概況
- PANDI はインドネシアの国別コードトップレベルドメイン
.idの非営利レジストリであり、一般向けのリテール登録を販売するレジストラではなく、クラウドやホスティング事業者でもありません。インドネシアの規則、PANDI の最新の説明、および IANA のルートゾーン委任はすべて、この機関的役割に収束しています。 - ライブネットワークの証拠は AS132647 を示しています。2026年7月15日時点の RIPE NCC のビューでは、AS132647 は 8 つの IPv4
/24と 7 つの IPv6/48を発信し、完全な可観測性を有していましたが、AS56088 は何も発信しておらず、このデータに最後に現れたのは 2024年2月15日 でした。 - PANDI は広範なエニーキャストフットプリント、200万の名前向けに設計されたレジストリシステム、DNSSEC、独立した APNIC セカンダリサービス、ノード拡張の歴史を説明しています。これらの事実は実際の運用実体を裏付けますが、公開資料では現在のラックアドレス、給電、ゾーン生成トポロジー、データベースレプリケーションの境界、テスト済みの復旧目標は明らかにされていません。
- 2023年のスマラン DNS インシデントは、エニーキャストの価値と限界の両方を示しています。PANDI と APJII は影響を受けた BGP パスを引き剥がし、影響を受けたユーザーのサービスを復旧させ、その後現場でノードを修復しました。これはルートレベルでのフェイルアウェイの実践であり、すべての都市、施設、制御システムが物理的に独立していることの証明ではありません。
名前に含まれる番号は.id にサービス提供するネットワークではない
PANDI-IDというラベルから出発するインフラ研究者は、容易に AS56088 にたどり着くでしょう。APNIC の登録は本物です。この自律システムは 2011 年に登録され、レジストリでアクティブとマークされ続けており、保有者を PANDI としています。しかし、登録と運用は別の問題です。AS56088 の RIPE NCC ルーティングステータスビューでは、2026年7月15日時点で可視な IPv4 または IPv6 プレフィックスはありませんでした。その履歴フィールドには、最後に観測されたアナウンス203.119.112.0/24が 2024年2月15日 と記されています。
今度はラベルではなく DNS を追跡しましょう。.idのIANA 委任レコードには、5 つの権威サーバー名が記載されています:b.dns.id、c.dns.id、d.dns.id、e.dns.id、ns4.APNIC.net。4 つの PANDI 名は、103.19.176.0/22、45.126.56.0/22、2402:ee80::/32、2001:df5:4000::/48内のアドレスに解決されます。APNIC レコードはこれらのリソースを PANDI に関連付けています。現在の経路観測では、これらの可視な/24および/48アナウンスが AS56088 ではなく AS132647 の背後にあると示されています。
この2番目の自律システムは、単なる残骸ではありません。AS132647 の APNIC RDAP レコードでは、それをIDNIC-PANDI-AS-IDと呼び、アクティブとマークし、2026年6月3日時点の変更を記録しています。RIPE NCC ルーティングステータスの結果では、2,048 アドレスをカバーする 8 つの可視 IPv4 プレフィックスと 7 つの IPv6/48がカウントされました。その結果に表れたすべての RIPE RIS ピアが IPv4 および IPv6 アドレス空間を確認しました。これは、現在の公開ルーティングフットプリントの強力な証拠です。
この区別が重要なのは、ASN がトラフィックの移行後も管理オブジェクトとして存続し得るからです。また、登録されたインポートやエクスポートの記述は、ライブ BGP パスと同一ではないからです。責任ある結論は限定的です。AS56088 は依然として存在しますが、現在.idの配信を示していません。AS132647 がそれを行っています。分割の理由、移行の履歴、そして AS56088 が保持する非公開機能があれば、それは公開記録には開示されていません。
このため、PANDI は、インフラストラクチャのアイデンティティが単一の名前ではなく、管理、アドレス割り当て、ライブの運用から構成されるべき理由を示す有用なケーススタディとなっています。重要なオブジェクトは、ディレクトリに最初に現れる ASN ではありません。レジストリポリシーとシステムを管理する機関、そして実際に権威サービスを提供するネットワークとサプライヤーの組み合わせこそが重要です。
国家レジストリであり、リテールホストではない
PANDI のアイデンティティは異例なほど強固に定着しています。PANDI 自身の機関説明には、非営利団体であり、インドネシアのトップレベルドメインのレジストリであると記されています。2014年大臣令第806号(2023年大臣令第218号により更新)を引用しています。独立したルートゾーンレコードは、Perkumpulan Pengelola Nama Domain Internet Indonesia を.idの管理者として挙げています。ICANN 再委任レポートには、PANDI がインドネシア政府の委託の下での長年の技術運用を経て、2013年にスポンサー組織となった経緯が記録されています。
インドネシアの法律は、その役割の境界を明確に定めています。2013年大臣規則第23号は、レジストリを電子ドメインネームシステムの管理、運用、維持を担当する事業者と定義しています。この機能を、ユーザーに登録サービスを提供するレジストラと区別しています。レジストリには、ポリシー、インフラストラクチャ、監督、紛争解決の責任が与えられ、レジストリが運用を停止した場合の継続性の取り決めを要求しています。
PANDI は、商業的な境界をより平易な言葉で説明しています。レジストリ、レジストラ、登録者のガイドでは、レジストリは一般にトップレベル名を直接公衆に販売・マーケティングすることはなく、認定レジストラが登録者に登録を提供するとされています。PANDI は共有権限を維持し、レジストラを認定し、名前空間を統治します。リテールサポート、バンドルされたウェブホスティング、メール、サイトビルダー、顧客請求はレジストラによって提供されることがありますが、それらは PANDI 自身が計算能力を販売している証拠ではありません。
これが、クラウドサービスという分類が失敗する理由です。IANA 委任、インドネシアの法的枠組み、PANDI の現在の使命、レジストリポリシー、観測された DNS ネットワークのいずれも、PANDI が主に IaaS、VPS、ベアメタル、またはマネージドホスティングベンダーであるという結論を支持しません。PANDI は重要なインターネットインフラストラクチャと規制された機関的統制面を運営しています。ショートリンクやドメイン乱用サービスなど、レジストリ以外の公的な製品は、.idの役割の本質を変えるものではありません。
この違いは意味論的なものではありません。ホスティングの顧客は、仮想マシンがどこで動いているか、データをどのようにエクスポートするかを尋ねます。レジストリのユーザーは、名前が作成、更新、移管、委任、解決できるか、ゾーンが真正であり続けるか、レジストラの障害が封じ込められるか、一つの経路や都市の停止があっても他の権威が利用可能かどうかを知る必要があります。PANDI のインフラストラクチャは、これらの依存関係に対して判断されるべきです。
PANDI が実際に管理しているもの
レジストリの運用面にはいくつかの層があります。第一に、権威レジストリデータベース:ドメインオブジェクト、レジストラのスポンサーシップ、ステータスコード、ネームサーバー、有効期限、セキュリティ委任データの正式な記録です。PANDI は自社開発のプラットフォームを Sistem Registri Mandiri、略して SRM と呼んでいます。レジストラはこのシステムとやり取りします。一般ユーザーは WHOIS や RDAP を通じて選択された登録データを閲覧します。PANDI の現在の RDAP エンドポイントは IANA 委任レコードに現れており、登録データサービスが公開境界の一部であることを裏付けています。
第二に、ゾーン生成です。レジストリデータは、権威 DNS サーバーが公開する.idゾーンに変換されなければなりません。たとえ小売取引が成功しても、結果として得られた委任がゾーンに届かなかったり、ゾーン生成が遅延したり、セカンダリサーバーが不整合なバージョンを受け取ったりすれば十分ではありません。公開報告はサービス名を挙げていますが、生成チェーン、署名装置の配置、転送トポロジー、最大伝播間隔を文書化していません。これらは引き続き運用上の未知数です。
第三に、権威 DNS です。ルート委任にある 5 つの名前は論理的なサービス識別子です。4 つは PANDI の名前であり、1 つは APNIC のns4.APNIC.netです。リゾルバは、応答可能ないずれかの権威サーバーに.idデータを問い合わせることができます。複数の名前、IPv4 と IPv6、エニーキャストルーティング、外部セカンダリは、いくつかの種類の多様性をもたらしますが、それらは互換可能ではありません。異なるホスト名であっても、別のホスト名とオリジンネットワーク、ソフトウェアイメージ、署名システム、プロバイダ、施設を共有している可能性があります。
第四に、暗号の完全性です。調査時点において、.idの DNSViz 分析は DS から DNSKEY への認証パスを公開し、署名連鎖の独立した検査面を提供しました。DNSSEC は DNS データの真正性と完全性を保護しますが、サーバーをオンラインに保ったり、帯域幅を追加したり、悪い委任を修正したりするものではありません。そのため、鍵管理はセキュリティ管理であると同時に障害領域でもあります。
第五に、登録ガバナンスです。PANDI はレジストラを認定し、技術的・運用上の要件を定め、コンプライアンスを監視し、苦情を処理し、紛争解決メカニズムを提供します。2024 年のレジストラ自己評価レポートによれば、25 の認定レジストラがこのプログラムに参加し、結果はまちまちで、平均コンプライアンススコアは 85.92% でした。これらのレジストラは分散した顧客インターフェースですが、PANDI はその背後にある共通のレジストリ依存先であり続けます。
最後に、サポートサービスがあります:ヘルプデスク、監視、セキュリティ評価、ドメイン乱用インテリジェンス、紛争管理です。これらは重要です。なぜなら、レジストリのインシデントは単なるパケットの問題ではないからです。登録者は、レジストラが閉鎖された場合や移管が行き詰まった場合、不正使用が争われている場合、登録データが間違っている場合などに、人的なエスカレーションを必要とするかもしれません。レジリエンスには、ストレス下でセキュリティを弱めたり説明責任を失ったりすることなく、制御された変更を行う能力が含まれます。
委任 DNS は 5 つの名前だが、5 台以上のマシンが存在する
IANA の 5 つの名前による委任は、安定した公開契約です。それはマシンの台数を明らかにしません。PANDI は、これらの名前の背後にある、より大規模なユニキャストとエニーキャストの展開を繰り返し説明してきました。2022 年の年次報告書では、既存のジャカルタ、ボゴール、ジョグジャカルタ、スラバヤ、バリ、マカッサルのノードに加え、ジャカルタ、バンダルランプン、バリクパパン、バンドン、スマランに国内ノードを設置したと述べています。また、インドと韓国への新たな海外設置、並びに米国、オランダ、オーストラリア、中国、ロシアの既存ノードについても言及しています。
その後のPANDI DNS 解決プレゼンテーションでは、17 の国内ノードと 23 の海外ノードが説明されました。PANDI の名前を複数の都市や国と関連付け、ns4.APNIC.netの APNIC ロケーションを別途記載していました。また、BIND9、Knot、NSD、CoreDNS の研究、並びにより広範な DNS および BGP 環境での BIRD、Quagga、FRRouting についても言及しています。これは、論理名が多数のシステムやルーティングセッションに分散され得ることを示しているため、意味のある開示です。
しかし、それは施設の一覧ではありません。都市のラベルは、読者に、そのノードがどのデータセンターに収容されているか、ラックの所有者、クロスコネクトを提供する通信事業者、リストされた 2 つのノードが建物を共有しているかどうか、電源や管理ネットワークが独立しているかどうかを伝えません。このカウントは、異なる運用境界も組み合わせています。APNIC のセカンダリは、.idゾーンにサービス提供しているからといって、PANDI が運用するマシンではありません。プレゼンテーションの場所は公開後に変更される可能性があり、エニーキャストはユーザーを固定の地理的エンドポイントではなく、経路選択されたインスタンスに誘導します。
公開ルーティングの状況は、ラックの場所を特定せずに、地理的および供給業者の分散の存在を補強します。AS132647 のRIPE NCC アナウンスプレフィックス結果では、7 月前半に可視だった 8 つの IPv4/24と 7 つの IPv6/48が返されました。103.19.179.0/24と45.126.57.0/24宛ての BGP パスは、公開コレクタにおいて異なる隣接ネットワークの組み合わせを示しました。これはマルチプロバイダのエニーキャスト配信と整合しますが、すべてのノードがアクティブで健全か、物理的に分離されているかを証明するものではありません。
PeeringDB は開示ギャップを示しています。そのAS132647 プロファイルは、PANDI を特定し、NOC および不正使用の連絡先を提供し、オープンポリシーを説明していますが、公開インターネットエクスチェンジポイントと相互接続施設はゼロと記載されています。PeeringDB は任意参加ですので、施設フィールドが空だからといって、観測された BGP 接続性が否定されるわけではありません。これは、一般の人がそのプロファイルを使って PANDI のラックをマッピングしたり、主張されているサイトの多様性を検証したりできないことを意味します。
スマランインシデントは、フェイルアウェイがどのように機能するかを示す
2023年6月15日、PANDI はスマラン DNS インシデントに関する異例に具体的な通知を公開しました。それによると、スマランのエニーキャストサーバー上の BIND9 サービスが正しく動作しませんでした。インドネシアインターネットエクスチェンジを通じて.idにアクセスしていた一部のインターネットサービスプロバイダが影響を受けました。PANDI は APJII スマランチームに連絡して BGP 接続を切断し、その後、影響を受けたアクセスは正常に戻りました。PANDI はその後、オンサイト修復を実施し、BGP パスを復旧させました。
このエピソードは、実際の復旧メカニズムを明らかにします。正常でないエニーキャストインスタンスをルーティングから除外することで、クエリは他の利用可能なパスを選択します。これは、障害が発生してもトラフィックを引き付け続ける単一の固定サーバーよりも実質的に優れています。また、PANDI がエクスチェンジ側の接続性を管理する APJII の要員と、物理的またはシステム修復のための現地担当者に依存していたという、運用上の境界も示しています。
この通知を全国的な.id停止の主張に変えるのは誤りです。PANDI は、特定のエクスチェンジパスを使用する一部の ISP への影響を説明しており、普遍的な障害ではありません。他の DNS ノードはサービスを継続していました。ネットワークが自動的に回復したと言うのも誤りです。この説明は、人間の調整、BGP の引き剥がし、そしてオンサイト作業を記述しています。したがって、復旧速度は、検出、正しい診断、連絡可能な担当者、そしてルーティングを変更する権限に依存していました。
このインシデントは、ソフトウェアの冗長性と経路の冗長性も分離します。1 つのノードでデーモン障害が発生しました。BGP は、オペレーターがパスを引き剥がすまでユーザーを引き付けることができました。エニーキャストの可用性には、悪い経路を自動的に抑制するか、迅速に警告するヘルスモニタリングが必要です。公開資料では、PANDI が現在自動ルートヘルスチェックを使用しているか、何回のクエリ失敗で引き剥がしがトリガーされるか、各ノードに帯域外パスがあるか、復旧に手動承認が必要かどうかは述べられていません。
ユーザーにとっての教訓は、エニーキャストが失敗したということではありません。エニーキャストは、DNS ソフトウェア、ルーティングポリシー、エクスチェンジの関係、監視、そして人々から成る運用システムだということです。同じ IP アドレスでも異なる物理インスタンスにつながる可能性がありますが、共有された設定ミスは依然として多くのインスタンスに同時に影響を与え得ます。地理的な分散は一部の障害に対処しますが、共通のソフトウェア、署名、設定、またはガバナンスのリスクを排除するわけではありません。
AS132647 は可視的な経路の多様性を提供する
AS132647 の現在の公開記録は、典型的な薄い企業 ASN よりも強力です。APNIC は ASN とそのアドレスブロックを PANDI に結び付けています。RIPE RIS は両方のアドレスファミリを認識しています。指名された権威 IPv4 アドレスは可視の PANDI プレフィックス内に収まっており、同等の IPv6 アドレスも公開ルーティングされています。サンプルとして取得した103.19.179.0/24の RIPE NCC BGP ステートビューは、AS132647 で終端する数百のコレクタパスを含んでいました。
これらのパスには複数の最後から2番目のネットワークがありました。サンプルでは、大規模なグループは AS29802 と AS20473 を経由して到達し、他のパスは異なるインドネシアおよび国際的な ASN を使用していました。45.126.57.0/24の個別ビューでは、AS58396、AS56630、AS34927、AS38496 を含む異なる隣接 AS の組み合わせが示されました。このパターンは、個別のエニーキャスト展開と複数の配信供給業者と互換性がありますが、経路のスナップショットだけでは、隣接 ASN の保有者名や商業的役割は確立されません。
これらを契約上のアップストリームではなく、観測された隣接パスと呼ぶ方が安全です。コレクタは、ある時点である観測ポイントから選択されたパスを見ます。商業契約、関係が有償トランジットか、決済不要のピアリングか、リモートピアリングか、ホスト型エニーキャストアレンジメントかは明らかになりません。また、それらのパスが物理的に多様な管路、入口、電源ドメインを使用していることも証明できません。
経路承認は、もう一つの層を追加します。103.19.177.0/24の RIPE NCC RPKI バリデーション結果は、観測時点で AS132647 に対する有効なルートオリジン承認を確認しました。これはサンプリングされた 1 つの IPv4 プレフィックスに対する証拠であり、全プレフィックスの監査ではありません。その経路については、バリデーションにより、ルートオリジンバリデーションを実施しているネットワークが許可されていないオリジンを受け入れる可能性が低減されます。しかし、PANDI が悪い経路をアナウンスすることや、承認されたサプライヤーが伝播を誤設定すること、あるいは有効な経路の背後でアプリケーション障害が発生することを防ぐわけではありません。
外部の APNIC 権威は有用な分離を生み出します。RIPE NCC のネットワーク情報結果は、委任された NS4 のIPv4 アドレスとIPv6 アドレスを、観測時点では AS132647 ではなく AS18366 の背後に位置付けました。APNIC のサービスステータスページは、NS4 を地域レジストリや国別ドメイン向けのエニーキャストサービスとして特定し、調査期間中に運用中であることを示しました。これは、少なくとも 1 つのルート委任権威が、組織とネットワークの両方の境界を越えていることを意味します。残る未知数は、ゾーンデータが PANDI と APNIC の間でどのように転送、認証、監視されているか、そして転送が停止した場合にどのような古いデータの動作が適用されるかです。
DNSSEC はコントロールプレーンをより安全に、しかしより寛容でなくする
DNSSEC は.idにとって中心的です。なぜなら、国家の名前空間はキャッシュポイズニングや不正な改変の標的として高い価値を持つからです。ルートの DS レコードは、検証リゾルバに対して、どの.id鍵を信頼すべきかを伝えます。その後、子ゾーン内の署名が回答を認証します。PANDI はまた、DNSSEC サポートをレジストラ認定の一部とし、政府やレジストラ向けのトレーニングを継続的に実施しており、2026年2月の DNS および DNSSEC ワークショップもその一環です。
セキュリティ上の利点は、運用上の規律を伴います。PANDI が期限切れの署名を公開したり、署名鍵へのアクセスを失ったり、ルートとの鍵ロールオーバーを誤って調整したりすると、検証リゾルバは、他の方法では到達可能なデータを拒否する可能性があります。経路は健全でも、回答が検証に失敗することがあります。逆に、有効な DNSSEC チェーンは、基盤となるウェブサービスが安全かどうか、または登録された名前が不正使用かどうかについて何も語りません。
公開証拠は署名を確認していますが、鍵の保管については記述していません。鍵署名鍵がハードウェアセキュリティモジュールに保持されているか、ロールオーバーに何人の権限者が必要か、署名がオンラインかオフラインか、バックアップ鍵素材がどこに保管されているか、最後の完全復旧演習がいつ行われたかは述べられていません。これらの詳細はすべて公開される必要はありませんが、独立した保証があれば、機密性の高い実装データを公開することなく、管理品質を確立できるでしょう。
ここでもレジストラの境界が重要です。子ドメインに DNSSEC を希望する登録者は、通常、レジストラを通じて DS データをレジストリに送信します。レジストラのインターフェース、SRM トランザクション、検証ロジック、.idゾーンの公開は、すべて正しい値を保持しなければなりません。PANDI の認定要件には、レジストラのシステムが DNSSEC 管理をサポートし、スタッフが関連する専門知識を持つ必要があると記載されています。これは有用なベースラインですが、2024 年の自己評価結果が示すように、レジストラ全体のコンプライアンス成熟度は一様ではありません。
したがって、運用上の監視ポイントはエンドツーエンドです:ルート DS、.id鍵、署名、子 DS 公開、レジストラの取り扱い。署名されたドメインの数だけを数えても、安全な鍵ライフサイクル管理は証明されません。より強力な公開指標は、成功した検証、ロールオーバー演習、DS トランザクションのエラー率、技術的な DNSSEC テストに合格した認定レジストラの割合を報告することです。
レジストリのキャパシティは、仮想マシン数ではなく、名前とトランザクションで測定される
PANDI は、2025年末時点で.idが 1,431,960 件の登録名に達したと発表しました。日付が明記された発表は、観測タイムスタンプのないライブカウンターよりも明確なベースラインを提供します。また、2026年の目標を 150 万件と設定しました。インストールされたレジストリおよび DNS システムはその規模をサポートする必要がありますが、ドメイン数はサーバー容量と同等ではありません。
PANDI の2022 年次報告書は、少なくとも 200 万件の.id名に対応することを目的とした SRM アップグレードについて記述しました。マスター-マスターサーバー方式、最大 1 Gbps のレジストリ接続、最大 100 Gbps のローカルサーバー接続、追加のファイアウォールについて言及しています。2023 年のレビューでは、PANDI は SRM がアーキテクチャの変更、データとアプリケーションの最適化により、200 万件の名前を保持できるように改善されたと再び述べました。その後、2024 年 2 月の通知では、インフラストラクチャの移行と移行後の設定作業が完了し、トランザクションが正常に監視されていると記録されました。
200 万件という設計値が現在も有効であり、2025 年のドメイン数が直接比較可能である場合、登録された名前はその名目上のエンベロープの約 71.6% を占めており、記載されたしきい値までに約 568,000 件の余裕が残されています。この計算は参考にはなりますが、不完全です。監査のために保持されている削除済みオブジェクト、コンタクト、ホスト、履歴、DNSSEC レコード、トランザクションのバースト、レポート用レプリカ、紛争保留、データベースのオーバーヘッドは考慮されていません。また、200 万件がテスト済みの最大値なのか、エンジニアリング上の目標値なのか、快適な運用レベルなのかも述べられていません。
権威 DNS のキャパシティは異なる量です。クエリ負荷は、リゾルバの動作、否定応答、TTL、攻撃、特定の名前の人気に依存し、登録ドメイン数だけでは決まりません。通常のトラフィック容量に十分なエニーキャストノードでも、分散型サービス妨害攻撃の際には飽和する可能性があります。公開されているノード数と経路の多様性は、負荷を吸収し分散する戦略を示唆しますが、現在の毎秒クエリキャパシティ、通常の利用率、攻撃余力、ノードごとの制限は開示されていません。
ハードウェア調達は、歴史的な断片を提供するに過ぎません。3 台の DNS サーバーに関する2022 年 3 月の PANDI 仕様書では、8 コアプロセッサ、32 GB メモリ、ミラーリングされた 480 GB ソリッドステートストレージ、デュアル電源が要求されました。これは具体的な機器調達計画を証明するものであり、導入済みの全フリートや現在の使用可能な容量を意味するものではありません。これらのマシンは、導入、交換、転用、または増強された可能性があります。調達数量をベンチマークと掛け合わせてサービス容量を捏造してはなりません。
したがって、実際的な容量の結論は複合的です。PANDI は、日付付きのドメイン数を上回るレジストリの設計規模、実質的な DNS ノードの主張、可視的なマルチプロバイダルーティングを開示しています。しかし、レジストリのトランザクション余力、権威クエリ余力、ストレージの増加、主要サイト喪失後のフェイルオーバーキャパシティ、メンテナンス中に同時に使用可能なフリートの割合を計算するのに十分な情報は開示していません。
物理的レジリエンスは最大の公開上の未知数であり続ける
IANA レコードのオフィスアドレスは、タンゲランの法的・管理上の連絡先です。本番データセンターの証明ではありません。PANDI の2020 年次報告書は、インフラストラクチャを Tier 3 から Tier 4 データセンターに移設したと述べましたが、事業者、住所、認定範囲、電力設計、またはそれらのラベルが正式な認定を指すかどうかは特定しませんでした。2022 年次報告書と2024 年 DNS プレゼンテーションは、建物ではなく都市や国を特定しています。
これにより、重要な疑問が未解決のまま残ります。SRM は 2 つのメトロエリアに分割されているのでしょうか、それとも 1 つのキャンパス内の 2 つの部屋に過ぎないのでしょうか?マスター-マスターとは、障害ドメインを越えたアクティブな書き込みを意味するのか、1 サイト内のサーバーを意味するのか?レジストリデータベース、ゾーンジェネレーター、DNSSEC 署名装置は併設されているのか?国内のエニーキャストノードは 1 つの中央コントローラーから設定を受け取るのか?海外ノードのうち、どれが PANDI 所有のハードウェア、リースされた仮想システム、マネージドエニーキャストインスタンス、パートナー運営のセカンダリなのか?
電源の冗長性も同様に不透明です。サーバーのデュアル電源は、それらが独立した配電経路に接続されている場合にのみ役立ちます。Tier ラベルは、顧客の実際のラック構成、保守履歴、燃料手配を確立するものではありません。物理的な多様性には、別個のユーティリティ経路、発電機、冷却、防火区画、通信事業者の入口、現地担当者の手配の証拠が必要です。これらはいずれも BGP から推測できません。
したがって、公開マップはサービスプレゼンスマップとして読まれるべきであり、ケーブルや施設のマップとしてではありません。2024 年のプレゼンテーションでジャカルタが複数回登場するのは、複数のノードを示すかもしれませんが、複数の建物を証明するものではありません。複数の DNS 名の下に米国が登場するのは、プロバイダの多様性を示すかもしれませんが、都市や共通のサプライヤーを特定するものではありません。PANDI の2023 年報告書で追加されたカイロとサンパウロは、その時点での拡大を示していますが、2026年7月時点での現在の運用を確立するものではありません。
外部の APNIC サーバーは、別の組織と ASN に属するため、最も明確な独立した境界です。ただし、論理的な独立性は完全な障害独立性と同じではありません。APNIC は依然として、真正かつタイムリーなゾーンのコピーを必要とします。PANDI によって生成された不良ゾーンは、すべてのセカンダリによって忠実に配布される可能性があります。DNSSEC 署名エラーはグローバルに複製される可能性があります。レジストリの最も重大な共通依存関係は、おそらくエニーキャストエッジの上流にあります。
これは、ラックの座標や機密性の高いセキュリティ設計を公開すべきという主張ではありません。レジストリは、監査済みの管理記述、広範なメトロ開示、復旧テストの結果、依存関係のカテゴリ、集約された可用性を通じて、レジリエンスを実証できます。ギャップは、現在の公開証拠が拡大については豊富である一方、テスト済みの障害ドメインについては乏しいことです。
レジストラの多様性はレジストリの多様性ではない
PANDI の認定レジストラは、リテール層でユーザーに選択肢を提供します。彼らは価格、サポート、バンドルサービス、カスタマーエクスペリエンスで競争します。また、運用上の代替手段も生み出します。あるレジストラが撤退した場合、名前は原則として別のレジストラに移管できます。PANDI の2025 年の PT Indonesia Satu Tujuh の認定終了に関する通知は、影響を受ける名前の移管サービスを説明し、レジストリの継続性の役割を示しています。
しかし、すべての認定レジストラは最終的に SRM と.id権威システムに依存しています。25 のレジストラは 25 のレジストリを意味しません。中央レジストリデータベースの障害は、既存のドメインが公開済みのゾーンから解決し続けていても、市場全体で作成、更新、移管、更新の操作を停止させる可能性があります。逆に、1 つのレジストラの課金停止は、DNS や他のレジストラに影響を与えることなく、その顧客をブロックする可能性があります。
PANDI の公開されている認定条件では、レジストラ申請者に対し、アプリケーション、データベース、ウェブ、メール、DNS サーバーをインドネシアで運用すること、バックアップを維持すること、DNSSEC をサポートすること、最小限の人員を配置すること、事業継続が不可能になった場合の名前移管計画を保持することを要求しています。これらの要件は、エッジにいくつかの継続性義務を課しています。2024 年の自己評価は、文書化された要件の検証が必要であることを認めているため、価値があります。
障害モードには異なるクロックがあります。レジストラポータルが 1 時間ダウンした場合、顧客は不便を感じるかもしれませんが、既存の名前は解決されます。有効期限や緊急のセキュリティ変更をまたいで利用できないままになると、影響は拡大します。SRM が利用できない場合、DNS が継続している間も、登録や変更が一時停止する可能性があります。ゾーン生成や権威 DNS が失敗した場合、レジストリレコードが無傷であっても、ユーザーは解決を失う可能性があります。復旧計画では、これらの層を個別に記述する必要があります。
登録者保護はデータのポータビリティにも依存します。レジストラの撤退には、正確なスポンサーシップレコード、認証管理、ハイジャックを防ぎつつ正当な移管を可能にするプロセスが必要です。PANDI の登録ポリシーと公開された撤退通知は、この責任を認識していることを示しています。公開指標は、移管完了時間、未解決の撤退ケース、緊急時プロセスが実際にレジストラの障害前に訓練されているかどうかを報告することで、さらに進むことができます。
主権は、すべての DNS パケットがインドネシア内にとどまることを意味しない
PANDI は.idをインドネシアのデジタルアイデンティティと説明しており、法的枠組みはレジストリの責任をインドネシア当局の下に置いています。これは意味のある主権の一形態です。ポリシー、委任、機関説明責任がインドネシアの組織と政府の枠組みに結びついています。これは、ゾーンのすべての権威コピーやすべてのクエリが国の国境内にとどまることを意味するものではありません。
エニーキャストは、サービスを意図的にユーザーの近くに配置します。PANDI の報告書は、アジア、欧州、米州、オーストラリアにわたるノードを説明しており、APNIC の独立した権威自体もグローバルに分散されています。インドネシア国外のリゾルバは、近くの海外ノードに到達する可能性があります。ルーティングポリシーがそれを好めば、インドネシアのリゾルバも海外のパスを選択する可能性があります。BGP は国家政策の目標ではなく、経路を選択します。
この区別は、データローカリティ分析のために明示的になされるべきです。公開 DNS ゾーンデータは広く提供されることを意図しており、レジストリの非公開の顧客および運用記録とは同等ではありません。公開証拠は、権威レジストリデータベース、バックアップ、ログ、不正使用データ、紛争文書、鍵管理システムの場所を特定していません。したがって、機密性の高いすべてのレジストリデータがインドネシアに留まっていること、または国外に出ていることを確立することはできません。
このアーキテクチャは、国家管理とグローバルな可用性の両方をサポートできます。レジストリは、正規の書き込みシステムと機密データを国内管理下に置きながら、署名済みの公開ゾーンデータを海外のセカンダリに配布することができます。その設計は首尾一貫していますが、証拠なしに前提とされるべきではありません。事業者は、ローカリティについて議論する際に、正規のレジストリデータ、公開ゾーンコピー、監視テレメトリ、サポート記録を区別すべきです。
このトピックはレジストラ層にも及びます。PANDI の認定ページは、申請者に対してインドネシアのサーバーとデータセンターの要件を設定していますが、リテールプロバイダは異なる場所で他のサービスをバンドルする場合があります。.id名は、それ自体では、関連するウェブサイト、メール、顧客データがどこでホストされているかについて何も語りません。国家名前空間のアイデンティティとワークロードのローカリティは別個の特性です。
信頼できる障害パス
第一の障害パスは、不良なエニーキャストインスタンスです。PANDI のスマラン復旧通知は、メカニズムを示しています。DNS デーモンが故障し、経路は一部のユーザーを引き付け続け、監視が問題を特定し、オペレーターが修復まで BGP を引き剥がします。関連する制御は、サービス認識ヘルスチェック、迅速な経路抑制、ローカルアクセス、設定の一貫性、慎重な再導入です。
第二は、経路またはサプライヤの障害です。RIPE NCC ルーティングステータスビューは、AS132647 が多数の観測されたパスを通じて公開コレクタに到達していることを示しており、1 つの可視パスへの依存を低減しています。しかし、サンプリングされたプレフィックスは異なる隣接 AS セットを示しており、ノードの代替手段は ASN 全体のグラフが示唆するよりも狭い可能性があります。商用エニーキャストホスト、エクスチェンジ、トランジットネットワーク、ルートサーバーが故障する可能性があります。復旧は、各プレフィックスがどこでアナウンスされているか、別の健全なインスタンスが影響を受けたリゾルバにとって魅力的であり続けるかどうかに依存します。
第三は、共通設定の障害です。不正な形式のゾーン、誤ったアクセス制御、壊れたソフトウェアリリース、悪いルーティングポリシーは、多くのノードに伝播する可能性があります。地理的複製は、その場合エラーを拡散します。段階的な展開、多様な実装、公開前の検証、迅速なロールバックは、このクラスのインシデントに対してノード数よりも関連性があります。PANDI の2024 年のプレゼンテーションでは、いくつかの DNS ソフトウェアファミリーに言及していますが、どの本番名がどのソフトウェアを使用しているか、アップデートが段階的かどうかは述べていません。したがって、実装の多様性は未検証のままです。
第四は、ゾーン生成、署名、転送の障害です。これは SRM とエッジの間に位置します。古いが正しく署名されたゾーンは、署名または運用ポリシーが期限切れになるまで解決し続ける可能性があります。新しく生成された不良ゾーンは急速に拡散する可能性があります。APNIC のセカンダリは、良好なコピーを持っている場合にのみ役立ちます。有用な制御には、シリアル監視、署名期限切れアラーム、独立した検証器、保護された転送チャネル、公開を保留またはロールバックするリハーサルされた方法が含まれます。
第五は、DNSSEC 鍵イベントです。紛失、侵害、ロールオーバーエラーは、すべての検証ユーザーに影響を与える可能性があります。ハードウェア、セレモニー、バックアップは重要ですが、IANA との調整やキャッシュに許容される時間も重要です。PANDI の2026 年 DNSSEC ワークショップは、DNSSEC への機関としての関心を示していますが、PANDI 自身の鍵復旧テストの証拠の代わりにはなりません。
第六は、レジストラの障害または侵害です。故障したレジストラは顧客を置き去りにする可能性があります。侵害されたレジストラは悪意のある変更を提出する可能性があります。認定、認証、変更管理、異常検知、レジストリロックは、被害を制限できます。移管手続きは、テイクオーバーパスにならずに継続性を保持する必要があります。
第七は、人的および組織的集中です。ネットワークは分散されていても、知識と権限が小規模なチームに集中し続ける可能性があります。インシデント対応には、PANDI、APJII、APNIC、データセンタープロバイダ、エニーキャストホスト、1 つ以上のトランジットネットワークが必要になる場合があります。連絡先の新鮮さ、エスカレーション権限、演習は、技術的な多様性がプレッシャーの下で使用可能かどうかを決定します。
ライブ応答は運用の証拠であり、可用性の保証ではない
2026年7月15日時点のポイントインタイムの公開記録は、有用な確認を追加しました。IANA 委任レコードには、期待される 5 つの.id権威が記載されており、.idの DNSViz 分析では、署名された委任と DNSKEY チェーンが公開され、PANDI のpandi.idの RDAP 応答では、同日のデータベース更新タイムスタンプを持つ構造化レコードが返されました。RIPE NCC ルーティングステータスビューでは、すべての代表されたピアが AS132647 の IPv4 および IPv6 アドレス空間を確認していました。これらの公開エンドポイントは、総合して、レジストリの委任、登録データ、ルーティングのサーフェスが調査カットオフ時点前後で観測可能であったことを確立します。
これらは年間のサービスレベルを確立するものではありません。再帰 DNS 応答はキャッシュから来る可能性があります。権威への問い合わせが成功したとしても、到達したインスタンスが応答したことを証明するだけであり、すべてのエニーキャストインスタンスが健全であることを証明するものではありません。ルートコレクタは、参加するピアから BGP をサンプリングするものであり、インターネット上のすべてのネットワークからではありません。RDAP 応答は、その時点で読み取りサービスが機能したことを示していますが、レジストラの書き込み、ゾーン公開、フェイルオーバー、データベース復旧をテストするものではありません。
レジストリにとって、意味のある監視には、地理と機能の両方における多様性が必要です。プローブは、すべての論理権威に IPv4 と IPv6 で問い合わせ、DNSSEC を検証し、SOA シリアルを比較し、UDP だけでなく TCP もテストし、経路を観測し、RDAP に問い合わせ、制御されたレジストラトランザクションを実行すべきです。その結果は、オペレーターが到達不能なノード、古いゾーン、壊れた署名、経路漏洩、中央レジストリの問題を区別できるように相関付けるべきです。
これが、この記事が単一の ping やルックアップではなく、収束する公開記録に最も依存している理由です。IANA は委任契約を証明し、APNIC はリソース登録を証明し、RIPE RIS は公開経路可視性を示し、DNSViz は観測可能な信頼チェーンを公開し、PANDI の報告書は意図されたアーキテクチャを説明し、スマラン通知は実際のインシデントメカニズムを公開しています。各証拠タイプは異なる質問に答え、どれもその範囲を超えて拡張されるべきではありません。
証拠が支持するものと支持しないもの
運用上の評価は、アイデンティティと観測可能なネットワーク機能については肯定的です。IANA レコードは、PANDI を.idレジストリとして特定し、ゾーンを 4 つの PANDI 権威と APNIC のセカンダリに委任しています。AS132647 は広範なデュアルスタック経路可視性を持ち、権威アドレスはそのアナウンスされたリソース内に収まっており、DNSViz は調査カットオフ時点で署名連鎖を公開しました。PANDI の日付付きレポートは、SRM、DNS ノード、セキュリティ、レジストラ監督への持続的な投資を示しています。
現在の物理的レジリエンスについては、証拠は中程度です。過去の報告書と2024 年の技術的プレゼンテーションは、多くのロケーションを説明しています。スマラン通知は、少なくとも 1 つの名前付きエニーキャストノードが存在し、2023 年にオンサイトで修復されたことを証明しています。BGP は複数の隣接 ASN を示しています。これらはいずれも、現在の施設マトリックス、独立した電力ドメイン、中央システムトポロジーを明らかにするものではありません。
キャパシティについても、証拠は中程度です。PANDI の2022 年報告書は、200 万件の SRM 設計を述べており、その2025 年のカウントである 143.1 万件の登録は、その数値を下回っていました。しかし、現在のトランザクションテスト、利用率、DNS クエリキャパシティ、攻撃余力、フェイルオーバーキャパシティは公開されていません。レジストリが 2023 年以降にキャパシティを追加した可能性もありますが、単純な名前数では捉えられない制約もあるかもしれません。
当初のホスティング説が誤りであるという証拠は強力です。レジストリとレジストラは、法律および PANDI 自身の資料で明示的に分離されています。公開ネットワークリソースは、権威 DNS とレジストリサービスをサポートしています。PANDI が販売する顧客向けコンピュート、VPS、ベアメタル、クラウド容量を確立する信頼できる証拠はありません。この団体をクラウドベンダーとして扱うことは、実際に重要なインフラストラクチャを曖昧にするでしょう。
状況を明確にする次の開示
最も有用な改善は、正確なアドレスではなく、障害ドメインのレベルでの現在のサービストポロジーの提示でしょう。PANDI は、論理名ごとにアクティブな国内および海外のエニーキャストインスタンスの数、どれが PANDI 運用でどれがパートナー運用か、中央レジストリサービスをホストする独立したメトロの数、署名装置とゾーンジェネレーターが SRM とサイトを共有しているかどうかを示すことができます。
第二に、可用性レポートは、DNS、RDAP/WHOIS、SRM トランザクション、ゾーン公開、サポートを分離すべきです。PANDI の2022 年次報告書は、ある程度これを行い、DNS、WHOIS、SRM のサービスレベル結果を公開しました。現在のローリング数値、インシデント定義、メンテナンスの扱いは、成長が信頼性を維持しているかどうかを示すでしょう。
第三に、キャパシティの開示はサービス単位を使用すべきです。登録名の余力は SRM に有用です。1 秒あたりのトランザクション数、ピーク時のレジストラセッション、ゾーン構築時間、署名有効マージン、1 秒あたりの権威クエリ数、テストされた攻撃吸収力は、異なる制約を記述します。最大サイト損失テストは、障害後の使用可能キャパシティを明らかにし、単にインストール前のキャパシティだけでないでしょう。
第四に、組織は集約された復旧証拠を公開できます。最新のレジストリフェイルオーバー、ゾーンロールバック、DNSSEC 鍵復旧、レジストラ撤退演習の日付と範囲、目標が達成されたかどうか、どのような改善が続いたかなどです。このような報告は、機密詳細を保護しつつ、登録者や政府利害関係者に冗長性が機能する証拠を提供できます。
最後に、AS 番号の分割は説明に値します。AS56088 の保持目的、公開オリジンが AS132647 に移行した理由、両者を結ぶ依存関係がまだ存在するかどうかについての簡潔な声明は、古い分類を防ぐでしょう。現在のデータはすでに本質的なストーリーを伝えています。.idレジストリはライブで分散された機関サービスですが、その運用の重心は AS132647 です。AS56088 だけを読むとネットワークを見逃し、PANDI をクラウドプロバイダと呼ぶと機関を見逃します。

