のものはメンテナー制御とオリジン AS 確認に基づいて作成を許可するかもしれない。3番目はレガシー慣行の下で古いオブジェクトを保存するかもしれない。4番目はプロバイダーメンテナーが運用上の便宜のために顧客オブジェクトを作成することを許可するかもしれない。フィルターがそれらすべてを同等の RPSL データとして消費するとき、市場はレコードの背後にある異なる権威想定を見失う。
AFRINIC 地域プレフィックスの場合、その区別は理論的ではない。ガバナンスストレス、訴訟、レコード整合性の懸念は、 mandate の問題が発生する可能性を高める。管財人、清算、取締役会紛争中の会社のために誰が行動できるか?裁判所監督期間中に誰がレコードを更新できるか?歴史的割り当てが現在のネットワーク運用が外部委託されている公的機関に結びついている場合どうなるか?レジストリやオペレーターは、もはや顧客を持たないサービスプロバイダーによって管理されるメンテナーをどのように扱うべきか?これらは認可の質問である。有効なメンテナーパスワードだけでは答えられない。
この区別の経済学は深刻である。市場はクレデンシャルを好むからだ。クレデンシャルは速い。ソフトウェアに適合する。チケットをクローズできる。認可はより遅い。契約、レター、企業権限、レジストリレコード、歴史的文脈、時には法律を含む。圧力下の市場は、遅延が高価であるため、認証を認可の代用として受け入れる誘惑に駆られる。その誘惑は、現在の権威なしにクレデンシャルを保存または取得できる者にとって攻撃面を生み出す。また、古いクレデンシャルを欠くが現在の資格を証明できる正当な保有者にとって障壁を生み出す。
逆の誤りもコストがかかる。すべての IRR 更新がリソース権威の完全な再証明を必要とする場合、ルーチンのルーティング変更は高価になりすぎる。小規模オペレーターはレコードの更新を避ける。プロバイダーは摩擦を減らすため広い AS-SET を維持する。顧客はプライベートレターと手動例外に依存する。正確な公開のコストが高すぎるため、フィルターは正確でなくなる。目的は最大限の文書化ではない。それは比例的な認可である。リスクや経済的意味を変える変更にはより多くの証拠、安定したルーチン維持には少ない摩擦、古い権威が明らかな場合の迅速な修正、当事者が影響を受ける可能性がある場合の明確な通知。
実際には、これは IRR ソースがオブジェクト内容だけでなく権威コンテキストを公開すべきであることを意味する。直接リソース保有者認証の下で作成されたルートオブジェクトは、プロバイダーメンテナーによって作成されたものと区別できるべきである。オリジン AS 確認に結びついたレコードは、歴史的なレガシーオブジェクトと区別できるべきである。争われているか最近修正されたオブジェクトは、オペレーターが慎重に扱うのに十分可視的なステータスを持つべきである。プライベート証拠は公開される必要はない。しかしデータベースは、すべてのダウンストリームユーザーにオブジェクト構文とメンテナー名から権威を推測させるべきではない。
ここで狭い継続性の原則が重要になる。レジストリは継続性ユーティリティとして行動すべきであり、すべての市場使用の裁量的統治者ではない。第三者が運用上の宣言を解釈できるように台帳を十分信頼できる状態に保つべきである。 mandate のロンダリングを避けるべきだ。コミュニティや stewardship の広範な呼びかけが技術的協調を商業的成果に対する制度的制御に変えるのを防ぐべきである。しかし逆の失敗も避けるべきだ。弱い認証衛生が古いクレデンシャルと断片化されたソースに現在の到達可能性を統治させるのを防ぐべきである。狭いユーティリティはまだ強力な手続きを必要とする。それは依存を保護するために手続きを使用し、裁量的権力を蓄積するためではない。
AS-SET 再帰は小さなエラーを遠くまで運ぶ
AS-SET は IRR エコシステムの最も有用で危険な部分の一つである。それらはネットワークがその顧客コーンまたはルーティングポリシーの一部として扱われるべき ASN のセットを公開することを可能にする。トランジットプロバイダーは顧客に AS-SET を要求し、それを再帰的に展開し、内部の ASN を見つけ、それらの ASN に関連付けられたプレフィックスのフィルターを構築できる。この機構がなければ、顧客フィルターの維持ははるかに手動になる。それがあれば、単一のルートサーバーまたはキャリアは多くのルーティング関係を自動的に処理できる。
危険は再帰である。AS-SET は他の AS-SET を含むことができる。それらの AS-SET は異なるソースに存在できる。それらは古い顧客 ASN、ダウンストリーム再販業者、ルートセット、または異なる権威基準の下で維持されたオブジェクトを含むことができる。展開はソース依存であり得る。すべてのソースを検索するツールは、優先ソースに制限するツールよりも大きなセットを生成する可能性がある。最初の一致で停止するツールは一つのデータベースを決定的として扱うかもしれない。失敗時に閉じるツールは正当な顧客を拒否するかもしれない。失敗時に開くツールは誰も最近監査していないチェーンを通じてルートを受け入れるかもしれない。AS-SET 再帰と IRR 由来フィルターに関する RFC 7454の注意は学術的な脚注ではない。それはデータベース断片化がルーター設定になる運用上のポイントである。
AFRINIC 地域のケースでは、再帰問題は通常の商業階層によって隠されることがある。小さな ISP は地域キャリアからトランジットを購入する。キャリアの AS-SET は再販業者を含む。再販業者は顧客 ASN を含む。それらの顧客の一部は AFRINIC からのプレフィックスを持ち、一部は他の地域から、一部はリースまたは委任、一部はクラウドまたは DDoS プロバイダーに移動した。オブジェクトは長年にわたって異なるメンテナーによって作成された。IXP ルートサーバーがトップレベルの AS-SET を展開するとき、それは単にメンバーの現在のポリシーではなく、商業関係の全歴史をインポートするかもしれない。展開が広すぎると、古い顧客がルータブルなままになるかもしれない。狭すぎると、正当なダウンストリームが消えるかもしれない。
経済的効果は規模である。単一の古いルートオブジェクトは一つのプレフィックスオリジンクレームに影響する。古い AS-SET メンバーは多くのプレフィックスに影響する可能性がある。広いルートセットは複数の ASN に関連付けられたすべてのプレフィックスに影響する可能性がある。信頼されたソースの再帰的オブジェクトは別のソースからのあまり信頼されていないデータをインポートする可能性がある。エラーの半径は間接性の各層で大きくなる。これにより AS-SET 衛生は市場問題になる。不正確なセットのコストはメンテナーだけでなく、その展開に依存するすべてのアップストリーム、ルートサーバー、顧客、ピアによって負担される。
再帰はまた不透明さを生み出す。顧客はなぜアップストリームのフィルターがルートを含むか除外するかを知らないかもしれない。答えは数レベルの深さのソース選択ルールに埋もれているかもしれない。サポートチケットは「IRR 不一致」と言うかもしれないが、実際の問題は顧客の AS がダウンストリームセットから欠落していること、または別のソースの重複 AS-SET が優先されていること、または古い再販業者エントリがまだ展開されていることかもしれない。当事者は可視的なプレフィックスについて議論するが、原因は RPSL オブジェクトの隠れたチェーンにある。
クラウドプロバイダーと大規模コンテンツネットワークにとって、AS-SET 問題はオンボーディング規模と交差する。彼らは多くの顧客を検証し、疑わしいスペースの発信点になることを避ける必要がある。厳格な AS-SET 処理は悪用リスクを減らすが、顧客摩擦を増やす。緩い処理はオンボーディング速度を改善するが、古いまたは過度に広いポリシーをインポートする可能性がある。ブローカーと買い手にとって、AS-SET の広がりはデューデリジェンスのノイズである。ブロックは保有者レコードではきれいに見えるかもしれないが、古いプロバイダー、再販業者、顧客に関連付けられたルートセットに現れる。金が動く前に、それらの参照が運用上意味があるのか、古いのか、有害なのかを誰かが判断しなければならない。
正しいポリシーは AS-SET を放棄することではない。それらは実用的で広く使われている。ポリシーは再帰的展開を可視的な弱点を持つ依存チェーンとして扱うことである。ツールはソースパス、重複セット名、ソース間参照、展開年齢、異常な成長、既知の保有者またはオリジンデータとの競合を報告すべきである。オペレーターは権威を考慮せずにすべてのソースにわたる任意の再帰を受け入れることを避けるべきである。レジストリは保有者が自分が管理しないセットに自分のプレフィックスと ASN がどこに現れるかを見つけるのを助けるべきである。主要 IXP とキャリアは、ソース間再帰をどのように扱うかを公開すべきである。市場が自動化に依存すればするほど、自動化はその前提を説明しなければならない。
AFRINIC にとって、AS-SET 再帰は地域開発の側面を持つ。フィルターが予測可能に構築できるとき、ローカルピアリングと地域トランジストはより安くなる。小さなネットワークが AS-SET を交換所とアップストリーム全体で機能させられない場合、すでに儀式を理解している少数のプロバイダーに依存し続けるかもしれない。古いまたは過度に広いセットがセキュリティ懸念を生み出す場合、ルートサーバーオペレーターは同じ小さなネットワークを排除する方法でルールを厳格化するかもしれない。したがって、良い AS-SET ガバナンスはセキュリティの便宜だけでない。それはルーティング経済への参加コストを下げる一部である。
AFRINIC はデータベースの曖昧さを制度的リスクに変える
すべての RIR は断片化された IRR データに直面する。AFRINIC はルートオブジェクト、古いレコード、またはソースポリシーに不同意なオペレーターがあるためユニークではない。データベースの曖昧さが、すでにカウンターパーティを継続性に敏感にしている制度的ストレスの上に乗っている点が特徴的である。冷静な機関では、古い IRR 重複はハウスキーピングとして扱われるかもしれない。ストレスのかかった機関では、同じ重複は台帳がその端を polic できない証拠として解釈されるかもしれない。
AFRINIC の最近の歴史には、訴訟、争われたガバナンス、管財人関連の不確実性、選挙の混乱、不正申し立て後の2025年選挙の無効化、その後の取締役会機能回復の努力が含まれる。また、歴史的な IPv4 レコードの整合性とアドレス誤用に関する公の懸念も含まれる。これらの事実は、地域のすべてのレコードやオペレーターを非難するために使われるべきではない。特定の IRR オブジェクトが偽であることを証明しない。しかし、証明のコストを変える。AFRINIC 管理プレフィックスを見ている第三者は、台帳周りの機関が目に見えて緊張しているため、より多くの質問をするかもしれない。
そこで断片化された IRR データが制度的リスクになる。プレフィックスが AFRINIC リンクソースに一つのオリジン、商業 IRR に別のオリジン、以前のプロバイダーによって維持された AS-SET に古い参照を持つ場合、技術的紛争はガバナンスシグナルでもある。それは市場がどの機関、どのソース、どの権威チェーンが運用上のクレームを解決すべきかを容易に見ることができないと言っている。アドレスが希少でレジストリが圧力下にある地域では、その不確実性はリスクプレミアムを引き付ける。
危険は悪意のある actor だけではない。正当なネットワークも同じ割引を受ける。古いレコードを持つ公立大学は、プロバイダーを変更するときに疑わしいとして扱われるかもしれない。小規模 ISP は AS-SET が一貫して展開しないためトランジット機会を失うかもしれない。政府機関は歴史的な連絡先がもはや応答しないため、数週間のレビューに直面するかもしれない。データセンターは別のソースがまだ国際キャリアを指しているため、ローカル交換所に顧客スペースを持ち込むのに苦労するかもしれない。これらは必ずしも AFRINIC スタッフや単一の IRR オペレーターの失敗ではない。それらは断片化された依存システムが通常の正当性を安くするのに失敗しているのである。
制度的ストレスはまた mandate 拡大を促進する。批判下のレジストリは、ルーティングデータ、アドレス使用、または市場行動に対するより広範な制御を主張することで警戒心を証明しようとする誘惑に駆られるかもしれない。コミュニティ主権の言語はその拡大を自然に聞こえさせる。レジストリが地域にサービスを提供するので、地域の名の下により多くの質問を決定すべきである。しかし技術的協調は単にコミュニティを呼び出すことによって正当にならない。レジストリが裁量的市場統治者になるなら、捕獲、訴訟、政治的紛争の stakes を引き上げる。断片化されたデータが到達可能性を統治する間に受動的な記録保持に後退すれば、別の方法で市場に失敗する。狭い道は、より広い gatekeeping なしにより強い台帳信頼性である。
その道は別々の層を認識することを要求する。AFRINIC の番号リソースレジストリは耐久性のある台帳である。IRR データはその台帳に隣接するルーティングポリシー公開である。RPKI と ROA は異なるメカニズムを通じて暗号化されたルートオリジン証拠を提供する。BGP アナウンスは観察されたルーティングを示し、権威ではない。契約と裁判所命令は当事者間の権利を決定するかもしれないが、運用シグナルへの翻訳が必要である。これらの層を混同することは過剰介入または無視を生み出す。それらを別々に保つことは各々がその仕事をすることを可能にする。
例えば、争われた AFRINIC 地域プレフィックスに矛盾する IRR エントリがある場合、レジストリは運用レコードが変更される前にすべての商業紛争を決定する必要はない。しかし、ソース権威、通知、ステータスラベル、紛争報告、修正のための明確な手続きを提供すべきである。保有者が AFRINIC 管理ソースの古いオブジェクトがもはやその委任を反映していないことを示す場合、修正パスは迅速かつ監査可能であるべきである。重複が他の場所に残る場合、オペレーターは AFRINIC ソースが異なる権威姿勢を持つことを知るのに十分なソースメタデータを持つべきである。裁判所命令が保有者のために行動できる者に影響する場合、レジストリはその命令をルートフィルターを臨時の法的 instrument に変えるのではなく、慎重に台帳にマッピングすべきである。
制度的目標は継続性である。ネットワークはルーティングデータが使えるようになる前に完全なガバナンスの静けさを待つべきではない。また、ガバナンスの turbulence が曖昧な IRR レコードを私的レバレッジに変えることを許すべきではない。狭く、手続き的で透明なレジストリは制度的捕獲の価値を下げる。データベースの曖昧さに付随する裁量が少なければ少ないほど、機関を制御する賞品は少なくなる。
IPv4 希少性は曖昧さをプレミアムに変える
IPv4 希少性は、IRR 脆弱性をエンジニアリングの迷惑から経済的問題に変換する力である。アドレスが豊富だったとき、乱雑なブロックは時々置き換え、再番号付け、または無視できる。枯渇はそれを変えた。ルータブルな IPv4 ブロックは今や顧客依存、評判履歴、ファイアウォール許可リスト、地理的位置想定、逆 DNS 期待、クラウドマッピング、資産価値を運ぶ。そのブロックをアップストリーム、IXP、クラウドプラットフォームに受け入れさせる能力は、ブロックの価値の一部である。
アドレスブロックはレジストリに現れるからだけで価値があるのではない。カウンターパーティが使用可能だと信じるから価値がある。使用可能性は証拠のスタックに依存する。レジストリ保有者レコード、契約権限、ルーティング履歴、IRR オブジェクト、AS-SET、RPKI ステータス、悪用評判、逆 DNS、クラウドオンボーディング承認、キャリアフィルター。断片化された IRR データはそのスタックの真ん中に座る。運用に十分近く到達可能性に影響し、レジストリに十分近く正当性の認識に影響する。それが矛盾するとき、ブロックは less liquid になる。
買い手はこれをクリーンアップリスクとして見る。ブロックを取得した場合、古いルートオブジェクトは残るか?以前のオリジンはまだフィルターに現れるか?売り手は自分が制御しないソースから古い重複を削除できるか?クラウドプロバイダーは新しいオリジンを迅速に受け入れるか?取引を融資する貸し手はルーティング姿勢を安定と見るか?不確かな答えのそれぞれが価格、エスクロー条件、またはクロージングタイムラインを変える可能性がある。市場は IRR レコードがタイトル文書であると信じる必要はない。悪い IRR レコードが価値を遅らせることができると信じるだけでよい。
ブローカーはそれを実行リスクとして見る。ブローカーは紹介と同様に確信を売る。クリーンなレジストリデータだが乱雑な IRR 履歴を持つブロックはより多くの説明を必要とする。ブローカーがプレフィックスが主要トランジットプロバイダーとプラットフォームに受け入れられることを示せない場合、買い手は割引するかもしれない。ブローカーがルータビリティを示すために古いオブジェクトに依存する場合、買い手は後で運用上の受諾が fragile な証拠に基づいていたことを発見するかもしれない。断片化された IRR データはブローカレッジをルーティングデューデリジェンスの一形態に変える。
貸し手はそれを担保の不確実性として見る。アドレス依存ビジネスは IPv4 ブロックを単純な方法で直接担保に入れないかもしれないが、貸し手はキャッシュフローを支えるネットワーク資産が安定しているかどうかを still 気にする。会社の顧客サービス能力が手動ルート例外を必要とするプレフィックスに依存する場合、資産は弱い。矛盾する IRR レコードが古いプロバイダーや請求者が混乱を生み出すことを可能にする場合、リスクは高い。レジストリ環境がストレス下にある場合、貸し手はより多くの制御を要求するかもしれない。曖昧なルーティングデータは融資コストになる。
顧客はそれをサービス信頼性として見る。企業、公的機関、クラウドユーザーは RADB、AFRINIC、AS-SET 再帰、RPKI の違いを学びたくない。彼らはプロバイダーのネットワークが機能することを望む。移行がルートサーバーがプレフィックスを拒否するために失敗するとき、顧客は遅延と不信を経験する。プロバイダーはレジストリ、古いプロバイダー、新しいアップストリーム、またはデータベースソースを非難するかもしれない。顧客はアドレス資産が約束よりも使いにくかったと聞くだけである。
希少性は分配問題を強める。裕福なネットワークは専門知識を買える。小さなネットワークは遅延を通じて支払うかもしれない。ローカル相互接続を構築しようとするアフリカのオペレーターは、より厳格な文書に慣れているグローバルプラットフォームからの懐疑に直面するかもしれない。古い割り当てを持つ公共部門ネットワークは、古いレコードが現在の調達構造に合わないため、近代化に苦労するかもしれない。大学と研究ネットワークはより informal な時代からのレコードを継承するかもしれない。クリーンな IRR データの市場プレミアムはしたがって、良い衛生への報酬だけでなく、歴史的複雑さへのペナルティでもある。
政策結論は控えめであるべきだ。AFRINIC はすべての移転価格、リース、 pledge、クラウドオンボーディング決定の仲裁者になるべきではない。それはレジストリを市場監督者に変えるだろう。しかし、レジストリに隣接するルーティングデータがこれらの決定に影響することを理解すべきである。地域ソースが予測可能で、古いレコードが見つかり修正可能で、ソース権威が可視的で、オペレーターが明確な手続きに依存できるなら、曖昧さに付随する希少性プレミアムは低下する。良い IRR ガバナンスは IPv4 市場を less feudal にする。悪い IRR ガバナンスは私的知識を持つ者が他のすべての不確実性から価値を抽出することを可能にする。
RPKI は役立つが、IRR 依存を解消しない
RPKI と Route Origin Authorisations はしばしば IRR のよりクリーンな代替として提示される。それらは特定の質問に対してよりクリーンである。ROA はリソース保有者がリソース証明書システム内で、プレフィックスを発信できる AS と最大長を指定することを可能にする。ルートオリジン検証を実行するネットワークはアナウンスを有効、無効、未検出に分類できる。それは認証されていないまたは緩く認証されたテキストレコードに対する強力な改善である。それはオリジン権威に関する一クラスの不確実性を減らす。
しかし RPKI は IRR 問題を解消しない。オペレーターは依然として顧客フィルター、AS-SET 展開、ルートセットポリシー、最大プレフィックス期待、ルーティングポリシー文書化に IRR データを使用する。ROA は AS がプレフィックスを発信する権限があると言える。それはトランジット AS の背後にある完全な顧客コーンを記述しない。古い AS-SET をクリーンアップしない。民間 IRR から重複ルートオブジェクトを削除しない。あるリポジトリが以前のアップストリームがまだブロックを発信していると言う理由を説明しない。ブローカーに古い IRR 参照が買い手のキャリアオンボーディングを遅らせるかどうかを教えない。プロバイダー作成オブジェクトが契約終了後に削除されるべきかどうかを決定しない。
したがって RPKI は比較器および部分的な代替であり、ソース断片化問題の中心ではない。それはプレフィックスオリジンクレームに対してより強力な証拠を提供できる。ROA と矛盾するアナウンスをオペレーターが拒否するのに役立つ。決定のサブセットについて弱い IRR データへの依存を減らすことができる。しかしルーティング経済は依然として多元的である。一部のネットワークは ROV を厳格に実施する。一部は監視する。一部は RPKI よりも IRR フィルターをより多く使用する。一部は両方を要求する。一部はオリジンに RPKI を受け入れるが、顧客コーンフィルタリングにはまだ AS-SET を要求する。市場は一つの検証スイッチによって統治されていない。
AFRINIC の場合、RPKI の価値は特に高いかもしれない。制度的ストレスが機械検証可能なオリジン証拠を魅力的にするからだ。ROA はアップストリームに保有者が現在のオリジン認可を公開したことを安心させることができる。クラウドプロバイダーが正当な新しいオリジンを古い IRR オブジェクトから区別するのに役立つ。買い手によりクリーンなデューデリジェンスアイテムを与える。しかしそれはすべてのソース断片化質問に答えるわけではない。プレフィックスは有効な ROA を持ちながら、古い AS-SET に現れることがある。ルートサーバーは RPKI が問題になる前にルートを拒否する IRR 由来フィルターを使用できる。アップストリームは RPKI が有効でもプロビジョニングに IRR 登録を要求できる。運用文化はゆっくり変わる。
また、代替の政治経済学がある。レジストリや標準コミュニティが「RPKI を使い、IRR を無視せよ」と言うなら、既存の運用依存を過小評価するかもしれない。オペレーターが「IRR は十分に機能する」と言うなら、弱い権威チェーンを保存するかもしれない。現実的な経路は階層化である。RPKI はオリジン検証のために IRR に置かれた負担を減らすべきである。IRR はルーティングポリシーと顧客コーン表現に有用であり続けるべきである。両者が矛盾する場合、オペレーターはどのシグナルがどの決定を統治するかについて明確なポリシーを持つべきである。有効な ROA はすべての古い AS-SET を自動的に浄化すべきではない。古い IRR オブジェクトは強力な現在のオリジン証拠を自動的に打ち負かすべきではない。各シグナルには仕事がある。
この階層的アプローチはまた、RPKI を過度に広範な財産 instrument に変えることを避ける。ROA は証書ではない。ルートオブジェクトが証書でないのと同じである。それは定義された運用意味を持つ暗号化ルーティング認可である。希少市場での誘惑は、どの artifact が最も強いかをすべての紛争の一般回答にすることである。それは間違いだろう。RPKI はルートオリジンの曖昧さを減らすことができるが、契約、レジストリレコード、企業権限、裁判所命令、顧客委任、IRR クリーンアップは依然として重要である。一つの層がより強いからといって、層間の首尾一貫性の必要性がなくなるわけではない。
ルートサーバーとトランジット自動化にとって、実用的改善は紛争認識ポリシーである。システムは言えるべきである。ROA はこのオリジンを検証する、AFRINIC リンク IRR ソースはそれをサポートする、非地域 IRR には古い重複がある、別のソースの AS-SET はまだ以前のプロバイダーを参照している。それは二値的な受け入れまたは拒否よりも良い市場シグナルである。オペレーターはクリーンアップチケットを開きながらルートを受け入れるか、紛争が定義されたリスク閾値に達した場合のみ拒否できる。目標はデータ自体のためのより多くのデータではない。目標はより安く、より一貫した判断である。
したがって RPKI の台頭は IRR ガバナンスをより規律正しくすべきであり、無関係にはしない。より強力なオリジン証拠が利用可能になるにつれて、残りの IRR データはそれが最もよく行うことに使われ、混乱を引き起こすところではクリーンアップされるべきである。AFRINIC の挑戦は、その移行を裁量を拡大するために使わずに支援することである。より強力なルーティングセキュリティは台帳の信頼性を保護すべきである。それは台帳オペレーターに暗示によって市場関係を統治するより大きな mandate を与えるべきではない。
信頼の質問はカウンターパーティごとに異なる
「どのデータベースを信頼できるか」というフレーズは単一的に聞こえる。実際には、信頼はカウンターパーティと決定に依存する。アップストリーム、IXP、クラウドプロバイダー、ブローカー、買い手、貸し手、顧客はすべて IRR データに異なる質問をする。断片化はコストがかかる。なぜなら同じ紛争が各決定コンテキストに翻訳されなければならないからだ。
アップストリームは顧客のアナウンスを安全に受け入れられるかどうかを尋ねる。ハイジャック防止、ルートリーク回避、内部ポリシー充足、サポート負担制限、収益プロビジョニングを気にする。顧客関係が強ければ、IRR と RPKI 証拠の混合を受け入れるかもしれない。新規または小規模顧客にはより厳格かもしれない。アップストリームにとって、データベース信頼は顧客リスクフィルターである。ソースが矛盾する場合、保守的な答えは顧客がレコードをクリーンアップするまでサービスを遅らせることかもしれない。コストは顧客に落ちる。
IXP ルートサーバーはより共同体の質問をする。それは多くの参加者を一度に保護しなければならない。悪いルートはマルチラテラルピアリングを通じて伝播する可能性がある。拒否されたルートは正当なメンバーにとって交換の価値を減らす可能性がある。ルートサーバーはしばしばよりルール駆動である。予測可能性を損なわずにすべてのケースを私的に交渉できないからだ。IXP にとって、データベース信頼は共有リスクポリシーである。ソース断片化はローカルピアリング価値を下げるか、すべてのメンバーが受け入れるリスクを増やす可能性がある。
クラウドプロバイダーは顧客スペースを規模で宣伝できるかどうかを尋ねる。それは疑わしいプレフィックスのロンダリングチャネルにならずにできるかどうかを尋ねる。標準化されたオンボーディングを必要とする。強いレジストリと RPKI 証拠を好むかもしれないが、デューデリジェンスと運用フィルタリング中にまだ IRR レコードに遭遇する。クラウドにとって、データベース信頼はプラットフォームリスクの一部である。乱雑な AFRINIC 地域プレフィックスは偏見のために拒否されないかもしれない。それはプラットフォームが規模で矛盾を安く解決できないため遅れるかもしれない。保有者への経済的効果は同じである。
ブローカーはアドレスブロックが驚きなく売却、リース、または紹介できるかどうかを尋ねる。それは確信、価格、クロージングタイムラインを気にする。断片化された IRR データは開示、クリーンアップ、または割引されるべき欠陥である。ブローカーにとって、データベース信頼は市場性である。古い重複と矛盾するオリジンは、買い手がブロックを迅速に使用できるという約束を減らす。ブローカーはいかなるデータベースも制御しないかもしれないが、データベースの欠陥の周りで販売しなければならない。
買い手はクロージング後に運用上機能する資産を受け取るかどうかを尋ねる。レジストリ移転だけでは、古いルートオブジェクト、AS-SET 参照、またはソース紛争が展開をブロックする場合十分ではない。買い手は支払い前に是正を要求するか、キャリアが新しいオリジンを受け入れるまで資金を保留するかもしれない。買い手にとって、データベース信頼はクロージング後の使用可能性である。曖昧さは価格条件になる。
貸し手はアドレス依存収益が回復力があるかどうかを尋ねる。すべての RPSL オブジェクトを理解しないかもしれないが、その技術顧問はデータベース紛争を運用リスクに翻訳する。借り手のプレフィックスが手動キャリア例外または未解決のレジストリ紛争に依存する場合、貸し手は脆弱性を見る。貸し手にとって、データベース信頼はキャッシュフローサポートである。ローンがアドレスによって直接担保されていなくても信用に影響する。
顧客は最も単純な質問をする。サービスは機能するか?どのデータベースをルートサーバーが使ったか知らないかもしれない。移行が停滞し、プレフィックスが拒否され、プロバイダーが受け入れがネットワーク間で異なる理由を説明できないのを見るだけである。顧客にとって、データベース信頼はサービス信頼性である。プロバイダーが明確な説明なしに「IRR 問題」の背後に隠れるとき、顧客は市場の invisible な配管が信頼できないことを学ぶ。
これらの違いは AFRINIC にとって重要である。なぜならレジストリ中心の答えだけではすべての依存ニーズを満たさないからだ。レジストリはそのソースをよりクリーンにし、修正パスを提供し、紛争メタデータを公開し、ストレス下での継続性を改善できる。各カウンターパーティは依然としてデータをどのように使うかを選択する。目標は均一な信頼ではなく、首尾一貫した事実である。ソースが何を証明し、何を証明しないか、紛争がどのようにラベル付けされるか、古いデータがどのように修正されるか、第三者が推測せずにポリシーを決定できる方法。信頼は命令されない。それはより安くされる。
AFRINIC 地域依存のための狭い基準
AFRINIC 地域 IRR 依存のための実用的基準は、単一の artifact が何を証明するかについて謙虚さから始まるべきである。ルートオブジェクトは、プレフィックスオリジンステートメントがそのソースのルールの下でソースに存在することを証明する。route6 オブジェクトは IPv6 について同じことをする。mntner は特定のデータベース変更を認証できる者を証明するが、すべての基礎となる mandate を保持する者を証明しない。AS-SET は意図されたルーティング関係を記述するが、古いまたはソース間データをインポートするかもしれない。ROA はより強力な暗号化オリジン証拠を提供するが、顧客コーン、商業権威、データベースクリーンアップの完全なマップを提供しない。観察された BGP は何が起こっているかを示すが、必ずしも何が認可されているかではない。
その謙虚さから階層が続く。AFRINIC 管理リソースについては、AFRINIC リンクレジストリとルーティングポリシーソースは、それが最新で手続き的にクリーンで透明な場合、高い証拠重みを運ぶべきである。非 AFRINIC IRR エントリは使用可能なままであるべきだが、オペレーターはすべての RPSL オブジェクトが同じ権威基盤に載っているふりをすべきではない。RPKI はオリジン保証を強化すべきである。AS-SET 展開は、そのソース、年齢、ソース間参照が重要であるチェーンとして扱われるべきである。手動例外は一時的かつ記録されるべきである。古い重複は可視的で修正可能であるべきである。
誘惑的な代替は中央集権化である。一つのソースを決定的にし、すべての市場 actor に deference を要求する。それは断片化に台帳を gatekeeper に変えることで答えるだろう。AFRINIC はその道を避けるべきである。その価値はすべての移転、リース、クラウドオンボーディング、プロバイダー変更を承認することではない。その価値は、第三者が独自のルーティングおよび商業決定を安く行えるように、狭い継続性台帳を保護することにある。 Mandate 言語は技術的協調役割を裁量的市場制御にロンダリングすべきではない。
狭さは弱さを意味しない。信頼できるソースは依然として強力な認証、比例的な認可チェック、明確な修正パス、紛争ラベル、公開メトリクス、継続性手続きを持つことができる。安定したメンテナーによるルーチン更新は容易であるべきである。オリジン AS を変更する、以前のプロバイダーを削除する、広い顧客コーンを追加する、希少な IPv4 ブロックに影響する、または企業またはガバナンス紛争中に生じる変更は、より多くの証拠と通知を必要とするべきである。テストは比例性である。証拠が少なすぎると悪用を招き、多すぎると通常運用を凍結する。
通知はその比例性の一部であるべきである。変更が既存のオリジンを置き換えるか、フィルターで使用されるオブジェクトを削除する場合、影響を受ける連絡先には可能な限り通知されるべきである。リソース保有者、既存メンテナー、提案されたオリジン、現在のオリジン、関連運用連絡先。通知は拒否権になるべきではない。それはエラーが outage になる前に表面化する方法である。緊急時が緊急行動を必要とする場合、行動は一時的で記録され、レビューされるべきである。
メトリクスは基準を信頼できるものにするだろう。AFRINIC と主要オペレーターは、AFRINIC 管理プレフィックスがソース間で矛盾するルートまたは route6 オブジェクトを持つ頻度、AS-SET 展開がソース順序によって異なる頻度、古い重複の年齢、ミラーの鮮度、修正にかかる時間、手動例外を必要とする顧客の数を測定できるべきである。これらの数字はプライベート顧客ファイルを公開する必要はない。それらは断片化が逸話か慢性税か改善条件かを市場に伝えるだろう。
同じ規律がツールに適用されるべきである。フィルターシステムはソースパスを公開すべきである。どのソース、オブジェクト、AS-SET チェーン、再帰ルールが受け入れまたは拒否を生成したか。保有者は自分のプレフィックスと ASN が主要 IRR ソースとルートセットのどこに現れるかを発見できるべきである。ルートサーバーはメンバーに理解可能な拒否カテゴリを報告すべきである。歴史的レコードは監査のために保存されるべきだが、現在の状態ガイダンスはオペレーターが使用するのに十分明確であるべきである。目標は完璧なデータベースではない。不確実性がラベル付けされ、境界付けられ、削減するのが安いデータベース環境である。
この基準は、夜明けのフィルタージョブに直面するルートサーバーエンジニアの生活を容易にするだろう。複数のソースが矛盾する答えを与える場合、ツールは鮮度、権威姿勢、ソースパス、紛争年齢を示すだろう。有効な ROA はオリジン保証のために weighed されるが、古い AS-SET を無視するためには使われない。AFRINIC リンクソースはその手続きが可視的であるため信頼され、機関が deference を要求するからではない。外部ソースはその限界とともに考慮される。顧客は mysterious な拒否ではなく明確なクリーンアップパスを受け取る。判断は依然として必要だが、より安くなるだろう。
断片化を修正しないコスト
IRR 断片化が管理されないままなら、市場は依然としてルーティングの方法を見つけるだろう。インターネットは制度的弱さを回避するのが得意である。その回復力は健康と誤解されるべきではない。回避策の道は予測可能である。大規模オペレーターはプライベート信頼システムを構築し、プラットフォームはより厳格なオンボーディングを課し、小規模ネットワークは既存事業者に依存し、ブローカーはクリーンアップリスクを価格設定し、ルートサーバーはポリシーを厳格化し、顧客は一部の地域でのアドレス依存サービスにより多くの説明が必要であることを学ぶ。パケットは依然として流れるかもしれないが、参加はより高価で不平等になる。
AFRINIC にとって、その結果は地域がより低い協調コストを必要としているため有害である。ローカル相互接続、クラウドローカライゼーション、公共部門デジタルサービス、大学ネットワーク、地域コンテンツ配信、小規模プロバイダー競争はすべて予測可能なルーティング受け入れに依存する。すべての移行またはオンボーディングが矛盾するデータベースソースによって遅らせられる可能性がある場合、地域は静かな税金を払う。税金は遅延プロジェクト、より高いトランジット依存、弱い交渉立場、低い資産価値、地域外の仲介者へのより大きな依存として現れる。
セキュリティは必ずしも改善しないだろう。過度に厳格なポリシーは一部の悪いルートを減らすかもしれないが、正当なオペレーターを手動例外に追いやる。過度に緩いポリシーは古い権威を生かし続ける。プライベート回避策はシステムをより透明性の低いものにする。最良のセキュリティ結果は首尾一貫した証拠から来る。現在の保有者リンクデータ、クリーンな AS-SET、適切な RPKI、可視的なソース紛争、迅速な修正。管理なき断片化は開放性もセキュリティも生み出さない。それは選択的不透明性を生み出す。
制度的コストも同様に深刻だろう。ガバナンス混乱から回復しているレジストリは、その基本的なユーティリティ機能が信頼できることを示す必要がある。IRR 首尾一貫性はそのような機能の一つである。なぜなら日々の運用に近いからだ。AFRINIC がルーティングポリシーデータをよりクリーンに、より透明に、修正しやすくできれば、市場に盲目的信頼を求めずに台帳への信頼を強化するだろう。それができなければ、カウンターパーティは独自の依存システムを作成する。それらのシステムが硬直化すると、地域レジストリの公開機能は less central になり、プライベート gatekeeper がより強力になる。
市場コストは IPv4 希少性が続くにつれて上昇する。希少性は使用に影響するすべての曖昧さの価値を引き上げる。古いルートオブジェクト、欠落した AS-SET エントリ、ミラーラグ、ソース優先順位、ガバナンス紛争。断片化された IRR データは小さな技術的欠陥を、それを悪用または解決できる者によって保持される経済的オプションに変える。
答えはルーティングに対する劇的な新しい主権主張ではない。それは曖昧さの規律ある削減である。AFRINIC は管理するリソースのための狭い継続性ユーティリティであるべきであり、第三者が使用するのに十分信頼でき、市場命令にならないほど制限されたルーティングポリシーサポートを備える。オペレーターはソースの消費方法と紛争処理方法を公開すべきである。主要 IRR ソースは古いオブジェクト発見と権威コンテキストを改善すべきである。IXP とキャリアはルートサーバーと顧客フィルター決定を説明可能にすべきである。買い手、ブローカー、貸し手は IRR 姿勢を folklore ではなくデューデリジェンスとして扱うべきである。
夜明けのルートサーバージョブはアフリカのインターネットナンバリングの制度的未来を決定する必要はない。それは明確なポリシーの下でルートが安全に受け入れ可能かどうかを決定する必要がある。それはすでに十分難しい。断片化された IRR データは、いくつかのもっともらしい過去を等しい現在として提示することでそれをより難しくする。希少な番号と任意の相互接続に基づく市場では、その混乱は価格を持つ。
AFRINIC の機会はその価格を下げることである。IPv4 の商業的使用すべての gatekeeper になることによってではない。オペレーターに非地域ソースを無視するように求めることによってではない。RPKI がルーティングポリシーデータベースを排除するふりをすることによってではない。機会はより狭く、より価値がある。AFRINIC リンク台帳とルーティングポリシーソースを信頼できるものにし、紛争を公開し、歴史を保存し、修正を迅速化し、認証と認可を分離し、オペレーターがどのデータベースクレームがどの制度的基盤に載っているかを見るのを助けることである。それが起これば、IRR データは適切な経済的役割に戻る。それは信頼をより安くする方法になり、すべてのネットワークが独自の疑念のプライベートマップを買わなければならない理由ではなくなる。

