摘要
- 全球号码资源转移分类账应维护跨区域公认变更的单一无冲突历史。全球唯一性是其共享不变量,而非全球商业审批机构。
- 号码资源协会(NRS)可召集制定最小通用数据协议和公开合规测试。各 RIR、NRO 协调流程、IANA 职能和经认可的技术运营商必须定义权威变更如何发布和发现;NRS 不得成为注册人或认证守门人。
- 每一次接受的变更应生成包含先前状态、新状态、前缀、事件类型、生效时间、授权签名、服务提供商以及所审查证据的承诺的可验证收据。收据证明所记录的内容,而非价格的公平性或目的的智慧。
- 商业条款应保留在公开分类账之外。价格、付款计划、融资、客户计划、租赁条款和保密公司文件可在私下交换,仅保留最低限度的授权和完整性证明。
- 可移植性有两种形式:资源可转移给新持有者,以及现有持有者可在不转移资源的情况下更换记录服务。第二种形式是对在位者失败或锁定的结构性保障。
- 没有任何单一提供商、NRS 委员会、RIR、IANA 职能或审计员应控制市场准入、设定价格或批准商业用途。确定性唯一性和授权检查仍是经认可注册机构的合法职责;商业判断属于别处。
- 该模型不需要加密货币、代币、合同公开暴露或通用计算网络。签名规范记录、独立副本、见证检查点、包含性证明和开放检索足以使篡改可检测和持续性可行。
一个全球事实不需要一个全球统治者
一个 IPv4 块不能被两个无关方同时认定为独占持有。这是棘手的全球问题。跨区域转移改变了一个事实,网络、安全系统、交易对手和未来买家都依赖于此。如果两个注册机构发布冲突答案,损害不仅是行政上的。资源的路由、融资、租赁、保险、安全及再次转移将变得更加困难。
传统答案是层级化的。IANA 维护分配层级的顶层;五个地区性互联网注册机构(RIR)维护各大洲服务区域内的记录;本地互联网注册机构和客户在其下运作。RFC 7020描述了这一结构,并将注册准确性和唯一性确定为核心要求。
那段历史并不能证明未来的每一次转移都必须经由一个区域机构的商业判断。它证明系统需要一个关于公认注册的可靠答案。这一区别至关重要,因为稀缺性已将 IPv4 转移转变为资本交易。记录保管者现在可以延迟或拒绝一笔其并未创造价格、融资和运营目的的交易。
错误的选择是在区域碎片化与拥有主权裁量权的全球注册机构之间。碎片化产生冲突记录、不兼容路径和弱可移植性。全球注册机构可能通过将每一次失败、政治压力和政策扩张集中在一个地方来解决一致性问题。
号码资源协会(NRS)提出了一种替代架构作为倡导建议。全球层可以是一个由公认注册系统实现的开放协议,而不是一个最高机构。各 RIR 和授权技术提供商可以验证狭隘的不变量并发布可互操作的收据;审计员可以检测不一致的历史;商业方可以保持其交易私有。NRS 不验证或接受权威变更。
这不是缺席的治理。唯一性、授权、冲突、签名、时间、更正和持续性的规则必须精确。限制在于这些规则不涵盖的内容。它们不决定谁值得购买、地址应该花费多少、哪个国家应受益或公司的网络计划是否得到社会认可。
一个全球事实需要一个兼容的真理。它不需要一个全球统治者。
当前系统已经共享数据,但未共享最终性
RIR 系统的隔离程度低于其区域标签所暗示的。RIR 交换统计数据、协调跨 RIR 案例、发布公共转移日志并支持全球注册发现。跨区域转移已经依赖合作。
NRO 转移日志格式是一个重要的先例。它为 RIR 内部和跨 RIR 转移记录定义了通用 JSON 格式,并期望每个 RIR 发布累积日志。这表明机构可以就转移事件的共享表示达成一致,而无需将所有运营都交给一个办公室。
RDAP 提供了另一个先例。RFC 7480、RFC 9082及相关标准允许客户端通过通用协议查询注册信息。RFC 7484提供引导注册表,帮助客户端找到地址范围的权威服务。全局发现与区域服务共存。
薄弱的是跨机构边界的转移最终性。一个共同的公共日志在每个机构自己的流程之后发布。它本身并不为各方提供一份联合签署的收据,其中包含确切的先前状态、接受的过渡、证据承诺和生效时间。它不允许持有者在在位者失败时将记录转移到另一个合格提供商。它也不能阻止一个区域使认可取决于自由裁量的商业标准。
因此,跨 RIR 转移行为类似双边外交项目。来源和接收机构检查不同条件、协调时间并更新各自的系统。如果规则不兼容,路径可能关闭。如果一个机构行动缓慢或存在争议,另一个机构无法独立完成全局认可的变更。
这种限制是结构性的,而不是对个别员工的批评。两个维护独立权威历史的机构无法仅通过电子邮件相互发送消息来创建原子最终性。共享发布格式帮助事后观察者;它不能给各方一个每个兼容提供商都必须承认的可携带证明。
NRS 应倡导保留现有工作的成果——通用数据、权威 IANA 发现和 RIR 运营专业知识——同时添加一个可验证、可携带的证据记录,其有用性不取决于某个地理垄断者的商业认可。
薄层分类账有一项宪法性工作
全球分类账应回答一个狭窄的问题:此资源的公认注册状态是否通过一个有效、无冲突、授权的事件发生了变更?
这个问题包含几个必要的检查。资源必须存在于公认的号码空间中。声明的先前记录必须是当前的。来源必须拥有启动变更所需的权限。接收方必须充分识别以接收记录。事件不得创建重叠的独占声明。所需签名必须验证。事件必须遵循通用的过渡规则。任何活跃的争议或法院限制必须根据声明的状态流程表示。
其他一切都从公共层开始。分类账无需知道谈判价格。它无需批准买方的预期利用。它无需判断租赁是否道德。它无需确定税务处理、会计分类、竞争政策或国家安全许可。这些可能在合同或法律下重要,但仅因为地址稀缺,它们不会成为全球唯一性不变量。
公共工作可以表达为四个不变量。
唯一性:在一个兼容集内,没有两个当前的独占注册声明重叠。
连续性:每个当前声明源自一个有效的先前状态或声明的初始状态,历史不能静默重写。
授权:每个变更携带事件类型所需角色的可验证批准。
可移植性:持有者可以更改记录服务提供商,而无需更改资源声明或失去对其历史的访问。
安全和可用性支持所有四个不变量。密钥泄露、重放、提供商失败和分裂视图必须可检测和可恢复。然而,安全规则仍然附加到记录功能上。它们不能被扩展为对商业目的的权力。
这种狭窄性是合法性的来源。每个提供商都可以通过指向一个确定性规则来解释为什么拒绝了一个格式错误或冲突的事件。它不能仅仅因为员工不喜欢价格、买方、行业或部署计划而拒绝一个有效的转移。
NRS 可以发布倡导提案、示例和开放测试用例。权威不变量必须由公认的注册机构和技术标准社区同意并实施,而不是由 NRS 单方面宣布。
在编写软件之前必须分离角色
许多机构失败始于角色压缩。存储记录的机构变成了解释权利、调查争议、执行政策和代表市场的机构。全球分类账将重复这种失败,除非责任事先分离。
协议管理员维护最小公共规范和执行合规套件。该角色应位于一个开放的、多利益相关方的技术流程中,涉及 RIR、运营商和标准专家。NRS 可以召集成员并贡献提案,但它不应单方面管理一个其输出可能被误认为是权威转移的协议。
记录服务提供商接收提议的变更,验证通用规则,签署收据,发布允许的事件数据并提供当前记录。几个独立提供商应能够执行此功能。
持有者控制公认的注册声明并选择提供商。持有者根据其内部授权授权转移、服务迁移、运营商联系人和安全变更。
接收方接受转移并标识将提供新记录的提供商。它可以使用与来源相同的提供商或不同的提供商。
见证人或监控者观察签署的检查点,验证仅追加历史并暴露冲突视图。它不决定交易在商业上是否可接受。
审计员根据协议、安全控制、连续性义务和服务指标测试提供商。它不能出售审批优先级或用其判断替代有效事件。
裁决者在商定的法律或仲裁程序下解决真正争议的权威。它独立于记录或拒绝事件的提供商。在争议期间,分类账保留最后验证的操作状态,同时阻止必要的冲突变更。
网络运营商决定路由、安全策略、反向 DNS、客户端分配和部署。它可以是持有者、接收方、承租人或单独的授权运营商。
这种分离防止监控者成为监管者、提供商成为法院、NRS 倡导被误认为是全球地址交易部。架构应假定每个角色最终将由一个易犯错误的机构担任。
通用数据协议必须枯燥且精确
互操作性取决于不显眼的细节。每个实现必须从同一转移事件构建相同的含义。签名在记录在提供商之间移动时必须保持可验证。一方不应因为某个服务对日期或组织标识符的编码方式不同而丢失历史。
事件记录应包括协议版本、事件标识符、资源范围、前缀长度、事件类型、先前状态摘要、建议的新状态、来源持有者标识符、接收方标识符、提供商标识符、生效时间、序列号、授权签名、证据承诺、争议状态以及适用时的更正引用。
字段应区分资源声明的转移与提供商迁移、公司继承、临时运营委派、联系方式更新、安全权威变更和更正。如果每个变更都称为“转移”,分类账将混淆商业事件与维护。
规范表示至关重要,因为当等效记录的序列化方式不同时,加密签名会失败。RFC 8785提供了一种创建 JSON 不变表示用于哈希和签名的有用方法。技术标准和注册实现者(而非 NRS 独自)必须选择任何确定性的方法并提供测试向量。
标识符同样需要谨慎。公司名称会变更、冲突并使用多种文字。公共记录可以显示名称,而签名依赖于与已验证的法律或合同权威相关联的稳定标识符。提供商标识符和密钥必须轮换而不破坏旧收据。
时间应在 UTC 中一致表示,但事件不能依赖单个时钟进行排序。与先前状态链接的序列为资源提供决定性的顺序。签署的提供商时间和见证检查点提供审计证据。
扩展应默认命名空间且非关键。提供商可以添加市场分析、多语言显示、当地合规记录或客户服务,而无需使其成为全局条件。新的关键字段需要广泛实施和迁移计划,因为它会改变哪些事件保持兼容。
当两个独立团队可以处理同一事件、产生相同的有效性结果并验证彼此的收据时,协议就成功了。优雅次于确定性。
变更收据是信任的单位
完成转移的一方不应只留下一封电子邮件说记录已更新。它应该收到一份可携带、可验证的变更收据。
收据绑定过渡。它标识确切的资源、先前状态、新持有者、事件类型、有效序列、提供商、接受的签名以及所审查证据的加密承诺。它包括或引用事件已进入提供商发布历史的证明。第二个提供商可以在不拨打第一个提供商客户经理电话的情况下验证它。
收据服务于多个受众。卖方可以证明在有效事件后不再持有公认声明。买方可以在后续销售或融资中显示记录的托管链。贷方可以验证借款人收到了声明块。运营商可以区分转移与欺诈性的联系方式变更。审计员可以协调当前状态与历史。
收据必须保持狭窄。它证明提供商在声明的协议版本下接受了声明的过渡。它不证明付款已完成,除非附有单独的和解决定。它不对每个可能的索赔人证明法律所有权。它不证明公平价格或高效利用。
更正应创建新收据而不是覆盖旧收据。如果提供商拼错了名称、记录了错误的国家显示或后来应用了裁定撤销,链必须同时显示原始事件和更正。静默编辑破坏依赖。
收据应在合理期限内可离线独立验证。面临提供商失败的持有者不得依赖失败提供商的实时门户。因此,公钥、撤销历史、协议版本和检查点证明需要持久存档。
收据改变机构谈判。今天,持有者可能被锁定在通信和私有账户状态中。有了可携带的收据,持有者携带了服务所做决定的关键记录。提供商仍然重要,但不再拥有自身行为的证据。
可验证性不需要加密货币
“全球分类账”这句话立即引发技术推销:代币、公共链、挖矿、投机激励以及声称代码将消除机构。对于当前问题,这些都不必要。
号码资源注册有已知参与者、结构化事件和现有的记录层级。要求是使接受的变更可携带、一致且能抵抗隐藏重写。普通的数字签名、规范记录、复制存储和透明检查点可以做到。
RFC 9162定义了证书透明度 2.0 版,提供了一个相关的设计模式,但不是一个号码资源注册表。其仅追加的 Merkle 树支持包含证明和一致性证明。监控者可以检测到日志呈现不一致的历史或未能包含承诺的条目。教训不是复制证书策略,而是记录服务可以发布签署的承诺,然后证明事件已被包含在与早期检查点一致的历史中。
转移分类账可以使用类似技术。每个提供商发布签署的检查点。独立见证人保留它们并比较视图。收据包括包含证明或必须在声明的最大延迟内变得可证明的承诺。提供商相互见证彼此的检查点。冲突的签署视图成为不当行为的证据。
记录本身可以保留在常规复制服务中。无需向每个参与者广播商业文件。无需稀缺代币。无需将最终性与无关公共网络的能源、费用或政治捆绑在一起。
即使透明树也是可选的,如果其他开放方法提供等效的检测和恢复。架构要求比品牌更重要:确定性验证、签署事件、仅追加历史、独立观察、可携带收据和可恢复副本。
NRS 应在活动中明确说明这一点,因为技术戏法可能会削弱机构合法性。运营商需要来自公认注册机构的可预测最终性,而不是在他们已经购买的资产之上出售 NRS 徽章。
商业条款属于交易,而非公共分类账
转移记录需要足够的信息以保持唯一性和验证权威。它不需要完整的购买协议。
价格、付款计划、托管条件、经纪人佣金、融资、税务分配、客户计划、商业预测、保证和赔偿是商业敏感的。公开暴露将阻碍参与、揭示战略并创造安全风险。全球分类账不应使保密成为认可的价格。
证据模型应有三个层次。公共事件包含标识资源、当前持有者或受保护的持有者引用、事件类型、时间、提供商、状态和收据验证材料所需的最小字段。方证据包含在授权参与者之间共享的合同、公司权威和结算文件。证据承诺是链接所审查的私有材料与公共收据的哈希或签署清单,而不揭示其内容。
承诺仅证明完整性。它不证明隐藏文件在法律上是充分的。因此,提供商应签署关于其验证的特定陈述:例如,来源权威和接收方接受符合通用规则。它不应暗示其审计了购买协议中的每个保证。
选择性披露可以支持后续争议。一方可以揭示一个文件并证明其与早期承诺匹配,而无需披露其余部分。裁决者可以在适当的保密下检查受保护的证据。
数据最小化也保护个人。公共联系记录应标识运营角色,而无需发布不必要的个人详细信息。稳定的组织标识符可以与基于角色的联系渠道共存。审计访问应被记录。
NRS 必须抵制将价格作为参与其研究或代表的条件来收集的压力。聚合的自愿价格研究可以改善市场,但 NRS 无权将其作为注册机构认可的条件。注册合法性取决于 RIR 系统不将必要的行政管理转变为强制性的商业监控。
交易可以在其记录效果上具有全球可验证性,同时在其经济内容上保持私有。这个边界是一个设计特征,而非妥协。
提供商可移植性不同于资源转移
可移植性通常被描述为在区域注册机构之间移动资源。这是一个重要的案例,但分类账需要更精确的区分。
资源转移变更公认的持有者。它需要来源授权、接收方接受、冲突检查和新状态收据。
提供商迁移保持持有者和资源不变,同时更改哪个记录服务提供商管理账户并发布未来事件。它更接近迁移托管或账户服务,而非出售资产。没有买方或卖方。
没有提供商迁移,竞争是虚构的。持有者可能不喜欢费用、服务、治理、安全或法律风险,但仍然无法离开。在位者然后可以将不相关的条件附加到每个变更,因为持有者没有替代路径。
提供商迁移事件应简单。当前持有者进行身份验证,选择一个新的合规提供商,提供最新的收据链并授权交接。新提供商根据见证检查点验证历史,接受服务并发布提供商迁移收据。旧提供商只能基于确定性理由(如冲突的当前状态、无效签名或活跃的裁决限制)提出异议。
迁移必须保持 RPKI、反向 DNS、RDAP 和联系信息的连续性。这可能需要阶段性重叠和委派服务,而不是突然切换。记录协议应定义过渡窗口、密钥交接和回滚条件。破坏路由安全的可移植性不是真正的可移植性。
在位者必须提供完整的机器可读历史和当前状态。它可以收取公布的成本基础服务费,但不能扣留记录以收取无关债务或要求接受新的商业规则。有争议的费用可以单独处理。
提供商可移植性创造了无需全球监管者的问责制。如果一个服务变得缓慢、昂贵或政治上激进,持有者可以离开。如果许多人离开,提供商将收到一个明确的市场信号。退出成为一种实践纪律,而不是会议口号。
任何提供商不应拥有商业批准垄断
记录提供商之间的竞争只有在有效事件在它们之间可携带时才有意义。一个可以因为不喜欢买方的商业模式而拒绝转移的提供商仍然控制着市场,即使几家公司显示相同的公共数据。
通用规则应允许因客观缺陷而拒绝:前缀与当前状态不匹配;签名无效;来源缺乏所需权限;接收方接受缺失;事件与另一个当前声明重叠;收据链断裂;声明的争议限制适用;或请求是重放。
规则不应允许提供商因为认为价格太高、买方已拥有太多、预期用途不可信、地址可能被租赁、客户群位于区域外或行业不受欢迎而拒绝。这些是商业或公共法律问题,而非记录完整性缺陷。
提供商可以提供可选尽职调查。一个可以验证有益控制、制裁风险、声誉、融资或运营准备情况,供希望获得该服务的方使用。另一个可以专注于快速公司继承。第三个可以捆绑 RPKI 和反向 DNS 支持。可选产品可以在价格和质量上竞争。
可选必须是可选的。溢价尽职调查证书不能成为每个提供商都认可的隐藏条件。提供商可以根据适用法律拒绝私人客户关系,但架构必须给予持有者在法律允许时的另一条合规路径。提供商的本地限制不得重写全球资源历史。
NRS 本身不得成为批准台。任何 NRS 研究计划应测试已发布的方法,而不是批准交易或实现为权威。其委员会不应听取注册机构上诉、确定买方是否需要/16 或对价格和商业目的投票。
机构合法性来自拒绝功能不需要的权力。当 NRS 声称可以验证转移或决定谁可以交易时,倡导已经成为它本应批评的全球守门人。
身份和权威需要严格,但无单一身份垄断
如果任何人都可以以持有者身份签名,转移就不可能安全。因此,分类账需要强大的身份和权威检查。去中心化并不意味着在更改稀缺资源记录时的匿名性。
困难的问题是谁能证明身份。如果强制要求一个全球身份服务,守门人通过另一扇门返回。如果每个提供商接受任何东西,欺诈变得容易。
多元模型可以定义信任要求而不是单一发行者。法律实体可以提供公司注册证据、现有账户凭证、公证权威、受监管的数字身份或根据通用保障级别接受的其他凭证。提供商发布它们支持的凭证路径。高价值变更可能需要两种独立形式的权威。
来源签名应来自有权处置资源声明的角色。接收方签名应来自有权接受的角色。经纪人律师可以提交文件,但不能静默替代委托人。授权必须明确、有范围且有时限。
公司继承需要专门事件。合并、重组、破产和法院命令可以在没有普通出售的情况下改变权威。协议应记录法律依据类别和支持性承诺,同时保护机密文件。它不应假装每个案例都可以简化为两个账户密码。
密钥管理同样重要。组织更换人员。硬件密钥失败。恢复过程需要延迟、多方授权和通知现有联系人。紧急恢复不得成为提供商员工夺取记录的容易途径。
有益控制证据可以帮助检测通过壳公司向自身转移或规避持有规则(如果此类规则合法适用)。它应保持受保护且目的受限。全球公共事件不需要每个股东的映射。
测试是保证与可替换性。几个独立提供商和凭证发行者应能就权威得出相同结论。任何身份供应商不应能使一个否则可验证的持有者陷入困境。
最终性应是确定性的、快速的,且仅通过新事件可逆
各方需要知道转移何时完成。一个模糊的时期,两个机构可能仍重新解释案件,会增加结算风险。
分类账可以将最终性定义为有效变更事件被接受、由所需各方和提供商签署、分配下一个资源序列并附有可验证收据的时刻。见证包含可能在小最大延迟内跟随,但提供商已受其签署承诺约束。
在最终性之前,资源可以进入一个短暂的事务锁,阻止冲突变更同时保持常规操作。如果事件未完成,锁必须自动过期。提供商不能因为买方未能回答而无限期地使前缀不可移动。
在最终性之后,先前状态成为历史。投诉不会删除事件。如果后来确认欺诈或错误,补救是签署的撤销或更正事件,引用原始收据。这保留了依赖并允许每个人理解变更了什么。
撤销必须是例外的且程序上清晰。提供商不应仅因为员工重新考虑商业事实而单方面撤销完成的转移。通用规则可以允许纠正明显的文书缺陷和执行独立决定。重大争议提交给指定的裁决者。
运营服务需要协调的最终性。记录变更可能是最终的,而 RPKI 和反向 DNS 过渡保持在有限的交接窗口内。收据应单独说明服务过渡状态。延迟的名称服务器更改不会使持有者转移成为临时性。
支付和注册的原子结算可能是可取的但不能假设。托管可以在验证最终收据时释放资金。分类账应为该目的暴露可靠事件,而不持有资金或规定支付条款。
结果是清晰的划分:各方私下谈判和结算;记录服务验证狭窄的过渡;收据为托管、贷方和运营商提供客观的完成信号。
争议应冻结冲突变更,而非运行中的网络
全球分类账将遇到欺诈指控、继承索赔、破产命令、伪造签名和公司纠纷。假装确定性验证可以消除法律将是鲁莽的。
架构应隔离争议。当通过定义流程输入可信限制时,分类账将声明标记为争议状态并阻止不兼容的变更。它保留最后验证的操作状态,包括在安全情况下的 RDAP 发布、反向 DNS 和路由安全连续性。
首先收到投诉的提供商不应成为法官。它会验证投诉是否符合客观标准的临时状态,并将实质问题提交给根据服务协议或适用法律选择的独立裁决者。紧急措施在获得确认前到期。
公共记录可以披露存在争议、影响范围、状态和决策参考,而不公布诉状或私人指控。各方收到完整通知和回应方式。时间限制防止战略性投诉无限期地固定资源。
如果裁决者命令变更,分类账创建新事件。引用命令或受保护的承诺,收据标识执行的权威。历史保持不变。
撤销防火墙至关重要。关于支付、合同解释或公司控制的争议不应轻易转化为路由无效。RPKI 更改可能影响全球可达性。默认应保留最后验证的授权,直到独立决定或明显必要的安全响应支持更改。
这种方法不能保证每个法院都会同意。提供商依法运营。但它使机构行为可读:谁施加了限制,基于什么权威,多长时间,有什么审查和什么效果。
守门人通过控制一切来解决不确定性。合法的分类账通过保存证据、限制临时损害并将争议的实质发送到适当论坛来解决不确定性。
RPKI 和反向 DNS 需要服务连续性,而非所有权声明
转移分类账不能停在名称变更上。运营商依赖于与注册资源关联的安全和委派服务。一个破坏 RPKI 或反向 DNS 的可携带记录将创造形式自由和实际束缚。
RPKI 需要小心过渡,因为证书、存储库、清单、撤销信息和 ROA 形成链条。RFC 6480解释说 ROA 为前缀授权源 AS。转移可能需要旧权威撤销或过期,新持有者发布替换而不创建可避免的无效窗口。
协议应在安全时支持先断后和:新持有者准备授权,转移达到最终性,服务权威在定义的过渡期内变更。收据记录旧的和新的密钥引用和过渡状态。本地路由决策仍由网络负责,如RFC 6811所明确。
反向 DNS 有类似的连续性要求。父委派必须移动而不迫使每个 PTR 记录消失。无类别委派可能涉及RFC 2317描述的边界。提供商迁移应尽可能保留持有者选择的名称服务器,而不是将其自己的 DNS 平台视为强制性的。
RDAP 发布应通过通用发现跟随新提供商。现有客户端需要重定向或引导更新。过渡期间可以从两个提供商提供签名响应,其中一个标记为当前。
这些服务应是模块化的。持有者可以使用一个提供商进行转移记录,另一个合格运营商进行 RPKI,以及其自己的反向 DNS 服务。记录标识授权服务端点,而不将所有功能捆绑到一个不可避免的包中。
解包限制损害。DNS 中断不需要阻止转移。关于可选分析的争议不需要影响 RPKI。记录提供商不能通过威胁路由安全来收取不相关的费用。
连续性使可移植性可信。持有者必须能够离开机构,而不要求客户在自我造成的中断中生存。
分裂视图是中心技术危险
多提供商分类账面临一个棘手问题:两个提供商可能接受来自同一先前状态的冲突变更。网络分区、恶意员工、受损密钥或简单竞争可能产生分叉。
协议必须将资源序列视为独占。变更命名先前状态摘要和下一个序列。提供商在接受前检查最近的检查点集。短暂的事务锁或独立见证人的法定人数可以减少高价值事件的竞争。
没有机制能消除每个分区。重要的要求是快速检测和确定性恢复。提供商频繁发布签署的检查点。见证人比较它们。签署两个冲突后继者的提供商创建了歧义的加密证据。客户端拒绝不能证明与接受的检查点一致的历史。
RFC 9162 的一致性证明模型在这里有用,但转移分类账有一个额外的状态约束:重叠前缀不能独立分歧。对/16 的变更影响每个包含的/24。验证必须检查当前声明的间隔树,而不仅仅是事件列表。
恢复规则应优先选择合并到商定见证集中的最早有效事件,受独立裁决约束,如果存在欺诈指控。失败的分叉被存档作为证据,不能静默重新出现。运营服务应在恢复期间保持在最后一个非冲突状态。
见证多样性重要。如果每个研究观察者都由 NRS 或一个供应商控制,证据在实践上是中心化的。RIR、运营商、大学、审计员、政府和商业提供商可以运行独立监控器。没有见证人获得注册权威;他们的工作是暴露不一致。
客户端也需要安全退化。如果检查点无法协调,它们应拒绝新的冲突变更,同时继续服务最后验证的状态。变更的可用性可能暂停;运行中的网络不应被撤回。
系统赢得信任,不是通过声称分叉不可能,而是通过使它们可检测、有界和可生存。
协议变更不得重新创造守门人
最初薄层的分类账可以通过更新成长为庞大的机构。一个委员会添加强制性的有益使用字段。另一个更新要求价格披露。稍后的版本排除不受欢迎的行业。很快,通用协议承载了最初版本拒绝的商业控制。
答案是最小初始规范和纪律性变更。卢恒的最小初始规范、本地化未来决策和自愿采用认为,公共层应仅包含唯一性、互操作性、共享安全和安全所需的确定性规则。后续选择应通过实施采用,而不是由持续权威强加。
在这里应用,仅当旧和新提供商无法通过其他方式保持唯一性或验证过渡时,协议变更才是全球关键的。新的显示字段、分析、尽职调查服务和当地法律检查可以作为可选扩展保留。它们不需要分裂核心兼容集。
NRS 可以发布提案和非权威参考测试。公认的注册机构、技术标准机构、提供商和持有者决定是否采用能力。必要的安全变更需要迁移期、向后兼容计划和威胁的清晰证据。
变更过程应披露作者、资金、实施状态和受影响方。从强制性字段中商业受益的提供商必须声明该利益。没有投票计数应单独将偏好转换为全球不变量。
分叉不能随意对待,因为冲突的唯一性规则将是危险的。这正是初始公共层必须保持小的原因。它回答的问题越少,未来威胁兼容性的政治争议就越少。
当 NRS 倡导许多提供商拒绝的规则时,其合法性将受到考验。它必须将提案标记为倡导,披露其授权和证据,并接受授权的标准或注册流程可能使该功能留在公共层之外。
现有 RIR 可以在模型内竞争
全球分类账不需要五个 RIR 消失。它们拥有经验丰富的员工、历史记录、运营系统和与持有者的关系。如果它们接受通用收据和可移植性,它们可以成为高质量记录服务提供商。
RIR 可以继续在其熟悉区域服务成员,提供 RDAP、RPKI、反向 DNS、支持和政策建议,并为其服务收费。其专业知识可能使其成为首选提供商。通过服务赢得的偏好不同于通过地理强制实施的排他性。
过渡始于通用事件收据。每个 RIR 可以以共享格式签署转移并发布见证检查点。跨 RIR 案例然后成为由一个原子变更承认的两个提供商,而不是两个松散同步的更新。
接下来是提供商可移植性。持有者可以将服务迁移到另一个 RIR 或新的合格提供商,同时保留相同的声明和历史。前提供商保留在收据链中并继续可验证。
IANA 的角色可以保持在号码空间的顶部,维护全球分配边界和引导信息。它不需要批准每个下游商业转移。分类账提供当前子分配状态的可验证视图,而不将 IANA 转变为全球交易台。
关于可选服务的 RIR 政策可以保持区域性或合同性。改变转移通用有效性的政策需要适应共享不变量。一个区域可以建议成员反对交易。它不能使世界其他地方承认两个冲突的持有者。
一些在位者可能拒绝可移植性,因为它改变了他们的收入和权威。这不是技术异议。试点应衡量服务连续性和唯一性是否能够保持。如果能够,排他性成为一个必须公开辩护的治理选择。
该模型为 RIR 提供了一个积极的未来:在一个竞争性、可互操作的系统中成为受信任的提供商。它要求它们变得可替代,而非无关。
NRS 倡导必须受其自身设计约束
要求限制在位者容易,却忘记限制挑战者。NRS 只有当成员可以撤销授权、研究人员可以复制其工作且注册系统不依赖其服务时,才有合法性。
任何提议的协议文本、测试套件和收据格式应公开可用。独立提供商不需要加入 NRS 或购买许可,只有公认的注册机构或授权运营商应发布作为权威呈现的收据。
NRS 可以发布公开测试结果的非权威评估,但不应认证注册机构合规性或提供商资格。兼容性应通过透明测试和独立审计证明,由负责服务的机构认可。
NRS 不应持有权威号码资源转移的根密钥,仅仅因为它倡导该协议。注册和服务密钥属于公认的发行机构,在透明、受审计的控制下。紧急权威必须来自有能力的授权。
该协会不应接收转移价值的百分比。基于价值的费用会创造扩展对交易控制权的激励。资金应与协议维护、测试、公共监控和连续性相关。商业服务提供商可以竞争性地定价其自己的可选产品。
NRS 治理记录应披露活动决策、成员授权、冲突和财务。如果 NRS 失败,公认的注册记录和技术标准必须保持不变;另一个倡导或标准参与者可以继续公共提案,而无需继承权威。
NRS 对其宗旨的解释描述了一个全球性的非营利成员组织,关注号码资源利益。该公共身份可以支持召集和倡导。它不赋予对每个持有者的权威。技术模型必须基于可验证的规则,而非组织自我描述。
NRS 应发布一个常设的非目标清单:无注册或分配、无转移批准、无价格设定、无商业用途批准、无强制性合同披露、无作为注册权威的身份发行、无 RPKI 签名、无路由命令、无所有权裁决。
一个使自己不可或缺的倡导组织已经复制了在位者问题。NRS 不同的最佳证据将是注册改革不依赖 NRS 运营任何关键服务。
价格形成仍在分类账之外
IPv4 价格源于稀缺性、块大小、声誉、碎片、区域、时机、融资、买方需求、卖方紧迫性和谈判。全球转移分类账可以改善围绕这些交易的证据。它不应成为地址的汇率委员会。
更好的记录可以减少不确定性。买方可以验证托管历史、争议状态、先前转移和提供商连续性。卖方可以证明当前公认控制。托管可以依赖最终收据。贷方可以检查不间断的链。这些改进可能缩小风险折扣并支持更可比较的价格。
这种效果不同于控制价格。NRS 不应发布合同必须遵循的官方公允价值,它无权拒绝注册变更或对交易征税。
自愿研究可以在保密下聚合价格。经纪人和各方可以向独立分析师贡献数据。结果应披露覆盖范围和冲突。任何都不应成为认可的条件。
同样的边界适用于集中度。公共分类账可以支持对持有和转移的分析,受隐私和实体解析限制。竞争当局可以使用合法证据。记录提供商不会成为全球反垄断机构。
市场操纵、欺诈和洗钱是真实的法律关切。适用当局和受监管的中介机构可能施加义务。全球记录可以保留相关命令和证据参考。它不应通过技术合规发明全球商法。
分类账的经济贡献是更低的交易风险,而非行政定价。通过使记录最终性可携带和可验证,它允许各方以更好的信息进行谈判。它不为他们谈判。
商业目的仍由运营商和合法当局决定
买方可能为接入网络、云平台、托管服务、企业迁移、安全产品、储备、租赁组合或未来项目获取 IPv4。某些用途可能在一个管辖区受监管。某些可能在商业上不佳。全球分类账不足以决定它们之间。
目的审查创造三个问题。第一,提供商收到其不需要的唯一性机密商业计划。第二,员工判断成为隐藏的资本分配决策。第三,提供商应用不同标准,关闭跨区域路径。
客观权威审查不同。提供商必须知道来源可以授权变更且接收方可以接受它。它可能需要合法身份和服务联系人。这些检查保护记录。
接收方的部署计划不保护记录。计划可能在批准后失败或在怀疑后成功。市场和管理承担该风险。路由仍然是注册功能之外的运营决策,符合 RFC 7020。
当公共法律禁止交易时,提供商必须遵守有约束力的义务。事件记录应区分法律限制与自由裁量政策拒绝。它应标识管辖区、发布机构、范围和在披露合法时的审查路径。另一个提供商不能合法忽略普遍适用的命令,但它也不应继承一个机构的无根据偏好。
NRS 不应将政治压力呈现为全球商业目的规则。不同国家将对行业、所有权和资本有分歧。公认的注册层只有通过保持附属于全球必要的技术事实才能在这种分歧中生存。
“无全球守门人”这句话因此具有实际内容。它意味着没有常设机构可以使其对商业目的的批准成为唯一、可验证的注册变更的前提。法律继续存在。商业风险继续存在。分类账只是拒绝冒充两者。
转移事件可以在十个可见步骤中处理
当通过正常案例跟进时,架构变得具体。
一:获取当前状态。来源检索最新资源记录、收据链、提供商检查点证明、争议状态和活跃服务委派。
二:准备私下条款。买方和卖方在公共分类账外谈判价格、付款、保证、时间以及任何托管条件。
三:标识各方。每一方向其选择的提供商证明组织身份和签名权威,使用支持的保障路径。
四:构建事件。提案命名资源、确切先前状态摘要、来源、接收方、事件类型、选择的提供商、预期有效窗口和证据承诺。
五:授权。来源和接收方签署规范事件。委派代表附加范围授权。
六:检查冲突。提供商验证签名、当前序列、重叠资源、重放保护、争议限制和协议合规。短暂锁防止并发后继。
七:接受并收据。责任提供商签署下一个状态并发布变更收据。当涉及两个服务时,对应提供商验证并确认。
八:发布并见证。最小公共事件进入仅追加历史。独立见证人接收检查点,收据在声明延迟内获得包含证明。
九:完成服务交接。RDAP、RPKI、反向 DNS 和联系人在声明的过渡窗口内移动。其状态与持有者最终性分开显示。
十:私下结算。托管或各方根据合同对验证的收据采取行动。分类账从未看到价格,除非他们自愿在其他地方披露。
每个拒绝映射到一个步骤和规则。每个延迟有一个所有者。每个接受的事件产生各方可以带走的证据。流程不要求委员会判断买方的目的是否可取。
这种可见性本身就是合法性改革。权力变成一组可测试的检查,而不是一个不透明的机构观点。
四个案例显示了区别为何重要
考虑从加拿大持有者到巴西运营商的转移。各方使用不同的记录提供商。两个提供商验证相同的规范事件和当前状态。一旦签署并接受,一个全球收据记录变更。提供商不需要对巴西部署是否高效有兼容的理论。他们需要兼容的权威和唯一性证明。
现在考虑一个欧洲持有者对服务不满意但不出售任何东西。它将其记录从提供商 A 迁移到提供商 B。持有者、前缀和收据链保持不变。RDAP 和安全服务在重叠下过渡。提供商 A 不能将迁移重新标记为商业转移或需求示范。
第三,考虑有争议的破产。受托人出示法院命令,而前任董事反对。提供商标记争议并阻止冲突转移。它保留现有路由和服务状态。独立论坛确定权威。最终更正或转移被记录为具有决策引用的新事件。提供商在充当法官时不会破坏资源。
最后,考虑租赁块。注册持有者保持不变,同时运营商角色和 RPKI 起源授权被更新。公共记录可以显示授权运营联系人,而不揭示租金或客户。当租赁结束时,另一个运营事件更改角色。不会创建虚假的持有者转移。
这些案例在法律和运营上不同。厚实的守门人倾向于通过一个批准渠道强制它们,因为它控制账户。薄层分类账使用不同的事件类型并仅保留共同事实。
当普通边缘案例保持普通时,架构变得可信。它不应需要 NRS 领导人的干预;公认的注册机构、技术运营商和合格审查员应处理有界的状态变更。
失败场景应在启动前设计
模型必须假设提供商破产、密钥泄露、记录损坏、网络分区、见证人勾结、恶意内部人员和协议缺陷。忽略失败的积极提案将是另一个机构承诺。
如果一个提供商离线,持有者应将其最新收据和见证历史呈现给另一个提供商。复制公共事件和受保护的证据托管允许恢复。服务端点可以根据预先授权的连续性规则进行故障转移。
如果签名密钥被泄露,提供商从离线恢复权威发布签署撤销,见证人冻结来自受损密钥的新事件,替换密钥从最后一个接受的检查点恢复。不确定窗口期间的事件接受审查;运行状态保持稳定。
如果提供商损坏私有证据,各方保留其文件和承诺。公共收据显示提供商声称验证的内容。责任和审计可以跟随,而无需擦除转移链。
如果见证人勾结,多样化的独立监控器和持有者保留的检查点可以稍后暴露冲突历史。对于高价值事件,没有单个见证人足够。见证人列表和阈值应公开。
如果协议包含缺陷,提供商可以暂停受影响的事件类型,同时继续读取服务和无关变更。协议管理员发布有针对性的修复和测试向量。紧急权限到期。
如果 NRS 本身失败,不应影响任何权威收据或注册状态。公共倡导材料和测试提案可以保持存档,而公认的注册机构和技术标准流程独立继续。
这些响应共享一个原则:冻结最小的受影响变片面,保留最后验证的操作状态,并保持证据可携带。不要通过禁用依赖它的网络来“拯救”分类账。
试点应证明互操作性,而非宣布革命
第一个部署应足够小以进行审计,足够广泛以暴露机构边界。一个有用的试点可以涉及多个提供商之间的自愿转移,至少代表两个区域,且直到两个系统协调才对现有认可产生任何影响。
第一阶段应重放历史公共转移事件。独立实现摄入相同记录,生产规范形式并验证它们派生出相同的当前状态。差异在实时使用前揭示命名、碎片和事件类型问题。
第二阶段应为通过现有渠道处理的真实转移发布影子收据。各方比较收据时间和与当前机构结果的状态。影子系统锻炼签名、隐私、检查点和服务过渡字段,而不成为法律完成信号。
第三阶段应允许其在位者同意的记录进行自愿提供商迁移,同时维护镜像 RDAP 和安全服务。这独立于销售测试可移植性。
第四阶段可以使通用收据成为参与提供商之间接受的结算信号。托管、贷方和各方可以合同依赖它。试点发布服务指标和失败。
成功应通过合规性而非口号来衡量。独立实现是否达到相同结果?持有者能否离开提供商?分裂视图是否被检测到?RPKI 和反向 DNS 是否保持连贯?一方能否离线验证收据?商业条款是否保持私有?任何提供商是否应用了未发布的条件?
试点应邀请敌对测试。研究人员应尝试重放、重叠转移、过时签名、提供商歧义、格式错误的范围和隐私泄漏。结果和修复应公开。
不需要代币销售、盛大发布或即时替换的声明。机构合法性来自枯燥的证据,证明系统在失败下工作,且没有组织可以静默扩张其权力。
指标应暴露服务质量和权力扩张
全球分类账需要公共绩效指标。否则竞争将在没有证据的情况下被断言。
运营指标包括接受时间、拒绝原因、锁持续时间、收据发行、见证包含延迟、提供商迁移完成、RDAP 过渡、RPKI 交接、反向 DNS 连续性、更正率、未解决争议年龄和失败后恢复时间。百分位比平均值更重要。
互操作性指标包括合规测试结果、实现间事件一致性、收据验证成功、检查点一致性、副本新鲜度和另一个提供商成功导入历史。
可移植性指标包括提供商迁移次数、退出完成时间、费用、失败迁移和原因。没有退出的提供商可能拥有出色服务或隐藏锁定;原因数据澄清。
权力扩张指标同样重要。计数要求通用协议不需要的字段的请求。发布提供商寻求商业目的文件、价格信息或客户计划的频率,以及这些请求是否可选。记录紧急权限调用及其到期。
隐私指标应包括公共字段最小化、未授权访问、证据保留合规性以及各方删除可选材料同时保留必要收据的能力。
审计结果需要背景。处理复杂破产案件的提供商可能比处理简单转移的提供商时间更长。案例类型和争议状态应分开。未经风险调整的排名表会邀请博弈。
NRS 应发布自己的倡导指标:提案、采用证据、资金来源、冲突、成员授权和扩展通用字段的请求。它不应以暗示其是管理人或权威的方式报告认证收入或实施采用。
最重要的指标可能是最简单的:另一个合规提供商能否独立验证并继续每个接受的记录?如果不能,无论其营销听起来多么分布式,分类账仍然依赖机构。
合法性来自能力、克制和退出
机构通常通过广泛代表寻求合法性:委员会、公开会议、区域平衡和磋商。这些可以改善建议。但它们本身并不证明对全球资产转移的控制是合理的。
转移分类账以不同方式赢得合法性。
它通过保持唯一性、防止冲突变更、保护密钥、维护服务连续性和发行可靠收据来赢得能力。
它通过拒绝在记录不需要时控制价格、目的、投资规模、客户地理或政治价值来赢得克制。
当公认的注册机构允许持有者在法律允许下更改合格服务提供商,并且如果 NRS 倡导或现有机构失败系统继续运行时,改革赢得退出。
这些属性是可测试的。委员会声称代表互联网则不是。持有者可以验证收据、比较提供商并离开。审计员可以检查检查点。法院可以识别哪个机构采取了行动。运营商可以在争议期间继续路由。
模型还将权威与责任对齐。签署虚假收据或服务冲突历史的提供商留下其行为的证据。其合同责任可以定义。当签名是其自身时,它不能隐藏在模糊的“社区”背后。
没有架构消除政治。提供商准入、协议维护、身份保证和争议规则将受到争议。答案是将这些争议保持在不扩展全球不变量的范围内。许多服务可以不同,同时一个唯一性规则保持共享。
NRS 应将分类账提案呈现为针对公认注册系统的有意有限的改革,而不是 NRS 机构。其最强承诺是没有服务提供商需要足够的权力来治理市场。
全球分类账可以使区域竞争成为现实
今天,区域服务主要由历史和地理分配。当移动服务威胁认可或运营连续性时,持有者不能轻易比较提供商。这使费用和治理弱可竞争。
可携带记录改变市场。提供商可以在响应时间、多语言支持、安全性、争议处理、RPKI 工具、反向 DNS 可靠性、融资集成和价格上竞争。专业提供商可以服务高流量运营商、小型网络、政府或破产案例,只要所有实现相同的核心有效性规则。
竞争也揭示成本。共享协议和公共检查点是公共物品。账户服务、尽职调查和运营支持是提供商产品。分离它们显示持有者支付什么,而不是在一个不可避免的成员资格下捆绑一切。
区域专业知识可以保持有价值。熟悉一个管辖区公司法的提供商可以高效处理权威证据。另一个可以在语言或时区提供更好的支持。分类账不会抹去本地知识;它防止本地知识变成全球排他性。
可移植性必须避免逐底竞争。提供商不能放弃唯一性、签名或冲突检查。它们在共同的安全底线之上竞争。审计和见证历史使作弊可见。
竞争也不应变成碎片化。可选功能可以不同,但收据和当前状态必须保持互操作。提供商不能通过专有事件字段陷阱持有者。持有者的完整记录属于持有者。
这是 NRS 的积极倡导案例。它可以将去中心化从口号转变为由共同证明和真实退出纪律的服务源头支持的需求。RIR、NRO 协调、IANA 职能和授权技术运营商仍然是负责记录的机构。
全球守门人通过构造是不必要的
架构现在可以不用隐喻地陈述。
存在一个全球兼容的当前注册声明历史。多个提供商服务该历史。每个变更引用先前状态并携带所需签名。接受的变更产生可携带收据。提供商发布见证检查点。客户端可以检测分叉。资源转移和提供商迁移是不同的事件。RPKI、反向 DNS 和 RDAP 过渡,而无需将服务连续性变成机构所有权。
私人合同保持私有。价格与各方同在。商业目的与运营商和合法当局同在。开放技术过程维护最小协议和测试。RIR 保持权威注册提供商,NRO 在它们之间协调,IANA 保留顶级分配和发现角色。NRS 作为倡导者和召集人参与。
模型在事实必须全球化的地方全球化:唯一性、连续性、授权和可验证变更。在可能选择的地方多元化:提供商、商业服务、身份路径、法律论坛、分析和运营模式。
这种划分不仅仅是技术整洁。它回答了合法性问题。记录服务可以证明检查签名是合理的,因为每个参与者需要知道变更被授权。它不能仅仅因为唯一性的需要而要求 24 个月的利用预测。第一个要求来自共享事实。第二个是资本分配偏好。
号码资源协会应根据这个边界被判断。如果它发布严谨、可重复的倡导,帮助公认机构构建可移植性,它创造公共价值。如果它使其自己的批准、证书、密钥或服务成为必要,它创造了一个王座。
互联网需要前者。稀缺的全球资源值得一个可靠的转移历史,但稀缺不是对单一商业主权的授权。分类账可以全球化正是因为没有守门人。
来源
- RFC 7020, The Internet Numbers Registry System - 当前层级、全球唯一性、注册准确性和路由决策与注册功能的分离。
- ARIN, NRO Transfer Log Format - RIR 内部和跨 RIR 转移事件的现有通用表示。
- RFC 7480, HTTP Usage in RDAP; RFC 9082, RDAP Query Format; RFC 7484, Finding the Authoritative RDAP Service - 可互操作的注册查询、结构化响应和权威服务的全局发现。
- RFC 8785, JSON Canonicalization Scheme - 在哈希和签名前生成确定性 JSON 表示的具体方法。
- RFC 9162, Certificate Transparency Version 2.0 - 仅追加日志、签署承诺、包含证明、一致性证明和监控概念,此处用作架构比较器而非号码资源策略。
- RFC 6480, An Infrastructure to Support Secure Internet Routing; RFC 6811, BGP Prefix Origin Validation - 起源授权、分布式验证状态以及签署断言与本地路由决策之间的边界。
- RFC 2317, Classless IN-ADDR.ARPA Delegation - 可携带服务交接必须保留的反向 DNS 委派机制。
- Number Resource Society, Frequently Asked Questions - NRS 对其全球非盈利成员身份和倡导角色的第一方描述,被视为机构自我描述而非已部署分类账能力的证明。
- 卢恒, Minimum Initial Specification, Localized Future Decision, and Voluntary Adoption - 原则:公共协调层应仅包含唯一性、互操作性、安全和安全所需的确定性规则。
- 卢恒, The Registry Continuity Fallacy - 注册、RDAP、反向 DNS 和 RPKI 功能的连续性与在位者机构永久性之间的区别。
- 卢恒, On Why NRS Exists - NRS 的可移植性、冗余、退出和可生存性论点,此处用作必须由可替换实施强制实现的设计声明。
- 卢恒, On Portability of Number Resources and the ICP-2 Revision - 资源提供商退出作为问责和连续性机制的理由。

