主要领域
基础设施
在 主要领域 分类下,基础设施 按主要领域组织行业情报,帮助读者聚焦互联网基础设施、治理、连接市场或数字资本等方向。页面汇集了相关文章、公开证据、机构、公司、人物、区域关联、运营依赖和市场环境,这些内容可能分散在多个分类页面中。页面解释了该领域、可能的行为主体类型、市场或治理背景,以及读者比较信号时应使用的参考来源。运营商、分析师和治理领域的读者可以观察同一领域如何在事件、档案、市场变化、公开来源证据、区域依赖和更长周期的基础设施决策中随时间显现。
案例档案
记录绑定的是选项,不是连接:DNS SVCB、HTTPS 与客户端决策权
域名运营者可以在第一次应用层交互之前,公布首选端点、协议、端口与配套参数;但它无法替客户端知道哪些能力已实现、代理如何工作、哪条链路可达,以及最终证书是否仍能证明原始服务身份。
案例档案
计数器撞上上限,文件名开启新纪元:RPKI 清单与恢复权
一份签名、时间和内容都正确的 RPKI 清单,仍可能因为验证端记住了一个不可能超越的旧序号而永远无法被接受。RFC 9981 给发行方留下了一条狭窄出口:更换清单文件名,开启新的比较纪元,同时保留其余全部新鲜度、位置与完整性证据。
案例档案
订阅源完好,答案却由本地改写:DNS RPZ 的决策权边界
威胁情报可以准确抵达,序列号可以按时推进,传输也可以完成认证;这些事实仍不足以说明某个用户应该看到“不存在”、沉默或重定向。把建议变成答案的权力,发生在本地递归解析器里。

报道
AFRINIC 验证器少了一个重复项,最终 VRP 计数仍是 30,847
相隔不到二十分钟的两次完整验证,留下了一组很克制的变化:有效输入 VRP 少了一个,重复项也少了一个,最终计数没有变化。它不能证明某条路由被撤回,也不能证明某个 ROA 得到修复。真正值得追问的是,为什么一个精确到个位的公开计数,仍无法带读者回到产生它的签名对象、唯一授权和路由器观察。
案例档案
摘要完全吻合,区域仍然错了:ZONEMD 与密码学完整性的权力边界
一份 DNS 区域可以没有遭到截断、篡改或调包,却依然把业务送往错误地址。ZONEMD 能把“收到的是否就是发布的”说得很清楚;管理者必须同样清楚地承认,它不会回答“发布的是否应该被执行”。

报道
RIPE 宣布升级完成,随后两次出现文档检索故障
8 月 22 日 17:56(CEST),RIPE NCC 把 Alfresco 维护标记为完成。24 日的事件却显示:新文档仍能创建,部分旧文档却无法查看或下载。26 日又出现同名故障;27 日,RIPE NCC 更新配置、进入观察,随后关闭事件。这条时间线没有证明升级造成故障,却足以说明:维护窗口变绿,只能证明一项变更结束,不能替代对每个用户操作的验收回执。
案例档案
信号已签名,委派尚未安全:CDS/CDNSKEY 与父区发布 DS 的权力
子区可以把一份密码学上无误的密钥变更请求放进 DNS,却仍然缺少验证这份请求所需的第一段信任链。CDS/CDNSKEY 解决的是可机读协调,不是把运营控制、注册人授权、父区准入和解析器结果压成同一个事实。
案例档案
目录合法,删除未获授权:DNS Catalog Zones 如何把配置变成权力
DNS Catalog Zones 最危险的动作,往往不是一条写着“删除”的命令。某个成员不再出现在新版目录里,消费者便可能停止服务并清除与它关联的状态。缺席可以是合法语法,却未必是真实、完整或获准执行的决定。

IETF
David Meyer 与一张会过期的网络位置表
LISP 让端点标识符不再携带跨域拓扑位置,却没有让“位置”消失。它把位置交给一条需要持续维护的证据链:谁有权登记 EID 与 RLOC 的关系,谁负责解析,哪台 ITR 缓存了多久,哪个 RLOC 被选中,以及外层与内层路径是否都真正可达。
案例档案
答案已经过期,故障却没有:DNS Serve-Stale 与 TTL 之后的有限权力
权威服务器失联时,递归解析器手里的旧答案可能比一次新鲜的失败更有用。但“仍可用”不等于“仍然真实”。Serve-stale 的治理难题,是让缓存跨过 TTL 的同时,不把保命措施伪装成权威方的最新声明。

IETF
Alan DeKok 与把信任交给 TLS 的 RADIUS/1.1
RADIUS/1.1 的关键并不是把旧协议宣布作废,而是把“新规则是否生效”变成每条连接都能回答的问题。Alan DeKok 在 RFC 9765 中回望自己参与过的一次兼容性选择:既然 TLS 已经承担保护职责,RADIUS 数据包为何还要继续携带共享密钥与 MD5 的历史包袱?

互联网历史
Mark Andrews 与那个活得比替代者更久的 DNS 服务器
替代计划可以先被命名,迁移却必须在真实系统里逐项发生。Mark Andrews 在 BIND 10 开发时期继续维护 BIND 9 的经历,揭示了基础设施更难被看见的一面:当机构把资源投向下一代架构时,今天仍在回答查询的系统并不会因此失去安全、发布、测试与支持责任。

IETF
Joe Abley 与那枚必须说明信任从何开始的锚点
DNSSEC 能验证一条链,却不能替运营者作出链从哪里开始的决定。Joe Abley 参与制定的 RFC 9718 把这个常被含混带过的边界写得很清楚:签名可以证明文件来自哪里,却不能命令一台验证器相信文件里的密钥。

APRICOT
Anurag Bhatia 与无法自证的路由差异
一条路由没有出现在某个观测窗口里,首先只是一项观测,不是诊断。Anurag Bhatia 在 APRICOT 2020 展示的路由差异,把这个常被忽略的界线摆到了台前:集合之差可以指引调查,却不能独自证明故障原因、用户影响或责任归属。

IETF
Vint Cerf 与“每个人”背后的九个例外
Vint Cerf 在 2002 年写下“互联网属于每个人”,这句话常被当作承诺。RFC 3271 更有价值的结构,却是紧随其后的九次限定:“但如果……它就不会属于每个人。”普遍性因此不再是掌声,而是一份未结事项。

IETF
Geoff Huston 与主动撤回的 IPv6 默认值
十年间,`/48` 像是一个难题的整洁答案:普通站点究竟该获得多少 IPv6 地址空间?Geoff Huston 参与撰写的文档撤回了这项统一答案,却没有丢掉它原本试图保护的东西。

IETF
Ray Bellis 与那条从连接变成会话的 DNS 通道
一条 TCP 连接可以一直开着,却没有任何一方说明它保存了什么状态。RFC 8490 为 DNS 划出了这条边界:连接属于传输层,会话则是一组双方明确承认的权利、计时器与退出义务。Ray Bellis 与共同作者让“保持在线”不再等同于“可以永久保留状态”。

欧洲与中东区域 ISP 趋势
VOLZ 的 120 小时节点供电说法,需要一份故障域账本
VOLZ 为网络连续性给出了一个少见的具体数字:该运营商称,基辅 14 个大型通信节点配置的电池可在市电中断后维持 120 小时,并另备发电机应对紧急情况。这个数字的价值在于,它指向一项可以核验的控制措施;它的边界也同样清楚。节点有电不等于客户能连续上网。供电、光纤、汇聚、路由、互联、运维和客户场所设备必须同时可用,才会形成业务结果。

欧洲与中东区域 ISP
Monitoring 的 FTTH 菜单揭示了无源边界与供电责任
Scientific-Production Center “Monitoring”, Ltd 没有把所有光纤接入笼统地包装成同一种产品。其官网分别说明 GPON、点到点 FTTH 和 FTTB,这让采购者能够追问一个更有实际意义的问题:接入路径的哪一段确实没有中间有源设备,哪些节点仍需供电,哪些设施由多个用户共享,以及故障发生后由谁拿出恢复证据。无源光分配可以改变风险所在的位置,却不能独自证明端到端韧性。

ICANN
ICANN在设定优先级批次前完成字符串相似性评估:“全申请字符串”规则保护什么?
优先编号靠后,并不意味着相关申请字符串可以被排除在比较范围之外。ICANN 的 2026 年轮次规则要求:如果需要分批评估,必须先完成所有申请字符串的相似性评估,再设立评估优先级批次。
