概述
- ICANN 章程划分了不同的使命:协调 DNS 根区中的域名和某些通用域名政策;协调 IP 地址和 ASN 分配的顶层工作;以及提供标准机构所请求的协议注册服务。号码条款明确指向 IETF、RIR、受影响的社群以及与 RIR 商定的任务,而不是将域名机构视为号码政策的制定者。
- 域名权威经由顶级域名客户、ccNSO 和 GNSO、ICANN-PTI 域名合同、客户常设委员会、域名职能审查以及专门的分离程序来运行。号码权威则经由五个区域社群、RIR、NRO 和 ASO、全球号码政策程序以及一项服务协议来运行,RIR 可以根据该协议集体更换号码运营商。
- 声望之所以溢出,是因为一个 IANA 标签涵盖了多项职能,PTI 利用共享资源来执行这些职能,ICANN 是 PTI 的母公司,而 DNS 根区吸引了政府、商业和公众的异常关注。这些事实解释了混乱的根源,但并未转移法律地位、政策权限、客户权利或继任者选择权。
- 任何声称的权威都应当通过五项检验:谁制定政策、谁接受服务、受哪份协议管辖、谁可以强制实施,以及谁可以选择替代者。根区地位在任何一项检验中均无法成为指导区域分配、承认 RIR 权威、改写号码政策或控制地址注册决定的依据。
一个缩略词助长错误推断
“IANA 职能”这个短语听起来很单一。它让人联想到一个中央交换台,由某个机构从那里分配所有全球唯一的互联网标识符。公开描述往往将域名、号码资源和协议参数列在同一标题下,从而强化了这一印象。PTI 雇用了执行这些工作的人员,ICANN 控制着 PTI,而 IANA 网站则通过一个共同的公共身份来呈现成果。
运营上保持连贯是有用的。唯一标识符需要严谨的记录管理。共享安全、财务、人力资源和技术专长可以减少重复。用户不必为了找到权威注册机构而理解公司结构。然而,当运营上的便利被转化为使命上的统一时,错误就开始了。
IETF 对互联网号码注册系统的描述提供了一个更恰当的起点:IANA 是一个角色,而不是一个组织。就号码而言,该角色管理 IP 地址和 ASN 分配层级的最顶层。该角色根据受影响的社群制定、并体现在与 RIR 达成的协议中的全球号码政策来履行职责。运营者的身份并不使其成为它执行的每一条规则的最高制定者。
同样的原则也适用于域名。PTI 根据成文程序接收和评估有关 DNS 根区的请求。Verisign 根据其与 ICANN 的协议单独履行根区维护者职能,按照 IANA 的指示编译、签名和分发根区文件。这两种运营职位都没有赋予 Verisign 对 IPv6 政策的权威,PTI 的根区工作也不能让它决定 RIR 应如何向其区域成员分配地址空间。
这种归类错误之所以持续存在,是因为最显眼的职能为其他较安静的职能带来了声望。对 DNS 根区的变更可以成为地缘政治事件。一个新顶级域名轮次会吸引品牌、政府、公民社会团体和投资者。域名注册争议影响到人类可读的名称。相比之下,顶级 ASN 区块分配很少发生,技术性强,通常只被号码社群注意到。显眼度被误认为级别更高;级别更高又被误认为管辖权更大。
在每一步都应当抵制这种推断。各项职能被协调在一起,是因为它们都需要全球唯一的值。但它们被分别治理,是因为它们的用户、技术后果和合法的政策论坛各不相同。
根区具有超越日常机制的象征分量
DNS 根区是一份虽小但基础性的列表。它标识顶级域名的权威服务器,并携带解析器开始浏览全球 DNS 所需的记录。变更可以添加或删除一个授权,更改名称服务器,更新联系信息或改动 DNSSEC 资料。由于每个普通的 DNS 查询都是在根区开始其权威链,根区已成为互联网上控制命名的象征。
这种象征意义超出了日常工作。大多数根区请求都是受约束的管理性变更。IANA 域名运营者验证请求和适用标准;维护者生成并分发该文件。根服务器运营者提供服务。这些角色被刻意分离。仅仅往根区输入一个顶级域名标签,并不会产生对整个互联网的普遍立法权。
然而历史赋予了根区不寻常的政治可见度。美国政府在 2016 年前的授权步骤位于根区变更路径之中。关于国家和地区代码授权的辩论牵涉到国家认同和地方互联网社群。通用域名扩展涉及竞争、商标、消费者保护和巨大的商业利益。1998 年美国政策声明甚至在讨论更广泛的名址体系时,也将大量注意力放在了 DNS 竞争、代表性和私营部门协调上。
因此,公众受众通过域名认识了 ICANN。该公司自己的名称把 Assigned Names(分配域名)放在 Numbers(号码)之前。其会议将庞大而显眼的群体分配给通用域名和国家及地区代码域名。当涉及争议性字符串时,政府建议常常成为新闻。这些都是对声望溢出的合理解释,但并不能证明其合法。
机构声望是一种软实力。一个被视为根区保管者的组织,可能被邀请就互联网协调发表总体意见。政府可能会认为其理事会能够解决地址争议。记者可能不区分相关职能就使用“IANA 控制”一词。来自域名机构的参与人可能将自信和程序习惯带入关于号码的讨论。这些都不需要阴谋。反复接触一个统一的品牌化机构,会使其边界消失。
纠正之道不在于贬低根区,而在于精确描述权威。根区管理之所以重要,是因为解析器需要一个一致的起点。号码注册机构权威之所以重要,是因为地址和 ASN 必须保持唯一,并通过合法的层级进行分配。这两个系统相互作用,特别是通过反向 DNS,但一个系统的重要性并不构成对另一个系统的所有权。
ICANN 的使命包含四项条款,而非一张空白支票
现行的 ICANN 章程定义了一项围绕唯一标识符系统稳定和安全运行的使命,然后将其划分为不同的职能。第一项协调 DNS 根区中的域名,以及通用顶级域名中二级注册的某些政策。第二项促进根服务器系统的协调。第三项协调 IP 号码和 ASN 最顶层级别的分配和指派。第四项提供协议标准组织请求的注册服务。
号码条款的措辞特别具有揭示性。ICANN 应 IETF 和 RIR 的请求,为全球号码注册机构提供注册服务和开放访问。它促进受影响的社群制定全球号码注册政策,并根据与 RIR 商定的安排执行相关任务。该条款并未说 GNSO、ccNSO、客户常设委员会或根区维护者可以制定号码政策。
章程还规定,ICANN 不得在其使命范围之外行事。这一限制比域名和号码之间的区别更宽泛,但它强化了这一区别。一个机构不能将对唯一标识符的一般责任转化为对使用这些标识符的每项服务的权威,也不能将协调转化为政府监管。使命是一组有边界的任务,而非对网络空间的所有权主张。
第 9 条随后赋予了地址支持组织(ASO)一项具体角色:就与互联网地址运营、分配和管理有关的政策问题向理事会提出建议。ASO 是通过 ICANN 与 NRO 之间 2004 年谅解备忘录设立的实体。其地址理事会由 NRO 号码理事会组成。这一架构将现有的区域号码系统纳入 ICANN,而不是用域名主导的理事会取代该系统。
国家和地区代码域名以及通用域名的结构是分别定义的。ccNSO 制定并建议与国家和地区代码顶级域名有关的全球政策。GNSO 在其范围内制定关于通用顶级域名的政策。它们的专业知识和地位是真实的,但限于特定主题。在域名理事会中的投票并不等于在 RIR 政策论坛中的投票。
这一区别可以表述为一条解释规则:宽泛的使命语言指明了 ICANN 可以协调的系统;而特定职能机构和协议则指明了这种协调如何变得合法。在阅读前者时不能忽略后者。
号码政策由下而上产生于各区域
互联网号码注册系统是层级制的。IANA 管理单播 IP 地址和 ASN 地址池的最顶层。五个 RIR 管理大陆级区域。本地互联网注册机构、网络运营者和其他客户根据区域规则获取资源。这种层级制在支持唯一性和聚合性的同时,将决策分布到靠近受影响的运营者。
政策遵循这一结构。区域分配规则是在相关 RIR 社群中通过其开放论坛来制定的。全球政策则较为狭窄:它涉及在所有 RIR 和 IANA 中都需要采取的行动或达成的结果,例如 IANA 如何向区域注册机构分配区块。ASO 谅解备忘录规定了一项共同提案如何从各区域通过 NRO 和地址理事会提交给 ICANN 理事会。
这种安排并没有取消 ICANN。理事会拥有规定的批准角色,ASO 向其提供建议。ASO 还选举两名 ICANN 理事。但这种安排并非始于理事会发明一项偏好的分配规则并命令五个区域接受它。共识必须通过区域政策社群建立,并通过商定的全球机制得到认证。
促进与发起之间的区别至关重要。ICANN 可以询问商定的步骤是否被遵循,提案是否真正是全球性的,以及实施是否符合其使命。它可以提供执行已通过政策的 IANA 运营。这些职能并不等同于拥有 RIR 成员和参与者的政治授权。
RFC 7020 以技术性语言阐述了这一划分。IETF 规定了底层的设施和约束。IANA 根据全球号码政策管理分配层级的最顶层。RIR 开展区域政策制定,并管理其负责的资源。本地注册机构随后为网络和最终用户服务。网络所做的路由选择位于注册系统本身之外,尽管地址分配和聚合会影响它们。
这种权威的分布解释了为什么一个地址争议必须被导向正确的论坛。关于区域转移规则的争议首先属于该 RIR 的政策和申诉结构。关于 IANA 有效请求未得到及时执行的争议归属号码 SLA。关于特殊用途区块技术定义的问题可能归属 IETF。将这三类问题都提交给域名机构,仅仅因为 ICANN 运营根区,就会抹去裁定它们所需的问责链。
域名权威有不同的客户和机构
2016 年后的域名安排之所以复杂,是因为其客户基础和风险不同。ICANN 与 PTI 签订合同,由其履行 IANA 域名职能。顶级域名注册管理机构运营者是直接客户。域名合同和工作说明书规定了如何处理请求,施加了一线服务期望,并要求连续性、透明度和公平对待。
客户常设委员会监控 PTI 的域名表现。其核心成员来自通用域名和国家及地区代码顶级域名运营者,并有来自 ICANN 社群其他部分的联络人。它可以就缺陷与 PTI 接触,并将持续存在的问题升级提交给 ccNSO 和 GNSO。它本身不能更换 PTI,但处于一个可以触发特别审查的域名特定链条之内。
定期和特别的 IANA 域名职能审查根据域名合同评估表现。ICANN 章程规定了证据、组成、建议和批准步骤。在严重情况下,审查可以建议启动域名职能分离程序。该程序可以导致征求建议书、选择另一个域名运营者、不续约或终止域名合同,或者重组 PTI。
这一段中的每个名词都很重要。这是域名职能审查。它评估的是域名职能合同。客户常设委员会服务于域名客户。分离工作组考虑为域名职能选择另一个运营者。这些机制不会因为 PTI 同时也执行号码工作,就悄然变成号码程序。
根区维护者安排增加了另一条不同的线索。Verisign 根据与 ICANN 的协议履行维护职能。IANA 认证、验证并提交变更;Verisign 编译、签名并分发根区文件。域名合同规定,除非经过授权,PTI 无权执行维护者的服务,并且 PTI 不能改变相关机构制定的政策和程序。即使在域名内部,声望也不会抹去角色分离。
因此,域名治理并非铁板一块,更不是号码注册机构权威的来源。ccNSO、GNSO、注册管理机构运营者、CSC、PTI、ICANN 和 Verisign 各居其位。如果根区声望不能抹平域名角色之间的区别,那它肯定也不能抹平域名和号码之间的边界。
号码合同将地位赋予 RIR
2016 年的号码协议正是为了防止在美国管理权结束之后,地位变得模糊不清。ICANN 与 AFRINIC、APNIC、ARIN、LACNIC 和 RIPE NCC 签署了协议。该协议承认 RIR 代表受影响的号码社群,并使 ICANN 成为根据全球政策提供行政和技术服务的提供方。
RIR 可以审查表现,要求配合,寻求调解和仲裁,拒绝续约,在发现并经纠正仍未能解决的重大失误后终止协议,并选择继任者。它们必须集体、一致地行使权力。IANA 号码服务审查委员会向 NRO 执行理事会提供建议,但未经明确授权不能约束后者。
这一安排不从属于域名合同。这五个 RIR 并非正在等待客户常设委员会认可其诉求的第三方观察员。它们的地位来自其自身的协议。如果一项顶级号码分配被错误处理,相关的合同路径从 RIR 通向 ICANN,必要时还有外部争议解决。
PTI 通过 ICANN 的分包合同执行号码工作,但这种公司安排并没有取代主要的交易。ICANN 仍然就所承诺的服务对 RIR 负责。共享的运营者提供了效率;独立的协议提供了合法性。
更换条款使边界不会混淆。在不续约或终止的情况下,RIR 可以选择继任的号码运营者。相比之下,域名分离程序遵循为域名界定的 ccNSO、GNSO、审查团队、ICANN 理事会和赋权社群步骤。一个社群的更换决定并不能选择另一个社群的提供方。
这是以法律形式体现的职能不可转移性。当前的组织可以执行多项服务,但继续提供每项服务的授权来自不同的关系。如果 PTI 停止执行域名职能,它不会自动失去号码协议。如果 RIR 因号码事务更换了 ICANN,Verisign 不会因此停止维护 DNS 根区。运营上的变化可能产生共享服务方面的工作,但这些授权不会像多米诺骨牌一样倒下。
2016 年的移交有意保留了多样性
管理权移交本可以为所有 IANA 职能创建一个单一的监督理事会,但它没有。IANA 管理权移交协调小组要求三个运营社群——域名、号码和协议参数——根据各自的需求制定计划,然后评估这些计划是否彼此兼容且可协同工作。
最终的提案将这种多样性作为辅助性原则的一种形式加以辩护。这三个部分之所以详尽且不同,是因为各社群有不同的主题、优先事项和已建立的制度。协调小组的任务不是将它们压平为单一的宪法模式,而是确保独立的安排能够共存而不造成运营中断。
号码社群提议与五个 RIR 直接签署协议,并建立一个区域审查委员会。协议参数社群依赖其谅解备忘录以及与 ICANN 已建立的关系,政策权威保留在 IETF。域名社群创建了 PTI、一份域名合同、CSC、审查以及一条与 ICANN 问责制改革紧密相连的分离路径。
PTI 成为共同的运营关联机构,以实现协调一致和运营的顺畅。ICANN 提供共享服务。这一共同层可能使结果在外部看起来是集中的。然而,就宪法意义上讲,它是在三项授权之下的一种托管安排,而非一个未分化的政策权力的新来源。
这场移交的架构为声望溢出提供了一个决定性的回答。各社群在同一个政治时刻考虑同一个历史运营商,却选择了不同的监督结构。如果根区权威自动包含号码政策,这种选择就没有什么意义。分开的提案并非起草时的暂时怪癖,而是将合法性定位在受影响用户身上的机制。
这种安排也反驳了组织统一是技术稳定所必需的观点。兼容性可以通过协议、共享服务、协调和过渡计划来实现。在受影响的社群不同的地方,政策统一既无必要也不可取。
根区管理者不是根区维护者
跨职能的混淆往往始于 DNS 根区内部的混淆。IANA 域名运营者接收变更请求,验证授权和技术标准,并提交已批准的变更。根区维护者编译区域,应用变更,签名相关材料,并将生成的文件分发给根服务器运营者。根服务器运营者随后提供服务。
在移交之前,NTIA 提供了一道授权步骤,Verisign 根据其与美国政府的合作协议维护区域。移交之后,NTIA 步骤被移除,ICANN 与 Verisign 签订了维护者协议。ICANN 和 Verisign 在该安排生效前并行进行了测试。
这种分工表明了为何“控制根区”这一说法在分析上是薄弱的。控制什么:验证、政策、编译、签名、分发还是服务?每个问题由不同的角色回答。顶级域名运营者也控制其被授权的区域,而递归解析器和网络运营者决定使用哪些根区信息。一个规范公共根区的存在并不消除分布式的责任。
号码注册存在一个平行但不同的层级。IANA 记录对 RIR 的顶级分配。RIR 在区域内分配或指派资源。本地注册机构和网络接收并使用这些资源。在号码分配中没有坐着一个根区维护者,拥有批准 ASN 转移的权威。不能仅仅因为两个系统都是层级制的,就将一个 DNS 根区角色映射到号码分配上。
这里的教训是方法上的。制度分析应当识别确切的事务以及有权执行该事务的角色。管理员、运营者、维护者、注册机构和政策制定者等头衔描述的是不同的权力。当这些头衔被当作同义词使用时,声望就会滋长。
反向 DNS 是交叉点,而非合并点
反向 DNS 是最困难的边界情况,因为它将地址空间连接到 DNS。IPv4 反向授权使用in-addr.arpa;IPv6 使用ip6.arpa。IANA、RIR 和地址持有人在这些区域的不同层级上参与。读者可能会认为,无论谁控制 DNS 根区,因此也就控制 IP 地址的意义或所有权。
这一结论是错误的。反向 DNS 授权遵循号码资源权威,而不是产生它。一条 PTR 记录可以将一个地址与一个域名相关联,但并不分配该地址。上级区域更新可以使反向区域可达,但并不能决定持有人是否满足 RIR 的转移政策。DNSSEC 验证保护命名链的完整性,但并不能裁决底层号码区块的所有权。
号码 SLA 的 2024 年修正案强化了这一区分。双方将反向解析服务添加到了 ICANN 与 RIR 的协议中,包括对请求确认、传播和可用性的性能期望。这种安排承认反向 DNS 是号码社群所需的一项服务,即使该服务使用了 DNS 技术。
IETF 也有其角色,因为它规定了相关的协议和技术边界。RIR 拥有区域号码记录的主权并提交上层反向变更。IANA 根据这些责任管理相关的上层区域。这是一种跨接缝的协调权威,而不是号码被域名吞并。
边界技术常常招致制度上的越权,因为每个参与者都可以指向一个必须的步骤。必要性不等于至高无上。维护者必须发布授权,但不能选择合法的地址持有人。RIR 可以承认持有人,但不能将一个格式错误的区域强行塞进 DNS。IETF 可以定义协议,但不能决定每一项区域分配。当每一个必须的角色都能在可审查的范围内拒绝,且不能利用这种拒绝来主张其他角色的授权时,治理才有效。
理事会权力是真实的,也是受约束的
由于 ICANN 的理事会居于公司和 PTI 之上,观察者有时将其视为关于所有标识符问题的最终立法机构。理事会确实拥有重大权威。它批准公司行为,认可符合条件的全球号码政策,监督 ICANN 的表现,并在问责制框架内行事。ASO 选举两名理事,而域名机构选举其他理事。
理事会成员身份并不合并授权。理事以个人身份履行职责,对 ICANN 承担义务,而不是作为提名机构指令的代表。由 ASO 选举的理事不会成为有权改写区域政策的 RIR 代表。与域名有关的理事也不会仅仅因为对一项 ICANN 决议投了票,就获得了号码社群的同意。
对于号码政策,理事会的角色被嵌入在 ASO 谅解备忘录和章程之中。提案必须通过商定的区域和全球顺序产生。理事会审查是一种保障和机构责任的一个节点,而不是社群同意的独立替代品。如果理事会有疑虑,既定程序规定了如何处理它们。
对于域名表现,理事会根据第 16 条至第 19 条、域名合同以及围绕审查和分离的特殊批准门槛来运作。ccNSO、GNSO 和赋权社群具有规定的地位。这些规定之所以如此详细,正是因为普通的公司自由裁量权被认为不够。
理事会也不得在 ICANN 使命之外行事。因此,基于公司公共声望的宽泛主张可以作为授权问题受到挑战,而不仅仅被批评为礼节不周。制度合法性取决于展示从使命到受影响社群再到商定程序的链条。
这并不让理事会变成一个礼仪性的角色。这意味着权威是有条件的。理事会可以在界定的渠道内批准、监督、提供资金、签订合同和强制实施。但它不能在没有号码社群程序的情况下,将一场根区争议转化为一条区域号码分配规则。
共享资源造就依赖性,而非管辖权
PTI 在域名、号码和协议参数上的运营使用了共同的人员、设施和来自 ICANN 的支持。移交后的服务协议涵盖了财务、法律支持、人力资源和技术等职能。共享的安排可能产生运营上的依赖性。一个共同认证服务或场所的中断可能影响不止一项职能。
依赖性对于连续性是重要的。一个正在考虑更换运营者的社群必须知道哪些系统可以分离,哪些记录是可移植的,以及哪些专业知识是共享的。过渡计划必须保护其他职能。这种风险是实际的,而非宪法性的。
组织常常将依赖转化为影响。如果一方控制了一项共享服务,它就可能塑造时机、预算或信息。这就是为什么单独的协议需要融资义务、性能度量、可移植性和审查机制。但是,源于依赖的影响并不是合法的政策权威。它是一种需要被治理的风险。
可以用一个简单的反事实推理来检验这一区分。假设 ICANN 停止为一项共同服务提供资金,导致号码表现恶化。RIR 将根据其协议提出一项主张;ICANN 不能通过援引其域名社群的赞同来为此失败辩护。反之,如果域名合同在经过适当的域名程序后被修订,这一变化不会改写 RIR 的 SLA,除非这些当事方另行同意。
共用品牌也会造成类似的公共理解上的依赖。IANA 的名称让用户确信注册机构是权威的。将每项职能拆分成不同的品牌,可能造成混乱并削弱信任。保留品牌是合理的,只要公开材料阐明每项行为由哪个授权来支持。
因此,正确的结论既非完全分离,也非假定的统一。运营一体化可以继续。权威必须保持职能特定、有证据支撑和可移植性。
检验职能不可转移性的五项标准
第一项检验是政策起源。谁制定了正在适用的规则?一项通用域名共识政策通过 GNSO 的既定机制产生。一项全球国家和地区代码政策遵循 ccNSO 的范围。一条区域号码规则在相关的 RIR 社群中产生。一项全球号码规则必须通过所有区域和 ASO 顺序。一项协议参数的指令来自相关的标准机构。如果一项主张仅指向 ICANN 的一般地位,那么它就没有回答政策问题。
第二项检验是客户身份。域名客户包括顶级域名注册管理机构运营者以及域名安排指定的其他直接用户。在 IANA 最顶层,号码客户是 RIR。协议注册机构的用户通过 IETF 关系组织起来。客户决定了什么是令人满意的服务,以及谁可以提供关于失败的直接证据。
第三项检验是管辖协议。域名表现由 ICANN-PTI 域名合同和工作说明书来界定。号码表现主要由 RIR-ICANN SLA 来界定,PTI 根据分包合同执行。根区维护由 ICANN-Verisign 协议管辖。协议参数遵循 IETF-ICANN 谅解备忘录及相关安排。不能引用一份协议如同它修改了另一份协议。
第四项检验是可执行性。CSC 监控域名并可以在域名链条内升级。RIR 拥有号码权利并集体行动。ICANN 可以强制执行其根区维护者协议。IETF 拥有为协议注册机构确立的权利。声望不能赋予一个机构在其相关文书中并不拥有的地位。
第五项检验是更换。域名分離程序可以选择另一个域名运营者。RIR 可以选择一个继任号码运营者。根区维护者可以根据其自身规定被过渡。能够在不自动更换其他的情况下更换一个提供方,这是各职能在制度上可以分离的决定性证据。
这些检验合在一起,暴露了大多数虚假主张。它们不问谁拥有最大的会议、最知名的品牌或最富有政治内涵的历史。它们问的是谁被授权来做出并强制执行争议中的决定。
公共辩论中常见的类别错误
第一个错误是,认为 ICANN 将地址分配给互联网用户,因为它协调顶级地址池。在通常的运营中,RIR 为区域成员和其他接收者服务。IANA 的顶层角色至关重要但很狭义。它并不使 ICANN 成为每个网络的直接注册机构。
第二个错误是,从一个有争议的顶级域名决定推断出 ICANN 将如何裁决一项 ASN 争议。参与者、政策、证据和审查渠道各不相同。在域名中一贯的倾向或干预历史可能提供一种文化上的警示,但并非号码政策的法律先例。
第三个错误是,将客户常设委员会视为普遍的 IANA 监管者。其使命关乎域名表现。号码事务有一个独立的审查委员会,具有咨询地位和独立的合同当事方。一次域名升级并不能纠正一次号码服务的失败。
第四个错误是,假定 ICANN 与根区维护者签订合同的能力使其能够违背号码分配情况,更改反向 DNS 权威。维护必须遵循经过认证的、授权的指令和相关责任。技术上的发布并不等于实益所有权。
第五个错误是,假定一个通过 ASO 选举产生的 ICANN 理事会席位,会把理事会变成区域共识的来源。选举给了号码社群参与公司治理的机会。它并没有将 RIR 社群的政策授權轉移給两个个人。
第六个错误是,将同一运营者作为分离不可能的证据。2016 年的安排明确构想了特定职能的继任者。过渡可能代价高昂,共享系统可能需要划分,但困难不等于不存在。
第七个是相反的错误:声称 ICANN 在号码事务中没有角色。章程赋予其顶层协调使命,理事会参与全球政策批准,并且 ICANN 是号码服务的对应方。纠正过度主张不应抹去被界定的权威。
声望溢出为何能损害号码治理
第一个损害是场所错误。如果政府、公司或倡导者将一项区域分配争议提交给域名机构,拥有运营知识和政策地位的人可能会被绕过。一个高度显眼的论坛随后可能对一个它装备不良、难以解决的问题发表意见。
第二个损害是问责稀释。ICANN 可能为一项它没有做出的 RIR 决定而受到指责,而该 RIR 却逃脱了审查。或者 ICANN 的声望可能被用来验证一项软弱的区域行动,而未经检验区域程序。责任变得宽泛到没有人就确切的行为负责。
第三个损害是共识俘获。一个资源充足的域名支持者群体可以主导全球会议上的注意力,并将其优先事项呈现为互联网社群的观点。号码参与者并非必然缺席;他们的授权是通过不同的论坛来行使的。在错误的房间里计算出席人数,可以制造出共识。
第四个损害是危机中央化。在一场 RIR 治理争端期间,外部人士可能呼吁 ICANN 接管,因为 ICANN 看起来是最近的全球权威。这种冲动可能忽略承认标准、区域合法性、运营连贯性以及 NRO 和 ASO 的商定角色。一次仓促的中央干预可能削弱它声称要保护的分布式系统。
第五个损害是证据替代。根区稳定性指标、域名服务审查或通用域名合规记录可能被作为号码注册稳健的证明。它们衡量的是不同的事务。共享员工可以成为跨职能运营风险评估的理由,但不能成为用一个职能的证据替代另一个职能的证据的理由。
最终的损害是修辞带来的先例。反复将 ICANN 描述为互联网号码的所有者或最高监管者,会固化预期。未来的理事会、政府或法院可能遇到一份夸大了其授权的公开记录。今天的准确用词保护明天的制度边界。
边界不要求制度上的敌意
在捍卫号码社群自主权的同时不将 ICANN 视为对手,这是可能的。当前系统依赖合作。ICANN 资助和支持 PTI,为根区维护签订合同,承载治理结构,并执行号码服务。RIR 参与 ASO,选举理事,并偿付服务费用。IETF 提供技术约束。这些关系可以运行良好,正是因为职责被分配明确,而不是因为所有人融合在一起。
域名专长也可以帮助号码运营。安全实践、连续性测试和注册机构工程可以共享。一位 DNS 专家与反向 DNS 相关。公司审计可以检查共同控制。在拟议的变化影响多项职能时,跨社群咨询是合理的。
咨询不等于同意。一个域名机构可以识别一项依赖,但不能为 RIR 批准一项号码政策。RIR 可以解释号码影响,但不能支配通用域名政策。最强的跨社群工作会阐明哪个机构拥有最终决定权以及为什么。
边界也应当对证据保持可渗透。如果一项共同服务失败,每个受影响的社群都应收到一份真实的说明。如果一项计划中的域名分离会干扰号码运营,应在实施前咨询 RIR。职能自主并不证明对共享风险秘而不宣是正当的。
目标是遵守纪律的联邦制:在效率和安全性证成必要的地方建立共同运营,在合法性证成必要的地方保持独立授权,并在接缝处进行明确的协调。
如何准确地谈论权威
公共机构应当停止在不指明职能的情况下使用“IANA 权威”这一说法。声明应当说“IANA 域名运营者”、“IANA 号码运营者”或“协议参数注册机构运营者”。根区管理员和根区维护者不应互换使用。ICANN 的公司角色应与 PTI 的运营角色区分开来。
有关号码政策的主张应当引用区域或全球政策路径。有关服务表现的主张应当引用号码 SLA 和月度报告。有关域名监督的主张应当引用域名合同、CSC 或域名审查。有关根区文件制作的主张应当引用维护者协议。这种引证纪律不是迂腐;它揭示了谁能够被挑战。
会议记录应当指明参与者以什么身份发言。一位 ICANN 理事、ASO 地址理事会成员、RIR 执行官和审查委员会成员可能是同一个人在不同时间充当的角色,但权威随着角色而变化。个人专长可以跨越边界;但制度权力不能被认为是随之而来的。
媒体报道在将一个机构描述为掌控者之前,应当询问五项不可转移性问题。谁制定了政策?谁是客户?适用哪份协议?谁可以强制执行?谁选择继任者?如果答案指向 RIR 和号码社群,那么根区声望是背景而非权威。
法院和政府应当同样精确。ICANN 在加利福尼亚州的注册及协议创造了法律权利,但并不使每项号码争议都成为 ICANN 的公司事务。一个 RIR 的管辖权、成员承诺和区域程序可能控制一项区域决定。号码 SLA 在其指定当事方之间管辖顶级服务。根区安排回答不同的问题。
语言上的准确性具有运营回报。在一次失效期间,响应者知道联系谁,保存什么证据,以及哪种补救措施可用。在政策制定期间,参与者知道必须在何处建立同意。在过渡期间,对方知道哪项服务可以移动,哪项可以保留。
分离论证的局限性
职能区分不应被夸大为完全独立。域名和号码各自都有助于唯一标识符的稳定运营。它们共享 IANA 品牌、PTI、ICANN 支持以及一部分技术基础设施。一场公司或安全上的失败可以跨越边界。ICANN 的预算决定可以影响 PTI 执行所有三项职能的能力。
ICANN 在号码协调中也确实拥有一项真实的使命。理事会的批准角色和 ASO 在章程中的位置并非装饰性的。全球号码政策需要在层级的顶层加以执行。RIR 在 2016 年选择 ICANN 作为对应方,而不是从第一天起就组建一个完全独立的运营者。
RIR 也并非免于合法性疑问。区域政策参与、成员问责、理事会行为、承认和连续性都可能受到质疑。说 GNSO 缺乏对 RIR 的权威,并不证明每一项 RIR 决定都是正确的。它指明了决定应当被评判的论坛和标准。
运营社群也可以同意改变其关系。当事方可以修改号码协议。ICANN 章程可以通过其要求程序加以修改。IETF 和 ICANN 可以更新其谅解备忘录。职能不可转移性并不是永恒的凝固不动;它意味着改变需要从正确权利人那里获得同意,而不是基于声望的推定。
最后,某些事件合法地需要共同行动。一场共享系统的严重失陷、IANA 知识产权安排的变更,或是影响到共同员工的过渡,可能触及所有职能。共同行动仍是对授权的协调,而非一个授权吞噬了其他的证据。
声望应当跟在授权范围内的表现之后
当证据支撑时,ICANN 应得稳定的根区协调方面的认可。当 PTI 的报告和 RIR 审查支持这一结论时,PTI 应得准确的号码服务方面的认可。当日 RIR 社群能看到决定是如何做出的时候,RIR 应得合法的区域政策方面的认可。当声望跟在既定角色内的确证表现之后时,它是最健康的。
相反的顺序是危险的。如果声望成为前提,一个机构可能因为其在他处受信任而声称邻近的权威。其结果是授权膨胀:根区管理变成了域名主权;域名主权变成了标识符主权;标识符主权变成了对网络和内容的主张。ICANN 自身的使命限制否定了这种扩张。
互联网的标识符系统之所以具有韧性地,部分是因为没有任何单一的声望层级控制着每一层。标准、顶级注册机构、区域注册机构、本地注册机构、DNS 运营者和网络运营者相互制约。协调是通过成文的接口和协议来实现的,而非通过一位普适的管理员。
IANA 标签应当在这种分布式传统中被理解。它标记了对几个相互关联的角色的可信表现。它并没有抹去授权这些角色的社群。共享的执行是对多元治理的一项服务,而非反对它的论据。
一条保护两个系统的边界
将域名权威与号码权威分离开来,能保护号码社群免受一个更显眼的支持群体的俘获。它也保护域名治理不必为它不能合法控制的决定负责。清晰的边界使两个方向的问责都更加公平。
对于号码,可操作的链条是明晰的。IETF 规定了技术约束。区域社群制定区域政策。五个 RIR 通过 NRO 和 ASO 安排协调全球政策。ICANN 和 PTI 根据一份 RIR 可以强制执行并最终更换的协议来执行顶级服务。
对于域名,通用和国家及地区代码社群在其各自范围内制定政策。PTI 根据合同履行 IANA 域名职能。CSC 监控客户服务。域名审查和分离程序提供了升级路径。Verisign 根据一份单独的协议维护根区文件。根服务器运营者将结果分发给用户。
这些链条在一家公司和若干技术接缝上相遇,但它们并不变得可以互换。一个角色在交汇点上的权威被限制在将其带到那里的事务上。这是职能不可转移性的精髓所在。
根区政治将继续吸引关注。政府将关心国家域名,公司将关心通用字符串,安全专家将关心 DNS 根区。这种关注可以照亮治理。只有當它被当作對一個不同注册系统的权力来源时,它才变得有害。
正确的回应不是一句“ICANN 拥有所有权威”或“ICANN 没有权威”的口号。而是一张授权地图。点明职能、政策社群、客户、协议、补救和继任权利。一旦这些可见,声望溢出就失去了其宪法效力。DNS 根区仍然至关重要,而号码注册机构仍然由那些网络依赖它们的社群来治理。
來源
- ICANN 章程,第 1、9 和 16–19 条——不同的使命条款、ASO 角色、域名合同、CSC、域名审查和域名特定分离程序。
- RFC 7020,互联网号码注册系统——IANA 作为一个角色、分配层级、IETF 责任和区域政策权威。
- 2004 年 ICANN 地址支持组织谅解备忘录——NRO、ASO 与 ICANN 之间的全球号码政策关系,此处保留作为所引用政策顺序的历史文本。
- ICANN 关于 2004 年 ASO 谅解备忘录的公告——ASO 的目的和自下而上的号码政策角色。
- IANA 号码服务服务级协议——RIR 的地位、运营者职责、政策分离、补救和继任者选择。
- 互联网号码社群移交提案——号码社群选择直接协议和区域审查委员会。
- IANA 管理权移交提案——来自域名、号码和协议参数社群的独立提案及其辅助性依据。
- RFC 7979,协议参数社群移交回应——不同的运营社群和 IETF 的回应。
- IANA 域名职能合同——PTI 的域名职责、排除条款、透明度和连续性。
- ICANN 理事会批准域名合同的记录——域名特定客户、服务期望和法律安排。
- PTI 协议索引——独立的域名、号码、协议参数和根区维护者文书。
- 移交后 IANA 公司安排——PTI、共同服务以及独立的号码和协议分包合同。
- 根区维护者协议概览——IANA 和 Verisign 在根区生成和分发中的不同角色。
- 根区维护者服务协议——维护者职责和过渡条款。
- ICANN 关于移交后根区安排的说明——移除 NTIA 的授权角色和 Verisign 维护的延续。
- NTIA 1998 年互联网名称和地址政策声明——对 DNS 协调和创建一家代表性非营利法人的历史性重视。
- RFC 2860,IETF-ICANN 关于 IANA 技术工作的谅解备忘录——IETF 技术权威与 IANA 运营工作的分离。
- NRO 号码 SLA 页面及反向解析修正案——将反向 DNS 置于号码服务关系之内。

