要約
- グローバルな番号リソース転送台帳は、地域を超えた認識された変更の競合のない履歴を維持すべきである。グローバルな一意性は共有の不変条件であり、グローバルな商業承認権限はそうではない。
- Number Resource Society は、最小限の共通データプロトコルと公開準拠テストに関する作業を招集できる。RIR、NRO 調整プロセス、IANA 機能、および認定された技術運用者は、権威ある変更がどのように発行され発見されるかを定義しなければならない。NRS はレジストラや認証ゲートになってはならない。
- 受け入れられた変更はすべて、以前の状態、新しい状態、プレフィックス、イベントタイプ、有効時刻、承認署名、サービスプロバイダ、およびレビューされた証拠へのコミットメントを含む検証可能な領収書を生成すべきである。領収書は記録されたものを証明し、価格の公正さや目的の賢明さを証明するものではない。
- 商業条件は公開台帳から除外されるべきである。価格、支払いスケジュール、資金調達、顧客計画、リース条件、機密の企業文書は非公開で交換でき、認証と整合性の最小限の証明だけが保持される。
- ポータビリティには2つの形態がある。リソースを新しい保持者に譲渡すること、および既存の保持者がリソースを譲渡せずに記録サービスを移動することである。2番目の形態は、既存事業者の障害やロックインに対する構造的保護手段である。
- 単一のプロバイダ、NRS 委員会、RIR、IANA 機能、または監査人が市場参入を管理し、価格を設定し、事業利用を承認すべきではない。決定論的一意性と認証チェックは、認定されたレジストリの正当な責任であり、商業的判断は他の場所に属する。
- このモデルは、暗号通貨、トークン、契約の公開、または単一のユニバーサルコンピューティングネットワークを必要としない。署名された正規レコード、独立したレプリカ、目撃されたチェックポイント、インクルージョンプルーフ、オープンな取得で、変更の検出と継続性の実用性は十分である。
1つのグローバルな事実に1人のグローバルな支配者は不要
IPv4 ブロックは、同時に2つの無関係な当事者によって排他的に保持されているとは認識できない。これが難しいグローバルな問題である。地域間の転送は、ネットワーク、セキュリティシステム、カウンターパーティ、将来の買い手が依存する事実を変える。2つのレジストリが矛盾する回答を公開すると、損害は単なる管理上の問題ではない。リソースのルーティング、資金調達、リース、保険、セキュリティ、再転送が困難になる。
従来の答えは階層的であった。IANA は割り当て階層の頂点を維持し、5つの地域インターネットレジストリ(RIR)が大陸規模のサービス地域内で記録を維持し、地域インターネットレジストリ(LIR)と顧客がその下で運用される。RFC 7020はこの構造を説明し、登録の正確性と一意性を中核要件としている。
この歴史は、将来のすべての転送が1つの地域機関の商業的判断を通過しなければならないことを証明するものではない。システムが認識された登録に関する信頼できる回答を必要とすることを証明している。この区別が重要なのは、希少性が IPv4 転送を資本取引に変えたからである。記録管理者は、自らが作り出さなかった価格、資金調達、運用目的の取引を遅らせたり拒否したりできるようになった。
偽りの選択肢は、地域の断片化と、主権的裁量を持つ世界のレジストラの間にある。断片化は矛盾した記録、互換性のない経路、脆弱なポータビリティを生み出す。世界のレジストラは、あらゆる失敗、政治的圧力、政策拡大を1か所に集中させることで一貫性を解決するかもしれない。
Number Resource Society は、提唱案として第3のアーキテクチャを提供する。グローバル層は、最高機関ではなく、認定されたレジストリシステムによって実装されるオープンプロトコルとすることができる。RIR と認定技術プロバイダは、狭い不変条件を検証し、相互運用可能な領収書を発行できる。監査人は矛盾した履歴を検出できる。商業当事者は取引を非公開に保つことができる。NRS は権威ある変更を検証も受け入れもしない。
これは不在によるガバナンスではない。一意性、認証、競合、署名、タイミング、修正、継続性のルールは正確でなければならない。抑制は、それらのルールがカバーしないものにある。誰が購入に値するか、アドレスの価格はいくらか、どの国が利益を得るか、企業のネットワーク計画が社会的に承認されているかどうかを決定するものではない。
1つのグローバルな事実には、1つの互換性のある真実が必要である。1人のグローバルな支配者は必要ない。
現在のシステムはデータを共有するが、最終性は共有しない
RIR システムは、その地域的な呼称が示すほど孤立していない。RIR は統計を交換し、RIR 間のケースを調整し、共通の転送ログを公開し、グローバルな登録検索をサポートしている。地域をまたがる転送はすでに協力に依存している。
NRO 転送ログ形式は重要な先例である。これは、RIR 内および RIR 間の転送記録の共通 JSON 形式を定義し、各 RIR が累積ログを公開することを期待している。これは、機関がすべての運用を1つのオフィスに委ねることなく、転送イベントの共有表現に合意できることを示している。
RDAP は別の先例を提供する。RFC 7480、RFC 9082、および関連規格により、クライアントは共通プロトコルを通じて登録情報を照会できる。RFC 7484は、クライアントがアドレス範囲の権威あるサービスを見つけるのに役立つブートストラップレジストリを提供する。グローバルな検出と地域サービスが共存する。
依然として弱いのは、機関の境界を越えた転送の最終性である。共通の公開ログは各機関の独自のプロセスの後に公開される。それ自体では、当事者に正確な以前の状態、受け入れられた移行、証拠のコミットメント、有効時刻を示す共同署名された領収書を提供しない。既存事業者が失敗した場合、保持者が記録を別の適格プロバイダに移動することを許可しない。地域が認識を裁量的な商業基準に依存させることを防がない。
したがって、RIR 間の転送は二国間外交プロジェクトのように振る舞う。送信元と受信先の機関は異なる条件をチェックし、タイミングを調整し、別々のシステムを更新する。ルールに互換性がない場合、経路は閉鎖される可能性がある。一方の機関が遅いか紛争中の場合、もう一方は独立してグローバルに認識された変更を完了できない。
この制限は構造的なものであり、個々のスタッフへの批判ではない。別々の権威ある履歴を維持する2つの組織は、単に電子メールを送信するだけで原子的な最終性を生み出すことはできない。共有された公開形式は事後的に観察者を助けるが、すべての互換性のあるプロバイダが認識しなければならないポータブルな証明を当事者に提供するものではない。
NRS は、すでに機能しているもの(共通データ、権威ある IANA 検出、RIR の運用専門知識)を維持しつつ、検証可能でポータブルな証拠記録を追加することを提唱すべきである。その有用性は単一の地理的独占からの商業的承認に依存しない。
シン・レッジャーは1つの憲法的役割を持つ
グローバル台帳は狭い質問に答えるべきである。このリソースの認識された登録状態が、有効で競合のない承認されたイベントを通じて変更されたかどうか。
その質問にはいくつかの必要なチェックが含まれる。リソースは認識された番号空間内に存在しなければならない。記載された以前の記録は最新でなければならない。送信元は変更を開始するために必要な権限を持っていなければならない。受信先は記録を受け取るのに十分に識別されなければならない。イベントは重複する排他的主張を生み出してはならない。必要な署名は検証されなければならない。イベントは共通の移行ルールに従わなければならない。進行中の紛争や裁判所の制限は、宣言されたステータスプロセスに従って表現されなければならない。
その他すべては共通層の外側で始まる。台帳は交渉された価格を知る必要はない。買い手の予想利用を承認する必要はない。リースが道德的かどうかを判断する必要はない。税務処理、会計分類、競争政策、国家安全保障クリアランスを決定する必要はない。これらの問題は契約や法律の下で重要かもしれないが、アドレスが希少であるという理由だけでグローバルな一意性の不変条件になるわけではない。
共通の役割は4つの不変条件として表現できる。
一意性:1つの互換性セット内で、現在の排他的登録主張が重複しない。
継続性:すべての現在の主張は有効な以前の状態または宣言された初期状態から派生し、履歴は密かに書き換えられない。
認証:各変更は、イベントタイプに必要な役割からの検証可能な承認を伴う。
ポータビリティ:保持者は、リソースの主張を変更したり履歴へのアクセスを失うことなく、記録サービスプロバイダを変更できる。
セキュリティと可用性はこれら4つすべてを支える。鍵の漏洩、リプレイ、プロバイダの障害、分割ビューは検出可能で回復可能でなければならない。しかし、セキュリティルールは記録機能に付随したままである。商業目的に対する権限に拡張することはできない。
この狭さが正当性の源泉である。すべてのプロバイダは、決定論的なルールを指し示すことで、不正な形式や競合するイベントを拒否した理由を説明できる。スタッフが価格、買い手、業界、展開計画を好まないという理由で、それ以外は有効な転送を拒否することはできない。
NRS は提唱案、例、オープンテストケースを公開できる。権威ある不変条件は、NRS が宣言するのではなく、認定されたレジストリと技術標準コミュニティによって合意され実装されなければならない。
ソフトウェアを書く前に役割を分離しなければならない
多くの制度的失敗は役割の圧縮から始まる。記録を保存する組織が、権利の解釈、紛争の調査、ポリシーの執行、市場を代表する組織になる。責任が事前に分離されなければ、グローバル台帳もその失敗を繰り返すだろう。
プロトコル・スチュワードは、最小限の公開仕様と適合性スイートを維持する。その役割は、RIR、運用者、標準化専門家が関与するオープンでマルチステークホルダーの技術プロセスに置かれるべきである。NRS はメンバーを招集し提案を貢献できるが、その出力が権威ある転送と誤解される可能性のあるプロトコルを一方的に管理すべきではない。
記録サービスプロバイダは、提案された変更を受信し、共通ルールを検証し、領収書に署名し、許可されたイベントデータを公開し、現在の記録を提供する。複数の独立したプロバイダがこの機能を実行できるべきである。
保持者は、認識された登録主張を制御し、プロバイダを選択する。保持者は、内部権限に従って転送、サービス移動、運用者連絡先、セキュリティ変更を承認する。
受信者は転送を受け入れ、新しい記録を提供するプロバイダを特定する。送信元と同じプロバイダを使用しても、別のプロバイダを使用してもよい。
目撃者または監視者は、署名されたチェックポイントを観察し、追加専用履歴を検証し、矛盾するビューを公開する。取引が商業的に受け入れ可能かどうかを判断しない。
監査人は、プロトコル、セキュリティ管理、継続性義務、サービスメトリクスに対してプロバイダをテストする。承認の優先順位を販売したり、有効なイベントに対して自らの判断を代用したりすることはできない。
裁定者は、合意された法的または仲裁プロセスの下で真に争われた権限を解決する。イベントを記録または拒否したプロバイダから独立している。紛争中、台帳は最後に検証された運用状態を維持し、必要な場合は矛盾する変更をブロックする。
ネットワーク運用者は、ルーティング、セキュリティポリシー、逆 DNS、顧客割り当て、展開を決定する。保持者、受信者、賃借人、または別の認定運用者である可能性がある。
この分離により、監視者が規制当局になること、プロバイダが裁判所になること、NRS の提唱がアドレス取引の世界省と誤解されることを防ぐ。アーキテクチャは、すべての役割が最終的には誤りやすい機関によって占められることを想定すべきである。
共通データプロトコルは退屈で正確でなければならない
相互運用性は魅力的でない詳細に依存する。すべての実装は、同じ転送イベントから同じ意味を構築しなければならない。記録がプロバイダ間を移動した後も、署名は検証可能でなければならない。サービスが日付や組織識別子を異なる方法でエンコードしたために、当事者が履歴を失ってはならない。
イベントレコードには、プロトコルバージョン、イベント識別子、リソース範囲、プレフィックス長、イベントタイプ、以前の状態のダイジェスト、提案された新しい状態、送信元保持者識別子、受信者識別子、プロバイダ識別子、有効時刻、シーケンス番号、認証署名、証拠コミットメント、紛争ステータス、該当する場合は修正参照が含まれるべきである。
フィールドは、リソース主張の譲渡と、プロバイダ移動、企業承継、一時的な運用委任、連絡先更新、セキュリティ権限変更、修正を区別すべきである。すべての変更が「転送」と呼ばれる場合、台帳は商業イベントとメンテナンスを混同するだろう。
正規表現は不可欠である。なぜなら、同等のレコードが異なる方法でシリアライズされると、暗号署名が失敗するからである。RFC 8785は、ハッシュ化と署名のための不変の JSON 表現を作成するための1つの有用な方法を提供する。技術標準とレジストリ実装者は、NRS だけでなく、任意の決定論的方法を選択し、テストベクトルを提供しなければならない。
識別子は同様の注意を必要とする。会社名は変更され、衝突し、複数のスクリプトを使用する。公開記録は名前を表示できるが、署名は検証された法的または契約上の権限に結びついた安定した識別子に依存する。プロバイダ識別子とキーは、古い領収書を壊すことなくローテーションできなければならない。
時間は一貫して UTC で表現されるべきだが、イベントは順序付けのために1つの壁時計に依存してはならない。以前の状態にリンクされたシーケンスは、リソースの決定的な順序を提供する。署名されたプロバイダ時間と目撃チェックポイントは監査証拠を提供する。
拡張機能は、デフォルトで名前空間化され、非クリティカルであるべきである。プロバイダは、市場分析、多言語表示、ローカルコンプライアンス記録、顧客サービスをグローバル条件にせずに追加できる。新しいクリティカルフィールドは、どのイベントが互換性を保つかを変更するため、幅広い実装と移行計画を必要とする。
プロトコルは、2つの独立したチームが同じイベントを処理し、同じ有効性結果を生成し、互いの領収書を検証できるときに成功する。優雅さは決定論に次ぐ。
変更領収書は信頼の単位である
完了した転送の当事者は、記録が更新されたという電子メールだけで去るべきではない。ポータブルで検証可能な変更領収書を受け取るべきである。
領収書は移行を拘束する。正確なリソース、以前の状態、新しい保持者、イベントタイプ、有効シーケンス、プロバイダ、受け入れられた署名、レビューされた証拠への暗号コミットメントを特定する。イベントがプロバイダの公開履歴に入力されたことの証明を含むか参照する。2番目のプロバイダは、最初のプロバイダのアカウントマネージャーに電話することなく検証できる。
領収書は複数の対象に役立つ。売り手は、有効イベント後に認識された主張を保持していないことを証明できる。買い手は、後の売却や資金調達で記録された保管の連鎖を示すことができる。貸し手は、借り手が指定されたブロックを受け取ったことを検証できる。運用者は、転送と不正な連絡先変更を区別できる。監査人は、現在の状態を履歴と調整できる。
領収書は狭く留まらなければならない。プロバイダが指定されたプロトコルバージョンの下で指定された移行を受け入れたことを証明する。別途決済証明が添付されない限り、支払いが完了したことを証明しない。すべての可能な請求者に対して法的権利を証明しない。公正な価格や効率的な使用を認証しない。
修正は古い領収書を上書きするのではなく、新しい領収書を作成すべきである。プロバイダが名前のスペルを間違えたり、誤った国の表示を記録したり、後日に裁定による取り消しを適用したりした場合、チェーンは元のイベントと修正の両方を示さなければならない。サイレント編集は信頼を損なう。
領収書は合理的な期間、オフラインで独立して検証可能であるべきである。プロバイダの障害に直面した保持者は、障害が発生したプロバイダのライブポータルに依存してはならない。そのため、公開鍵、失効履歴、プロトコルバージョン、チェックポイント証明は耐久性のあるアーカイブを必要とする。
領収書は制度的交渉を変える。現在、保持者は通信とプライベートアカウント状態に縛られる可能性がある。ポータブルな領収書があれば、保持者はサービスが行ったことの決定的な記録を持ち歩く。プロバイダは依然として重要だが、もはや自己の行動の証拠を所有しない。
検証可能性に暗号通貨は必要ない
「グローバル台帳」というフレーズは、即座に技術的な売り込みを招く。トークン、公開チェーン、マイニング、投機的インセンティブ、コードが機関を排除するという主張。これらは目の前の問題には必要ない。
番号リソース登録には、既知の参加者、構造化されたイベント、既存の記録階層がある。要件は、受け入れられた変更をポータブルで一貫性があり、隠れた書き換えに耐性を持つようにすることである。通常のデジタル署名、正規レコード、レプリケーションストレージ、透明性のあるチェックポイントでそれができる。
RFC 9162は、Certificate Transparency バージョン2.0を定義し、番号リソースレジストリではなくても関連する設計パターンを提供する。その追加専用 Merkle ツリーは、インクルージョンプルーフと整合性証明をサポートする。監視者は、矛盾する履歴を提示したり、約束されたエントリを組み込めなかったログを検出できる。教訓は証明書ポリシーをコピーすることではない。記録サービスが署名付き約束を発行し、後でイベントが以前のチェックポイントと一致する履歴に含まれていたことを証明できることである。
転送台帳も同様の技術を使用できる。各プロバイダは署名付きチェックポイントを公開する。独立した目撃者はそれらを保持し、ビューを比較する。領収書には、宣言された最大遅延内で証明可能でなければならないインクルージョンプルーフまたは約束が含まれる。プロバイダは互いのチェックポイントを相互目撃する。矛盾する署名付きビューは不正行為の証拠となる。
記録自体は従来のレプリケーションサービスに留まることができる。商業文書をすべての参加者にブロードキャストする必要はない。希少なトークンは必要ない。最終性を無関係な公開ネットワークのエネルギー、手数料、政治に結びつける必要はない。
透明性ツリーでさえ、別のオープン手法が同等の検出と回復を提供する場合はオプションである。ブランディングよりもアーキテクチャ要件が重要である。決定論的検証、署名付きイベント、追加専用履歴、独立した観察、ポータブルな領収書、回復可能なレプリカ。
NRS はキャンペーンでこれを明確に述べるべきである。なぜなら、技術劇場は制度的正当性を損なう可能性があるからである。運用者は、認定されたレジストリからの予測可能な最終性を必要としており、既に購入した資産の上に NRS バッジを売り込まれる必要はない。
商業条件は取引に属し、公開台帳には属さない
転送記録は、一意性を維持し権限を検証するのに十分な情報を必要とする。完全な購入契約は必要ない。
価格、支払いスケジュール、エスクロー条件、ブローカー手数料、資金調達、税配分、顧客計画、事業予測、保証、補償は商業的に機密である。公開されると、参加を妨げ、戦略を明らかにし、セキュリティリスクを生み出す。グローバル台帳は、機密性を認識の代価にしてはならない。
証拠モデルには3つの層があるべきである。公開イベントには、リソース、現在の保持者または保護された保持者参照、イベントタイプ、時間、プロバイダ、ステータス、領収書検証資料を特定するために必要な最小限のフィールドが含まれる。当事者証拠には、契約、企業権限、承認された参加者間で共有される決済文書が含まれる。証拠コミットメントは、レビューされたプライベート資料を公開領収書にバインドするハッシュまたは署名付きマニフェストであり、その内容を明らかにしない。
コミットメントは整合性のみを証明する。隠された文書が法的に十分であったことを証明しない。したがって、プロバイダは検証した内容について具体的な声明に署名すべきである。例えば、送信元の権限と受信者の承諾が共通ルールを満たしていることなど。購入契約のすべての保証を監査したことを示唆すべきではない。
選択的開示は後の紛争を支援できる。当事者は1つの文書を開示し、残りを開示せずに以前のコミットメントと一致することを証明できる。裁定者は適切な機密性の下で保護された証拠を検査できる。
データ最小化は人々も保護する。公開連絡先記録は、不要な個人詳細を公開せずに運用上の役割を特定すべきである。安定した組織識別子は、役割ベースの連絡チャネルと共存できる。監査アクセスは記録されるべきである。
NRS は、研究や代表への参加条件として価格を収集する圧力に抵抗しなければならない。集約された自主的な価格調査は市場を改善できるが、NRS にはそれをレジストリ認識の条件にする権限はない。登録の正当性は、RIR システムが必要な管理を強制的な商業監視に変えないことに依存する。
取引は、経済的内容をプライベートに保ちながら、記録された効果においてグローバルに検証可能であることができる。その境界は設計上の特徴であり、妥協ではない。
プロバイダのポータビリティはリソース転送とは異なる
ポータビリティはしばしば、地域レジストリ間でのリソースの移動として説明される。それは重要なケースの1つだが、台帳はより正確な区別を必要とする。
リソース転送は、認識された保持者を変更する。送信元の承認、受信者の承諾、競合チェック、新しい状態の領収書が必要である。
プロバイダ移動は、保持者とリソースは変更せずに、アカウントを提供し将来のイベントを公開する記録サービスプロバイダを変更する。資産を売却するよりも、保管またはアカウントサービスの移動に近い。買い手も売り手も存在しない。
プロバイダ移動がなければ、競争は架空のものになる。保持者は、手数料、サービス、ガバナンス、セキュリティ、法的エクスポージャーを嫌っても、離れることができないかもしれない。既存事業者は、保持者に代替経路がないため、すべての変更に無関係な条件を付けることができる。
プロバイダ移動イベントはシンプルであるべきである。現在の保持者が認証し、新しい準拠プロバイダを選択し、最新の領収書チェーンを提示し、ハンドオフを承認する。新しいプロバイダは、目撃されたチェックポイントに対して履歴を検証し、サービスを受け入れ、プロバイダ移動領収書を発行する。古いプロバイダは、矛盾する現在の状態、無効な署名、アクティブな裁定制限など、決定論的な理由でのみ異議を唱えることができる。
移動は、RPKI、逆 DNS、RDAP、連絡先の継続性を維持しなければならない。これには、段階的なオーバーラップと委任サービスが必要になる場合があり、突然の切り替えは避けるべきである。記録プロトコルは、移行ウィンドウ、キーハンドオフ、ロールバック条件を定義すべきである。ルーティングセキュリティを壊すポータビリティは真のポータビリティではない。
既存事業者は、完全な機械可読履歴と現在の状態を提供しなければならない。公開されたコストベースのサービス料金を請求できるが、無関係な債務を回収したり、新しい商業ルールの受け入れを要求したりするために記録を差し押さえてはならない。争われた料金は別途処理できる。
プロバイダのポータビリティは、グローバルな規制当局なしで説明責任を生み出す。1つのサービスが遅くなったり、高価になったり、政治的に攻撃的になったりした場合、保持者は離れることができる。多くの保持者が離れれば、プロバイダは明白な市場シグナルを受け取る。退出は、会議のスローガンではなく、実践的な規律となる。
どのプロバイダも商業承認の独占を持つべきではない
記録プロバイダ間の競争は、有効なイベントがそれらの間でポータブルである場合にのみ意味を持つ。買い手のビジネスモデルを好まないという理由で転送を拒否できるプロバイダは、複数の企業が同じ公開データを表示していても、依然として市場を支配している。
共通ルールは、客観的な欠陥に対する拒否を許可すべきである。プレフィックスが現在の状態と一致しない、署名が無効、送信元に必要な権限がない、受信者の承諾がない、イベントが別の現在の主張と重複する、領収書チェーンが壊れている、宣言された紛争制限が適用される、またはリクエストがリプレイである。
ルールは、プロバイダが価格が高すぎる、買い手がすでに所有しすぎている、予想される使用が説得力がない、アドレスがリースされる可能性がある、顧客ベースが地域外にある、または業界が不人気であるという理由での拒否を許可すべきではない。これらは商業的または公法上の問題であり、記録整合性の欠陥ではない。
プロバイダはオプションのデューデリジェンスを提供できる。あるプロバイダは、サービスを希望する当事者に対して、実質的支配、制裁エクスポージャー、評判、資金調達、運用準備状況を検証するかもしれない。別のプロバイダは、迅速な企業承継を専門とするかもしれない。3つ目のプロバイダは、RPKI と逆 DNS サポートをバンドルするかもしれない。オプション製品は価格と品質で競争できる。
オプションはオプションでなければならない。プレミアムデューデリジェンス証明書が、すべてのプロバイダによって認識される隠れた条件になってはならない。プロバイダは、適用される法律の下でプライベートな顧客関係を辞退できるが、アーキテクチャは、合法的な場合、保持者に別の準拠経路を提供しなければならない。プロバイダのローカル制限は、グローバルリソース履歴を書き換えてはならない。
NRS 自身も承認デスクになってはならない。NRS の研究プログラムは、公開された方法をテストすべきであり、トランザクションや実装を権威あるものとして祝福すべきではない。その委員会は、レジストリの上訴を聞いたり、買い手が/16を必要とするかどうかを判断したり、価格や商業目的について投票したりすべきではない。
制度的正当性は、機能が必要としない権力を拒否することから生まれる。NRS が転送を検証できる、または誰が取引できるかを決定できると主張した瞬間、提唱は批判するはずだったグローバルゲートキーパーになる。
アイデンティティと権限は、単一のアイデンティティ独占なしに厳密さを必要とする
誰でも保持者として署名できる場合、転送は安全ではない。したがって、台帳は強力なアイデンティティと権限チェックを必要とする。分散化は、希少なリソース記録を変更する時点での匿名性を意味しない。
難しい質問は、誰がアイデンティティを証明できるかである。1つのグローバルアイデンティティサービスが必須の場合、ゲートキーパーは別のドアから戻ってくる。すべてのプロバイダが何でも受け入れる場合、詐欺が容易になる。
複数モデルは、1つの発行者ではなく信頼要件を定義できる。法的エンティティは、企業登録証拠、既存のアカウント資格情報、公証された権限、規制されたデジタルアイデンティティ、または共通の保証レベルの下で受け入れられた別の資格情報を提示できる。プロバイダは、サポートする資格情報パスを公開する。高価値の変更には、2つの独立した形式の権限が必要になる場合がある。
送信元の署名は、リソース主張を処分する権限のある役割からのものでなければならない。受信者の署名は、それを受け入れる権限のある役割からのものでなければならない。ブローカーや弁護士は書類を提出できるが、黙って本人に代わることはできない。委任は明示的で、範囲が定められ、期限付きでなければならない。
企業承継には専用のイベントが必要である。合併、再編、破産、裁判所命令は、通常の販売なしに権限を変更できる。プロトコルは、機密文書を保護しながら、法的根拠カテゴリと裏付けとなるコミットメントを記録すべきである。すべてのケースが2つのアカウントパスワードに還元できるふりをしてはならない。
キー管理も同様に重要である。組織はスタッフを変更する。ハードウェアキーは故障する。リカバリプロセスには、遅延、マルチパーティ認証、既存の連絡先への通知が必要である。緊急リカバリは、プロバイダスタッフが記録を押収するための簡単な経路になってはならない。
実質的支配の証拠は、当事者がシェルを介して自分自身に譲渡したり、 holding rules を回避したりするのを検出するのに役立つ。それは保護され、目的が限定されたままであるべきである。グローバル公開イベントは、すべての株主のマップを必要としない。
テストは、保証と置換可能性である。複数の独立したプロバイダと資格情報発行者が、権限について同じ結論に達することができるべきである。アイデンティティベンダーが、それ以外は検証可能な保持者を立ち往生させることができてはならない。
最終性は決定論的で高速であり、新しいイベントによってのみ取消可能であるべき
当事者は、転送がいつ完了したかを知る必要がある。2つの機関がケースを再解釈する可能性がある曖昧な期間は、決済リスクを高める。
台帳は、有効な変更イベントが現在の状態に対して受け入れられ、必要な当事者とプロバイダによって署名され、次のリソースシーケンスが割り当てられ、検証可能な領収書が添付された時点を最終性として定義できる。目撃者の包含は短い最大遅延内で続く可能性があるが、プロバイダは署名された約束によってすでに拘束されている。
最終性の前に、リソースは、通常の運用を維持しながら競合する変更を防ぐ短いトランザクションロックに入ることができる。イベントが完了しない場合、ロックは自動的に期限切れにならなければならない。プロバイダは、買い手が回答しなかったためにプレフィックスを無期限に動けなくすることはできない。
最終性の後、以前の状態は履歴となる。苦情はイベントを削除しない。後で詐欺やエラーが確立された場合、救済策は、元の領収書を参照する署名付きの取消しまたは修正イベントである。これにより、信頼が維持され、全員が何が変更されたかを理解できる。
取消し例外的で、手続き的に明確でなければならない。プロバイダは、スタッフが商業的事実を再検討したという理由だけで、完了した転送を一方的に取り消すべきではない。共通ルールは、明らかな事務的欠陥の修正と、独立した決定の実行を許可できる。実質的な紛争は、指定された裁定者に付託される。
運用サービスは、調整された最終性を必要とする。RPKI と逆 DNS の移行が制限されたハンドオーバーウィンドウ内に留まっている間、記録変更は最終的かもしれない。領収書は、サービス移行ステータスを別途記載すべきである。ネームサーバーの変更が遅れても、保持者転送が暫定的になるわけではない。
支払いと登録の原子的決済は望ましいかもしれないが、想定できない。エスクローは、最終的な領収書を検証したときに資金を解放できる。台帳は、その目的のために信頼できるイベントを公開すべきであり、お金を保持したり支払い条件を指示したりしない。
結果は明確な区分である。当事者は非公開で交渉し決済する。記録サービスは狭い移行を検証する。領収書は、エスクロー、貸し手、運用者に客観的な完了シグナルを提供する。
紛争は、実行中のネットワークではなく、競合する変更を凍結すべき
グローバル台帳は、詐欺の申し立て、相続請求、破産命令、偽造署名、企業紛争に直面する。決定論的検証が法律を排除するふりをすることは無謀である。
アーキテクチャは紛争を分離すべきである。定義されたプロセスを通じて信頼できる制限が入力されると、台帳は請求を紛争中としてマークし、互換性のない変更をブロックする。最後に検証された運用状態(RDAP 公開、逆 DNS、ルーティングセキュリティの継続性を含む)を安全な範囲で維持する。
最初に苦情を受け取ったプロバイダは、裁判官になってはならない。客観的な基準の下で苦情が一時的なステータスに該当するかどうかを検証し、実体を、サービス契約または適用される法律の下で選択された独立した裁定者に転送する。緊急措置は、確認されない限り期限切れになる。
公開記録は、紛争が存在すること、影響範囲、ステータス、決定参照を、弁論や私的な申し立てを公開せずに開示できる。当事者は完全な通知と応答方法を受け取る。期限により、戦略的な苦情がリソースを無期限に動けなくすることを防ぐ。
裁定者が変更を命令した場合、台帳は新しいイベントを作成する。命令または保護されたコミットメントが参照され、領収書は実行された権限を特定する。履歴はそのまま残る。
失効ファイアウォールは重要である。支払い、契約解釈、企業支配に関する紛争は、簡単に経路無効化に変換されるべきではない。RPKI の変更はグローバルな到達可能性に影響を与える可能性がある。デフォルトは、独立した決定または明確に必要なセキュリティ対応が変更をサポートするまで、最後に検証された認証を維持すべきである。
このアプローチは、すべての裁判所が同意することを保証するものではない。プロバイダは法律の下で運用される。しかし、それは制度的行動を読み取り可能にする。誰が制限を課したか、どのような権限で、どのくらいの期間、どのようなレビューで、どのような影響があるか。
ゲートキーパーは、すべてを制御することで不確実性を解決する。正当な台帳は、証拠を保存し、中間的な害を制限し、争われた実体を適切なフォーラムに送ることで不確実性を解決する。
RPKI と逆 DNS は、所有権の主張ではなくサービス継続性を必要とする
転送台帳は名前の変更で止まってはならない。運用者は、登録リソースにリンクされたセキュリティおよび委任サービスに依存する。RPKI または逆 DNS を壊すポータブルな記録は、形式的な自由と実質的な拘束を生み出す。
RPKI は、証明書、リポジトリ、マニフェスト、失効情報、ROA がチェーンを形成するため、注意深い移行を必要とする。RFC 6480は、ROA がプレフィックスの発信元 AS を認証することを説明する。転送は、古い権限が撤回または期限切れになり、新しい保持者が回避可能な無効ウィンドウを作成せずに交換品を公開することを必要とするかもしれない。
プロトコルは、安全な場合は make-before-break をサポートすべきである。新しい保持者が認証を準備し、転送が最終性に達し、サービス権限が定義されたオーバーラップ内で変更される。領収書は、古いキーと新しいキーの参照と移行ステータスを記録する。ローカルルーティング決定は、RFC 6811が明確にしているように、ネットワークに残る。
逆 DNS には同様の継続性要件がある。親委任は、すべての PTR レコードを消去せずに移動しなければならない。クラスレス委任は、RFC 2317で説明されている境界を含むことができる。プロバイダ移動は、可能な限り、保持者が選択したネームサーバーを維持すべきであり、独自の DNS プラットフォームを必須として扱うべきではない。
RDAP 公開は、共通の検出を通じて新しいプロバイダに従うべきである。既存のクライアントは、リダイレクトまたはブートストラップ更新を必要とする。移行期間中は、両方のプロバイダからの署名付き応答を提供でき、1つが現在としてマークされる。
これらのサービスはモジュール化されるべきである。保持者は、転送記録には1つのプロバイダ、RPKI には別の認定運用者、独自の逆 DNS サービスを使用できる。記録は、すべての機能を避けられないパッケージにバンドルせずに、認可されたサービスエンドポイントを特定する。
アンバンドリングは損害を制限する。DNS 停止は転送を妨げる必要はない。オプションの分析に関する紛争は RPKI に影響を与える必要はない。記録プロバイダは、無関係な料金を回収するためにルーティングセキュリティを脅かすことはできない。
継続性は、ポータビリティを信頼できるものにする。保持者は、顧客に自己誘発的な停止を生き延びるよう求めることなく、機関を離れることができなければならない。
分割ビューは中心的な技術的危険である
複数プロバイダの台帳は難しい問題に直面する。2つのプロバイダが同じ以前の状態から競合する変更を受け入れる可能性がある。ネットワークパーティション、悪意のあるスタッフ、侵害されたキー、単純な競合がフォークを生み出す可能性がある。
プロトコルは、リソースシーケンスを排他的として扱わなければならない。変更は、以前の状態のダイジェストと次のシーケンスを指定する。プロバイダは、受け入れ前に最近のチェックポイントの共有セットをチェックする。高価値イベントの競合を減らすために、短いトランザクションロックまたは独立した目撃者のクォーラムが使用できる。
すべてのパーティションを排除するメカニズムはない。重要な要件は、迅速な検出と決定論的な回復である。プロバイダは頻繁に署名付きチェックポイントを公開する。目撃者はそれらを比較する。2つの競合する後継者に署名したプロバイダは、equivocation の暗号証拠を作成する。クライアントは、受け入れられたチェックポイントとの整合性を証明できない履歴を拒否する。
RFC 9162の整合性証明モデルはここで有用だが、転送台帳には追加の状態制約がある。重複するプレフィックスは独立して分岐できない。/16への変更は、含まれるすべての/24に影響する。検証は、イベントリストだけでなく、現在の主張の区間ツリーをチェックしなければならない。
回復ルールは、同意された目撃セットに組み込まれた最も早い有効イベントを優先すべきであり、詐欺が申し立てられた場合は独立した裁定に従う。負けたフォークは証拠としてアーカイブされたまま残り、密かに再登場することはできない。運用サービスは、回復中は最後の非競合状態に留まるべきである。
目撃者の多様性が重要である。すべての研究観察者が NRS または1つのベンダーによって制御されている場合、証拠は実質的に集中化される。RIR、運用者、大学、監査人、政府、商業プロバイダは独立したモニターを実行できる。どの目撃者もレジストリ権限を獲得しない。彼らの仕事は矛盾を暴露することである。
クライアントは安全な劣化も必要とする。チェックポイントを調整できない場合、最後の検証済み状態を提供し続けながら、新しい競合する変更を拒否すべきである。変更の可用性は一時停止するかもしれないが、実行中のネットワークは撤退すべきではない。
システムは、フォークが不可能であると主張するのではなく、検出可能で制限され、生存可能であることで信頼を得る。
プロトコルの変更はゲートキーパーを再作成してはならない
最初はシンだった台帳は、更新を通じて厚い機関に成長する可能性がある。委員会が必須の実質的利用フィールドを追加する。別の更新が価格開示を要求する。後のバージョンが不人気な業界を除外する。すぐに、共通プロトコルは最初のバージョンが拒否した商業的制御を運ぶ。
答えは、最小限の初期仕様と規律ある変更である。Lu Heng のMinimum Initial Specification, Localized Future Decision, and Voluntary Adoptionは、共通層は一意性、相互運用性、共有安全、セキュリティに必要な決定論的ルールのみを含むべきであると主張する。後の選択は、継続的な権限によって課されるのではなく、実装を通じて採用されるべきである。
ここに適用すると、プロトコルの変更は、古いプロバイダと新しいプロバイダがそれなしで一意性を維持したり移行を検証したりできない場合にのみ、グローバルに重要である。新しい表示フィールド、分析、デューデリジェンスサービス、ローカル法的チェックは、オプションの拡張として残ることができる。それらはコアの互換性セットを分割する必要はない。
NRS は提案と非権威ある参照テストを公開できる。認定されたレジストリ、技術標準団体、プロバイダ、保持者が機能を採用するかどうかを決定する。必要なセキュリティ変更には、移行期間、後方互換性計画、脅威の明確な証拠が必要である。
変更プロセスは、著者、資金調達、実装ステータス、影響を受ける当事者を開示すべきである。必須フィールドから商業的に利益を得るプロバイダは、その利益を宣言しなければならない。投票数だけが選好をグローバルな不変条件に変換すべきではない。
フォーキングは、矛盾する一意性ルールが危険であるため、軽々しく扱うことはできない。まさにその理由から、最初の共通層は小さく留まらなければならない。答える質問が少なければ少ないほど、将来の政治的紛争が互換性を脅かす可能性は低くなる。
NRS の正当性は、多くのプロバイダが拒否するルールを提唱するときにテストされる。提案を提唱としてラベル付けし、その権限と証拠を開示し、権威ある標準またはレジストリプロセスが機能を共通層の外に残す可能性があることを受け入れなければならない。
既存の RIR はモデル内で競争できる
グローバル台帳は5つの RIR が消えることを要求しない。彼らは経験豊富なスタッフ、歴史的記録、運用システム、保持者との関係を持っている。共通の領収書とポータビリティを受け入れれば、高品質の記録サービスプロバイダになることができる。
RIR は、慣れ親しんだ地域でメンバーにサービスを提供し続け、RDAP、RPKI、逆 DNS、サポート、ポリシーアドバイスを提供し、それらのサービスに対して課金できる。その専門知識は、好まれるプロバイダになる可能性がある。サービスを通じて得られた選好は、地理を通じて強制された独占とは異なる。
移行は共通のイベント領収書から始まる。各 RIR は共有形式で転送に署名し、目撃されたチェックポイントを公開できる。RIR 間のケースは、2つの緩く同期された更新ではなく、両方のプロバイダによって承認された1つの原子的変更になる。
次に、プロバイダポータビリティが来る。保持者は、同じ主張と履歴を保持しながら、別の RIR または新しい適格プロバイダにサービスを移動できる。以前のプロバイダは領収書チェーンに残り、検証可能であり続ける。
IANA の役割は、番号空間の最上位に留まり、グローバル割り当て境界とブートストラップ情報を維持できる。下流の各商業転送を承認する必要はない。台帳は、IANA を世界のトランザクションデスクに変換せずに、現在のサブ割り当て状態の検証可能なビューを提供する。
オプションサービスに関する RIR ポリシーは、地域的または契約上のままにできる。転送の共通有効性を変更するポリシーは、共有不変条件に適合する必要がある。地域はメンバーに取引を勧告できる。2つの矛盾する保持者を世界の他の地域に認識させることはできない。
一部の既存事業者は、収益と権限を変更するため、ポータビリティを拒否するかもしれない。それは技術的な反対ではない。パイロットは、サービス継続性と一意性が維持できるかどうかを測定すべきである。可能であれば、独占は公然と防御されなければならないガバナンスの選択になる。
モデルは RIR に前向きな未来を与える。競争力のある相互運用可能なシステムにおける信頼できるプロバイダ。それは、取って代わられることではなく、置き換え可能になることを求める。
NRS の提唱は自身の設計によって制約されなければならない
既存事業者に制限を要求し、挑戦者を制限することを忘れるのは簡単である。NRS は、メンバーが権限を撤回でき、研究者がその作業を再現でき、レジストリシステムがそのサービスに依存しない場合にのみ正当性を持つ。
提案されたプロトコルテキスト、テストスイート、領収書形式は公開可能であるべきである。独立したプロバイダは、NRS に参加したり許可を購入したりする必要はなく、権威あるものとして提示される領収書を発行できるのは認定されたレジストリまたは認定運用者のみである。
NRS は公開テスト結果の非権威ある評価を公開できるが、レジストリの適合性やプロバイダの適格性を認証すべきではない。互換性は、透明なテストと、サービス責任機関によって認定された独立した監査を通じて実証されるべきである。
NRS は、プロトコルを提唱するという理由だけで、権威ある番号リソース転送のルートキーを保持すべきではない。レジストリとサービスキーは、透明性のある監査された管理の下で認定された発行機関に属する。緊急権限は、有能な委任から来なければならない。
協会は転送価値のパーセンテージを受け取るべきではない。価値ベースの手数料は、取引に対する支配を拡大するインセンティブを生み出す。資金調達は、プロトコルメンテナンス、テスト、公開監視、継続性に関連するべきである。商業サービスプロバイダは、独自のオプション製品を競争力のある価格で設定できる。
NRS のガバナンス記録は、キャンペーン決定、メンバー権限、 conflicts 、財務を開示すべきである。NRS が失敗した場合、認定されたレジストリ記録と技術標準は影響を受けず、別の提唱または標準参加者が公共提案を継続でき、権限を継承しない。
NRS の目的の説明は、番号リソース利益に関心を持つグローバルな非営利会員組織を説明している。その公共アイデンティティは招集と提唱をサポートできる。それはすべての保持者に対する権限を付与しない。技術モデルは、組織の自己記述ではなく、検証可能なルールに立たなければならない。
NRS は恒常的な非目標リストを公開すべきである。登録や割り当てなし、転送承認なし、価格設定なし、商業目的承認なし、強制的な契約開示なし、レジストリ権限として提示されるアイデンティティ発行なし、RPKI 署名なし、ルーティングコマンドなし、権利の裁定なし。
自身を不可欠にする提唱組織は、既存事業者の問題を再現している。NRS が異なるという最良の証拠は、NRS が重要なサービスを運用することに依存しないレジストリ改革である。
価格形成は台帳の外に留まる
IPv4 価格は、希少性、ブロックサイズ、評判、断片化、地域、タイミング、資金調達、買い手のニーズ、売り手の緊急性、交渉から生じる。グローバル転送台帳は、それらの取引に関する証拠を改善できる。アドレスの為替レートボードになるべきではない。
より良い記録は不確実性を減らすことができる。買い手は、保管履歴、紛争ステータス、以前の転送、プロバイダ継続性を検証できる。売り手は、現在の認識された支配を証明できる。エスクローは最終的な領収書に依存できる。貸し手は途切れのないチェーンを検査できる。これらの改善は、リスクディスカウントを狭め、より比較可能な価格をサポートする可能性がある。
その効果は価格管理とは異なる。NRS は、契約が従わなければならない公式の公正価値を公開すべきではなく、レジストリ変更を拒否したり取引に課税したりする権限もない。
自主的な研究は、機密性の下で価格を集約できる。ブローカーと当事者は、独立したアナリストにデータを貢献できる。結果は、カバレッジと conflicts を開示すべきである。どれも認識の条件になるべきではない。
同じ境界が集中に適用される。公開台帳は、プライバシーとエンティティ解決の制限に従い、保有と転送の分析をサポートできる。競争当局は合法的証拠を使用できる。記録プロバイダはグローバルな独占禁止機関にならない。
市場操作、詐欺、マネーロンダリングは現実の法的懸念である。該当する当局と規制された仲介者は義務を課すことができる。グローバル記録は、関連する命令と証拠参照を保存できる。技術的適合を通じて世界的な商業法を発明すべきではない。
台帳の経済的貢献は、取引リスクの低減であり、管理的価格設定ではない。記録の最終性をポータブルで検証可能にすることで、当事者がより良い情報で交渉できるようにする。彼らの代わりに交渉しない。
商業目的は引き続き運用者と法的当局に委ねられる
買い手は、アクセスネットワーク、クラウドプラットフォーム、ホスティングサービス、エンタープライズ移行、セキュリティ製品、予備、リースポートフォリオ、将来のプロジェクトのために IPv4 を取得する可能性がある。一部の用途は管轄区域で規制されている場合がある。商業的に劣る場合もある。グローバル台帳はそれらを判断する能力がない。
目的のレビューは3つの問題を生み出す。第一に、プロバイダは一意性に不要な機密の事業計画を受け取る。第二に、スタッフの判断が隠れた資本配分決定になる。第三に、プロバイダは異なる基準を適用し、地域間の経路を閉鎖する。
客観的な権限レビューは異なる。プロバイダは、送信元が変更を承認でき、受信者がそれを受け入れられることを知らなければならない。合法的なアイデンティティとサービス連絡先が必要になる場合がある。これらのチェックは記録を保護する。
受信者の展開計画は記録を保護しない。計画は承認後に失敗するか、懐疑論の後に成功する可能性がある。市場と経営陣がそのリスクを負う。ルーティングは、RFC 7020と一致して、レジストリ機能の外部の運用上の決定のままである。
公法が取引を禁止する場合、プロバイダは拘束力のある義務を遵守しなければならない。イベント記録は、法的制限と裁量的ポリシー拒否を区別すべきである。開示が合法的である場合、管轄区域、発行機関、範囲、レビュー経路を特定すべきである。別のプロバイダは、普遍的に適用可能な命令を合法的に無視できないが、機関の根拠のない選好を継承すべきでもない。
NRS は政治的圧力をグローバルな商業目的ルールとして提示すべきではない。異なる国は、産業、所有権、資本について意見が一致しない。認定されたレジストリ層は、グローバルに必要な技術的事実に付随し続けることによってのみ、その不一致を生き残ることができる。
「グローバルゲートキーパーなし」というフレーズは、したがって実用的な内容を持つ。常設機関が、そのビジネス目的の承認を一意で検証可能な登録変更の前提条件にできないことを意味する。法律は存在し続ける。商業リスクは存在し続ける。台帳は単に両方のふりをすることを拒否する。
転送イベントは10の可視ステップで処理できる
アーキテクチャは、通常のケースを通じてフォローすると具体的になる。
1: 現在の状態を取得する。送信元は、最新のリソース記録、領収書チェーン、プロバイダチェックポイント証明、紛争ステータス、アクティブなサービス委任を取得する。
2: プライベート条件を準備する。買い手と売り手は、公開台帳の外部で価格、支払い、保証、タイミング、エスクロー条件を交渉する。
3: 当事者を特定する。各側は、サポートされている保証パスの下で、選択したプロバイダに組織的アイデンティティと署名権限を証明する。
4: イベントを構築する。提案は、リソース、正確な以前の状態ダイジェスト、送信元、受信者、イベントタイプ、選択されたプロバイダ、意図された有効ウィンドウ、証拠コミットメントを指定する。
5: 承認する。送信元と受信者が正規イベントに署名する。委任された代表者は範囲指定された権限を添付する。
6: 競合をチェックする。プロバイダは、署名、現在のシーケンス、重複リソース、リプレイ保護、紛争制限、プロトコル準拠を検証する。短いロックが同時後継者を防ぐ。
7: 受け入れ、領収書を発行する。責任のあるプロバイダが次の状態に署名し、変更領収書を発行する。カウンターパートプロバイダは、2つのサービスが関与する場合、検証して確認する。
8: 公開し、目撃する。最小公開イベントが追加専用履歴に入力される。独立した目撃者はチェックポイントを受け取り、領収書は宣言された遅延内でインクルージョンプルーフを得る。
9: サービスハンドオフを完了する。RDAP、RPKI、逆 DNS、連絡先は、宣言された移行ウィンドウの下で移動する。それらのステータスは、保持者の最終性とは別に表示される。
10: プライベートに決済する。エスクローまたは当事者は、契約に従って検証された領収書に基づいて行動する。台帳は、自発的に他で開示されない限り、価格を知ることはない。
すべての拒否はステップとルールにマッピングされる。すべての遅延には所有者がいる。すべての受け入れられたイベントは、当事者が持ち運べる証拠を生成する。プロセスは、買い手の目的が望ましいかどうかを委員会に尋ねない。
この可視性自体が正当性の改革である。権力は、不透明な制度的意見ではなく、テスト可能なチェックのセットになる。
4つのケースが区別の重要性を示す
カナダの保持者からブラジルの運用者への転送を考えてみよう。当事者は異なる記録プロバイダを使用する。両方のプロバイダが同じ正規イベントと現在の状態を検証する。署名され受け入れられると、1つのグローバル領収書が変更を記録する。プロバイダは、ブラジルの展開が効率的かどうかについて互換性のある理論を必要としない。権限と一意性の互換性のある証明が必要である。
次に、サービスに不満があるが何も売却していない欧州の保持者を考えてみよう。記録をプロバイダ A からプロバイダ B に移動する。保持者、プレフィックス、領収書チェーンは同じまま。RDAP とセキュリティサービスはオーバーラップの下で移行する。プロバイダ A は移動を商業転送として再ラベル付けしたり、ニーズのデモンストレーションを要求したりできない。
第三に、争われている破産を考えてみよう。管財人が裁判所命令を提示し、元取締役が異議を唱える。プロバイダは紛争をマークし、矛盾する転送を防ぐ。既存の経路とサービス状態を維持する。独立したフォーラムが権限を決定する。最終的な修正または転送は、決定参照とともに新しいイベントとして記録される。プロバイダは、裁判官として行動しながらリソースを破棄しない。
最後に、リースされたブロックを考えてみよう。登録保持者は変更されずに、運用者役割と RPKI 発信元認証が更新される。公開記録は、賃料や顧客を明らかにせずに、認可された運用連絡先を示すことができる。リースが終了すると、別の運用イベントが役割を変更する。偽の保持者転送は作成されない。
これらのケースは法的および運用上異なる。厚いゲートキーパーは、アカウントを制御するため、それらを1つの承認チャネルに通す傾向がある。シン台帳は、異なるイベントタイプを使用し、共通の事実のみを保持する。
アーキテクチャは、通常のエッジケースが通常のままであるときに信頼できるものになる。NRS リーダーの介入を必要とすべきではない。認定されたレジストリ、技術運用者、有能なレビューアが制限された状態変更を処理すべきである。
障害シナリオは起動前に設計されるべき
モデルは、プロバイダの破産、キー侵害、記録の破損、ネットワークパーティション、目撃者の共謀、悪意のある内部関係者、プロトコル欠陥を想定しなければならない。障害を無視する前向きな提案は、別の制度上の約束になる。
プロバイダがオフラインになった場合、保持者は最新の領収書と目撃された履歴を別のプロバイダに提示すべきである。複製された公開イベントと保護された証拠エスクローにより回復が可能になる。サービスエンドポイントは、事前に承認された継続性ルールの下でフェイルオーバーできる。
署名キーが侵害された場合、プロバイダはオフラインリカバリ権限から署名付き失効を公開し、目撃者は侵害されたキーからの新しいイベントを凍結し、交換キーは最後に受け入れられたチェックポイントから再開する。不確実なウィンドウ中のイベントはレビューを受ける。実行中の状態は安定したまま。
プロバイダがプライベート証拠を破損した場合、当事者は文書とコミットメントを保持する。公開領収書は、プロバイダが検証したと主張したものを示す。責任と監査は、転送チェーンを消去せずに続行できる。
目撃者が共謀した場合、多様な独立モニターと保持者が保持するチェックポイントが後で矛盾する履歴を暴露できる。高価値イベントには単一の目撃者では不十分である。目撃者リストと閾値は公開されるべきである。
プロトコルに欠陥がある場合、プロバイダは影響を受けるイベントタイプを一時停止し、読み取りサービスと無関係な変更を継続できる。プロトコルスチュワードは狭い修正とテストベクトルを公開する。緊急権限は期限切れになる。
NRS 自体が失敗した場合、権威ある領収書やレジストリ状態は影響を受けるべきではない。公開提唱資料とテスト提案はアーカイブされたままにでき、認定されたレジストリと技術標準プロセスは独立して継続する。
これらの対応は原則を共有する。影響を受ける最小の変更サーフェスを凍結し、最後に検証された運用状態を維持し、証拠をポータブルに保つ。それに依存するネットワークを無効にすることで台帳を「救済」しない。
パイロットは相互運用性を証明すべきであり、革命を宣言すべきではない
最初の展開は、監査可能で制度的境界を露出させるのに十分に広い、小規模であるべきである。有用なパイロットは、複数のプロバイダ間での自主的な転送を含み、少なくとも2つの地域が代表され、両方のシステムが調整するまで既存の認識に影響を与えない。
フェーズ1は、過去の公開転送イベントをリプレイすべきである。独立した実装が同じ記録を取得し、正規形式を生成し、同一の現在の状態を導出することを検証する。相違点は、ライブ使用前の命名、断片化、イベントタイプの問題を明らかにする。
フェーズ2は、既存のチャネルを通じて処理された実際の転送に対してシャドウ領収書を発行すべきである。当事者は、領収書の時間と状態を現在の制度的結果と比較する。シャドウシステムは、法的な完了シグナルにならずに、署名、プライバシー、チェックポイント、サービス移行フィールドを練習する。
フェーズ3は、既存事業者が同意する記録の自主的なプロバイダ移動を許可し、ミラーリングされた RDAP とセキュリティサービスを維持する。これは販売とは別にポータビリティをテストする。
フェーズ4は、共通領収書を参加プロバイダ間で受け入れられた決済シグナルにすることができる。エスクロー、貸し手、当事者は契約上それに依存できる。パイロットはサービスメトリクスと障害を公開する。
成功は、スローガンではなく準拠によって測定されるべきである。独立した実装が同じ結果に達したか?保持者はプロバイダを離れることができたか?分割ビューは検出されたか?RPKI と逆 DNS は一貫していたか?当事者は領収書をオフラインで検証できたか?商業条件はプライベートに保たれたか?プロバイダが未公開の条件を適用したか?
パイロットは敵対的テストを招待すべきである。研究者は、リプレイ、重複転送、古い署名、プロバイダ equivocation、不正な範囲、プライバシー漏洩を試みるべきである。結果と修正は公開されるべきである。
トークン販売、グランドローンチ、即時交換の主張は必要ない。制度的正当性は、システムが障害の下で機能し、主催者が静かに権限を拡大できないという退屈な証拠から成長する。
メトリクスはサービス品質と権力の増大の両方を露出すべき
グローバル台帳は公開パフォーマンス指標を必要とする。そうでなければ、競争は証拠なしに主張される。
運用メトリクスには、受付時間、拒否理由、ロック期間、領収書発行、目撃者包含遅延、プロバイダ移動完了、RDAP 移行、RPKI ハンドオーバー、逆 DNS 継続性、修正率、未解決紛争期間、障害後の回復時間が含まれる。パーセンタイルは平均よりも重要である。
相互運用性メトリクスには、準拠テスト結果、実装間のイベント一致、領収書検証成功、チェックポイント整合性、レプリカ鮮度、別のプロバイダによる成功した履歴インポートが含まれる。
ポータビリティメトリクスには、プロバイダ移動数、退出完了時間、手数料、失敗した移動と理由が含まれる。退出のないプロバイダは、優れたサービスまたは隠れたロックインを持つ可能性がある。理由データが明確にする。
権力増大メトリクスも同様に重要である。共通プロトコルで必要とされないフィールドのリクエストをカウントする。プロバイダが商業目的文書、価格情報、顧客計画をどのくらいの頻度で求めるか、それらのリクエストがオプションであったかどうかを公開する。緊急権限が発動され、その期限切れを記録する。
プライバシーメトリクスには、公開フィールドの最小化、不正アクセス、証拠保持コンプライアンス、必要な領収書を保持しながらオプション資料を削除する当事者の能力が含まれるべきである。
監査結果にはコンテキストが必要である。複雑な破産ケースを処理するプロバイダは、単純な転送を処理するプロバイダよりも時間がかかる場合がある。ケースタイプと紛争ステータスは分離されるべきである。リスク調整なしのリーグテーブルはゲーミングを招く。
NRS は独自の提唱メトリクスを公開すべきである。提案、採用証拠、資金源、 conflicts 、メンバー権限、共通フィールドを拡張するリクエスト。それがスチュワードまたは権限であることを示唆する方法で、認証収益や実装採用を報告すべきではない。
最も重要な指標は最も簡単なものかもしれない。別の準拠プロバイダが、受け入れられたすべての記録を独立して検証し継続できるか。できない場合、台帳は、そのマーケティングがどれほど分散化されていても、機関依存のままである。
正当性は能力、抑制、退出から生まれる
機関はしばしば、幅広い代表を通じて正当性を求める。委員会、公開会議、地域バランス、協議。それらはアドバイスを改善できる。それ自体では、グローバル資産転送の制御を正当化しない。
転送台帳は異なる方法で正当性を得る。
一意性を維持し、矛盾する変更を防ぎ、キーを保護し、サービス継続性を維持し、信頼できる領収書を発行することで能力を得る。
記録に必要でない場合に、価格、目的、投資規模、顧客地理、政治的価値の制御を拒否することで抑制を得る。
認定されたレジストリが合法的な場合に保持者が適格サービスプロバイダを変更できるようにし、NRS の提唱または既存機関が失敗してもシステムが継続する場合、退出を得る。
これらの特性はテスト可能である。委員会がインターネットを代表するという主張はテスト可能ではない。保持者は領収書を検証し、プロバイダを比較し、離れることができる。監査人はチェックポイントを検査できる。裁判所はどの機関が行動したかを特定できる。運用者は紛争を通じてルーティングを継続できる。
モデルはまた、権限と責任を一致させる。虚偽の領収書に署名したり、矛盾する履歴を提供したりするプロバイダは、その行為の証拠を残す。その契約上の責任は定義できる。署名が自身のものである場合、曖昧な「コミュニティ」の背後に隠れることはできない。
政治を排除するアーキテクチャはない。プロバイダの受け入れ、プロトコルメンテナンス、アイデンティティ保証、紛争ルールは争われる。答えは、それらの紛争がグローバル不変条件を拡大するのを防ぐことである。多くのサービスは、1つの一意性ルールが共有されている間に異なることができる。
NRS は、台帳提案を、NRS 機関ではなく、認定されたレジストリシステムのための意図的に制限された改革として提示すべきである。その最も強い約束は、市場を統治するのに十分な力を必要とするサービスプロバイダはいないということである。
グローバル台帳は地域競争を現実のものにできる
現在、地域サービスは主に歴史と地理によって割り当てられている。保持者は、移動サービスが認識や運用継続性を脅かす場合、プロバイダを簡単に比較できない。これにより、手数料とガバナンスは弱く争われる。
ポータブル記録は市場を変える。プロバイダは、応答時間、多言語サポート、セキュリティ、紛争処理、RPKI ツール、逆 DNS 信頼性、資金調達統合、価格で競争できる。すべてが同じコア有効性ルールを実装する場合、専門プロバイダは大量運用者、小規模ネットワーク、政府、破産ケースに対応できる。
競争はまたコストを明らかにする。共有プロトコルと公開チェックポイントは共通財である。アカウントサービス、デューデリジェンス、運用サポートはプロバイダ製品である。それらを分離することで、保持者が何にお金を払っているかが示され、避けられないメンバーシップの下ですべてをバンドルしなくなる。
地域の専門知識は価値を保ち続けることができる。ある管轄区域の会社法に精通したプロバイダは、権限証拠を効率的に処理できる。別のプロバイダは、言語やタイムゾーンでより良いサポートを提供できる。台帳はローカル知識を消去しない。ローカル知識がグローバルな独占になるのを防ぐ。
ポータビリティは底辺への競争を避けなければならない。プロバイダは、一意性、署名、競合チェックを放棄できない。彼らは共通の安全基盤の上で競争する。監査と目撃された履歴は不正を可視化する。
また、競争が断片化になるべきではない。オプション機能は異なることができるが、領収書と現在の状態は相互運用可能でなければならない。プロバイダは、独自のイベントフィールドを通じて保持者を閉じ込めることはできない。保持者の完全な記録は保持者に属する。
これが NRS の前向きな提唱ケースである。分散化をスローガンから、共通の証明と真の退出によって規律されるサービスに対する情報源に裏打ちされた要求に変えることができる。RIR、NRO 調整、IANA 機能、認定技術運用者は、記録に責任を持つ機関であり続ける。
グローバルゲートキーパーは構造的に不要である
アーキテクチャは比喩なしで述べられる。
現在の登録主張のグローバルに互換性のある履歴が1つある。複数のプロバイダがその履歴を提供する。すべての変更は以前の状態を参照し、必要な署名を運ぶ。受け入れられた変更はポータブルな領収書を生成する。プロバイダは目撃されたチェックポイントを公開する。クライアントはフォークを検出できる。リソース転送とプロバイダ移動は異なるイベントである。RPKI、逆 DNS、RDAP は、サービス継続性を制度的所有権に変えずに移行する。
プライベート契約はプライベートのまま。価格は当事者に留まる。ビジネス目的は運用者と法的当局に留まる。オープンな技術プロセスが最小限のプロトコルとテストを維持する。RIR は権威ある登録プロバイダであり続け、NRO はそれらの間を調整し、IANA はトップレベルの割り当てと検出役割を保持する。NRS は提唱者と招集者として参加する。
モデルは、事実がグローバルでなければならないところではグローバルである。一意性、継続性、認証、検証可能な変更。選択が可能なところでは複数である。プロバイダ、商業サービス、アイデンティティパス、法的フォーラム、分析、運用モデル。
その区分は技術的な整頓以上のものである。それは正当性の問題に答える。記録サービスは、すべての参加者が変更が承認されたことを知る必要があるため、署名のチェックを正当化できる。一意性の必要性だけから24ヶ月の利用予測を要求することを正当化できない。最初の要件は共有事実から生じる。2番目は資本配分の選好である。
Number Resource Society は、この境界に対して判断されるべきである。もし、認定された機関がポータビリティを構築するのに役立つ、厳密で再現可能な提唱を公開すれば、公共の価値を生み出す。もし、自身の承認、証明書、キー、サービスを必要とすれば、王座を創り出す。
インターネットは前者を必要とする。希少なグローバルリソースは1つの信頼できる転送履歴に値するが、希少性は1つの商業的主権の権限ではない。ゲートキーパーが設計上存在しないため、台帳はまさにグローバルであり得る。
ソース
- RFC 7020, The Internet Numbers Registry System- 現在の階層、グローバルな一意性、登録の正確性、ルーティング決定とレジストリ機能の分離
- ARIN, NRO Transfer Log Format- RIR 内および RIR 間の転送イベントの既存の共通表現
- RFC 7480, HTTP Usage in RDAP、RFC 9082, RDAP Query Format、RFC 7484, Finding the Authoritative RDAP Service- 相互運用可能な登録クエリ、構造化応答、権威あるサービスのグローバル検出
- RFC 8785, JSON Canonicalization Scheme- ハッシュ化と署名の前の決定論的 JSON 表現の具体的な方法
- RFC 9162, Certificate Transparency Version 2.0- 追加専用ログ、署名付き約束、インクルージョンプルーフ、整合性証明、アーキテクチャ比較としてここで使用されるモニター概念(番号リソースポリシーではない)
- RFC 6480, An Infrastructure to Support Secure Internet RoutingおよびRFC 6811, BGP Prefix Origin Validation- 発信元認証、分散検証状態、署名付きアサーションとローカルルーティング決定の境界
- RFC 2317, Classless IN-ADDR.ARPA Delegation- ポータブルサービスハンドオフが維持しなければならない逆 DNS 委任メカニズム
- Number Resource Society, Frequently Asked Questions- NRS のグローバル非営利会員組織および提唱役割のファーストパーティ記述。制度的自己記述として扱われ、展開された台帳能力の証明ではない
- Lu Heng, Minimum Initial Specification, Localized Future Decision, and Voluntary Adoption- 共通調整層は、一意性、相互運用性、安全性、セキュリティに必要な決定論的ルールのみを含むべきであるという原則
- Lu Heng, The Registry Continuity Fallacy- 登録、RDAP、逆 DNS、RPKI 機能の継続性と既存機関の永続性の区別
- Lu Heng, On Why NRS Exists- NRS のポータビリティ、冗長性、退出、生存可能性の議論。ここでは、置き換え可能な実装によって強制されなければならない設計上の主張として使用
- Lu Heng, On Portability of Number Resources and the ICP-2 Revision- 説明責任と継続性メカニズムとしてのリソースプロバイダ退出のケース

