要約
- 2012年4月10日にTim McGinnisが提出したAFPUB-2012-DNS-001-DRAFT-01は、AFRINICが管理するアドレス空間について、対応する割当てまたは再割当てがAFRINIC Databaseに適切に登録されていなければ、新しい逆引きDNS委任を認めないとする提案だった。
- Draft 1は三つの部分から成る。新規委任の条件、既存の逆引き委任はあるが下流登録がないLIRへのMyAFRINIC・電子メールによる通知、そして承認済みの既存委任を削除せず、将来の割当てだけを対象にする経過措置である。
- 正確な下流登録と逆引きDNSには実用的価値がある。しかし、データベース上の欠落は、未使用、違法、放棄、不正、資格喪失の証明ではない。PTRがないこともIPルーティングの停止を意味しない。
- Draft 1の弱点は、記録の遅延、粒度の違い、処理中の認証済み更新、職員側の照合ミスを「本当に登録がない状態」から分ける判定法を示さず、理由付き通知、訂正期限、独立審査、迅速なロールバックも定めなかった点にある。
- AFRINICは私人の記帳者、レジストリサービス運営者、技術調整者であり、国家、立法者、規制当局、警察、検察、処罰機関、没収者、裁判所、主権者ではない。新規委任の狭い技術的前提を確認することはできても、DNSを合法的制裁として用いることはできない。
- 持続可能な設計は、影響する逆引きゾーンと不足レコードを特定した認証済み通知、複数の訂正証拠、明確な処理目標、既存稼働状態の維持、独立した見直し、誤拒否時の即時復旧、法的権利争いを外部の適格な場へ委ねる仕切りを一体にする。
一つの記帳問題が、一つの運用上の入口に変わった
2012年4月10日、Tim McGinnisはAFPUB-2012-DNS-001-DRAFT-01を提出した。題名は「No Reverse Unless Assigned」。既存のIPv4割当て政策AFPUB-2005-v4-001を修正し、下流の割当て記録を増やそうとする案だった。同年5月18日のAFRINIC-16で議論され、11月29日のAFRINIC-17資料でもDraft 1が当時の版として示されている。公式記録が立証するのは、誰が、いつ、どの文言を提案し、会合で何が述べられ、どのような手続結果が記録されたかである。それだけで、その提案に公法上の権限があったこと、参加者がアフリカのネットワーク利用者を代表していたこと、あるいは結論が正しかったことまで立証されるわけではない。
この提案の中心には、見過ごせない実務上の問題があった。LIRが受けたアドレス空間を顧客や自組織内の利用単位へ割り当てても、その下流情報が公開レジストリに適切に表れなければ、あるネットワーク範囲について誰が運用責任を持ち、どこへ連絡すべきかが分かりにくくなる。Draft 1は、割当て登録を通じて公開ネットワークの連絡情報を示す「Public Network Information Database」という考え方を掲げ、登録の正確さを改善しようとした。
だが、Draft 1が選んだのは単なる督促ではない。次に新しい逆引きDNS委任を求める場面で、データベースの状態を受付条件にする仕組みだった。記録の欠落が、別の運用サービスを受けられないという帰結へ変換される。ここで論点は「正確な登録は望ましいか」から、「ある記録の状態を、誰が、どの証拠で、どの範囲のDNS委任に結び付け、誤りがあったとき誰が止め、誰が戻すのか」へ移る。
Draft 1は、後に生じた別版の仕組みと混ぜてはならない。2012年11月30日以降のDraft 2に属する十二カ月や削除の設計は別の分析対象であり、Draft 1へ遡って読み込むことはできない。
Draft 1の三つの条項を、そのままの狭さで読む
Draft 1の作動部分は3.1から3.3までの三項だった。第一に、3.1は、AFRINICが管理するIPアドレス空間について、そのアドレス空間の割当てまたは再割当てがAFRINIC Databaseに適切に登録されていない限り、AFRINICは逆引き委任を新たに認めないと提案した。これは「既存の逆引きゾーンを一斉に落とす」という提案ではない。きっかけは新しい委任の要求であり、帰結はその新規要求の拒否だった。
第二に、3.2は、すでに割当て全体について逆引きDNSを持ちながら、下流の割当てまたは再割当てを登録していないLIRへ連絡することを想定した。MyAFRINICと電子メールが連絡経路として挙げられた一方、詳細はSecretariat staffに委ねられた。何を一件の不一致と数えるのか、どのオブジェクトとどのゾーンを対応付けるのか、受取人がどの証拠を出せるのか、返答を何日で処理するのか、職員の判断を誰が見直すのかは、本文からは分からない。
第三に、3.3は重要な歯止めだった。批准前に承認されたLIR割当ての逆引き委任をAFRINICは削除せず、後から割り当てられるものだけが影響を受ける、と明記したのである。この経過措置は、すでに動いている名前解決の状態を維持し、誤判定が既存利用へ直ちに波及する範囲を狭める。Draft 1を批判的に検討する際にも、この抑制を消してはならない。提案の弱点は、実際には書かれていない広範な削除を捏造しなくても十分に見える。
この三つを並べると、Draft 1の構造は明快である。登録を求める規範、新規委任の入口での照合、既存委任の保護である。問題は、中央の照合部分が、データベースの一行とDNS運用の状態を結ぶには粗すぎたことだ。
逆引きDNSが重要であることと、ルーティングに必須であることは違う
IPv4の逆引きDNSは、IN-ADDR.ARPAの下に委任されたゾーンとPTRレコードを使い、数値のアドレスから名前をたどれるようにする。通常の名前からアドレスへのAレコード参照とは向きが逆である。親側のゾーンを管理する主体が、適切なネームサーバーへの委任を設定して初めて、利用者側はその範囲のPTRを公に提供できる。AFRINICの親側委任サービスが運用上の依存点になり得るのは、そのためだ。
PTRには現実の用途がある。運用者はログの可読性、障害調査、送信元の識別、メールやアクセス制御の一部、他のDNS情報との整合確認などに使う。RFC 1912がPTRとAの整合を勧め、欠落や不一致がサービス上の問題につながり得ると注意するのは、逆引きを軽視できない理由になる。
しかし、ここには二つの限定がある。第一に、PTRがなければIPパケットが経路を通れないわけではない。BGPやIP転送は、PTRの存在を一般的な前提にしていない。第二に、すべてのアプリケーションが逆引きを同じように要求するわけでもない。委任拒否がもたらすのは、直ちに「インターネットから切断」という単一の結果ではなく、名前の公開、相手側の評価、ログ、運用手順などに現れ得る、範囲も強さも一定しないリスクである。
この限定は、Draft 1の利害を小さく見せるためではない。むしろ、正確な判断のために必要だ。影響を誇張して「DNSを握る者は処罰権を持つ」と語れば、技術的依存を公権力へすり替えてしまう。反対に「ルーティングは動くから問題ない」と切り捨てれば、利用者が逆引きに投資し、依存している現実を無視する。必要なのは、具体的なゾーン、具体的な要求、具体的な利用状態を見た、狭く検証可能な判断である。
「登録を増やす誘因」と「委任に必要な事実」の間
AFRINIC-16の報告は、提案者が、次に追加アドレス空間を必要とする前に下流登録を改善させる誘因として、この案を説明したと記録する。同じ報告には、登録済み割当てを持つISPが60%超で、割当てを一件も登録していないISPが40%近い、という数字も提案者の説明として残る。また、次のアドレス要求時に割当て・登録状況を示す既存の80%という目安についても議論された。
この数字は問題意識の大きさを示す材料にはなるが、監査済みの母集団推計として扱えない。報告には分母、抽出日、検索条件、重複の扱い、LIRとISPの対応関係、登録粒度、独立検証が示されていない。「40%近くが何も登録していない」という要約から、特定のLIRが不正確だった、あるいは特定のアドレス空間が未使用だったと推論することもできない。集計値は、個別の委任拒否を正当化する個別証拠にはならない。
ここでDraft 1を最も好意的に読むなら、次の主張になる。逆引き委任はAFRINICがDNS階層の自らの側で設定しなければならないサービスである。新しい委任を作る前に、対象範囲の下流責任者が登録されていることを確認すれば、公開責任記録と名前サービスを整合させられる。追加アドレスを申請する時まで現れにくい登録不備を、日常的なサービス要求の時点で発見する実効的な機会にもなる。
この反論には力がある。レジストリは、依頼された技術変更に必要な狭い前提を確認しなければならない。申請者の認証、対象資源との関係、委任先ネームサーバー、ゾーンの技術的整合性、対応する公開記録は、無関係な事項ではない。要求を受けた側が、意味の分からない、権限の確認できない委任を機械的に作る義務はない。
それでも、「委任に必要な事実」と「別の行政義務を履行させる誘因」は同じではない。必要性を主張するなら、不足している記録がその委任を正しく設定するためになぜ不可欠なのかを示す必要がある。単に登録率を上げるため価値あるサービスを留保するなら、サービスはレバーになっている。Draft 1は自らを既存政策の「enforcement mechanism」と表現したが、その語は提案者の設計思想を示すにとどまり、私人の組織に制裁権や規制権が生じたことを意味しない。
データベースの空欄が語るのは、一つの限定された事実だけだ
ある検索で期待した割当てオブジェクトが見つからない。そこから確実に言えるのは、定義した時点、定義した検索規則、定義したデータベース表示の下で、期待した形のレコードを確認できなかった、ということまでである。アドレスが使われていない、利用者が権利を放棄した、違法に使われている、虚偽の説明をした、契約上の地位を失った、という結論は出ない。
運用実態と公開記録がずれる理由は複数ある。利用者が正しい更新を送ったが処理待ちかもしれない。認証情報の更新やアカウント移行の途中かもしれない。対象をまとめた上位粒度の登録があり、照合器が期待する粒度と違うかもしれない。割当てと再割当ての種類を誤って検索したのかもしれない。表記、親子関係、日付、状態フラグの解釈が異なるかもしれない。データベース複製や表示に時間差があるかもしれない。職員が別の範囲や別のゾーンを対応付けた可能性もある。
もちろん、単純な未登録もあり得る。だが、あり得る状態が複数あるからこそ、拒否の前に状態を分類しなければならない。Draft 1は「appropriately registered」という基準を置いたが、何をもって適切とするか、誰が照合し、どの証拠で誤判定を覆せるかを定めなかった。これは細かな手続上の欠落ではない。記録上の偽陰性がDNS上の不利益へ変わる経路そのものに空白がある。
登録が見つからない状態を、直ちに利用者の落ち度として扱う設計も危険である。記帳システムは利用者入力、認証、職員処理、データ変換、公開表示の連鎖で成り立つ。どの段階の不一致かが分からないうちに、末端の申請者だけへ帰責すれば、レジストリ自身の処理ミスを発見しにくくなる。薄いレジストリに必要なのは道徳的評価ではなく、差分の所在を突き止める能力である。
通知は「あなたは不適合だ」ではなく、差分を再現できなければならない
Draft 1の3.2がMyAFRINICと電子メールを想定したことには意味がある。既知のアカウント経路と登録済み連絡先を併用すれば、なりすましや見落としを減らせる。しかし、チャネルを二つ書くだけでは十分な通知にならない。
実務で役立つ通知には、少なくとも六つの要素が要る。要求を識別する番号、影響する逆引きゾーン、照合対象となったIP範囲、見つからないと判断した割当てまたは再割当てオブジェクト、判断時刻と使用したルール、そして訂正または異議申立ての手順である。「登録がないので拒否する」という一文では、申請者はどの差分を直せばよいか再現できない。
さらに、通知は結果だけでなく理由を示すべきだ。たとえば「このゾーンの委任要求に対し、指定した親範囲の下で有効状態の下流オブジェクトを検索したが確認できなかった」と書けば、申請者は、範囲、親子関係、状態、粒度のどれを争うのか判断できる。逆に、検索規則を開示せず「不適切」とだけ告げれば、訂正は当て推量になる。Secretariat staffに詳細を委ねたDraft 1は、こうした最低限の理由提示を保証していなかった。
通知への沈黙も慎重に扱う必要がある。連絡先が古い、担当者が交代した、電子メールが迷惑判定された、アカウントに一時的に入れない、といった事情はあり得る。返答がないことは、資源の放棄、違法性、委任資格の永久喪失を示さない。新規要求が未完のまま保留されることはあっても、沈黙を制裁根拠に拡張してはならない。
既存委任を守った3.3は、偶然ではなく設計原則として読むべきだ
Draft 1の最も重要な抑制は、批准前に承認された逆引き委任を削除しないという3.3である。これは単なる移行上の便宜以上の含意を持つ。すでに検証され、利用者が依存している稼働状態と、新しく求められた変更を分けたからだ。
運用サービスでは、「変更をまだ認めない」ことと「現在動いている状態を壊す」ことのリスクは非対称である。新規委任の審査が遅れれば申請者に不利益は生じるが、既存委任の撤去は、その状態を前提にしている多数の第三者へ予告しにくい影響を広げる。しかも、データベースの不一致が誤りだった場合、削除後の復旧にはDNSの伝播、キャッシュ、運用者間の確認などが絡み、単にデータベースの一行を戻すだけでは済まない可能性がある。
したがって、3.3の考え方はより一般化できる。記録を訂正している間は、最後に検証された稼働状態を維持する。変更の正当性に争いがあるなら、争いのない状態まで戻す。セキュリティ上の狭く立証された緊急事態がない限り、記帳上の差分だけを理由に稼働中の委任を崩さない。Draft 1自身はこの原則を既存委任の経過措置として部分的に実現したが、新規要求の誤拒否を訂正するロールバック設計までは示さなかった。
会合の「合意なし」は、内容の不採用を示すが、権威の最終審判ではない
AFRINIC-16の報告には、提案が有効に働くのか、逆引きDNSがなくてもインターネットは動くのではないか、実施可能なのか、職員負担はどうなるのか、といった疑問が記録されている。ポートスキャンを使うなら運用者の同意が必要ではないか、という論点も出た。会合は合意なしと記録され、提案はメーリングリストへ戻された。AFRINICの2012年年次報告も、AFRINIC-17で議論された提案が合意を得なかったとまとめる。
ここから言える歴史的事実は限定される。Draft 1が2012年の記録上、合意を得た、批准された、実装された、と書くことはできない。他方、「合意なし」だから正確性の問題が存在しなかったとも言えない。手続結果は、参加した私的な政策コミュニティ内で案が進まなかったことを示すのであり、技術的事実の真偽や法的権利を裁定する判決ではない。
同じ理由で、仮に会合で大多数の賛成があったとしても、それだけでAFRINICが規制者になるわけではない。メーリングリスト、政策会合、議長による合意認定、公式刊行物は、私的調整の証拠にはなる。欠席した運用者や一般利用者に対する主権的代表権を創設するものではない。技術的依存の大きさも、公権力の源泉ではない。
この区別は、「コミュニティ」を軽視するためではない。公開討議は、技術上の盲点、職員負担、濫用リスクを発見する有用な手段である。ただし、討議の有用性と、制裁を科す法的権限は別物だ。合意形成が優れていても、私人の記帳者が裁判所や規制当局へ変わることはない。
レジストリができること、できないこと
AFRINICは、インターネット番号資源の割当てと記録、関連するレジストリサービス、技術的調整を担う私的組織として理解すべきである。この役割には、正確な台帳を維持すること、委任要求を認証すること、対象範囲を確認すること、技術的に妥当な変更を実施すること、誤りを訂正することが含まれる。役割が狭いからといって、仕事が小さいわけではない。正確な記録と安定した逆引き委任は、ネットワーク運用の共同基盤である。
しかし、AFRINICは国家でも、立法機関でも、規制当局でも、警察でも、検察でも、処罰機関でも、没収者でも、裁判所でも、主権者でもない。データベースの状態を理由に、誰かを違法と認定したり、権利放棄を宣言したり、資源を罰として奪ったりする権能はない。公式文書が「enforcement」と呼んでも、私的調整の仕組みが公法上の執行権へ変わるわけではない。
新規逆引き委任を拒む場面も、この境界の内側で説明しなければならない。認証できない、対象ゾーンが特定できない、必要な下流記録との対応を検証できないという、狭い技術的理由で要求を保留し、訂正を求めることはあり得る。だが、それは違反者への合法的処罰ではない。目的、期間、範囲が委任設定に必要な検証へ限定され、訂正すれば速やかに解消し、職員の誤りなら戻せる必要がある。
法的な資格や契約上の権利が争われる場合には、なおさらレジストリ自身が最終判断者になってはならない。台帳は争いの存在、提出された資料、暫定状態を記録できる。技術的に安全な現状を維持することもできる。だが、所有、契約、詐欺、違法性のような争点は、独立した適格な場で判断されるべきである。レジストリの照合画面は法廷記録の代わりにならない。
Draft 1に欠けていた、訂正可能性という中核
Draft 1は、登録が正しければ委任を認め、正しくなければ認めないという二値の入口を描いた。現実の運用には、その間の状態がある。確認待ち、証拠追加待ち、職員照合の再確認中、認証更新中、データ反映待ち、異議審査中、誤拒否からの復旧中である。こうした状態を設計しなければ、少しの曖昧さがすべて拒否へ流れ込む。
訂正可能な制度では、最初の照合結果を最終真実と扱わない。申請者は、既存のデータベースオブジェクト、認証済み更新の受付記録、対象範囲と下流利用の対応資料、委任先ネームサーバーの管理証拠など、状況に合った材料を出せる。職員は、どの材料を受け入れ、何が不足するかを理由付きで返す。照合規則そのものに疑いがあるなら、同じ判断系統から離れた見直しを求められる。
ここでいう独立性は、直ちに大規模な司法制度を内部へ作るという意味ではない。最初に判断した担当者とは別の権限線、記録された判断理由、期限、利益相反の管理、外部の権利争いを外部へ送る規則があればよい。重要なのは、同じ誤った検索結果が、最初の拒否、再審査、最終判断のすべてを自動的に支配しないことだ。
ロールバックも事後的な好意ではなく、初めから定める必要がある。AFRINIC側の誤照合や処理ミスで新規委任を拒んだなら、訂正確認後に優先処理し、どの状態へ戻すのかを明らかにし、遅延と影響を記録する。すでに変更を加えた場合は、最後に検証された設定へ迅速に戻す。復旧できることが分からない変更は、記帳上の差分だけを根拠に実施すべきでない。
より良い代替案は、台帳を弱めず、ゲートを狭くする
Draft 1の目的を捨てずに、設計を変えることはできた。新規委任の申請前または申請時に、認証済みの事前検証を提供する。検証結果は「合格・違反」の札ではなく、対象ゾーン、検索した範囲、確認できたオブジェクト、不足または不一致、訂正方法を示す差分報告にする。MyAFRINICで訂正資料を提出でき、電子メールは到達確認と補助通知に使う。
照合規則は、親子範囲、オブジェクト種別、状態、登録粒度、処理時刻を明示する。機械照合で一致しない案件は、直ちに拒否確定へ送らず、人の確認に回す。申請者が認証済み更新の受付記録を示した場合は、反映を待つ間の状態を設ける。職員側の誤りが見つかれば、申請者へ再提出を強いるのではなく、レジストリ側で訂正し、申請を元の順番へ戻す。
新規委任が技術的に成立するかという問題と、下流登録全体の品質をどう高めるかという問題も分ける。前者には個別要求の事実が必要で、後者には集計、教育、定期的な差分通知、改善傾向の公表が向く。全体の登録率を上げたいからといって、個別申請の狭い必要性を超えてサービスを留保してはならない。
測定すべきなのは、拒否件数の多さではない。通知後に真の未登録が訂正された割合、職員照合の誤りだった割合、処理時間、異議が認められた割合、既存委任へ影響を与えず解決した割合である。これらは制度を運用するなら将来収集すべき指標であり、Draft 1が実装され実績を残したという歴史的主張ではない。封印された2012年記録には、実際の拒否、障害、申立ての件数は示されていない。
この代替案の原則は単純だ。台帳の正確性を守ることと、ゲートキーパーの権限を広げることを同一視しない。正確な割当て記録、安定した逆引きDNS、認証済み変更、訂正履歴は守る。威嚇、道徳的断罪、権利没収、自己完結した裁定は持ち込まない。
Draft 1が今も投げかける問い
Draft 1が合意を得なかったという歴史だけを見れば、過去の一提案にすぎないように見える。だが、そこで現れた設計問題は古びていない。インターネットの共同基盤では、台帳、認証、名前、経路安全、連絡先が互いに接続される。ある欄の品質を高めるため、別の価値あるサービスを条件にしたくなる誘惑は繰り返し現れる。
そのたびに問うべきことは同じである。データベースは正確には何を示したのか。どの逆引きゾーンの、どの委任要求がその事実に依存するのか。誤りや遅延を示す証拠は何か。申請者は具体的な理由を知らされたか。直す時間と経路はあるか。最初の判断から独立した見直しはあるか。最後に検証された稼働状態を保てるか。誤変更をすぐ戻せるか。そして、その条件は本当に委任を正しく設定するため必要なのか、それとも別の記帳義務を履行させる圧力なのか。
Draft 1は最初の問題を正しく見た。下流登録の欠落は、公的責任記録の有用性を損なう。3.3は、既存の逆引き委任を保護するという重要な抑制も置いた。しかし、記録とDNSの間に運用上の帰結を置くなら不可欠な、偽陰性の判定、理由付き通知、迅速な訂正、独立審査、ロールバックを設計しなかった。
結論は、正確な記録か運用の自由かという二者択一ではない。正確な記録を要求しながら、稼働中の状態を守ることができる。技術的な前提を検証しながら、私人のレジストリを処罰者にしないことができる。台帳を守る最善の方法は、台帳の空欄に、それが持っていない法的・道徳的意味を背負わせないことである。
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加
