要約
- IPv4 移管には、法的かつ運用上、少なくとも三つの異なるイベントが含まれる。すなわち、当事者間における商取引契約の締結と決済、責任を負う RIR による権威ある登録状態の変更、そして移管されたプレフィックスに対するネットワークによる経路の生成、受容、伝播である。各イベントには独自の主体、証拠、タイムスタンプ、および障害条件が存在する。
- 売買契約では価格、リスク、保証、および決済義務を定めることができるが、それだけでは RIR の記録を書き換えることも、上流に経路を伝播させることもできない。レジストリエントリは認識された保持者を識別できるが、支払い、契約上のすべての義務、またはグローバルな到達可能性を証明するものではない。BGP 観測は、一部のネットワークがアナウンスを確認したことを証明するが、アナウンサーがブロックを購入したことや、レジストリのすべての条件が満たされたことを証明するものではない。
- レジストリの適切な移管役割は限定的ではあるが重要である。すなわち、当事者の認証、申出当事者が登録された地位を管理していることの確認、競合する主張や適用可能なロックの検出、一意性の維持、記録の更新、RIR 間の調整、明確な完了状態の公表である。レジストリが価格決定者、ブローカー、商事裁判所、ネットワーク計画者、または経路可能性の保証人になるべきではない。
- RPKI はこの分離を強化するものであって、消去するものではない。ROA はアドレス保持者による発信 AS の許可を表明するものであり、運用者は依然として検証結果をどのように使用するかをローカルに決定する。したがって、移管の順序付けでは、ルーティング許可に関してメイクビフォアブレイクの処理が必要であり、有効な ROA が売買証書や BGP コマンドであるかのように見なしてはならない。
- 信頼できる完了設計では、三つのタイムスタンプと三つの領収書、さらに紛争に関する例外記録を使用する。商取引の完了、レジストリの完了、最初の安定した運用使用は、互いに調整可能であるべきで、統合されるべきではない。これにより、買い手、売り手、貸し手、ブローカー、運用者は遅延を特定し、責任を正確に割り当てることができる。
- Number Resource Society は、ポータブルな証拠、決定論的な状態遷移、制限付きレビュー、認識されたレジストリからの明確な最終性を提唱することで、より規律ある未来を示している。ただし、一意性や記録の完全性を脅かさない価格、資金調達、展開タイミング、ルーティングの選択に対する裁量的な管理は含まれない。
三つの時計が同じ決済室で動いている
買い手が売り手から IPv4 アドレスブロックを取得することに合意したと想像してほしい。当事者は価格を交渉し、デューデリジェンスを完了し、文書に署名し、エスクローエージェントに資金を預けている。売り手は移管リクエストを開始している。買い手はそれに同意している。RIR は権限と適格性を審査している。買い手とその上流 ISP のエンジニアは、経路フィルター、逆引き DNS、地理位置情報通知、不正使用連絡先、発信元許可を準備している。
誰もが「移管」という言葉で進行中の出来事を表現するかもしれない。しかし、それは一つの行為を指しているわけではない。
営業チームは、売り手が合意された登録状態を提供し、買い手が支払うことを約束する取引を意味している。RIR は、その権威ある記録において番号リソースに関連付けられた組織の制御された変更を意味している。ネットワークチームは、パケットが買い手の意図したトポロジのアドレスに到達できるようにする一連の運用変更を意味している。これらの行為は同じ日に行われるかもしれないが、同時であるからといってそれらの法的または技術的な性質が融合するわけではない。
この区別が最も重要になるのは、何かが失敗したときである。レジストリがリクエストを拒否した場合、それでも契約は存在するのか? 通常は、解除条件が成就しなかった拘束力のある合意が存在する可能性があるが、その答えは契約条件と準拠法に依存する。レジストリが変更を承認したが、買い手が利用可能なトランジットを取得できない場合、リソースは移管されたのか? 登録イベントは完了しているかもしれないが、運用展開は完了していない。記録が変更される前に買い手の ASN から経路が現れた場合、売買は発生したのか? 必ずしもそうではない。売り手が一時的な使用を許可したか、承諾書を提供したか、段階的な移行を手配した可能性がある。
単一のステータスフィールドがこれら三つの質問すべてに答えることはできない。また、一つの機関がそれを試みるべきでもない。証拠は分離されなければならない。なぜなら、各イベントは異なる利益を保護するからである。契約証拠は取引を保護する。レジストリ証拠は一意性と認識された制御を保護する。ルーティング証拠は運用上の依存を保護する。健全な市場にはこれら三つすべてが必要であり、連結されているが混同されてはならない。
イベント1:売り手と買い手の間の取引
最初のイベントは商取引である。その本質的な事実は、当事者の身元と権限、特定されたプレフィックス、価格またはその他の対価、決済に伴う義務、手数料と税金の配分、承認失敗の扱い、および一方が履行しない場合の救済である。ブローカーが当事者を紹介し、書類を調整することがある。エスクロー提供者が資金を保持することがある。弁護士が権限、紛争、過去の使用、不正使用履歴、制裁リスク、または関連記録の状態に関する表明を定義することがある。
取引は、いずれかの当事者がレジストリに行動を求める前に署名されることができる。また、条件付きであることもできる。多くの賢明な契約は、署名と決済を区別する。署名は義務を生じさせ、決済は特定された条件が満たされた後にのみ発生する。レジストリの承認はそのような条件の一つであり得る。支払いのリリースは、記録が変更された証拠に依存することがある。技術的なクリーンアップや合意された支援が完了するまで保留が残ることがある。
そのいずれも、RIR がすべての契約条件を裁定することを必要としない。レジストリは、認識された保持者と意図された受取人の権限ある代表者が変更を要求することを知るのに十分な証拠を必要とする。一意で正確な登録状態を維持するためだけに、価格、買い手の資金調達マージン、ブローカーの手数料、エスクロー紛争条項、または当事者の完全な保証スケジュールは必要ない。
RIPE NCC の公開された移管契約テンプレートは、この区別を異常な明瞭さで示している。その形式は、申出側と受取側の当事者が、リストされたインターネット番号リソースの登録を移管することに同意することを述べている。その形式は当事者、その登録詳細、およびリソースを特定し、レジストリ変更の要求を記録する。これは完全な購入契約ではない。その周りに別個の商業契約が存在することができ、レジストリ形式は取引全体を開示したり解決したりしない。
LACNIC は、その移管促進ページで境界をさらに直接的に述べている:当事者間の商取引に介入しない。潜在的な申出者、受取人、または仲介者をリストし、記録変更を管理するポリシーを適用するかもしれないが、ブローカーのサービスを監査したり、その責任を引き受けたりしない。それは制度的な抑制であり、放棄ではない。市場は、レジストリのデスクに吸収されるのではなく、契約、法律、デューデリジェンス、および職業的責任を通じて説明責任を負い続ける。
したがって、最初のイベントの証明は契約によるものである。これには、署名された契約、会社の権限、エスクロー通知、請求書、および決済証明書が含まれる。これらの資料は、価値が移転され、義務が有効になったことを示すことができる。しかし、独立したレジストリ証拠がなければ、権威ある記録が移動したことを示すことはできない。
イベント2:レジストリによる認識された状態変更
二番目のイベントは管理的かつ証拠的である。責任を負う RIR はリクエストを認証し、申出当事者を登録状態と照合し、受取人のステータスを該当するポリシーに基づいて確認し、移管ロックや紛争条件をテストし、記録を更新する。RIR 間の移管の場合、ソースレジストリと受取レジストリは、リソースが同時に矛盾する管理下に置かれたり、システム間で失われたりしないように調整しなければならない。
現在の RIPE ポリシーでは、元の保持者は受取側への移管が完了するまで責任を負い続け、RIPE NCC は登録記録を更新して完了を反映すると述べている。APNIC の公開ガイドは、ソース開始リクエスト、受取人確認、ポリシー評価、該当する場合の手数料支払い、その後の APNIC Whois データベースの更新を説明している。ARIN のポリシーでは、ソースが現在の登録または認識された保持者であり、特定受取人移管についてリソースのステータスに関する紛争がないことを要求している。LACNIC の移管ルールも同様に、保持者確認、紛争チェック、および完了後の記録更新を求めている。
これらは異なる地域の手続きであるが、共通の核心は見える。レジストリは買い手のネットワークを作成せず、パケットを移動させない。ブロックに対して誰が認識されているかという共有された管理的なアカウントを変更する。その行為は、運用者、取引相手、セキュリティシステム、および裁判所が信頼できる参照を必要とするため価値がある。一つのプレフィックスが同時に二つの無関係な当事者に属するものとして表現される可能性を減らす。
レジストリの完了は独自のタイムスタンプを持つべきである。公開移管ログの日付は、多くの場合、RIR が変更を処理または登録した日付である。RIPE NCC は公開日をそのように定義している。その日付は、売買契約が署名された日付、支払いがリリースされた日付、または買い手が初めてスペースをルーティングした日付として暗黙に説明されるべきではない。それはレジストリイベントである。
そのイベントの証拠には、レジストリの完了通知、存在する場合は公開移管ログ、変更された登録記録、および受取人に表示されるアカウント状態が含まれる。また、変更後に利用可能になるリソース証明書や管理画面も含まれることがある。各項目には定義された範囲がある。公開ログは、レジストリが指定されたリソースについて、ある日付に一方の指名された当事者からもう一方への移管を記録したことを証明できる。通常、商業価格、正確な契約上の決済条件、または買い手の稼働中の使用を証明することはできない。
記録はその狭い主題に対して権威を持つべきである。リソースを取り巻くすべての事実に対して形而上学的な権威を持つべきではない。それを売買の決定的な証明として扱うことは、レジストリが観察したことを過大評価する。それを無関係として扱うことは、一意の記録の調整価値を過小評価する。規律ある立場はこれらの誤りの間にある。
イベント3:ルーティングにおける運用使用
三番目のイベントはネットワーク内で発生する。買い手または認定されたサービスプロバイダーが経路を生成し、上流 ISP がそれを受け入れ、ピアが伝播し、他のネットワークが独自のポリシーに従って経路を選択する。移管されたアドレスは、サーバー、アクセスネットワーク、クラウドインフラ、顧客割り当て、変換プール、またはその他のサービスをサポートする可能性がある。これが、商業価値が生きた接続性になるイベントである。
BGP は譲渡システムとして設計されていない。RFC 4271 は、経路を宛先到達可能性情報とパス属性のペアとして定義している。BGP スピーカーは経路を受信し、ローカルポリシーを適用し、自身の使用のために経路を選択し、ピアに何を広告するかを決定する。このプロトコルは購入契約を要求しない。価格を問い合わせない。観測されたパスの終端に ASN が現れたという理由だけで、組織をプレフィックスの法的所有者と宣言しない。
そのアーキテクチャにより、ルーティング証拠は強力であると同時に限定的でもある。過去の BGP データは、プレフィックスがいつ可視であったか、どの発信元 AS が現れたか、観測がどの程度広がったか、アナウンスが登録日の前後で変化したかを示すことができる。RIPE NCC の Routing Information Service は 1999 年からピアからの更新を収集しており、そのアーカイブはこの再構築を支援できる。RIPEstat は現在と過去のビューを提供し、他のコレクターは追加の観測点を提供する。
どのコレクターもインターネット全体を見るわけではない。ある観測点で見える経路は、他の場所でフィルタリングされている可能性がある。発信元の変更は、移管ではなく、プロバイダーの移行、DDoS 軽減サービス、エニーキャスト展開、顧客再構成、または一時的なリークを反映している可能性がある。ブロックは新しい保持者に登録されていても、移行中に買い手が売り手または共通プロバイダーを維持しているため、同じ ASN によって発信され続けることがある。逆に、許可されたサービス取り決めの下で、レジストリ完了前に新しい発信元が現れることがある。
したがって、運用上の証明は正確に述べられるべきである。「プレフィックスはこの時間からこれらのコレクターで発信元 ASN X から観測された」は支持可能である。「買い手はその時間からアドレスを所有していた」は BGP だけでは確立されない。到達可能性テスト、ルーティングコレクター、上流確認、および構成証拠が一緒になって使用を示すことができる。それらは契約またはレジストリの領収書を置き換えることはできない。
RPKI は許可イベントを追加するが、それを運送に変えるわけではない
RPKI は、登録とルーティングの両方に近い暗号素材を追加するため、三つのイベントモデルをより複雑に見せることができる。実際には、境界を明確にする。
RFC 6480 は、リソース証明書が割り当て階層を表し、正当な保持者が一つまたは複数の AS に経路を発信することを許可できると述べている。また、割り当て情報だけではルーティング決定を導くのに十分ではないとも述べている。Route Origin Authorization は、特定の AS が特定のプレフィックスを発信することを許可されているという明示的なステートメントを提供する。RFC 6811 は、BGP スピーカーが検証状態を導出する方法を説明し、その状態に基づいて取られる行動はローカルポリシーの問題としている。
したがって、有効な ROA は売買も普遍的な到達可能性も証明しない。それは、RPKI 階層内に発信元とプレフィックスの組み合わせに対する暗号的に有効な許可が存在することを証明する。運用者はその結果を使用して、設定されたポリシーに従って経路を拒否、優先度低下、または受け入れることができる。その他の運用上の制御は依然として重要である:プレフィックスフィルター、ルーティングレジストリ、顧客契約、最大プレフィックス設定、パスポリシー、およびトランジットの物理的可用性。
移管はデリケートなハンドオーバーを生み出す。売り手はスペースをカバーする ROA を持っているかもしれない。買い手は同じ発信元を維持するか、新しいものを使用するか、複数のプロバイダーを許可するつもりかもしれない。古い許可を早く取り消すと、代替案がキャッシュを介して伝播する前に経路が無効になる可能性がある。時代遅れの許可を無期限に保持すると、不必要な権限が残る可能性がある。RFC 6480 は、保持者が継続的な到達可能性を望む場合、メイクビフォアブレイクの処理を推奨している:以前の ROA を取り消す前に適切な代替案を確立し、依存関係者が新しい状態を取得できるようにする。
これはレジストリに買い手のネットワークを計画する許可を与えるものではない。レジストリと証明書システムに、許可されたハンドオーバーを信頼性があり観測可能にする義務を与える。受取人は発信元と展開タイミングを選択する。上流 ISP はインポートおよびエクスポートポリシーを選択する。RIR は、認識された記録と一貫してリソースリンクされたクレデンシャルサービスを維持する。
取引記録では、RPKI は二番目と三番目のイベントに付随する四番目の領収書として表示されるべきである:新しい許可が利用可能になり、古い権限が削除された時間。それは契約の決済タイムスタンプや最初の安定した経路と誤解されてはならない。
可能な順序は、単一のイベントが決定的ではないことを証明する
最も単純な取引順序は、合意、レジストリ完了、ルーティング展開である。そこでも、時計が正確に一致することはめったにない。当事者は完了の数週間前に署名するかもしれない。レジストリはサービスデスクが選択した時間に更新するかもしれない。買い手はテストプレフィックスをすぐにアナウンスするか、地理位置情報とフィルタリングの更新を待つか、計画されたネットワーク立ち上げまでブロックを未使用のまま保持するかもしれない。
その他の順序も正当である。買い手は価格交渉の前に事前承認を得るかもしれない。売り手は買い手が上流の受け入れをテストできるように一時的なアナウンスを許可し、決済はまだ条件付きかもしれない。買い手は、ネットワークがすでに経路を発信している事業を買収し、発信元 ASN が一定のまま商業的管理が先に変更されるかもしれない。一時的な RIPE 移管は、一定期間受取側に登録を置き、その後返却することができ、その間の商業的取り決めは完全な売却というよりもリースに似ている。
逆の順序もリスクをさらす可能性がある。旧登録者が公的記録に残っている間に経路が移動するかもしれない。不正使用報告や地理位置情報システムは間違った組織を指す。上流 ISP が後に争われる承諾書に依存するかもしれない。売り手のクレデンシャルが、買い手が支払った後もルーティング許可を変更できるままであるかもしれない。これらはイベントを調整する理由であり、それらを同一と宣言する理由ではない。
ルーティング変更を伴わないレジストリ変更は本質的に疑わしいわけではない。買い手はブロックを在庫として保持したり、徐々に移行したり、管理されたネットワークプロバイダーを維持したり、運営子会社が発信を続ける持株会社を買収したりしている可能性がある。ルーティング変更を伴わないレジストリ変更は、秘密の売買の証明ではない。顧客アナウンス、再割り当て、リース、ホスティング、および軽減サービスはすべて、使用をトップレベルの登録から分離できる。
監査の問いは、すべての移管が一つの理想的な順序に従うかどうかではない。それは、順序が許可され、文書化され、安全であったかどうか、互換性のない主張が存在しなかったかどうか、そして各主体がそれに割り当てられた決定のみを実行したかどうかである。
移管ログはレジストリの領収書であり、完全な市場テープではない
RIR の移管ログは、認識された変更の公開トレースを作成するため、不可欠である。RIPE NCC は申出側当事者、元のブロックと移管されたブロック、受取側当事者、利用可能な場合は国情報、移管タイプ、および処理日を公開している。APNIC は市場、合併、買収、歴史的移管にわたる公開ログを維持している。ARIN は地域内および RIR 間の活動に関する移管統計とデータを公開している。LACNIC のポリシーは、当事者、リソース、取引日を含む公開アクセス可能なログを要求している。
これらのログは管理的な領収書として読まれるべきである。レジストリ認識の事実については逸話よりも強力であり、省略されたすべてのことについては弱い証拠である。ほとんどのログは価格、支払日、失敗した条件、ブローカー手数料、資金調達構造、最初の経路、新旧の ROA、契約上の保証、またはレジストリがリクエストを管理した時間を公開していない。
APNIC による RIR ログの分析は、2012 年以降のエントリが 2024 年までに約 3 億 900 万の移管されたアドレスを表すと推定しながら、複数回移管されたブロックがその集計を一意のスペースの過大評価にすることを警告している。また、すべての実用的な移管が登録されているかという未解決の問題を提起している。その注意喚起こそが、三つのイベントモデルが有用である理由である。レジストリログはそれ自体で完全でありながら、私的使用の取り決めを見逃す可能性がある。BGP は運用変更を明らかにする一方で、取引を見逃す可能性がある。どちらのデータセットももう一方をカバーするために拡張されるべきではない。
優れた公開報告は、機密契約を開示せずに層を接続するだろう。レジストリの完了、移管タイプ、プレフィックス、当事者を公開し、処理時間と拒否理由を集計し、ブロックが新しい発信元から可視になったかどうかを示すオプションの運用指標を後日提供することができる。価格の透明性は別の市場報告設計に属し、機密性が正当化される場合は集計を使用すべきである。
規律は、すべてのフィールドをイベントでラベル付けすることである。定義のない日付は誤った確実性の源である。
ブローカーはイベントを接続するが、融合はしない
ブローカーは、三つのイベントが異なる専門知識を必要とするため、部分的に存在する。彼らは取引相手を見つけ、ブロックが適格かどうかを判断し、デューデリジェンスを手配し、RIR フォームを調整し、エスクローを順序付け、技術チェックを導入する。APNIC は、移管活動を公正に実施し、誠実に行動し、RIR ポリシーを正確に代表することに同意するブローカーのリストを維持している。LACNIC はマッチングリストで仲介者を許可する一方で、その使用は任意であり、そのサービスはレジストリによって保証されていないことを明確にしている。
ブローカーの実務上の力は、役割の定義を重要にする。ブローカーはどの単一の参加者よりも取引スケジュールをよく知っているかもしれないが、その証拠の範囲外の事実を証明すべきではない。自らのプロセスを通じて当事者が署名したことや、指定された資料を提出したことを証明できる。しかし、すべての上流 ISP が経路を受け入れることを決定的に証明することはできない。ソースの適格性、紛争、または RIR 間の調整が未解決の場合、レジストリの事前承認を決済の保証として代表すべきではない。
利害の衝突もイベントの境界を越える。決済時に支払われるブローカーは迅速な商業合意を好むかもしれないが、エンジニアは経路受け入れをテストする時間を必要とする。エスクローを保持または選択するブローカーは支払いのリリースに影響を与える可能性がある。スペースもリースするブローカーは、買い手が所有権と一時的使用のどちらを選択するかに利害を持つ可能性がある。これらの衝突は開示と契約上の管理を求めるものであり、RIR がブローカレッジを引き継ぐことではない。
最良のブローカー記録は調整シートである。契約署名、条件、レジストリ提出、当事者確認、承認、記録更新、エスクローリリース、クレデンシャルハンドオーバー、ROA 変更、最初のアナウンス、安定使用をリストする。各行は責任主体と証拠を特定する。シートはブローカーを公的機関に変換しない。それは調整を検査可能にする。
上流ネットワークは独立した運用決定権を持つ
買い手は時々、レジストリの承認がプロバイダーにスペースをルーティングする義務があるかのように扱う。そうではない。上流 ISP には契約、ルーティングポリシー、セキュリティ制御、プレフィックス長ルール、顧客認証、リスク判断がある。RFC 8212 は、明示的なポリシーなしに外部 BGP 経路を送信または受け入れるべきではないという原則を反映している。RPKI 検証は一つの入力であり得る。レジストリデータ、ルーティングオブジェクト、および承諾書は他の入力であり得る。
その独立性は、支払いを済ませ記録変更を完了した買い手をいらだたせることがある。しかし、それを取り除くことはさらに悪い結果をもたらす。中央レジストリが何千もの自律ネットワークに経路を受け入れるよう命令すべきではない。運用者はハイジャックをフィルタリングし、不正なアナウンスを拒否し、顧客境界を強制し、パスを選択できる能力を維持しなければならない。分散制御の代償は、運用上の受け入れが儀式的な承認ではなく準備を必要とすることである。
買い手の技術的デューデリジェンスは決済前に開始されるべきである。プレフィックスサイズ、現在の発信元、より具体的なアナウンス、経路オブジェクト、ROA、逆引き DNS、不正使用連絡先、地理位置情報履歴、ブロックリスト、プロバイダー要件を棚卸しすべきである。各意図された上流 ISP に対して、どのような証拠とリードタイムが必要かを尋ねるべきである。これらのチェックのいずれも、上流 ISP が商業販売の有効性を判断することを意味しない。それらは、プロバイダーが何を運ぶかを決定することを意味する。
売り手にも義務がある。削除または移行されなければならない稼働中のサービス、顧客、委任、クレデンシャルを特定すべきである。サービスを中断する場合、合意より早く経路を撤回したり許可を取り消したりすべきではない。また、ハンドオーバー後に運用制御を保持すべきではない。クリーンな移管は、二つの組織が同じブロックに対して plausibly 行動できる期間を狭める。
したがって、ルーティングの最終性は確率的であり、定義される。意図された発信元が宣言されたコレクターセットで可視であり、指定された上流 ISP によって所定の間隔受け入れられ、矛盾する発信元がなく、許容可能な RPKI 状態であることを意味するかもしれない。地球上のすべてのネットワークが永遠に収束したことを正直に意味することはできない。
最終性には三つの領収書が必要であり、一つの壮大な宣言ではない
市場には、当事者が資金をリリースし、資産を認識し、通常の取消しを期待しなくなる時点が必要である。三つのイベントモデルは最終性を否定しない。それは最終性をより正確にする。
商業的な最終性は契約によって支配される。述べられた決済条件が満たされるか放棄され、対価がリリースされたときに発生する。領収書は決済証明書またはエスクロー確認であり得る。契約上の救済は決済後も存続することができるが、取引は定義された閾値を超えている。
レジストリの最終性は、責任を負う RIR が認識された状態変更をコミットし、受取人がそのサービスモデルの下でリソースを管理できるようにし、完了通知を発行したときに発生する。修正または取消しの権限は制限されるべきである。詐欺、事務的エラー、管轄権のある裁判所命令、または緊急性が許す場合は通知と審査を伴うその他明確に定義された理由。未定義の裁量で再開可能なレジストリ記録は、資本資産市場にとって十分に最終的ではない。
運用上の最終性はサービスの基準である。意図されたアナウンスと許可が買い手の展開にとって十分に安定したときに発生し、レジストリの担当者がボタンを押したときではない。当事者は、支払いのリリースをレジストリの最終性のみ、短期の運用確認、または段階的なマイルストーンに依存させることができる。彼らは明示的に選択すべきである。
三つの領収書は紛争も改善する。支払いがリリースされたが記録変更が発生しなかった場合、商業的な救済が見える。記録は変更されたが、上流 ISP が無効な発信元を拒否したために経路が失敗した場合、運用上の原因が見える。両方の当事者が公開チェックリストを満たした後にレジストリが遅延した場合、制度的パフォーマンスが見える。すべてを「移管失敗」に統合することは、間違った主体を監視から保護する。
共通の取引識別子は、秘密の条件を公開せずに領収書をリンクできる。普遍的な公開番号である必要はない。当事者と RIR は共有参照を維持でき、公開報告は必要に応じてプライバシー保護派生を使用する。本質的な機能は統制であり、監視ではない。
レジストリは狭い決定権と現実のサービス義務を持つ
狭さは受動性と混同されるべきではない。いかなるメールでも受け入れ、記録を編集するだけのレジストリは、偽造された権限、二重移管、紛争状態を招くだろう。適切なサービスにはいくつかの積極的義務がある。
組織と権限のある代表者を認証しなければならない。ソースが要求されたリソースの認識された保持者または法的後継者であることを確認しなければならない。ポリシーが関連するロック、以前の移管、予約ブロック、積極的な紛争を特定しなければならない。受取人が該当するサービス関係に入ることができることを確認しなければならない。管理が地域をまたぐ場合、別の RIR と調整しなければならない。一貫した状態をコミットし、監査証跡を保持し、拒否する場合は理由を提供しなければならない。
これらの義務は、一意性のグローバルな不変条件と記録の実務的な完全性を保護する。それらは、価格が公正かどうか、買い手の投資家が賢明かどうか、その製品が資本に値するかどうか、どの上流 ISP を使用すべきか、いつ立ち上げるべきかといった評価とは異なる。レジストリは権限と状態をテストすべきであり、商業的なメリットをテストすべきではない。
この区別は反実仮想で表現できる。問題の事実が、二つの有効な保持者を作成したり、記録を破損したり、定義されたセキュリティ制限に違反したりすることなく変更できるかどうかを問う。価格は一意性を損なわずに変更できる。資金調達は変更できる。買い手はある上流 ISP を別のもの選択できる。展開を遅らせることができる。これらの事項は通常のレジストリ判断の範囲外である。ソースの権限は無視できない。偽のソースを受け入れると記録が破損するからである。同時に矛盾する移管は無視できない。それらの事項は範囲内である。
RIR のサービス義務にはタイムリーさが含まれる。狭い役割は無期限の待ち行列の言い訳ではない。必要な証拠を公開し、時計が申請者かレジストリのどちらを待っているかを特定し、ステータスを提供し、中央値だけでなくテールも測定する。困難なケースでより多くの証拠が必要な場合、機密資料を露出させずにカテゴリを説明する。最終性は制限された管理に依存する。
紛争は事実を保存する凍結を必要とし、取引の引き継ぎではない
現実の移管は、破産、詐欺の申し立て、会社の承継、制裁、裁判所命令、競合する署名者に直面する。三つのイベントモデルは、一つの層での紛争が他のすべての層を静かに書き換えるのを防ぐため、ここで最も価値がある。
売り手の権限を二人が主張する場合、レジストリは、会社の権限を確認するか、管轄権のある命令を尊重する間、記録変更を一時停止する必要があるかもしれない。その一時停止は、誰が購入契約に違反したかを決定するものではない。裁判所または合意された仲裁機関が契約上の権利を決定するかもしれない。RIR は正確な記録を提供し、証拠を保存し、その法的役割の範囲内で結果に従う。
レジストリ紛争中に経路が移動した場合、その存在は記録されるべきであるが、自動的な勝利として扱われるべきではない。許可されていないアナウンサーは、契約上または登録上の権利を取得せずに運用上の事実を作成できる。同様に、レジストリは、商業紛争が係属中であるという理由だけで、既存の有効な経路を技術的に非現実的として説明すべきではない。運用者は主張が解決される間、継続性を必要とするかもしれない。
比例した凍結は、範囲、理由、開始時間、審査者、および期限または審査日を持つ。争われている登録状態が変更されるのを防ぎ、安全な場合には既存のサービスを保存する。無関係なリソースを凍結したり、機密の申し立てを証明された事実として開示したり、レジストリが好む和解に当事者を強制したりすべきではない。
アカウント侵害または偽造権限の信頼できる証拠がある場合、緊急行動が必要になることがある。その場合でも、復元と審査が続くべきである。セキュリティホールドは記録を保護するものであり、保持者のビジネスに対する無制限の権力を獲得する機会ではない。
RIR 間移管には二つの台帳コミットが必要
移管が RIR の境界を越える場合、レジストリイベント自体に二つの制度的側面がある。ソース RIR は既存の記録とソース制限を知っている。受取 RIR は受取人関係と宛先ポリシーを知っている。共有された完了ルールなしに独立して更新すると、リソースが両方の場所、どちらの場所でもない、または異なる時間に異なる状態で現れる可能性がある。
解決策は、制御された二つの台帳コミットに似ている。第一に、各 RIR は割り当てられた事実を検証する。第二に、両方が同じリソースセットと当事者に対する準備完了をマークする。第三に、一つの調整されたアクションが有効な完了時間を確立する。第四に、公開およびアカウント記録が調整される。アクションが完了できない場合、システムは半分の移管が最終的であるふりをせずに以前の状態に戻る。
この言語はサービス設計を説明しており、現在の RIR システムが文字通り一つの技術的トランザクションプロトコルを使用しているという主張ではない。要件は観測可能な一貫性である。当事者は一つの有効なレジストリタイムスタンプを受け取り、残りの不一致についてどの機関が責任を負うかを知るべきである。
RIR 間のポリシー互換性は別の問題である。一方のレジストリがニーズテストやより長い保有期間を課すことがある。それは、記録更新技術が健全であっても移管を妨げる可能性がある。本稿はその貿易障壁を解決しない。ポリシー拒否は、記録を変更する技術的な不能として偽装されるのではなく、それとしてラベル付けされるべきだと主張する。
ルーティングは二つの台帳コミットの範囲外である。発信元許可はその周りで順序付けできるが、外部の運用者はローカルな選択を保持する。経路受け入れを自動化しようとするグローバルなレジストリトランザクションは、有用な記録サービスを命令システムに変えるだろう。
監査は三つのイベントを別々に再構築すべき
高品質な移管監査は三つの列から始まる。商業列は署名、条件、決済権限、エスクローステータス、支払いリリースを記録する。レジストリ列は、該当する場合は事前承認、提出、証拠要求、当事者確認、ポリシー決定、調整された完了、公開記録変更を記録する。運用列は、意図された発信元、ROA 状態、経路オブジェクト、上流受け入れ、最初のアナウンス、安定性、売り手のアクセス削除を記録する。
各エントリには、ソース、タイムスタンプ、主体、信頼度が必要である。署名された契約はその条件の一次証拠である。レジストリ完了通知はレジストリ認識の一次証拠である。コレクター観測はその観測点が見たものの一次証拠である。ブローカーの回想は欠落した文脈を接続するかもしれないが、より強い記録を置き換えるべきではない。
再構築は不一致を保存すべきである。契約が決済を 14:00 UTC と定義し、公開移管ログが翌暦日を示す場合、その差は処理またはタイムゾーン慣習を反映している可能性がある。それは説明されるべきであり、一つの日付に丸められるべきではない。移行中に二つの発信元からプレフィックスが現れた場合、重複は測定されるべきである。買い手がブロックをルーティングしなかった場合、運用列はそう述べ、レジストリ移管が無効であることを暗示すべきではない。
この方法は、市場分析における過大な主張も防ぐ。レジストリ行を数えることは認識された変更を測定する。発信元変更を数えることはルーティングイベントを測定する。ブローカー取引を数えることはそのブローカーに知られた商業的取り決めを測定する。分母は異なる。研究者はそれらを比較できるが、それらが一つの母集団であるかのように追加すべきではない。
当事者にとって、監査は決済後の管理となる。売り手のクレデンシャルが削除され、買い手の連絡先が正確であり、許可が意図された発信元と一致し、契約記録がレジストリ領収書と調整されることを確認する。RIR にとって、集計監査は価格を公開せずに、遅延ケース、矛盾する証拠要求、および繰り返し発生する RIR 間の失敗を明らかにできる。
Number Resource Society はより薄い台帳とより安全な移管を提唱できる
ポジティブな代替案は記録のない市場ではない。希少でグローバルに一意な識別子には信頼できる状態が必要であり、市場には最終性が必要である。Number Resource Society は、ARIN および他の認識された RIR がその状態サービスをよりポータブルで、テスト可能で、控えめにする方向性を提唱している。NRS は NRO とは異なり、権威ある移管台帳を運用しない。
NRS が提唱する移管標準は、最小限の有効な状態遷移を定義するだろう。特定されたソース、制御の証明、特定された受取人、正確なリソース、互換性のない以前の状態なし、権限のある署名、有効な時間、耐久性のある履歴。責任を負う RIR は権威ある変更を検証および記録し、裁判所または独立した審査者が法的紛争を解決する。NRS は移管を承認せずに標準と会員証拠を公開できる。
サービスプロバイダーは、価格、資金調達、ブローカー選択、顧客計画、または経路に対する権限を取得せずに、遷移を検証および公開できる。紛争のある遷移は、説明のつかない裁量によって消去されるのではなく、可視のステータスと証拠パスを持つ。最終性ルールは、修正のための狭い根拠とプロセスを特定する。独立したミラーとテストされた承継は、一つのサービス運用者が失敗した場合の継続性を保護する。
ポータビリティは、記録管理者を規律するため不可欠である。保持者がその検証された状態と履歴を、実用的な認識を失うことなく互換性のあるサービスに移動できる場合、悪いサービスには退出の結果がある。運用者は依然として一意性を保持しなければならない。矛盾するコピーを作成するライセンスを得るわけではない。ポータビリティは管理とサービスに関するものであり、リソースの複製ではない。
NRS はその研究においてルーティング境界も明確にできる。ポータブルな登録証明は認識されたレジストリから得られ、経路許可オブジェクトは適切な RPKI 権限から得られる。ネットワークはローカルで検証および選択を続ける。NRS はオブジェクトに署名せず、ルーティングポリシーも制御しない。
これは、今日の RIR に抑制を約束するよう単に求めるよりも強い。抑制をサービスアーキテクチャの一部にする:少数の決定論的チェック、完全な監査証跡、ポータブルな記録、明示的な最終性、通常のビジネス選択に対する継続的な許可なし。
「移管」という言葉は決して単独で使われるべきではない
IPv4 の希少性はレジストリ変更を経済的に重要にしたが、重要性は制度を融合させない。売り手と買い手は取引を作成する。レジストリは状態変更を認識する。運用者は到達可能性を作成し受け入れる。RPKI は認識された制御を発信元許可にリンクし、ルーティング行動はローカルに残す。ブローカーとエスクローエージェントは、すべての真理の源になることなく境界を調整する。
実際的な改革は言語的であると同時に制度的である。すべての真剣な報告は、どの移管を意味するかを述べるべきである。契約は署名されたか? 決済されたか? RIR は記録変更を完了したか? 買い手はアカウント制御を取得したか? 意図された ROA は公開されたか? 新しい発信元は可視になったか? 上流 ISP は受け入れたか? これらは答えられる質問である。「移管は起こったか?」は、イベントが特定されるまで答えられない。
この正確さはすべての側を保護する。買い手はより明確な決済設計を得て、支払い前に運用リスクを特定できる。売り手は買い手のネットワークを保証せずに引き渡しを証明できる。ブローカーは調整の限界を述べることができる。上流 ISP はルーティング自律性を保持する。レジストリは要求はあるが制限されたサービス基準に拘束されることができる。
最も重要なのは、この区別が記録管理者を記録のスケールに戻すことである。レジストリは商業価値を作成せず、取引を交渉せず、パケットを運ばない。それは不可欠な中間の行為を実行する:認識された制御の一貫したアカウントを保存する。その行為は注意深い認証、迅速な実行、監査可能性、および継続性に値する。それは両側の行為に対する支配を正当化しない。
したがって、成熟した移管市場は三つの時計を公開し調整する。契約の最終性、レジストリの最終性、運用使用は近づくことができるが、決して同じイベントではない。システムはそうでないふりをやめるときにより安全になる。
出典
- ARIN, Number Resource Policy Manual, Section 8- 現在のソースおよび受取人の条件、紛争ステータス、明示的な移管承認、登録契約、特定受取人要件。
- ARIN, Transferring IP Addresses and ASNs- 移管タイプ、当事者の責任、ポリシーレビューと登録変更の関係の公開説明。
- APNIC, Internet Number Resource Policies, Part 5- 移管目的、ソースおよび受取人の条件、正確な Whois 登録、公開ログ、移管タイプの区別。
- APNIC, IPv4 Transfer Guide- ソース開始、受取人確認、評価、手数料、事前承認、Whois 更新のタイミング。
- APNIC, IP addresses through 2024- 移管ログの集計分析、複数回移管の注意事項、登録済みと未登録の実用移管の間の未解決の境界。
- RIPE NCC, RIPE Resource Transfer Policies, RIPE-807- 完了までの保持者の責任、恒久的および一時的移管、記録更新、制限、公開移管フィールド。
- RIPE NCC, Transfer Agreement Template v6.0- 申出側と受取側の間の登録移管として明示的に構成されたレジストリ向け契約。
- RIPE NCC, How to Transfer IP Addresses and ASNs- 当事者書類、権限のある署名、提出、保持者変更の運用説明。
- RIPE NCC, Transfer Statistics- 申出側、受取人、移管ブロック、移管タイプ、処理日の定義。
- LACNIC, Possible IPv4 Transfers- LACNIC のレジストリ役割と当事者および任意の仲介者の商取引の明示的分離。
- RFC 4271, A Border Gateway Protocol 4- BGP 経路情報、ローカルプリファレンス、経路選択、運用者制御の広告。
- RFC 6480, An Infrastructure to Support Secure Internet Routing- 割り当て情報と経路許可の分離、ROA の意味、メイクビフォアブレイク処理。
- RFC 6811, BGP Prefix Origin Validation- 発信元検証状態とそのルーティング効果に対する運用者のローカルポリシー決定。
- RFC 8212, Default External BGP Route Propagation Behavior Without Policies- 外部経路の使用と伝播の前提条件としての明示的なインポートおよびエクスポートポリシー。
- RIPE NCC, Routing Information Service- 1999 年からのグローバル BGP 更新収集と、経路証拠をレジストリ証拠から区別するために使用されるアーカイブルーティング観測。

