概況
- 内容:AFRINIC のサブロケーション問題とは、レジストリが保持者を指定できる一方で、運用ユーザー、不正利用窓口、ルーティング証拠、プライバシー保護、合法的なエスカレーションパスが公開記録から数層下に位置することである。
- 主要トピック:ネットワークリソース証拠、レジストリガバナンス、WHOIS/RDAP の説明責任、不正利用窓口の経済学
- コンテキスト:ガバナンス / 研究 / アフリカ
不正利用チケットは、誰もが責任者を特定しようとするまでは普通に見えた。地域 ISP は、そのビジネス顧客の1社が使用する小さな/27からのクレデンシャルスタッフィングトラフィックに関する苦情を受けていた。親 IPv4 ブロックの登録保持者は AFRINIC レコードで確認できた。起点 AS は BGP で確認できた。リセラーは商流のどこかに存在した。マネージドファイアウォールプロバイダーがエッジデバイスを担当していた。トラフィックを生成していたサーバーの顧客はプライバシーを望んでいた。その理由の一部はマシンが侵害されている可能性があり、またホスティング契約が競合他社に晒されることを避けたかったからである。上流は説明責任を求めた。苦情を申し立てた銀行は攻撃を止められる人物を求めた。レジストリの台帳は保持者を指定したが、小さな運用ユーザーは指定しなかった。
そのギャップがサブロケーション可視性の主題である。「サブロケーション」という言葉は AFRINIC ポリシーにおいて正式な意味を持つ。LIR は、サイズ、文書化、登録ルールに従い、下流 ISP にスペースを再分配できる。経済的問題は正式なラベルよりも広い。希少な IPv4 は現在、保持者、LIR、下流 ISP、リセラー、ホスティングプロバイダー、マネージドサービスベンダー、クラウドプラットフォーム、ブローカー、リース契約、エンタープライズ顧客、時にはさらに委譲されたユーザーを通じて使用されている。そのような使用の一部は正当で普通である。一部はプライバシーに敏感である。一部は商業的に機密である。一部は、不正利用、詐欺、制裁スクリーニング、法執行機関の要請、地理位置情報エラー、ルーティングミス、風評被害が実際に発生する場所である。
公開記録は多くの場合、最初の層しか見ていない。インターネットはさらに多くの層で動作している。プレフィックスはある当事者に登録され、別の当事者によって発信され、逆 DNS で第三者に委譲され、ブローカーの連絡先が管理する IRR オブジェクトにリストされ、正式な保持者が作成した ROA でカバーされ、RDAP や WHOIS に名前が現れない顧客によって使用される可能性がある。これらのどれも自動的に疑わしいわけではない。分業はネットワーク運用において正常である。問題は、何かがすでに間違った後に、部外者が責任ある運用者を発見するコストを負担しなければならないときに始まる。
AFRINIC は有用なテストケースである。なぜなら、下流層はネットワークが対処しなければならない運用ルールにすでに組み込まれている一方で、その最近の制度史は、保持者以下の可視性がなぜ重要かを示しているからである。African Network Information Centre は、地域インターネットレジストリとしてアフリカとインド洋の一部を対象としている。これは、リソース使用を公開証拠に変えるサービス(WHOIS、RDAP、逆 DNS、インターネットルーティングレジストリ、RPKI)の上に位置している。関連する運用ルールは、割り当て、アサイン、サブロケーションを AFRINIC データベースに登録することを要求し、名前、ブロック、連絡先、ステータスなどの登録データが常に正確であることを要求する。また、逆委譲を登録されたアサインまたはサブロケーションに結び付けている。これらのルールは装飾的ではない。それらは、下流の運用現実が読み取れるようになるべき狭いポイントである。
これらのポイントへの圧力は高まっている。AFRINIC は2020年1月13日に IPv4 ソフトランディングフェーズ2に突入し、通常の新しい IPv4 割り当てとアサインサイズは/24最小、/22最大の小さなブロックに制約された。公開報道では、休眠中のアフリカ IPv4 スペースを含むアドレス記録操作の疑惑、AFRINIC と Cloud Innovation の間のリソース使用と商業化をめぐる高額な紛争、2021年の AFRINIC 資金の裁判所凍結、2023年からの管財、取締役会と選挙の中断、2025年の選挙試行の無効化、その後の取締役会復元、2026年の継続的な回復問題が報告されている。これらの出来事を一般的なガバナンスの教訓話にしてはならない。サブロケーション可視性にとって、それらの重要性はより狭い。レジストリ自体がストレス下にあるとき、市場は、誰が希少なアドレスを使用しているか、誰に連絡できるか、どの不確実性が実際のものであり、どの不確実性が噂であるかについての明確な証拠にさらに大きく依存する。
正しい質問は、すべての顧客を公に名前を挙げるべきかどうかではない。それは危険で経済的に愚かであろう。正しい質問は、どの程度の下流の詳細を、誰に対して、どの程度の確実性で、そしてルーティング、不正利用対応、移管、リース、公共調達、レジストリの説明責任のコストに対してどのような効果をもって可視にすべきかである。公開台帳はプライベート顧客リストではない。しかし、それが正式な保持者のみを公開し、実際のユーザーが3つの契約先に座っている場合、市場に不透明性を価格付けさせることになる。
見えない顧客が今や高価な事実である
豊富な時代には、隠れた下流顧客はしばしば煩わしさであって価格問題ではなかった。もし顧客サブネットから不正利用が来た場合、プロバイダーは自社システム内で追跡できた。もし連絡先が古くなっても、別の割り当てが利用可能かもしれなかった。もし小さなレンジが誤設定されても、再番号付けは痛みを伴うが資本イベントではなかった。IPv4 の希少性がその計算を変えた。小さなブロックがホスティング収益、決済インフラ、政府ポータル、SaaS 顧客、VPN アクセス、アンチフラウドシステム、メールレピュテーション、ネットワーク継続性を支えることができる。アドレスの背後にある顧客はもはや単なる運用上の詳細ではない。それはリスク、価値、責任の源泉である。
不透明性には測定可能な経済的経路がある。それは探索コストを上げる。なぜなら、申立人、上流、買い手、銀行、保険会社、調査者は、リストされた保持者、起点 AS、リセラー、マネージドサービスプロバイダー、エンド顧客のどれが問題を修正できるかを判断するのに時間を費やさなければならないからである。それはエラーコストを上げる。なぜなら、責任のある/27を迅速に特定できない場合、カウンターパーティは/24、/22、または保持者全体の評判を過剰にブロックするからである。それは契約コストを上げる。なぜなら、顧客とカウンターパーティは、公開記録が十分な情報を提供しない場合、保証、補償、エスクロー、緊急連絡先、サービス信用、追加のデューデリジェンスを要求するからである。それは資本コストを上げる。なぜなら、貸し手や買い手は、運用責任が独立して再構築できないアドレスに結びついた収益を割り引くからである。
見えない顧客はまた、チェーン内部のインセンティブを変える。下流ユーザーを記録せずに収益を集めることができる保持者は、不正利用対応と顧客検証に過小投資するかもしれない。責任を上流に渡すことができるリセラーは、よりリスクの高い顧客に販売するかもしれない。記録に現れないマネージドプロバイダーは、その設定が失敗したときに風評被害を避けるかもしれない。正当なプライバシー理由で公に名前を挙げられない顧客でも、定義された条件下で保持者、レジストリ、または合法的な要求者に対して認証された責任を提供する必要があるかもしれない。どの層がどの義務を負っているかを誰も知らなければ、誰もが利益のある部分を可視にし、リスクのある部分を非公開にしておくインセンティブを持つ。
AFRINIC のポリシー言語は、正しい区別を示している。サブロケーションとアサインは、一意性、トラブルシューティング、継続性が保持者の名前以上のものを必要とするため、登録されることになっている。同時に、マニュアルはすべての下流ユーザーに関する公開書類を要求していない。有用な中間地帯は責任の可視性である。つまり、すべての顧客の身元をインターネット全体に公開することなく、責任ある運用層を特定するのに十分な公開および認証された情報である。
これを間違えることのコストは、小規模ネットワークにとって最も高い。大規模プラットフォームは、主要銀行、トランジットプロバイダー、セキュリティベンダー、公的機関とプライベートな信頼チャネルを構築できる。小さな ISP や地域ホスティング企業はそれができない。彼らは、公開および半公開の記録に依存して、見知らぬ人に信じられる。公開証拠が薄い場合、彼らは遅延、より厳しいフィルタリング、顧客の喪失、弱い交渉力を通じて支払う。したがって、サブロケーションの不透明性は、それを吸収する能力が最も低いネットワークに対する逆進税となる。
下流層はすでに割り当て経済の一部である
AFRINIC のポリシーマニュアルは、アドレス配布をレジストリと最終ユーザーの間の一段階取引として説明していない。それは階層を定義している。LIR は地域レジストリから割り当てを受け取り、主にエンドユーザーにアドレススペースをアサインする。サブロケーションは、LIR による下流 ISP へのその後の配布のための分配である。アサインは、LIR が ISP またはエンドユーザーに、その当事者が運営するインフラ内での特定の使用のために与えるブロックである。プロバイダー集約可能スペースは、非ポータブルスペースとして下流ネットワークにアサインまたはサブロケーションされることができ、一方プロバイダー独立アサインはさらなるサブロケーションのためではない。これはすでに階層化されたシステムである。
マニュアルは次に、その階層化に責任を結び付けている。すべての割り当て、PI アサイン、PA アサイン、サブロケーション、その他のリソースアサインは AFRINIC データベースに登録されなければならず、未登録のリソースは無効とみなされると述べている。登録データは常に正確でなければならない。最小の正式な IPv4 サブロケーションは/24と定めている。LIR はサブロケーションウィンドウ内でサブロケーションを行うか、それを超える場合は AFRINIC の承認を求めることを要求している。LIR は、自分たちに割り当てられ、その後サブロケーションされたスペースがコミュニティポリシーとガイドラインに従って使用されることを保証する責任を負う。下流 ISP にはスロースタートを推奨している。下流 ISP スペースは LIR の集約可能ブロック内で非ポータブルとして扱われる。
これらのルールは制度の論理を明らかにしている。AFRINIC はすべてのパケットのユーザーを知る必要はないが、下流構造に無関心ではいられない。もし下流 ISP が/24を受け取った場合、レジストリのデータベースは盲目であってはならない。もしエンドユーザーの公開アドレススペースが単なるポイントツーポイントインフラではない場合、マニュアルはエンドユーザーの連絡先で登録されるべきであり、個人にはプライバシー措置があると述べている。もし/24に対して逆 DNS が要求された場合、マニュアルはその特定の/24に対して少なくとも1つのアサインまたはサブロケーションが登録されていなければならないと述べている。レジストリサービス自体が登録された下流の事実を前提としている。
現代の困難は、商業的現実が古いカテゴリーと必ずしも一致しない層を作り出すことである。ホスティング会社は登録された/24の中で/29、/28、/27をアサインするかもしれない。ファイアウォールプロバイダーは、プロバイダーの集約内で多くの顧客のためにセキュリティアプライアンスを運用するかもしれない。リセラーは、正式な/24サブロケーションを受け取らずに仮想プライベートサーバーを販売するかもしれない。ブローカーは、技術的運用者として現れずに使用を調整するのを助けるかもしれない。リースプラットフォームは、登録保持者が変わらないまま顧客アクセスを調整するかもしれない。マネージドサービスプロバイダーは、不正利用是正を制御するが、ルート発信は制御しないかもしれない。下流層はポリシー単位よりも細かい。
そのミスマッチは二つの悪い答えにつながるべきではない。第一は、公開レジストリが登録保持者以下のすべてを無視できるふりをすることである。これにより、トラブルシューティング、不正利用対応、デューデリジェンス、法執行のルーティングが高価になりすぎる。第二は、すべての小さな顧客レンジとすべての顧客名を公開することを要求することである。これはプライバシーとセキュリティの害を生み出し、正規の運用者をより少なく、より多くを明らかにしないプライベートな取り決めに追いやるかもしれない。
より良い答えは機能的可視性から始まる。記録は、保持者運用スペースと顧客アサイン、下流 ISP サブロケーション、リセラー管理スペース、マネージドサービス運用、リース支援運用、プライバシー保護エンドユーザー使用、紛争中または古いステータスを区別すべきである。必ずしも顧客の法的名称を公開する必要はない。運用対応に責任のある層と、その声明にどの程度の重みが置かれるかを示すのに十分な情報を公開すべきである。保持者はレジストリ関係に対して責任を負い続ける。下流運用者は運用事項について発見可能になる。顧客は、法律、安全、商業的秘密が正当化される場合には保護されたままでいられる。
その登録論理はすでに責任マップをサポートしている。登録は、一意性を確保し、トラブルシューティングのための情報を提供するために存在する。IPv4 希少性市場では、トラブルシューティングには現在、不正利用到達可能性、ルート発信の説明、逆 DNS の一貫性、サブデリゲーション証拠、移管デューデリジェンス、公共部門調達、見知らぬ人が隠れた顧客を放棄された記録から区別する能力が含まれる。
公開台帳はプライベート顧客リストではない
制度的境界は述べるのは簡単だが、実装は難しい。公開レジストリ台帳は顧客リストになってはならない。それは責任マップになるべきである。その区別は重要である。顧客リストは誰が誰からサービスを購入しているかを開示する。責任マップは、どの役割がリソースセグメントに対して責任があるか、どの連絡チャネルが生きているか、どの証拠が役割をサポートしているか、部外者がそれにどの程度の信頼を割り当てるべきかを開示する。
一般ユーザーにとって、最小限の有用な記録は完全な顧客身元ではない。それは役割と到達可能性である。公開記録は、/24が保持者運用、組織にアサイン、下流 ISP にサブロケーション、マネージドサービスを通じて使用、プライバシー保護エンドユーザーに委譲、保持者責任下でリースまたは商業的に委譲、紛争中または古い確認の対象であることを示すことができる。役割連絡先(保持者連絡先、技術連絡先、不正利用連絡先、ルーティング連絡先、逆 DNS 連絡先)を公開できる。タイムスタンプ(最初の登録、最終検証、最終実質更新、検証期限)を公開できる。下流役割が保持者による自己証明、AFRINIC による検証、ルーティング証拠から推論、逆 DNS 委譲によって確認、またはプライバシー編集されているかを示すことができる。
認証されたカウンターパーティにとっては、より詳細が適切かもしれない。ルートを評価するトランジットプロバイダー、移管デューデリジェンスを行う買い手、レビューを処理するレジストリ、または合法的要求を行う公的機関は、下流運用者の法的身元、許可状、契約証拠、緊急連絡先、運用地理、顧客カテゴリ、エスカレーション時間枠、保持者が協力を強制できる証明を必要とするかもしれない。これらの詳細は全世界が読める必要はない。保持者によって保持され、限定された形式でレジストリに預けられ、秘密保持の下で共有され、または裁判所命令や法定要求を通じて開示されることができる。
裁判所と法執行機関にとっては、閾値はより高いが情報はより深いべきである。プライバシー保護アサインの背後にある身元を求める合法的要請がある場合、システムは捜査官が5つの中間者を推測することを要求すべきではない。保持者はチェーンを追跡できるべきである。レジストリは保持者がそのような追跡可能性を主張しているかどうかを知るべきである。公開記録は、プライバシー保護された下流ユーザーが存在し、合法的エスカレーションに定義された経路があることを示すべきであり、顧客が誰にも見えないことを示すべきではない。
証拠ラベルは不可欠であるが、控えめかつ平易に使用されるべきである。同じ可視の事実でも、どのように得られたかによって異なる価値を持つ。保持者によって証明された下流 ISP は、レジストリによって検証されたものと同じではない。ルーティング観測された起点は、登録された運用ユーザーと同じではない。逆 DNS 委譲は、不正利用責任の証明ではない。プライバシー編集されたユーザーは、未知のユーザーと同じではない。先月更新された記録は、2014年に最後に触れられたものと同じではない。これらの違いを公開するレジストリは、知っている以上に知っているふりをすることなく、解釈のコストを下げる。
同じ構造がレジストリを越権から保護する。役割、連絡可能性、証拠ステータス、不確実性を公開することにより、AFRINIC は、ポリシー適合性のためにすべての顧客を検査する権利を主張することなく、公開信頼性を向上させることができる。それは言うことができる:これが認識された保持者である;このブロックは下流運用されている;責任ある運用チャネルはここにある;法的身元は公開閲覧からは差し控えられているが、定義された条件下で追跡可能である;最終検証日は最新または古い。そのような台帳は顧客データベースより薄く、裸の保持者記録より厚い。それが経済的に有用な中間である。
希少な IPv4 が不透明性を市場割引に変える
サブロケーションの不透明性はセキュリティ問題だけではない。それは市場割引である。希少なリソースが保持者から実際の運用責任まで追跡できないとき、すべてのカウンターパーティはそのギャップを価格付けする。ブロックの買い手は、未開示の下流ユーザーが移行に抵抗するかどうかを知りたい。賃借人は、貸主がすべての仲介リセラーを通じてルート、逆 DNS、不正利用変更をサポートできるかどうかを知りたい。銀行は、アドレスに支えられた収益が契約を検証できない顧客に依存しているかどうかを知りたい。公共調達者は、重要なサービスが権限チェーンが曖昧なアドレス上にあるかどうかを知りたい。上流は、すべての苦情に対して最初に到達可能な当事者になることなくルートを受け入れられるかどうかを知りたい。
AFRINIC の希少性の事実は割引を具体的にする。その枯渇通知は、最終/8に非予約スペースが/11以下しか残っていないときにフェーズ2が始まったと述べた。フェーズ2では、通常の割り当てまたはアサイン範囲は小さく、/24最小、/22最大である。そのような制限は需要を排除しない;それらは需要を再利用、移管、リース、ホスティング供給、顧客再割り当て、運用委譲に移す。需要が既存の保持者を通じて移動するほど、それらの保持者の下で何が起こっているかを知ることがより重要になる。
不透明性はまた古い記録をより危険にする。KrebsOnSecurity は2019年に、休眠中または解散した組織に関連する貴重なアフリカ IPv4 スペースが、元 AFRINIC 高官に関連する企業を通じて転用または販売された疑惑について報告した。研究者 Ron Guilmette は影響を受けるスペースの市場価値を5000万ドル以上と推定した。サブロケーション可視性にとっての重要性は、疑惑の汚職だけではない。休眠記録と弱い権限の痕跡が、IPv4 に価格がつくと価値を持つことである。下流使用のために誰が発言できるかを明確に明らかにしない記録は、詐欺と防御的割引の両方を招く。
Cloud Innovation 紛争は同じ問題の反対側を示している。公開分析は、数百万の IPv4 アドレス、商業リース、登録または期待される使用と比較した実際の使用、および AFRINIC のリソース認識をレビューまたは終了する主張された能力をめぐる紛争を説明した。Cloud Innovation は AFRINIC の理論に異議を唱え、訴訟に発展した。サブロケーション可視性にとって、教訓はすべてのリースが悪いとか、すべてのレジストリ調査が正当であるということではない。教訓は、実際の下流使用が不透明な場合、レジストリは広範な顧客情報を求める誘惑にかられるかもしれず、一方保持者は商業的プライバシーを主張して抵抗するかもしれない。両側が部分的に正しく、それでも悪い均衡を生み出す可能性がある。
良い均衡では、保持者は生の顧客リストを明け渡すことなく構造化された責任を明らかにする。悪い均衡では、ほとんど明らかにせず、レジストリは多くを要求し、訴訟が始まり、市場はポートフォリオ全体を割り引く。希少な IPv4 はその割引を行動を変えるのに十分な大きさにする。下流可視性が低い保持者は、買い手の信頼低下、法的コスト増加、不正利用後の評判悪化、公共部門の受け入れ低下に直面する。可視性が低いレジストリは、より狭い証拠が利用できないため、広範なレビューを使用する圧力に直面する。可視性の欠如はしたがって裁量の議論を生み出す。
経済的目標は、責任ある使用を隠れた使用よりも安くすることである。検証された下流役割記録、ライブ連絡先、追跡可能なプライバシー保護顧客、平易な不確実性ラベルを維持する保持者は、取引やインシデントにおいて低い摩擦に直面すべきである。自分のスペースを誰が使用しているかを説明できない保持者は、割引、遅い承認、より厳しい監査を通じて支払うべきである。それは罰ではない。情報の質を価格付けすることである。
証拠スタックは複数であり、各表面には限界がある
下流責任の質問に答えることができる単一のデータソースはない。RDAP と WHOIS は登録保持者と連絡先データを提供する。BGP はどの自律システムがルートを発信するかを示す。IRR オブジェクトはルーティングポリシーとルート承認規則を表現する。RPKI と ROA は起点権限を検証できる。逆 DNS は命名パターン、顧客委譲、運用履歴を明らかにできる。地理位置情報データベース、traceroute、レイテンシ、TLS 証明書、不正利用履歴、DNS ゾーン、メールレピュテーション、ホスティングバナー、企業記録、顧客契約はそれぞれ手がかりを追加する可能性がある。どれも単独では決定的ではない。
その複数の証拠スタックは有用であり危険でもある。有用である理由は、下流責任は信号が組み合わされたときにのみ現れることが多いからである。保持者に登録され、ホスティング ASN によって発信され、その ASN の ROA でカバーされ、リセラーの逆 DNS パターンで命名され、第三者によって維持される IRR オブジェクトにリストされ、VPS 顧客に関連する不正利用履歴を持つ/24は、おそらく単純な意味で保持者運用ではない。しかし危険である理由は、推論が証明を超える可能性があるからである。逆 DNS ラベルは古いかもしれない。IRR オブジェクトは無許可かもしれない。地理位置情報データベースは間違っているかもしれない。ROA はルート発信権限を証明するかもしれないが、顧客身元は証明しない。起点 AS はトランジットまたはマネージドサービス運用者であり、最終ユーザーではないかもしれない。
AFRINIC の公開サービスはこのスタックの多くにまたがっている。レジストリは WHOIS、RDAP、逆 DNS、IRR、RPKI 関連サービスを提供する。そのポリシーマニュアルは逆委譲を登録されたアサインまたはサブロケーションに結び付けている。その不正利用連絡先ポリシーは、不正利用情報のための場所を作成する一方で、オブジェクトが他のオブジェクトと同様にデータ精度問題に直面することを認めている。率直さは重要である。フィールドはチャネルを作成できるが、チャネルが正しいことを証明しない。ROA は起点を承認できるが、下流顧客を証明しない。アサインはエンドユーザーレンジを特定できるが、後のすべての運用詳細を証明しない。
したがって公開記録は証拠タイプを公開すべきである。下流役割は、登録、保持者証明、レジストリ検証、ルーティング観測、逆 DNS 一貫、契約預託、合法的エスカレーションで追跡可能、古い、紛争中、プライバシー編集のいずれかであり得る。これらのラベルは使いすぎると官僚的に聞こえる可能性がある。うまく使えば、経済的に価値がある。弱い信号が強い信号として扱われるのを防ぎ、公開身元の欠如が責任の欠如として扱われるのを防ぐ。
証拠ラベルはまた、プライベート神話へのインセンティブを減らす。不透明な市場では、ブローカーとカウンターパーティは隙間を主張で埋める:クリーンブロック、裁判所支援、第一当事者、アフリカ準拠、不正利用なし、完全承認、公共部門使用に安全。一部の主張は真実かもしれない。一部はマーケティングかもしれない。構造化された証拠を公開するレジストリ記録は、AFRINIC を商業的審判に変えることなく、買い手と運用者が主張をテストする方法を提供する。レジストリは何を検証したか、何を検証していないかを言うことができる。市場は残りを価格付けできる。
これは特に制度ストレス下で重要である。管財、選挙紛争、訴訟の間、噂が記録の代わりになる。公開データベースが通常の下流運用と紛争中の委譲、またはプライバシー保護と未知の使用を区別できない場合、カウンターパーティは見出しから推論する。薄い証拠ラベルは高価な過剰反応を防ぐことができる。レジストリはすべての下流の事実を保証する必要はない。それが運ぶ事実のステータスを開示する必要がある。
証拠スタックは確率マップとして読まれるべきである。登録されたサブロケーション、検証された連絡先、一致するルート起点、最新の ROA、一貫した逆 DNS、最近の確認の組み合わせが強いほど、曖昧さ税は低くなる。組み合わせが弱いほど、より多くの注意が正当化される。それが市場がすでに非公式に行動する方法である。AFRINIC は非公式の確率マップをより明示的にすることで市場を改善できる。
不正利用到達可能性は結果であり、全体の話ではない
不正利用苦情は、サブロケーション不透明性が可視になるところであることが多い。銀行は攻撃を見る。セキュリティベンダーはマルウェアコールバックを見る。メール運用者はスパムを見る。著作権主張者はホスティングを見る。公的機関は政府サービスに対するスキャンを見る。申立人はレジストリに照会し、リストされた連絡先にメールを送る。リストされた保持者が実際の運用者でない場合、チケットは横に動き始める:保持者からリセラーへ、リセラーからホスティングプロバイダーへ、ホスティングプロバイダーからマネージドファイアウォールベンダーへ、ベンダーから顧客へ。各ホップは遅延とエラーを追加する。
不正利用連絡先を全体の主題にしたくなる。それは狭すぎるだろう。不正利用到達可能性は下流可視性の一つの出力であり、全経済学ではない。同じ可視性は、ルーティング受容、取引デューデリジェンス、顧客継続性、公共調達、制裁スクリーニング、法執行対応、地理位置情報、逆 DNS、RPKI メンテナンス、評判管理に影響を与える。不正利用チケットは単に、隠れた構造が高価になって気づかれる瞬間である。
AFRINIC の不正利用連絡先ポリシーは、この限定的な役割の有用な証拠である。それは、inetnum、inet6num、aut-num オブジェクトで参照される、公開不正利用連絡先情報を公開するための好ましい場所として専用オブジェクトを指定する。それは不正利用報告が正しいネットワーク連絡先に届くのを助けることを目的としている。また、欠点を認めている:オブジェクトは他のオブジェクトと同じデータ精度問題に直面し、それ自体ではデータベース精度を向上させない。それがまさにポイントである。メールボックスは、それが間違った層に属しているか、保持者が下流運用者に行動を強制できない場合、下流不透明性を解決しない。
より良い構造は、不正利用到達可能性を役割可視性に結び付ける。ブロックが保持者運用されている場合、保持者の不正利用窓口が主要な公開チャネルであるべきである。下流 ISP にサブロケーションされている場合、下流 ISP の検証された不正利用チャネルが可視であるべきであり、保持者エスカレーションは維持される。身元がプライバシー保護されているエンタープライズ顧客にアサインされている場合、公開記録は責任ある運用窓口またはプロキシと合法的エスカレーションパスを公開すべきである。ファイアウォールまたはホスティングプロバイダーによって管理されている場合、公開記録はどの運用層が最初に不正利用を受け取るかを示すべきである。責任が紛争中または古い場合、記録はそう述べるべきである。
これは二つの一般的な失敗を避ける。第一は間違った窓口問題であり、苦情が法的保持者に届くが、是正できる運用者には届かない。第二は責任のない顧客問題であり、保持者がプライバシーまたはリセラー距離を主張し、到達可能な当事者が行動しない。両方の場合、コストは部外者に転嫁される。銀行は過剰ブロックする。上流は停止を脅かす。評判サービスは隣接スペースをマークする。法執行はより遅いチャネルを通じてエスカレーションする。無実のユーザーが罰則を共有する。
不正利用可視性はまた保持者を保護する。検証された下流責任を示すことができる保持者は、自身の露出を狭めることができる。申立人に言うことができる:このレンジはこの下流役割によって運用されている;ここに不正利用チャネルがある;下流窓口が失敗した場合、保持者はエスカレーションのために利用可能である。それはすべてのチケットを受け取り、いくつかを逃し、過失として扱われるより良い。また、プライバシーや安全リスクを生み出す方法で生の顧客身元を公開するより良い。
したがって経済学は、すべての保持者に大規模な不正利用部門を運営させることではない。それは、固定インシデントコストがランダムな部外者に降りかからないように、責任への経路を十分に短くすることである。サブロケーション可視性は、不正利用連絡先ポリシーを機能させるより広いインフラである。
説明可能な編集はプライバシーのバーゲンである
下流可視性に対する最も強い反対はプライバシーである。それは真剣に受け止められるに値する。すべての下流顧客を指名する公開レジストリは、脆弱な組織、セキュリティ運用、内部告発者インフラ、政治グループ、公共部門請負業者、金融機関、医療提供者、一般企業を露出させる可能性がある。また、レジストリを偵察ツールに変える可能性がある。攻撃者は顧客をマッピングし、調達関係を推論し、マネージドセキュリティベンダーを特定し、移行ウィンドウをターゲットにし、サービスプロバイダーに圧力をかける可能性がある。商業競合他社は誰が誰をホストしているかを学ぶ可能性がある。これらの害を無視する可視性ポリシーは自滅するだろう。
しかしプライバシーは完全な不透明性を正当化しない。インターネットはすでに見知らぬ人に外部性を課している。レンジからのパケットは銀行を攻撃し、病院をスキャンし、フィッシングページをホストし、メール評判を汚染し、制裁レビューを引き起こし、公共サービスに影響を与える可能性がある。責任ある当事者がプライバシー言語の背後に隠れ、追跡可能なチャネルが存在しない場合、プライバシーはコストを輸出する方法になる。設計問題は、機密性を維持しながら説明責任を維持することである。
実用的な答えは段階的開示である。公開記録は役割、連絡可能性、ステータス、検証日、証拠強度を運ぶべきである。必ずしもすべての法的顧客名を公開する必要はない。認証されたカウンターパーティは、契約または運用上の必要性の下でより詳細を受け取ることができる。レジストリは、公開せずに限定された証拠を保持または検証できる。法執行と裁判所は合法的要求を通じてより深い身元情報を取得できる。緊急チャネルは、緊急開示を日常的にすることなく、差し迫った害のために存在できる。個人は、企業下流 ISP よりも強い編集を受けることができる。公的機関は、すべての請負業者を公開するのではなく、指定されたセキュリティ連絡先を使用できる。
編集は、沈黙ではなくラベル付けされるべきである。「顧客身元はプライバシーのため差し控え;保持者は追跡可能な連絡先を維持;不正利用プロキシは検証済み」は、「下流情報なし」とは経済的に異なる。それは、名前が公開されていなくても責任ある構造があることを部外者に伝える。また、保持者に説明責任を生み出す:保持者がプライバシー保護追跡可能性を主張する場合、追跡できなければならない。定義された条件下で追跡できない場合、結果が生じるべきである。そうでなければプライバシーは虚偽のステータスになる。
ラベルはまたプライバシーと商業的秘密を分離すべきである。銀行の機密インフラ、人権グループ、リセラーの顧客リストはすべて保護に値するが、異なる理由と異なる開示レベルに対してである。正式な/24サブロケーションを受け取る下流 ISP は、小さなアサインを受け取る個人顧客と同じ立場ではない。運用ネットワークを特定する公共の利益は、すべてのエンドユーザーを指名するよりも高い。AFRINIC のポリシーマニュアルは、エンドユーザーが個人である場合に限定されたプライバシー措置をすでに含んでいる:スペースはプロバイダーの連絡先情報で登録され、データベースオブジェクトでエンドユーザーを参照することができる。その論理は慎重に拡張できる。
制度的テストは、システムが狭い質問に答えられるかどうかである:害、紛争、合法的要求が生じた場合、誰が行動できるか?すべての好奇心に答える必要はない。すべての顧客を公開する必要はない。プライバシーに責任を消させてはならない。希少な IPv4 市場では、機能するプライバシー設計は秘密ではない。それは説明可能な編集である。
ルーティング、IRR、RPKI は権限を証明するが、使用は証明しない
ルーティング証拠は観測可能であるため強力である。プレフィックスが特定の AS によって発信される場合、運用インターネットはそれを見ることができる。IRR ルートオブジェクトが存在する場合、ネットワークは主張されたルーティングポリシーを推論できる。ROA が起点 AS を承認する場合、依拠当事者はルート発信権限を検証できる。これらの信号は下流可視性にとって重要であるが、使用の完全な説明と誤解されるべきではない。
BGP 起点はルートをアナウンスするネットワークを特定するが、必ずしもアドレスを使用する顧客ではない。ホスティングプロバイダーは多くの顧客のためにスペースを発信するかもしれない。マネージドサービスプロバイダーはエンタープライズに代わってプレフィックスをアナウンスするかもしれない。貸主は借主の AS を承認するが、借主は数千の小規模ユーザーにサービスを提供するかもしれない。トランジットプロバイダーは顧客責任ではなくルート処理のために証拠に現れるかもしれない。起点 AS は運用制御に関する手がかりであり、すべての下流ユーザーの法的身元ではない。
IRR オブジェクトにも同様の限界がある。それらは上流とピアがフィルタを構築するのに役立つ。それらは誰かが主張された起点と一致するルートまたはルートセットオブジェクトを作成したことを示すことができる。しかし IRR データは古くなったり、複製されたり、異なる認証基準を持つ異なるデータベースで作成されたり、もはや運用責任のない当事者によって維持されたりする可能性がある。ブローカーの技術連絡先によって維持される IRR オブジェクトは、ルートがどのように受け入れられたかを説明するのに役立つかもしれないが、誰が不正利用や顧客契約を扱うかを証明しない。
RPKI と ROA は起点権限についてはより強力であるが、責任についてはより狭い。有効な ROA は、指定された AS がプレフィックスを発信する権限があると言うことができる。それがなぜ AS がスペースを使用しているか、下流顧客は誰か、使用が地域的か、リセラーが関与しているか、不正利用報告が正しい窓口に届くか、カバーされたプレフィックスの下に顧客アサインが存在するかを言うことはできない。RPKI はルート発信セキュリティツールであり、顧客身元システムではない。
この区別は AFRINIC にとって重要である。なぜなら RPKI と IRR サービスはレジストリ認識の近くに位置しているからである。保持者は借主の AS のために ROA を作成できるかもしれない。それはルートをセキュリティ感覚で正当に見せる。それは下流チェーンを可視にしない。逆に、ROA の欠如は、未承認使用ではなく運用遅延または低採用を反映する可能性がある。公開記録が RPKI を唯一の証明として扱う場合、実際の責任問題を見逃すだろう。
ルーティング証拠の正しい使用は三角測量である。下流役割記録は、登録保持者が AS X にプレフィックス Y を発信する権限を与えたこと、ROA が存在するかしないか、IRR オブジェクトが存在し最新か古いか、運用役割の不正利用連絡先が到達可能か、顧客身元が公開、認証のみ、またはプライバシー編集されているかを言うことができる。これはルーティング権限と責任可視性を組み合わせる。暗号またはルーティングポリシーの人工物に証明できない事実を過負荷にしない。
AFRINIC の制度回復はこの精度から利益を得るだろう。レジストリは下流使用の全知の裁判官になる必要はない。それは一つの証拠表面が別の表面になりすますことを許さないようにする必要がある。ルーティングは到達可能性を言う。RPKI は起点権限を言う。IRR はポリシー主張を言う。RDAP と WHOIS は登録認識と連絡先を言う。逆 DNS は命名委譲を言う。下流可視性は保持者の下で誰が責任があるか、そして誰もがどの程度確信できるかを言う。
逆 DNS は手がかりであり、証明ではない
逆 DNS はしばしば二次的な技術サービスとして扱われるが、下流可視性においては不釣り合いに実際的な重みを持つ。PTR レコードは、ホスティングブランド、リセラーパターン、顧客ラベル、国ヒント、メールサービスアイデンティティ、または何年も前に削除されるべきだった古い使用を明らかにする可能性がある。メールシステム、セキュリティツール、カスタマーサポートチーム、調査者は、レジストリレコードが抽象的すぎるときに人間が読める手がかりを提供するため、逆 DNS を日常的に見る。
AFRINIC のポリシーマニュアルは逆 DNS に下流登録への形式的なリンクを与えている。アクティブな LIR からの逆委譲要求を受け入れ、管理または割り当てられた IP アドレススペースの逆委譲は、特定の割り当てからのアサインまたはサブロケーションが AFRINIC データベースに適切に登録されない限り許可されないと述べている。/24逆委譲の場合、その特定の/24に対して少なくとも1つのアサインまたはサブロケーションが登録されていなければならない。そのルールは、逆 DNS が登録された下流の事実から自由に浮遊すべきではないという静かな認識である。
手がかりはそれでも誤解を招く可能性がある。逆 DNS は顧客が去った後によく古くなる。命名規則は実際の運用者を隠すジェネリックラベルを使用するかもしれない。保持者は、顧客がサービスを制御するリセラーに逆 DNS を委譲するかもしれない。セキュリティプロバイダーは顧客を露出させないためにニュートラルな名前を使用するかもしれない。メール運用者は到達可能性のために名前を設定するかもしれないが、身元のためではない。悪意のあるユーザーは誤解を招く名前を作成するかもしれない。したがって逆 DNS は下流身元の証明として扱われることはできない。
それでも古いまたは不透明な逆 DNS は経済的結果を持つ。メール評判システムはレンジを信用しないかもしれない。顧客はなぜ名前が以前のプロバイダーを指すのか尋ねるかもしれない。セキュリティチームは間違った組織に苦情を送るかもしれない。地理位置情報とホスティングインテリジェンスベンダーは古いラベルをリスクシステムに吸収するかもしれない。公共部門の顧客は、アドレス命名が宣言されたサービスと一致しないため、調達またはセキュリティレビューに失敗するかもしれない。買い手は、逆 DNS 制御が不明確に見える場合、価格譲歩を要求するかもしれない。賃借人は、登録されたアサイン証跡が不完全なため、貸主が名前を迅速に更新できないことを発見するかもしれない。
答えはすべての PTR レコードに意味のある名前を強制することではない。運用命名にはセキュリティとプライバシーのトレードオフがある。答えは逆 DNS を一つの証拠表面として扱うことである。公開責任マップは、逆 DNS が保持者制御、下流委譲、顧客管理、古い、プライバシーニュートラル、または登録された役割と矛盾しているかどうかを言うことができる。それは名前自体からすべてを推論しようとするより有用である。
逆 DNS はまた、なぜサブロケーション可視性が RDAP や WHOIS だけで解決できないかを示している。レジストリデータベースは保持者とサブロケーションを示すかもしれない。逆ツリーは異なる運用ストーリーを示すかもしれない。ルートは第三を示すかもしれない。不正利用連絡先は第四を示すかもしれない。真剣な可視性体制はこれらの表面を調整する。それは矛盾を、すべての矛盾が不正行為であると仮定せずにフラグする。矛盾が到達可能性、評判、合法的エスカレーション、市場信頼にとって重要かどうかを尋ねる。
AFRINIC にとって、狭い改善は価値がある:逆委譲が登録されたアサインまたはサブロケーションに結び付けられている場合、公開記録はリンクを読み取り可能にするべきである。/24が下流 ISP アサインのために逆 DNS 委譲を持っている場合、部外者は逆委譲がランダムでないことを見ることができるべきである。運用使用が下流にある間、逆 DNS が保持者の下に残っている場合、記録は誰が命名変更と不正利用エスカレーションを扱うかを言うべきである。これは顧客を露出させない。それはすでに彼らに影響を与えるサービスに対する責任を露出させる。
地域使用の主張は謙虚さを必要とする
AFRINIC の地域はサブロケーション可視性に特別な政治的緊張を与える。レジストリはアフリカとインド洋の一部を対象とする。その枯渇資料とポリシーマニュアルは、AFRINIC サービス地域を中心にリソースをフレームする。そのソフトランディングポリシーは、枯渇期間中のリソースに関する地域使用言語を含む。Cloud Innovation 紛争の公開分析は、登録された使用説明と実際の使用国との間の不一致、および地域内のサービスに関する AFRINIC の懸念を説明した。Cloud Innovation と連携する批評家はその解釈に異議を唱え、グローバルネットワーク運用は単純な地理ルールに還元できないと主張した。
下流可視性にとって、重要な点は地域使用が常に直接可視とは限らないことである。ルーティング地理は顧客地理ではない。ヨーロッパの AS から発信されるプレフィックスは、コンテンツまたはセキュリティプラットフォームを通じてアフリカのユーザーにサービスを提供するかもしれない。ヨハネスブルグのサーバーは世界中の顧客をサポートするかもしれない。セーシェル登録の保持者は、中国、ナイジェリア、南アフリカの顧客を持つネットワークにアドレスをリースするかもしれない。地理位置情報データベースは、レジストリデータ、ルーティング、ユーザー報告のためにブロックをある国に配置するかもしれない。逆 DNS は運用の便宜のために国コードを使用するかもしれない。レイテンシはトラフィックがどこでネットワークに入るかを示すかもしれないが、経済的サービスがどこで提供されるかではない。
これは地域使用証拠が役に立たないという意味ではない。それは確信ではなく信頼として表現されるべきであるという意味である。責任記録は、宣言されたサービス地域、観測されたルート起点、地理位置情報コンセンサス、顧客カテゴリ、アフリカ依存、域外運用、未知ステータスを区別できる。保持者が AFRINIC 地域への接続性をサポートする使用を自己証明したか、レジストリが特定の地域使用主張を検証したか、証拠がルーティング観測のみか、質問が紛争中かを言うことができる。それは単一の国フィールドが問題を解決するふりをするより正直である。
謙虚さは経済的にも効率的である。レジストリが弱い推論を証明として扱うと、保持者は抵抗し訴訟する。保持者が地理を知り得ないと扱うと、レジストリと公的な利害関係者は回避を仮定する。信頼ベースの記録は両側により爆発的でない語彙を与える。AFRINIC がすべてのブロックの生の顧客リストを要求することなくパターンを見ることを可能にする。保持者がすべての顧客を露出させることなく地域関連性を開示することを可能にする。市場が準拠と非準拠の二項を発明するのではなく、不確実性を価格付けすることを可能にする。
地域使用推論は開発主張にも重要である。一部はアフリカ発行の IPv4 がアフリカの接続性をサポートすべきと主張する。他はグローバル市場と地域間需要が地域ストックの残骸を守ることよりも重要になると主張する。公開台帳は不明瞭なフィールドを通じてその議論を決定すべきではない。それは証拠を提供すべきである:下流責任がどこにあるか、何の使用が宣言されているか、何が観測されているか、何が検証されているか、何が不確かなままか。良い証拠は政策に情報を提供するかもしれない。悪い推論は推測による資本統制になる。
基準は冷たく実用的であるべきである。適切な詳細レベルで宣言された役割と地域を公開する。観測された信号をラベルする。正当化される場合にプライバシーを保護する。証拠が政策または公開信頼と実質的に矛盾する場合にのみエスカレーションする。レジストリがすでに使用と制御をめぐる訴訟に直面している地域では、その謙虚さは弱さではない。それはリスク管理である。
中間者は責任タグを必要とする
現代の下流チェーンが直線であることは稀である。保持者はブローカーと協力するかもしれない。ブローカーはリセラーを紹介するかもしれない。リセラーはアドレスを VPS、メール、VPN、マネージドファイアウォール製品にパッケージ化するかもしれない。ホスティングプロバイダーは起点 AS を運用するかもしれない。顧客はサーバーを制御するかもしれない。第三者不正利用ベンダーは苦情をトリアージするかもしれない。マネージド DNS プロバイダーは逆ゾーンを制御するかもしれない。公開記録は保持者とおそらく起点 AS のみを示すかもしれない。問題が生じたとき、すべての層が別の層が運用事実を持っていると言うことができる。
ブローカーとリセラーは本質的に悪くない。それらは探索コストを減らし、未使用容量と需要をマッチングし、技術的オンボーディングを提供し、文書を組み立て、小さなネットワークが他の方法では見つけられないアドレスを取得するのを助ける。マネージドサービスプロバイダーも実際の問題を解決する。多くの顧客はルーティング、逆 DNS、不正利用窓口、RPKI を実行したくない。アウトソーシングは品質を向上させることができる。可視性問題は仲介ではない。それはラベルなしの仲介である。
責任タグは役割の狭い開示である。ブローカーがブロックを所有する、またはリセラーが最終顧客であるとは言わない。商業中間者が関与しているが運用連絡先ではないと言うことができる。リセラーが顧客審査に責任があると言うことができる。マネージドサービス運用者が最初に不正利用を受け取ると言うことができる。保持者がレジストリ変更に責任を負い続けると言うことができる。下流 ISP が顧客アサインを制御すると言うことができる。顧客身元はプライバシー編集されているが運用者を通じて追跡可能であると言うことができる。タグは部外者に間違った要求をどこに送らないかを伝える。
そのようなタグは一般的な失敗を減らすだろう。ルートを評価する上流は、起点 AS が借主、マネージド運用者、保持者ネットワークのいずれとして行動しているかを知るだろう。申立人は、公開不正利用メールボックスが顧客に最も近い運用者に届くかどうかを知るだろう。買い手は、未開示のリセラーが顧客継続性主張を持つかもしれないかどうかを知るだろう。公共調達者は、請負業者のアドレス供給が仲介チェーンに依存しているかどうかを知るだろう。レジストリは、プライバシーを主張する保持者が少なくとも責任チェーンをマッピングしているかどうかを知るだろう。
責任タグはまた、リースをサブロケーション可視性から区別するのに役立つが、リースを主要なフレームにしない。リースは不透明性が現れる一つのチャネルである。ここでの関連質問はリースの私的救済や商業価格ではない。それはリースまたは他の商業委譲が誰がスペースを使用しているか、誰に連絡できるかを変えるかどうかである。明確な責任タグを持つリースは、トレーサビリティのない通常のホスティングアサインよりもリスクが低いかもしれない。隠れた下流顧客を持つ売却は、透明な期限付き委譲よりも問題が多いかもしれない。
同じ論理が顧客プライバシーにも適用される。タグは、エンドユーザーを指名することなく「プライバシー保護エンドユーザー、保持者により追跡可能」と言うことができる。機密チャネルを公開することなく「保持者エスカレーションを通じて法執行連絡先利用可能」と言うことができる。保持者が即時ログを持っていないかもしれないことをカウンターパーティが知るように「リセラー管理顧客リスト」と言うことができる。これは顧客リストではない。それは誰がどの運用義務を持っているかのマップである。
中間者は、その役割が読み取り可能になったとき経済的に安全になる。すべての役割開示に抵抗する場合、市場は最悪を仮定する。レジストリが完全な顧客開示を要求する場合、正規の中間者は抵抗する。タグは低コストの代替を提供する:可視の責任、保護された身元、価格付けされた不確実性。
公共部門依存が不透明性を国家能力リスクに変える
サブロケーション不透明性は、公共部門システムがアドレスチェーンに依存するときにより深刻になる。省庁は地域の保持者からのアドレスを使用する地元プロバイダーで市民サービスをホストするかもしれない。公立病院は、ファイアウォールノードがリースまたはサブロケーションブロック内にあるベンダーからマネージドセキュリティを購入するかもしれない。警察のサイバー犯罪ユニットはインシデント後に加入者または顧客情報を必要とするかもしれない。国立教育ネットワークはキャンパスのために下流プロバイダーに依存するかもしれない。裁判所はサービスがオンラインのまま証拠を保存する必要があるかもしれない。それぞれの場合、公的機関はその継続性が数層深いアドレスチェーンに依存していることを知らないかもしれない。
通常の商業顧客にとって、不透明性はリスク配分問題である。公共部門顧客にとって、それは国家能力問題になる可能性がある。逆 DNS が古いためにメール到達可能性を失う税ポータル、隣接アドレスが不正利用のためにブロックされる調達プラットフォーム、またはルート権限を証明できない緊急サービスベンダーは、単なる IT 不便に直面しているのではない。コストは隠れたアドレス構造を選択しなかった市民と公共機関によって負担される。
法執行のニーズも具体的である。捜査官はしばしば IP アドレス、タイムスタンプ、ポートから始める。公開記録が保持者のみを指名する場合、捜査官はチェーンを旅しなければならない:保持者、リセラー、マネージドプロバイダー、顧客、エンドユーザー。NAT、CGNAT、VPS テナンシー、短期ホスティングは時間を重要にする。保持者がトレーサビリティを維持しない場合、またはリセラーが記録されていない場合、合法的要求は遅すぎるか間違った当事者に届く可能性がある。過度の公開開示は答えではないが、構造化されたエスカレーションパスは答えである。
AFRINIC の危機の歴史は、公的機関がすでにレジストリを制度として見ている可能性があるため、 stakes を高めている。モーリシャス管財に関する報道は運用を維持しガバナンスを回復する任務を説明し、後の報道は継続的な裁判所の圧力、失敗した選挙メカニズム、取締役会復元の質問、訴訟、番号リソースの扱いに関する紛争を説明した。そのような環境では、公共部門ユーザーは、アドレス継続性が訴訟やガバナンス変更で崩壊する未記録の私的取り決めに依存しないという証拠を必要とする。
公共部門調達基準は単純であり得る。公共サービスのために AFRINIC 管理の IPv4 を使用するプロバイダーは、登録保持者、運用ネットワーク、ルート発信権限、逆 DNS 制御、不正利用およびセキュリティ連絡先、下流責任タグ、プライバシー取り決め、合法的要求エスカレーション、スペースに影響を与える紛争を示すことができるべきである。公開バージョンはすべての顧客を明らかにする必要はない。買い手向けファイルは継続性と説明責任をサポートするのに十分完全であるべきである。
したがって公共部門依存はプライバシーバランスを変える。公衆はすべての顧客名を必要としない。重要なサービスが追跡可能なアドレス責任を持つという保証を必要とする。その保証を作り出すのを助けるレジストリは監視機関になるのではない。アドレス希少性と制度的不安定性がアドレス層を可視にした市場で公共調達リスクを減らしている。
回復は保持者ラインの下で判断される
AFRINIC は最大限の透明性体制を必要としない。それは下流可視性が何のためのものであるかを述べる可視性コンパクトを必要とする:一意性、トラブルシューティング、不正利用到達可能性、ルート権限デューデリジェンス、逆 DNS 一貫性、合法的エスカレーション、取引信頼、希少 IPv4 に依存する顧客の継続性。それはまた可視性が何のためのものでないかも述べるべきである:生の顧客リストの公開、すべての商業的取り決めの判断、機密ユーザーの露出、無関係な紛争で登録フィールドをレバレッジとして使用すること。
コンパクトはいくつかの記録タイプから始めることができる。ポリシー最小値以上の正式なサブロケーションは、下流 ISP の身元、連絡先、ステータス、検証日、保持者エスカレーションとともに公開可視であるべきである。公開運用説明責任を必要とするエンドユーザーアサインは、エンドユーザーまたは明確な役割ラベルを持つプライバシー保護プロキシを特定すべきである。公開サブロケーション閾値以下の小さな顧客レンジは公に名前を挙げる必要はないが、保持者はトレーサビリティを維持し、不正利用、ルーティング、逆 DNS、合法的要求が役割を重要にする場合に責任タグを公開すべきである。
すべての記録は証拠ステータスを運ぶべきである:レジストリ検証、保持者証明、カウンターパーティ確認、ルーティング観測、プライバシー編集だが追跡可能、古い、紛争中、裁判所制約。これらのラベルは公開フィールドが実際よりも確実であるふりをするのを防ぐ。また、市場がより良い証拠に報いることを可能にする。最新の下流責任を持つブロックは、古い保持者のみのデータを持つブロックよりもルーティング、移管、リース、金融、調達が安くなるべきである。
コンパクトは検証サイクルを含むべきである。連絡先と役割タグは、リフレッシュされない限り期限切れになるべきである。新しい下流 ISP、新しい起点 AS、マネージドサービス引き継ぎ、逆 DNS 委譲変更、大規模顧客移行などの重要な変更は、更新義務をトリガーすべきである。更新の失敗は最初に可視の不確実性と治癒手続きを生み出し、即時のリソース障害ではない。厳しい救済は虚偽の陳述、追跡不可能な高リスク使用、詐欺、裁判所命令、または最小限の責任を維持するための繰り返しの拒否のために留保されるべきである。
また、プライベート証拠層があるべきである。保持者は、顧客アサイン、承認、リセラー契約、不正利用エスカレーション、ルーティング許可、プライバシー正当化の記録を保持すべきである。AFRINIC はデフォルトですべての文書を必要とするべきではない。正式なサブロケーション、公共部門依存、移管、紛争、主要な不正利用パターン、逆 DNS/RPKI 競合が下流役割を重要にする場合に、比例した証拠を要求できるべきである。要求は具体的で、期限付きで、証拠がより多くを正当化しない限り、すべての顧客の監査よりも狭いべきである。
コンパクトは修正に報いるべきである。保持者が自発的に古い下流責任を更新する場合、デフォルトの対応は広範な執行ではなく記録修正であるべきである。そうでなければ合理的な保持者は隠れる。詐欺と意図的な虚偽は異なる扱いを必要とするが、通常の修正は奨励されるべきである。記録操作の歴史から回復しているレジストリは、虚偽に対して堅固であり、真実に対して安全でなければならない。
AFRINIC の公開回復はしばしば取締役会、予算、管財、裁判所命令、ICANN 介入、制度的正当性を通じて議論される。それらの問題は現実である。しかし多くの運用者にとって、実務的テストは保持者ラインの下に座るだろう。顧客、上流、買い手、公的機関、法執行窓口、不正利用報告者は、その使用が登録保持者によるものではない場合、希少 IPv4 の特定の使用に責任がある誰かを理解できるか?もしできなければ、ガバナンス回復は抽象的すぎるままである。
レジストリは法的に保存されても、下流責任を不透明のままにできる。取締役会を選出しても、保持者レベルの記録のみを公開できる。RDAP、WHOIS、逆 DNS、IRR、RPKI を運用しても、それらの表面を責任マップに接続できない。ポリシーを発表しても、市場にルーティングされたプレフィックスが保持者運用、リセラー運用、リース、サブロケーション、アサイン、プライバシー保護、紛争中のいずれかを推測させることができる。希少性市場では、その推測は高価である。
AFRINIC の最近の歴史は、より良くする理由と義務の両方を与えている。アドレス盗難報告は弱い記録権限の危険を示している。Cloud Innovation 紛争は不透明な商業委譲と広範なレジストリ裁量の衝突の危険を示している。管財は企業ガバナンスが失敗したときの継続性の必要性を示している。選挙中断はメンバー権限と制度的正当性自体が市場の事実になり得ることを示している。継続訴訟は、リース、商業化、裁判所認識に関する公の主張が信頼を動かすことができることを示している。サブロケーション可視性はそれらのすべてを解決しない。それは他のものを煽る一つの重要な不確実性を狭める。
正しい制度的姿勢は控えめである。AFRINIC はすべての顧客を知っていると主張すべきではない。すべての下流サービスの経済規制当局になるべきではない。明確なポリシーの代わりに顧客リストを要求すべきではない。適切な保護なしに不人気なビジネス取り決めを罰するために可視性を使用すべきではない。しかし、登録保持者は、部外者がアドレス記録に依存するレベルで下流責任を説明し証拠を示すことができると主張すべきである。それが台帳と私的な霧の違いである。
見返りは実用的である:より狭い不正利用報告、より粗いフィルタリング、よりクリーンな逆 DNS と RPKI 変更、ブローカー依存の少ないデューデリジェンス、より強い公共調達、説明可能なトレーサビリティを持つ保護された顧客。市場は噂ではなく検証された責任を価格付けするだろう。
コンパクトはまた保持者を訓練するだろう。希少な IPv4 容量をレンタル、アサイン、サブロケーション、委譲する保持者は、公開台帳が私を指名する、したがって他のすべての人は私を信頼しなければならないとだけ言うべきではない。保持者はアンカーであり、全体の話ではない。もし下流使用から利益を得たり、顧客を保護したり、中間者を使用したりするなら、誰が行動できるかを知らなければならない。もしできないなら、市場はブロックを割り引くのが正しい。
AFRINIC はテストケースである。なぜならアフリカのレジストリは希少性、記録整合性、商業委譲、訴訟、制度回復の完全な衝突を生きてきたからである。教訓はすべての下流ユーザーが公開されるべきであるということではない。責任は、その欠如のコストが公開される場合、非公開のままではいられないということである。有用なレジストリ台帳は顧客リストを公開しない。それは、見知らぬ人が戦いに参加せずに行動するのに十分な責任チェーンを公開する。

