概況
- LACNIC RPKI ガバナンスリスクはプロトコルチュートリアルではない。問われているのは、ホステッドカストディ、デリゲーテッドカストディ、ROA の変更、バリデータのタイミングが商用依存に影響を与える場合に、誰が認証状態を制御するかである。
- 誤った無効状態、性急な撤回、移転の曖昧さ、リースに基づくルーティングは、狭い証明書操作を顧客、貸し手、クラウド、上流事業者にとっての継続性の衝撃に変える可能性がある。
- 適切な制度設計は、RPKI を証拠インフラとして維持しつつ、通知、是正、不服申し立て、緊急時の範囲、移植性、そして薄い番号資源社会(Number Resource Society)スタイルの将来モデルを要求する。
切り替え室
危機は、インターネットガバナンスの議論には見えない部屋から始まる。ブラジルの決済会社が、四半期末までに顧客向けサービスをあるホスティングスタックからクラウドプラットフォームに移行しようとしている。取締役会は、貸し手の現地調査の前に移行を完了させたいと考えている。クラウドチームは契約を受け入れ、上流通信事業者はセッションをプロビジョニングし、ファイアウォールベンダーはルートマップをテストし、不正対策チームは公開エンドポイントをすでにホワイトリストに登録している。そして、切り替えシートの項目の一つが赤くなる。プレフィックスは単にアナウンスされているだけでなく、Route Origin Authorization に対してチェックされており、あるバリデータビューではそのアナウンスが無効と表示されている。
エンジニアは考えられる原因を知っている。古い発信元 AS に対して ROA が作成された。売り手、賃貸人、またはサービスパートナーが、アテステーションをクリーンにせずにルーティング計画を変更した可能性がある。最大長の値が、移行中に使用されるより具体的なルートに対して狭すぎた可能性がある。証明書の公開遅延により、あるキャッシュが別のキャッシュと異なる世界を見ている可能性がある。アドレス保有者はホステッド RPKI サービスを使用しており、エントリを修正できるアカウントは、2回の買収前に退職した人物のところにある。これは憲法上の瞬間のように聞こえるものではない。ルーティングセキュリティチェックの一行である。しかし、貸し手は今やアドレスブロックが銀行取引可能かどうかを尋ね、クラウドプラットフォームはオンボーディングを一時停止すべきかどうかを尋ね、上流事業者は書面による保証を求め、取締役会はなぜ証明書フィールドがすでに計上された収益を脅かすのかと問う。
これこそが RPKI ガバナンスリスクの正しい入り口である。証明書のレッスンではない。ルーティング衛生に関するスピーチではない。セキュリティが不便になったという苦情でもない。重要な事実は、狭い暗号証明書が、顧客の継続性、信用、移転価値、市場アクセスが決定される部屋に移動したことである。そうなると、アテステーションを維持、遅延、狭め、取り消し、公開しないことができる機関は、たとえアドレス空間を所有していると主張しなくても、経済的影響力を獲得する。
LACNIC にとって、問題はラテンアメリカ・カリブ海のネットワークがルーティングセキュリティを改善すべきかどうかではない。改善すべきである。ルートハイジャック、ルートリーク、ずさんな発信元主張は実際のコストを課す。問題は、証明書インフラが、カストディ、通知、是正、移転の重複、運用継続性に厳しい制限なしに、希少な番号リソースに対する隠れた許可レイヤーになり得るかどうかである。到達可能性を保護するために構築されたシグナルは、法的、商業的、または管理的な事実が整理されている間、保有者が有効なルートを有効に保つ信頼できる方法を持たない場合、それ自体が到達可能性リスクになり得る。
インシデントルームは、新しい経済状況を示している。プレフィックスは、レジストリがレコードを削除したときだけでなく、カウンターパーティがそのルート発信元の証拠に頼れなくなったときにも価値を失う。ルートは、ルーターが拒否したときだけでなく、十分なクラウド、通信事業者、銀行、公共購入者、エンタープライズ顧客が不確実性を遅延の理由とみなしたときに、商業的に失敗する。したがって、RPKI は単なるセキュリティアドオンではない。市場の信頼の上に座るアテステーションレイヤーである。
なぜこれはレジストリの正確性の問題ではないのか
データベース正確性の議論は、保有者名、連絡先データ、移転状態、虐待の到達可能性、ルーティング関連フィールド、公開レジストリの事実が、購入者、貸し手、オペレーター、カウンターパーティが使用するのに十分信頼できるかどうかを問う。これはレコード市場の問題である。悪いデータは検索コストを上げる。古い連絡先は取引を遅らせる。不明確な保有者 ID は信用を弱める。不正確なエントリは、レコードのすべてのユーザーに、ビジネスを行う前にプライベートな検証を追加させる。
RPKI ガバナンスリスクは異なる。主に公開レコードが正しいことを言っているかどうかではない。レジストリ関係から導き出された暗号ステートメントがどのように市場アクセスの資格情報になるかについてである。データベースの正確性は可読性をサポートする。RPKI は到達可能性を変更できる。古い連絡先はデューデリジェンスを遅らせるかもしれないが、誤った ROA はルート発信元検証を使用するネットワークの目にはルートを無効にすることができる。レジストリレコードの間違ったアドレスは混乱を引き起こすかもしれないが、間違った発信元認証は、弁護士、購入者、顧客がファイルを読む時間を持つ前にフィルターをトリガーする可能性がある。
この区別が重要なのは、救済策が異なるからである。データベース正確性は、より良いレコード、より明確な修正チャネル、監査証跡、保有者権限の証拠、不確実性の公開表記を求める。RPKI ガバナンスは、カストディの保護、継続性のデフォルト、状態変更中の重複、緊急修正チャネル、バリデータ対応のタイミング、セキュリティステートメントが経済的武器になる前のレビューを求める。一つはレコードの真実についてであり、もう一つは証明書の力についてである。
リスクは正式な取り消しよりもソフトである。レジストリは、RPKI の問題が重要になるためにリソースをキャンセルする必要はない。証明書が更新されず、リポジトリが信頼できなくなり、ROA が十分な警告なしに削除されるか、移転中に発信元の変更が遅延した場合、リソースはレジストリデータベースには表示され続けるが、使用可能性は低下する。市場では、部分的な使用可能性は価格を変えるのに十分である。貸し手は不確実性のために担保をヘアカットし、クラウドプラットフォームは不確実性のために受け入れを遅らせ、購入者は不確実性のためにエスクロー保留を要求する。
レコードレイヤーは、誰がリソースについて話すべきかを世界に伝える。RPKI レイヤーは、特定の AS が特定のプレフィックスを発信できるという機械可読な主張を提供する。両者は関連しているが同一ではない。保有者は正しく記録されていても、ROA が古い可能性がある。リースは商業的に有効でも、ルート発信元のアテステーションは不明確なままかもしれない。移転は法的に完了していても、バリデータは依然として古いルート発信元状態を見るかもしれない。裁判所命令は保有を維持しても、証明書のカストディは運用上閉じ込められたままかもしれない。
だからこそ、RPKI をレジストリ正確性の単なる延長として扱うことはリスクを過小評価する。正確性は忠実な記述についてである。証明書は依拠者の行動についてである。記述は間違っていても、人間の判断の余地を残す。ルート発信元の有効性状態は、人間が書類を見る前に自動フィルターによって読み取られる。したがって、経済的影響はより深刻である。RPKI は制度的信頼を機械速度の結果に変換する。
証明書による経済的許可
RPKI が魅力的なのは、ルーティングシステムに誤った発信元主張を拒否するより良い方法を提供するからである。魔法のようにインターネットを安全にするわけではなく、すべてのルーティング問題を決定するわけでもないが、長い間オペレーターと顧客に損害を与えてきた種類のエラーを減らす。公的な技術記録はその狭い機能を明確にしている。リソース証明書は番号リソース割り当て階層に従い、ROA は正当な保有者が特定の AS が特定のプレフィックスを発信できるという検証可能なステートメントを作成することを可能にする。クラウド移行、金融プラットフォーム、公共サービス、国境を越えた商取引の世界では、これは重要である。
制度的問題は、アテステーションが経済的に必要になりつつも、自発的な技術的改善として統治され続けるときに始まる。理論上、保有者は ROA を作成するかどうかを選択できる。理論上、各ネットワークは無効なルートをどのように扱うかを選択できる。理論上、市場はより良い衛生状態を報い、弱い慣行を罰するかもしれない。現実には、主要な上流事業者、クラウドプロバイダー、セキュリティベンダー、公共購入者、保険会社、貸し手による採用は、シグナルを拒否することを困難にする。保有者を強制する法律はない。資格情報は受け入れの一部になる。
これはソフトフォースである。禁止の目に見える力ではない。カウンターパーティが、クリーンなルート発信元ステータスなしでは取引を待たなければならない、サービスはオンボーディングできない、ローンは割り引かれる、契約は追加の保証が必要、顧客はリスクを受け入れられないと言う、より静かな力である。それぞれの決定は合理的である。それらが一緒になって制度的な事実を作り出す。証明書レイヤーは市場の信頼のためのインフラになった。
ソフトフォースは自動的に悪いわけではない。市場はしばしば、技術的規律を商業的期待に変えることで行動を改善する。基本的なセキュリティ証拠を維持することを拒否するネットワークは、他者にリスクを課す。しかし、資格情報が同等の義務を欠く中央管理者に結びつけられている場合、ソフトフォースは危険になる。保有者が有効性を維持するためにレジストリの協力を必要とし、商業的アクターが有効性を要求する場合、レジストリの裁量は市場のレバレッジになる。
LACNIC 地域はこれを可視化する。なぜなら、そこでのネットワークはしばしば不均等な資本市場、通貨リスク、公共調達要件、多国籍クラウド依存、地元通信事業者、小規模 ISP、ケーブル上陸ボトルネック、国境を越えた企業構造をまたいで運用されているからである。ルーティングセキュリティの欠陥は NOC だけの問題ではない。決済サービス、アウトソーシングされたコールセンター、地域のコンテンツ配信、港湾、銀行、大学、医療システム、小売プラットフォームに影響を与える可能性がある。地域のデジタル経済がグローバルに受け入れられる接続性に依存すればするほど、証明書のギャップは事業継続イベントになる。
これは LACNIC を悪者にするものではない。LACNIC を有用なテストケースにする。RPKI を提供またはアンカーするレジストリは信頼の結節点に位置する。サービスが良くなればなるほど、市場はそれに依存する。市場が依存すればするほど、サービスはオプションのサポートというよりはカストディの規律のように見えるルールを必要とする。これが成功のパラドックスである。セキュリティシグナルが機能すると、それは単なる技術ではなくなる。
ホステッドカストディと利便性の罠
ホステッド RPKI は採用エンジンである。多くの中規模および小規模ネットワークは、独自の認証局を運用し、鍵を管理し、リポジトリの健全性を監視し、各新入社員にルート発信元の実践を訓練することを望まない。ホステッドポータルは障壁を下げる。リソース保有者が専門的な運用を構築せずに ROA を作成および維持することを可能にする。多様な何千ものネットワークがある地域にとって、その利便性は貴重である。ホステッドサービスがなければ、ルート発信元のカバレッジは弱くなるだろう。
しかし、利便性は中立ではない。ホステッドカストディは、保有者のルート発信元権限をレジストリサービス環境内に置く。保有者は選択を行うかもしれないが、レジストリはそれらの選択を公開されたアテステーションに変える機械を制御する。アカウントアクセス、企業権限、サービスステータス、料金支払い状況、制裁レビュー、移転レビュー、詐欺疑惑、連絡先紛争、サポート遅延はすべて、ROA が維持される同じ表面に触れる可能性がある。システムはこれらの事項を分離することを意図しているかもしれない。保有者はそれらを一つのドアを通して経験する。
危険は意図的な悪用だけではない。それは通常の管理上の結合である。会社の所有権が変わる。古い RPKI ユーザーに連絡が取れない。新しい署名者は企業権限を持っているが、ポータルでまだ認識されていない。リース顧客は、保有者と顧客が更新交渉をしている間に一時的な ROA 更新を必要とする。クラウド移行は、切り替え週の間により具体的な認可を必要とする。レジストリデスクはより多くの書類を求める。銀行はルートが有効であり続けることができるという証明を求める。誰もが慎重に行動している。ルートはまだ待つ。
大規模なコンプライアンスチームを持つ大規模通信事業者にとって、待つことは許容できるかもしれない。地域のホスティング会社、公共サービス供給者、成長する ISP にとって、遅延は存続に関わるかもしれない。顧客契約は、ポータルロールが検証されている間に一時停止しない。公共購入者は、レジストリレコード、ROA、ルートアナウンスの違いを常に理解しているわけではない。クラウド受け入れチームは、問題が事務的なものであることを気にしないかもしれない。彼らはルート発信元の不確実性を見て、オンボーディングをリスクがあるとマークする。
したがって、ホステッドカストディは、法的形式が受託者でなくても、本格的な信託サービスの規律を必要とする。既存の有効な ROA は、無関係な質問が審査されている間に軽率に妨害されるべきではない。権限変更は、文書化された証拠基準、時間目標、エスカレーションチャネルを持つべきである。アカウント紛争は、急性の詐欺や明確なハイジャックの脅威がない限り、確立された到達可能性を維持すべきである。保有者は、狭く定義された緊急事態を除いて、証明書に影響を与える変更の前に意味のある通知を受けるべきである。ログは、レジストリだけでなく保有者も使用可能であるべきである。
最も重要なのは、ホステッドサービスが微妙なロックインになってはならないことである。ホステッドからデリゲーテッドカストディに移行したい保有者は、継続計画を持ってそうできるべきである。レジストリがホステッド使用を容易にし、デリゲーテッド出口を遅くする場合、市場は利便性を依存と読み取るだろう。その依存は、リソース自体に対するガバナンスディスカウントになる。
デリゲーテッドカストディと親鍵の問題
デリゲーテッド RPKI は答えのように見える。なぜなら、鍵の処理を保有者に近づけるからである。洗練されたオペレーターは、独自の認証環境を運用し、公開を管理し、ROA 変更を自動化し、二重制御を構築し、記録を保存し、レジストリアカウントのドラマを日常のルート発信元作業から分離することができる。委任は、共通レイヤーは薄くあるべきであり、運用管理はリスクを負うネットワークの近くにあるべきという原則に適合する。
しかし、デリゲーテッドカストディは完全な独立ではない。委任された証明書は依然として親関係に依存する。親証明書が発行されない、更新されない、狭められる、停止される、またはその他の方法で中断される場合、保有者の自律性は同じチョークポイントに崩壊する可能性がある。委任は一つの依存を減らすが、信頼のルートを除去しない。これが親鍵の問題である。保有者はより多くの機械を制御するが、レジストリまたは上位証明書機関は依然として証明書チェーンにおいて保有者の上に位置する。
経済性は微妙である。ホステッドモデルでは、レジストリは ROA に直接影響を与えることができる。デリゲーテッドモデルでは、保有者の公開を有効にする証明書環境に影響を与えることができる。貸し手やクラウドプラットフォームにとって、最終的なバリデータの結果が無効または利用不可であれば、区別は重要ではないかもしれない。保有者は独自の RPKI を運用していると言うかもしれない。カウンターパーティは、親がまだそれを中断できるかどうかを尋ねる。
委任はまた、能力の格差を生み出す。大規模通信事業者、主要クラウドオペレーター、技術的に成熟したネットワークは、デリゲーテッドカストディを管理できる。小規模ネットワークはコンサルタントやマネージドプロバイダーに依存するかもしれない。それは効率的かもしれないが、サービスプロバイダーをリソース保有者に変えずに委任リスクを追加する。誰が鍵を変更できるのか?誰がバックアップマテリアルを保持するのか?マネージドプロバイダーが買収されたらどうなるのか?顧客のリースが終了したが、サービスプロバイダーが公開環境を制御している場合は?保有者が一つの管轄区域にいて、技術オペレーターが別の管轄区域にいる場合は?
これらの質問はラテンアメリカ・カリブ海で重要である。なぜなら、地域のオペレーターはベンダーエコシステム、アウトソーシングされた NOC、持ち株会社、多国籍グループ、混合された官民の取り決めを通じて働くことが多いからである。ホステッドとデリゲーテッドの単純な二分法は、実際の現実を説明しない。カストディは、法的保有者、ネットワークオペレーター、クラウドパートナー、セキュリティコンサルタント、移転購入者の間で分割されるかもしれない。RPKI ガバナンスは、それがきれいであるふりをせずに、その分割された制御を処理しなければならない。
成熟したデリゲーテッドモデルは、保有者に委任された証明書を取得および維持する明確な能力、予測可能な更新、透明な停止基準、紛争中の継続性、技術的障害が顧客を脅かす場合のホステッド運用への復帰経路を与えるだろう。親は一意性とセキュリティの完全性を維持すべきである。親の役割を、保有者のビジネスモデル、地理、リースアレンジメント、移転戦略の一般的な裁判官として使用すべきではない。デリゲーテッドカストディは、親が薄いままでいる場合にのみ価値がある。
ROA ライフサイクルは継続性のライフサイクル
ROA はしばしば技術システムの小さなオブジェクトとして扱われる。プレフィックス、最大長、発信元 AS、有効期間。経済的には、継続性の手段である。これは、特定のルート発信元の主張が受け入れられるべきであることを依拠ネットワークに伝える。その手段の作成、変更、置き換え、撤回は、希少なリソースの使用可能性を変える可能性がある。これにより、ROA ライフサイクルは継続性のライフサイクルになる。
作成は最初のリスクポイントである。保有者は正確な集約に対して ROA を作成し、トラフィックエンジニアリング、DDoS 対応、地域フェイルオーバー、クラウド独自アドレス設計中により具体的なアナウンスが使用されることを忘れるかもしれない。クリーンな図では慎重に見える最大長の値が、実際の緩和計画を壊すかもしれない。逆に、広すぎる値は、資格情報が侵害された場合により具体的な悪用を許可する可能性がある。正しい設定は道徳的な選択ではない。ハイジャック耐性と運用の柔軟性の間のリスク配分である。
変更は第二のリスクポイントである。ネットワークは進化する。発信元 AS は、合併、アウトソーシング契約、あるデータセンターから別のデータセンターへの移行、アドレス空間の売却、リース終了、クラウドオンボーディングの間に変更される。昨日正確だった ROA は、明日には罠になる可能性がある。タイミングが悪ければ、新しいルートが受け入れられる前に古いルートが無効になるかもしれない。バリデータが異なるビューをキャッシュしている場合、一部のネットワークは拒否し、他は通過させるかもしれない。古いアレンジメントと新しいアレンジメントが重複する場合、証明書システムは崖の端ではなく安全な移行を可能にしなければならない。
撤回は第三のリスクポイントである。ROA は、保有者が発信元を認可しなくなったため、リースが終了したため、ハイジャックが疑われるため、移転が完了したため、またはエラーを修正する必要があるために削除されるかもしれない。撤回は偽の発信元主張に対する正当な保護になり得る。また、トラフィックが依然として古い発信元に依存している場所で通知なしに行われた場合、ショックになる可能性もある。市場はすべての撤回を無害なハウスキーピングとして扱うことはできない。
有効期限と公開の健全性は第四のリスクポイントである。保有者は何も間違ったことをしていないかもしれないが、リポジトリ障害、タイミングの不一致、古いマニフェスト、キャッシュラグが依拠者のビューを変える可能性がある。リソースはデータベースに残る。ルートはアナウンスされ続ける。証明書の証拠は不確実になる。その不確実性は、自動システムとリスクデスクが反応するのに十分である。
救済策はライフサイクルの規律である。ライブルートに影響を与える ROA 変更は、理由コード、可能な場合は通知、移行ウィンドウ、ロールバック能力、ログを持つべきである。既存の有効な状態は、維持のセキュリティリスクが変更の継続性リスクよりも大きい場合を除き、保存されるべきである。レジストリは、ROA を変更できるかどうかだけを尋ねるべきではない。その変更の背後にあるライブな依存関係と、修正を障害に変えない方法を尋ねるべきである。
無効、不明、小さなフィールドの代償
RPKI の経済的力は、小さなフィールドが大きな損失を生み出すときに最も明白になる。単一の発信元 AS 番号が間違っている。最大長エントリがより具体的なルートをカバーしていない。プレフィックスがトラフィックエンジニアリングのために分割されたが、ROA は集約のままだった。デリゲーテッド公開ポイントに古いデータがある。保有者は、移転が新しいルートが準備できるまで古いアテステーションを保持すると思っていたが、重複が発生しなかった。結果は哲学的な議論ではない。それは無効なルートである。
無効性は一律ではない。一部のネットワークは無効を積極的に拒否する。一部は推奨、警告、または監視する。一部のクラウドおよびトランジットチームは独自のオーバーレイを適用する。一部の顧客向けリスクシステムは状態を緑または赤のマークに単純化する。このばらつきは、完全な障害よりも悪い場合がある。なぜなら、部分的な障害を生み出すからである。ある地域の顧客はサービスに到達できるが、他の地域はできない。監視はある視点からは合格し、別の視点からは失敗する。営業チームは、エンジニアが普遍的なアラームを見る前に苦情を聞くかもしれない。
無効と不明の間の移行は特に重要である。正式な検証語彙では、カバーする認可がないルートは「見つからない」として扱われるかもしれない。多くの運用ダッシュボードは同じ商業的条件を「不明」と説明する。それは無効と同じではない。不明は、保有者がまだ ROA を作成していない、公開ポイントに到達できない、移転が完全に反映されていない、または移行が証拠を待っていることを意味するかもしれない。無効はより強い。つまり、カバーする認可は存在するが、観測された発信元または長さを認可していない。しかし、市場はしばしばこれらの状態を圧縮する。銀行はクリーンな証拠を求める。クラウドレビュアーは明確な合格を望む。公共購入者はルートが安全かどうかを尋ねる。技術的にはニュアンスが重要であるが、商業的対応は依然として遅延である。
誤った無効性は、責任が拡散しているために高くつく。保有者がエントリを作成したかもしれない。コンサルタントが助言したかもしれない。売り手が古い状態を残したかもしれない。レジストリポータルがリスクの高いデフォルトを奨励したかもしれない。クラウドプラットフォームが保有者のフェイルオーバーパターンと一致しない狭い認可を要求したかもしれない。バリデータが古いビューをキャッシュしたかもしれない。顧客は気にしない。それは到達不能なサービスを経験する。
したがって、小さなフィールドの代償は障害だけではない。それは、障害がより深いタイトル、カストディ、または能力の問題を明らかにしないことを証明する負担である。ルート発信元エラーがリスクファイルに入ると、カウンターパーティはより広い質問をする。誰がリソースを制御するのか?誰が証明書を更新できるのか?同じ問題がデフォルト後に再発する可能性があるのか?リースは執行可能か?購入者はクロージング時にクリーンなカストディを取得できるか?クラウドプロバイダーは表明に依存できるか?
だからこそ、RPKI ガバナンスは設定ミスをオペレーターのミスだけでなく市場イベントとして扱わなければならない。優れたツールは役立つが、ツールだけでは十分ではない。保有者は、安全な事前チェック、ドライランビュー、リスクの高い最大長選択に対する警告、発信元変更のための移行テンプレート、小さなミスが大きな公衆の結果を持つ場合の緊急修正経路を必要とする。市場が有効性に依存すればするほど、機関は誤った無効性を修正することを安価にしなければならない。
バリデータの伝搬と遅延の地理
RPKI は一箇所で投げられる単一のスイッチではない。依拠者はリポジトリからデータを取得して検証し、ローカルキャッシュを維持し、検証されたペイロードを独自のタイミングとポリシーでルーターに渡す。この分散設計は、ルーティング決定がネットワークに残るため強みである。また、証明書の変更がどこにでも同時に届くわけではないため、不確実性の源でもある。
伝搬遅延は切り替え中に重要である。保有者は新しい ROA を作成し、一つの公開バリデータでそれを見て、問題が解決したと仮定するかもしれない。上流事業者、ルートサーバー、またはクラウドプラットフォームはまだ以前の状態を見るかもしれない。別のバリデータは公開ポイントを古いと扱うかもしれない。第三のバリデータは異なるリフレッシュ間隔を持つかもしれない。ルートがすでにライブである場合、これらのビューの違いは、移行の成功とパッチワーク障害の違いになる可能性がある。
同じ問題は撤回中に現れる。古い発信元を削除することは正しいかもしれないが、すべての依拠ネットワークが同時に古いオブジェクトを見なくなるわけではない。新しい発信元が関連するバリデータ集団全体にまだ見えていない場合、古い状態と新しい状態が競合する期間があるかもしれない。純粋に技術的な説明では、それは伝搬である。経済的説明では、それは決済リスクである。市場はリソースが移動すべきことに同意したが、カウンターパーティを納得させるインフラは一様に決済されていない。
地理はポイントを鋭くする。ラテンアメリカのネットワークは、地域の上流事業者、グローバルトランジット、クラウドエッジロケーション、交換ルートサーバー、セキュリティベンダーに依存するかもしれない。それらのバリデータの慣行は一致していない。ルートはある地域の視点からはクリーンで、別の視点からは疑わしいかもしれない。ビジネスは「ある国でインターネットがダウンしている」と誤って聞く。より良い説明は、証明書の証拠が、ルーターとリスクスクリーンが重要な機関全体で同期していないことである。
これはバリデータ対応のガバナンスを主張する。証明書に影響を与える変更は、レジストリデータベースのタイムスタンプだけで計画されるべきではない。公開頻度、キャッシュ動作、監視視点、ルート可視性、カウンターパーティの受け入れウィンドウを考慮すべきである。バリデータの伝搬を無視する移転または切り替え計画は完全ではない。依拠者が合理的に収束する前に期限が切れる通知期間は意味がない。
解決策はバリデータに対する中央コマンドではない。インターネットの回復力はローカルな選択に依存する。解決策は運用上の謙虚さである。重複を維持し、早期に公開し、広く監視し、最後に確認された良好な状態の不必要な撤回を避け、保有者がクラウド、貸し手、上流事業者への移行を説明する十分な証拠を提供する。RPKI は分散されたままでなければならない。ガバナンスは分散システムにタイミングコストがあることを認識しなければならない。
移転には重複が必要であり、崖の端は不要
移転は、リソースの権利とルート発信元の継続性の違いを明らかにする。買い手は IPv4 ブロックを取得し、売り手は書類に署名し、レジストリは変更を記録し、資金が移動する。それは、新しい発信元 AS がどこでも有効として見える、または古い発信元が一度に安全に無効化できるという意味ではない。法的クロージングとルーティングの決済は関連するイベントであり、同じイベントではない。
市場には重複が必要である。売り手の確立されたルート発信元状態は、買い手が新しいトランジットを立ち上げ、クラウドオンボーディングをテストし、顧客を更新し、バリデータの収束を待つ間、有効であり続ける必要があるかもしれない。買い手は、意図した発信元がクロージング後すぐに認可されるというクロージング前の証拠を必要とするかもしれない。貸し手は、差し押さえや強制売却がブロックを証明書のリンボに押しやらないという保証を必要とするかもしれない。重複がなければ、移転価格には、合法的に取得したブロックが使用時に商業的に使用できない可能性に対するリスクディスカウントを含めなければならない。
重複は白紙の小切手ではない。時間、プレフィックス、発信元、証拠によって制限されるべきである。売り手は、関連するルーティングを制御しなくなった後も、古い認可を無期限に保持できるべきではない。買い手は、リソースを使用する正当な根拠を持つ前に、ライブ認可を取得できるべきではない。しかし、狭く文書化された移行ウィンドウは無秩序とは異なる。それは、市場がセキュリティを移転税に変えることを避けるメカニズムである。
同じ論理が合併、売却、企業再編にも適用される。グループはルーティング変更を意図せずに子会社を再編するかもしれない。データセンタービジネスは、既存の顧客にサービスを提供するアドレスリソースとともに切り出されるかもしれない。銀行はデフォルト後に制御にステップインするかもしれない。裁判所は運用が続く間、資産を凍結するかもしれない。それぞれの場合、証明書の継続性は二次的な問題ではない。経済的価値を保持する一部である。
レジストリが証明書をレコード所有権の瞬間的な表現としてのみ扱う場合、回避可能な崖の端を生み出すだろう。証明書を合法的な制御に結びついた継続性の証拠として扱う場合、クリーンな移行をサポートできる。レジストリの仕事は、当事者に権限があること、二重の主張が作成されていないこと、計画されたルート発信元の変更が詐欺的でないことを検証することである。買い手のビジネスモデルが十分に徳があるかどうか、価格が許容可能かどうか、地域が希少なアドレスの異なる割り当てを好むかどうかを決定することではない。
LACNIC のテストは実用的である。保有者は、ルート発信元の継続性を維持しながら、アドレス空間を移転、融資、または再編できるか?買い手は、最終切り替え前にクラウドと上流の受け入れを計画できるか?貸し手は証明書の崖を仮定せずに回収をモデル化できるか?答えが yes なら、RPKI は市場の信頼をサポートする。答えが no なら、RPKI は移転と融資に対する隠れた税になる。
リースとサブアロケーションが明らかにするカストディのギャップ
リースは難しいケースである。なぜなら、法的保有、商業的使用、ルーティング運用、顧客依存、評判を分離するからである。保有者はブロックをホスティング会社にリースするかもしれない。ホスティング会社は自社の AS を通じてルーティングするかもしれない。マネージドプロバイダーは ROA を維持するかもしれない。顧客はその上にサービスを構築するかもしれない。虐待の苦情は賃借人に当たるかもしれない。レジストリレコードは依然として保有者を示すかもしれない。RPKI は、誰がどの発信元をどの期間証明できるかを決定しなければならない。
リースが存在しないふりをしてもリスクは消えない。希少な IPv4 にはレンタル市場がある。なぜなら、オペレーターは正式な取得よりも速くアドレスを必要とし、保有者は売却よりも定期的な収入を好むからである。市場は乱雑かもしれないが、不透明さはもっと悪い。プライベートリースがルート発信元権限から切り離されたままの場合、各参加者は不確実性を抱える。賃借人は警告なしに有効性を失うかもしれず、保有者はもはや監視していないルートにさらされ続けるかもしれず、顧客は契約と証明書の間に挟まれるかもしれない。
サブアロケーションは別のレイヤーを追加する。地域 ISP は、エンタープライズ顧客、再販業者、コンテンツプラットフォーム、マネージドセキュリティプロバイダーにアドレス使用を委任するかもしれない。一部は独自の発信元 AS を必要とする。一部はプロバイダーの AS を使用する。一部は顧客離脱中に移動する。トップレベルの保有者と一つの安定した発信元のみを認識する rigid な証明書モデルは、商業的現実を反映しない。主張されたダウンストリームユーザーが認可を取得できる緩いモデルは、詐欺を招く。ガバナンスの課題は、レジストリを一般的なリース警察に変えずに、制御されたダウンストリームルート権限をサポートすることである。
正しい答えは、証拠、範囲、継続性である。保有者は誰がプレフィックスを発信できるかについて責任を負い続けるべきであるが、実際の運用使用に対応する時間制限付き、プレフィックス制限付きのルート発信元権限を付与できるべきである。賃借人またはダウンストリームオペレーターは所有権の劇場を必要とせず、カウンターパーティが検証できるルート有効性を必要とする。保有者は契約終了時に取り消すことができるが、撤回は、是正期間または移行ウィンドウが商業的および技術的に可能な場合、ライブの顧客を驚かせないようにタイミングを合わせるべきである。
これは LACNIC 地域の小規模ネットワークにとって特に重要である。リースとサブアロケーションは参入ツールになり得る。それらは、新しい ISP、ホスティング会社、金融テクノロジープラットフォーム、公共サービス供給者が、より大きなブロックを購入または移転する前に使用可能なアドレスを取得することを可能にする。RPKI ガバナンスがリースベースのルーティングを脆弱にする場合、その負担はそれを吸収する能力が最も低いネットワークにのしかかる。深いアドレス埋蔵量を持つ既存事業者は問題を回避する。新規参入者は市場にレンタルで入り、証明書リスクを負う。
RPKI は分割された制御をより危険ではなく、より読みやすくすべきである。どの発信元が、誰によって、どのプレフィックスに対して、どの期間認可されているかを示すべきであり、レジストリがリースの商業的判断者になったふりをしてはならない。それは複雑な市場に適用される薄い調整である。
クラウド、上流事業者、貸し手の依存がソフトフォースを強固に
RPKI の市場力はルーターからだけ来るわけではない。それは、ルート発信元ステータスを受け入れ、価格設定、信用決定に変換する機関から来る。上流通信事業者は無効なルートを拒否するかもしれない。ルートサーバーはフィルタリングを適用するかもしれない。クラウドプラットフォームは、独自アドレス持参のオンボーディングにクリーンな RPKI 証拠を要求するかもしれない。公共購入者は調達にルーティングセキュリティ管理を含めるかもしれない。貸し手は、担保とされたアドレス資産がデフォルト後も到達可能であり続けることができるか尋ねるかもしれない。保険会社は無効なルートリスクを管理上の弱点として扱うかもしれない。
各アクターには理由がある。上流事業者は顧客に見える障害を減らしたい。クラウドプラットフォームは紛争中またはハイジャックされた空間のオンボーディングを避けたい。公共購入者は回復力のあるサービスを望む。貸し手は回収可能な担保を望む。保険会社は無制限の運用損失を減らしたい。どのアクターもレジストリの政治的な話を支持する必要はない。彼らはシグナルが自分たちの不確実性を減らすために依存する。
依存はレジストリの役割を変える。市場が RPKI ステータスを使用可能な制御の証拠として扱う場合、RPKI ステータスに影響を与える機関は市場アクセスに影響を与える。これは LACNIC がそのような力を持っていると言わなくても起こり得る。経済的力はしばしば、ガバナンス言語で認められる前に依存を通じて到着する。記録管理者は、他者が記録を必要とするために重要になる。証明書プロバイダーは、他者が証明書を要求するために強力になる。
貸し手は最も明確な例である。IPv4 の担保は、簡単な書類で押収、保管、競売できるトラックのようなものではない。その価値は、認識された保有者ステータス、移転可能性、ルーティング受け入れ、評判、逆 DNS、顧客継続性、RPKI 証拠に依存する。貸し手がルート発信元の有効性がデフォルト、売却、または再編を生き残ると確信できない場合、アドバンスレートを引き下げるか、資産を避けるだろう。したがって、証明書ガバナンスは資本コストに影響を与える。
クラウドプラットフォームは別の圧力点を生み出す。地域企業は貴重な LACNIC 管理空間を保有しているが、顧客に効率的にサービスを提供するためにグローバルクラウドプラットフォームを必要とするかもしれない。クラウドのオンボーディングチームは、ラテンアメリカのレジストリ事実の裁判所にはならない。クリーンな証拠と明確な権限を望む。RPKI 状態が不確実であれば、最も簡単な答えは遅延である。その遅延は、顧客、収益、交渉力を、より成熟したカストディを持つ大企業に移すことができる。
上流事業者と交換ポイントは日常的な規律を追加する。彼らが無効なルートをフィルタリングする場合、保有者は有効な状態を維持するか、劣化した到達可能性を受け入れなければならない。これは、無効性が真の偽発信元を反映している場合には良い。無効性が管理上の遅延、移転のタイミングギャップ、リースの曖昧さを反映している場合にはコストがかかる。ソフトフォースは、十分なカウンターパーティが一度にそれを適用すると、強固になる。
ガバナンスの答えは、貸し手、クラウド、通信事業者に RPKI を気にしないように頼むことではない。それは逆効果だろう。答えは、証明書レイヤーを十分に信頼できるものにして、彼らの依存が恣意的な制度力のチャネルにならないようにすることである。信頼できる RPKI は市場コストを下げる。裁量的な RPKI はそれを上げる。
LACNIC の地域環境が裁量を高コストに
LACNIC は、制度的適応がビジネスライフの一定の事実である地域で運用されている。ネットワークは法制度、通貨、言語、公共調達文化、銀行制約、ケーブル地理、クラウド依存を横断する。一部の市場には強力な既存通信事業者がある。他は小規模 ISP、協同組合、キャンパスネットワーク、ローカルホスティング会社、マネージドサービスプロバイダーに依存する。同じ RPKI ルールが、その風景全体で異なる着地をするかもしれない。
この多様性は、より厚い地域権限を正当化しない。より薄い共通の調整を主張する。共通レイヤーは、一意性、レジストリ正確性、セキュリティアサーション、移転記録、監査可能性、運用継続性を保護すべきである。すべてのリース、すべてのクラウド移行、すべての企業再編、すべての顧客地理質問の商業的意味を決定すべきではない。したがって、RPKI ガバナンスは、ルーティングの完全性が必要とする場合には厳格であり、民間契約または公法が決定すべき場合には控えめであるべきである。
どの RIR 地域でも危険は、セキュリティ言語が制度的拡大の近道になることである。レジストリは常にルート発信元セキュリティが重要であると言える。その通りである。詐欺とハイジャックは現実である。その通りである。保有者は権限証拠を最新に保たなければならない。その通りである。しかし、それらの真実から、レジストリが希少リソースの使用方法、資金調達、リース、移転に対する広い裁量を得るべきであるとは結論されない。証明書はルートを保護すべきであり、オフィスを拡大すべきではない。
ラテンアメリカ・カリブ海市場は、小規模ネットワークが長期の不確実性をしばしば耐えられないため、過剰介入のコストを可視化する。大規模多国籍企業は、複数のタイムゾーンで弁護士、コンプライアンススタッフ、ルーティングスペシャリストを維持できる。小規模 ISP またはホスティング会社は、少数のエンジニアと狭い現金バッファーに依存するかもしれない。証明書の質問がクラウド移行を遅らせたり、上流事業者の変更をブロックしたりする場合、小規模企業は資本のより大きな割合を支払う。紙の上で平等に見えるセキュリティルールは、実際には逆進的であり得る。
公共部門の側面もある。地域の政府は、プライベートネットワーク、クラウドプラットフォーム、アウトソーシングされたサプライヤーを通じて提供されるデジタルサービスにますます依存している。彼らは番号リソースレイヤーを直接制御していないかもしれないが、税関、教育、医療、ID システムが失敗した場合、市民は彼らに責任を負わせる。証明書紛争が到達可能性を損なう場合、信頼チェーンが地域のプライベート機関にあり、依拠決定がグローバルプラットフォームによって行われる場合でも、政治的コストはローカルに着地する。
これは、レジストリの議論がしばしば隠す主権の逆転である。公共アクターは中断の downside を負うが、プライベートな調整機関が重要なレバーを保持する。答えは RPKI の国家接管ではない。国家管理はルーティングセキュリティを断片化し、検証を政治化する可能性がある。答えは、中央集権化する必要のない問題を法律、市場契約、オペレーター慣行に任せる、より薄く、レビュー可能で、可搬性があり、継続性を保持する証明書レイヤーである。
通知、是正、不服申し立て可能性
セキュリティ規律と経済的強制の違いはしばしば是正にある。ROA が間違っている場合、保有者はそれを修正すべきである。権限が疑わしい場合、証拠を提供すべきである。ルート発信元の主張が詐欺的であるように見える場合、保護措置が必要かもしれない。しかし、証明書に影響を与える行動がライブの到達可能性を損なう可能性がある場合、保有者は通知、理由、是正ウィンドウ、間違いに異議を唱える意味のある方法を必要とする。
是正ウィンドウはリスクに結びつけられるべきである。疑わしいハイジャックは、継続的な有効性が他者に急性の害を及ぼす場合、即時の狭小化または停止を必要とするかもしれない。古い最大長エントリや企業連絡先の不一致は、より遅い修正を許すかもしれない。移転移行は重複を必要とするかもしれない。リース紛争は、当事者が移行する間、確立されたルートの保存を必要とするかもしれない。すべての欠陥を緊急事態として扱うことは過剰介入を招く。すべての欠陥を無害として扱うことは悪用を招く。ルールは区別しなければならない。
理由が重要なのは、市場がイベントを理解できるようにするからである。「RPKI 無効」は状態であり、説明ではない。保有者が権限を撤回したのか?証明書が期限切れになったのか?リポジトリが失敗したのか?移転が発信元を置き換えたのか?レジストリが変更を拒否したのか?裁判所命令が権限を凍結したのか?疑わしい侵害が行動を必要としたのか?それぞれの説明には異なる経済的意味がある。貸し手、購入者、クラウドプロバイダー、上流事業者はカテゴリーを知らなければリスクを価格設定できない。
不服申し立て可能性が重要なのは、RPKI エラーが人間のレビューよりも速く移動できるからである。行動が誤っていた場合、保有者は紛争がレビューされている間に有効性を回復するか、到達可能性を維持するチャネルを必要とする。不服申し立ては、すべての技術的変更に対して法廷スタイルの手続きを意味するわけではない。それは、分離されたレビュー機能、文書化された証拠、時間目標、ライブ障害中のエスカレーション、カウンターパーティに示すことができる記録を意味する。
ログは不服申し立て可能性の一部である。保有者は、誰がいつ、何から何へ、どの権限の下で、どのような通知で ROA を変更したかを知るべきである。デリゲーテッド保有者は親証明書イベントを知るべきである。ホステッドユーザーは公開に影響するアカウント行動を知るべきである。買い手は、隠れたルート発信元欠陥を継承していないことを検証するために十分な履歴を取得できるべきである。ログがなければ、市場は証拠を疑いに置き換える。
これは、レジストリは記録しても支配してはならないという教義が具体的になるところである。レジストリはセキュリティサービスを維持し、明確な技術的害に対して行動できる。関連しない行動の罰として、商業的意見の不一致におけるレバレッジとして、または通常の法的権限の代替として証明書制御を使用してはならない。通知、理由、是正、不服申し立ては官僚的な贅沢ではない。それらはルーティングセキュリティが私的強制になるのを防ぐ保護手段である。
差し押さえなき緊急事態
緊急事態は現実である。資格情報は侵害される可能性がある。ルートはハイジャックされる可能性がある。悪意のあるアクターはホステッドアカウントへのアクセスを取得する可能性がある。保有者は消失する可能性があるが、顧客はライブのままである。裁判所命令は保存を要求する可能性がある。自然災害はトラフィックを異なる発信元に強制する可能性がある。そのような場合に迅速に行動できないレジストリは無責任だろう。問題は、緊急例外を一般的な差し押さえツールに変えずに設計する方法である。
最初の制限は範囲である。緊急行動は、ルート発信元の危険に対処すべきであり、周囲のすべての紛争ではない。認可されていない AS が検証されている場合、認可を狭める。証明書公開ポイントが侵害されている場合、影響を受ける資料を停止または置き換える。保有者が災害中にアカウントにアクセスできない場合、検証済みの一時的な修正チャネルを作成する。緊急ラベルを使用して、リソース権利、リースの道徳性、地域使用、移転政治を再検討してはならない。
第二の制限は時間である。緊急措置は期限切れになるか、迅速に通常のレビューに移行すべきである。一時的な ROA、破壊的変更の一時的な凍結、最後に確認された有効な状態の一時的な復元、または一時的な委任証明書の修復は、事実が確認されている間、顧客を保護できる。措置が無期限になると、それはもはや緊急例外ではない。新しい制御体制である。
第三の制限は可視性である。影響を受ける保有者、関連するカウンターパーティ、後のレビューアは何が起こったかを見ることができるべきである。これは、敏感なセキュリティ詳細を世界に公開することを要求しない。保有者が行動を理解し、市場が詐欺対応と恣意的な混乱を区別するための十分な情報を要求する。ブラックボックスはその瞬間には便利かもしれない。貸し手、クラウド、顧客が何が起こったかを尋ねると、コストがかかる。
第四の制限は可逆性である。緊急行動は、不可逆的な破壊よりも最後に確認された正当な到達可能性の保存を優先すべきである。不確実性がある場合、より安全なデフォルトは、疑わしい新しい変更をブロックしながら、既存の有効なルートを機能させ続けることである。これはすべてのハイジャックケースで正しいとは限らないが、デフォルトの質問であるべきである。事実が検証されている間、どのオプションが最も正当な依存を保護するか?
緊急権限は、機関が真の力の理論を明らかにする場所である。狭いレジストリは、緊急行動をルーティング継続性を維持し、詐欺を防ぐ義務として扱う。主権スタイルのレジストリは、緊急行動をリソースの運命を決定できることの証明として扱う。前者はインターネットの自発的秩序と互換性がある。後者はそうではない。
LACNIC にとって、RPKI の信頼性は部分的にこの境界に依存する。保有者が緊急事態は狭く、文書化され、レビュー可能であると信じれば、サービスを採用し依存するだろう。緊急ラベルが裁量的制御になると恐れれば、リスクを価格設定し、可能な限り依存を避け、代替構造を求めるだろう。セキュリティ信頼は、保有者に機関を信頼するよう求めることによって構築されるのではない。機関ができることを制限することによって構築される。
ルーティング継続性を基軸ルールに
中心原則はルーティング継続性であるべきである。制度的便利さではない。ポリシーの演劇ではない。象徴的な権威ではない。認識されたリソースを使用するライブネットワークは、到達可能性を維持することが明確でより大きなセキュリティ害を生み出さない限り、到達不能にされるべきではない。これはすべてのルートが永遠に受け入れられなければならないという意味ではない。証明書状態の変更は、正式な記録ステータスだけでなく、正当なトラフィックへの影響によって判断されるべきである。
ルーティング継続性は、セキュリティと市場経済の間の欠けている橋である。RPKI は、偽の発信元主張が到達可能性を損なうために存在する。治療法は、それ自体で回避可能な到達可能性障害を生み出すべきではない。ハイジャックを防ぐが、誤った無効性を軽率に生み出すシステムは信頼を失う。悪い状態を修正しながら継続性を維持するシステムは信頼を得る。市場は規律あるセキュリティを価格設定できる。恣意的な脆弱性を大幅に割り引く。
継続性は、最後の安定した状態の証拠を必要とする。紛争の前にどの ROA が有効だったか?どのルートが見えていたか?どの顧客がそれらに依存していたか?歴史的にどの発信元 AS が使用されていたか?どの移転またはリースイベントが変更を推進しているか?どのバリデータがいつ何を見たか?この証拠は埋もれるべきではない。それは、認可を維持、狭小化、重複、撤回するかどうかを決定するための事実の基盤である。
継続性はまた、証明書状態と無関係な紛争の分離を必要とする。料金問題、書類のギャップ、ポリシーの意見の相違、商業的紛争は、自動的にライブルート発信元の証拠を妨害すべきではない。それらは注記を必要とするかもしれない。レビューを必要とするかもしれない。将来の変更に対する制限さえ正当化するかもしれない。しかし、既存の有効性を破ることは深刻な行為である。重要なインフラの経済学では、継続性の否定は事務的ではない。明確なルーティングセキュリティの脅威または保護措置を伴う合法的な命令によって正当化されない限り、強制的である。
移植性は同じ原則から続く。一つのホステッド環境、一つの親証明書、一つのレジストリオフィスに閉じ込められた保有者は限られた交渉力を持つ。証明書レイヤーが定義された条件下で可搬性であれば、保有者は制度的失敗、捕獲、紛争、サービス劣化を生き残ることができる。移植性は二重のグローバル真実を意味しない。認識された保有者状態と関連するセキュリティアサーションが、制度的競合に対して顧客に支払わせることなく、合法的な移行を通じて移動できることを意味する。
狭い台帳の教義は同じ結論を指す。レジストリは、一意性、正確性、セキュリティアサーション、継続性を保護するために存在する。資本、顧客地理、リースモデル、道徳的物語を制御するために存在しない。RPKI はその抑制の最もクリーンな例であるべきである。市場が依存するからこそ、その力が制限されている強力なセキュリティサービス。
番号資源社会とポストゲートキーパーモデル
ポジティブな将来モデルは番号資源社会(Number Resource Society)である。その重要性はブランディングや制度的競争ではない。それは、グローバルな番号リソースシステムが単一の裁量ポイントへの依存を減らすべきであるという構造的アイデアである。NRS は分散化をシステムエンジニアリングとしてフレーム化する。強制された永続性の代わりに出口、ロックインの代わりに移植性、独占の代わりに冗長性、道徳的言語の代わりにメカニズム。RPKI ガバナンスリスクは、なぜそのモデルが必要かを示している。
ポストゲートキーパーモデルでは、保有者のルート発信元有効性を維持する能力は、単一のオフィスの広い裁量に依存しない。共通レイヤーは依然として一意性とセキュリティ完全性を保護する。二つの互換性のない主張が同じ真実として扱われるのを防ぐ。ルート発信元アサーションを行う当事者が合法的な制御を持っているという証拠を依然として要求する。しかし、システムは、カストディが移動でき、レビューが発生でき、継続性が制度的ストレスを生き残ることができるように設計される。
RPKI にとって、これはいくつかの実用的なコミットメントを意味する。ホステッドカストディは便利であるべきだが、閉じ込めてはならない。デリゲーテッドカストディは、恣意的な親鍵の中断なしに利用可能であるべきである。ROA ライフサイクルルールは、合法的な変更中の継続性を優先すべきである。誤った無効性は迅速に修正可能であるべきである。移転とリースは、運用現実がそれを必要とする場合、時間制限付きの重複を持つべきである。貸し手、クラウド、上流事業者は、シグナルが規律あるものであるため、シグナルに依存できるべきであり、レジストリがオラクルとして扱われるからではない。
これは反セキュリティではない。プロセキュリティである。なぜなら、保有者が恐れるセキュリティシステムは完全に信頼されないからである。RPKI が驚きの無効性、カストディのロックイン、不透明な停止と関連付けば、オペレーターはそれをヘッジすべき別のレジストリリスクとして扱うだろう。可搬性のあるカストディ、監査証跡、是正、不服申し立て、継続性と関連付けば、オペレーターはそれを銀行可能なインフラのレイヤーとして扱うだろう。採用と正当性はアーキテクチャに従う。
NRS はまた、古い議論が二つの悪い選択肢を提供するため、建設的な答えである。一つの悪い選択肢はプライベートゲートキーパー主権であり、レジストリオフィスがコミュニティ言語を呼び出して責任を回避しながら重要なアテステーションを制御する。もう一つは国家接管であり、政府がルーティングセキュリティを管轄権コマンドに変える可能性がある。インターネットはどちらも必要としない。薄い共通レイヤー、ローカル検証、自発的なカウンターパーティ受け入れ、耐久性のある出口を必要とする。
冒頭の切り替え室は、したがって本当の憲法の部屋である。エンジニアが高度な理論を書いているからではなく、理論がコストになるところだからである。一つの誤ったアテステーションが収益を遅らせ、担保を弱め、クラウド移行を一時停止し、顧客の到達可能性を脅かすことができるなら、RPKI ガバナンスはルーティング衛生から制度経済学に横断した。証明書は技術的かもしれない。リスクはそうではない。
正しいテストは単純である。ルールは稼働中のインターネットを保護するのか、それともゲートキーパーを拡大するのか?偽のルートを修正しながら正当なルートを保存するのか、それとも不確実性をレバレッジに変えるのか?保有者に是正、不服申し立て、出口の方法を与えるのか、それとも逃れられないオフィスを信頼するよう求めるのか?LACNIC の RPKI の将来は、これらの質問によって判断されるべきである。レジストリは記録してもよい。調整してもよい。セキュリティアサーションをサポートしてもよい。証明書を玉座にしてはならない。
出典と参考資料
これらの参考文献は、記事の公開教義と背景文脈を提供する。これらは制度経済学的フレーミングに使用されており、レジストリや公式セクターのナラティブを採用するものではない。
- Lu Heng, all notes index:https://heng.lu/all-notes/
- The Policy Mirror:https://heng.lu/the-policy-mirror/
- The Bill of Rights of Uniqueness Coordination:https://heng.lu/the-bill-of-rights-of-uniqueness-coordination/
- The Multi-Stakeholder Mirage:https://heng.lu/the-multi-stakeholder-mirage-how-the-multi-stakeholder-model-turned-attendance-into-mandate/
- The Registry Continuity Fallacy:https://heng.lu/the-registry-continuity-fallacy-protect-the-ledger-not-the-gatekeeper/
- Running-Code Primacy:https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
- The Poverty Penalty:https://heng.lu/the-poverty-penalty-how-the-rir-model-taxes-the-poor-while-calling-it-equality/
- Sovereignty inversion:https://heng.lu/from-double-extraction-to-sovereignty-inversion-how-nations-lose-sovereign-control-to-rirs-for-us100/
- Registry power and liability:https://heng.lu/on-when-registry-power-detaches-from-liability-why-the-present-rir-coordination-model-cannot-survive-in-its-current-form/
- Number resources are not political property:https://heng.lu/on-internet-number-resources-are-not-political-property/
- Thick RIR governance as double extraction:https://heng.lu/on-regional-internet-registries-thick-governance-turns-uniqueness-into-double-extraction/
- Registries must never become enforcers:https://heng.lu/why-registries-must-never-become-enforcers/
- RIR enforcement creep and IPv4 liquidity:https://heng.lu/on-why-rir-enforcement-creep-is-the-silent-killer-of-ipv4-liquidity-and-why-it-must-be-stopped/
- Cost structure of regional Internet registries:https://heng.lu/on-the-cost-structure-of-regional-internet-registries/
- Decentralising global IP address registration:https://heng.lu/on-decentralising-global-ip-address-registration-with-distributed-ledger-technology/
- Unlocking the hidden value of IPv4:https://heng.lu/unlocking-the-hidden-value-of-ipv4/
- Portability of number resources:https://heng.lu/on-portability-of-number-resources-and-the-icp-2-revision/
- Number Resource Society:https://nrs.help/
- BTW Media:https://btw.media/
- LARUS:https://larus.net/

