总结
- 全球 BGP 可见性并非 IPv4 使用情况的完整衡量标准。路由收集器记录从对等方接收到的通告;它们不会披露每项内部分配、分阶段云部署、合同依赖关系、迁移计划或紧急路由选项。
- 空闲前缀可以具有真正的期权价值,即赋予运营商在中断后、客户增长期间或网络迁移时激活容量的一种可行权利(而非义务)。价值来源于避免延迟、重新编号和服务损失,而不仅仅是稀缺性。
- 相同的措辞可能掩盖囤积行为。只有当持有者能够确定触发事件、所需块大小、技术准备、责任所有者、审查日期、替代容量以及在需求过期时的退出规则时,储备才可信。
- 当前政策材料不支持一条普遍规则,即每个未路由的块都可回收。ARIN 当前的注册服务协议明确表示,根据该协议,ARIN 无权因缺乏利用率而撤销所包含的资源,而几个地区的请求和转移政策仍在特定情况下审查已证明或计划的需求。
- 公有云和安全文档证明,已配置的前缀可以在使用之间故意不宣告。AWS 支持在宣告前进行配置,Google Cloud 允许客户决定何时宣告或撤回一些 BYOIP 前缀,Cloudflare 描述了攻击期间的按需宣告。这些例子确立了操作可能性,而非合理储备的普遍性。
- 合理的利用率审查区分观察与判断。它结合了注册记录、BGP 历史、地址管理证据、路由和 RPKI 就绪状态、合同、迁移里程碑和业务连续性测试,同时保护敏感架构。
- 资源号协会可以通过推广可移植的操作储备证据档案和捍卫程序审查来使这一区别更加清晰。其自身的声明仍属于第一方倡导;它不应认证必要性、设定市场价格或取代 RIR、审计员或法院。
路由收集器只看到影子,而非完整资产
最容易生成的 IPv4 统计数据也是最容易被过度解读的之一。获取一个注册分配,在路由表中搜索覆盖的通告,然后将任何缺失的部分称为“未使用”。这种方法具有吸引力,因为它可重复且公开。它可以快速识别大问题。但它本身无法回答运营商对该地址空间是否有可辩护的用途。
RIPE 路由信息服务明确解释了自己的边界:路由收集器通过对等会话摄取 BGP 数据。大多数收集器从它们所连接的交换点的对等方接收路由,而多跳收集器则拓宽了视角。所得数据对研究路由系统无价。但它们仍然是对参与对等方的观测,而非每个网络内部的通用传感器。
这种区别有两个后果。首先,在一个收集器上的缺失证据弱于在多个不同收集器上一段时间内的缺失证据。一条路由可能被过滤、仅对选定的对等方可见、由覆盖聚合代表,或在某个事件中短暂宣告。其次,即使完全不在公共默认自由区域中也只能确定该前缀在观测窗口内未被全球宣告。这并不能确定没有地址被配置、没有客户迁移依赖它们、没有私人互联使用它们、没有云迁移开始,或者没有经过测试的应急计划预留它们。
CAIDA 在推断 IPv4 利用率方面的工作从不同方向得出了类似的方法论结论。其研究人员结合了异质的主动和被动数据集,因为没有单一的测量来源能揭示所有地址活动。那项研究改进了推断;它并未将推断转化为所有权裁决。测量可以缩小不确定性。它并未消除询问正在测量的法律和操作状态的需要。
因此词汇很重要。“未宣告”应意味着选定的 BGP 观测未包含路由。“无响应”应意味着选定的探测未引发响应。“未分配”应描述从适当记录中确定的地质管理事实。“不需要”是对未来需求和替代方案的判断。“已放弃”是关于意图或行为的主张。“可回收”是根据适用政策、合同或法律得出的结论。在没有额外证据的情况下从第一个术语移动到最后一个不是节约。这是一个类别错误。
稀缺性改变了等待的成本
2010 年后的时期很重要,因为替换 IPv4 块的成本在此前后发生了急剧变化。资源号组织记录称,IANA 中央空闲池于 2011 年 2 月 3 日枯竭,当时最后五个 /8 块被分配给五个 RIR。区域枯竭则按照不同的时间表进行。ARIN 表示其空闲池于 2015 年 9 月 24 日枯竭,现在将大多数普通需求导向转移、等待名单、有限的预留池或 IPv6。
在稀缺之前,决定是否释放多余空间的运营商可以合理期望在增长恢复时根据当时的政策请求更多。稀缺之后,重新获取可能需要谈判转移、经纪、法律尽职调查、注册批准、重新编号、声誉检查和不确定的时间。持有者不仅仅是放弃了地址。它放弃了一个可能代价高昂的重新创造的未来选择。
这就是期权价值的来源。真实期权在未来不确定、决策可以延迟且撤销释放的成本有意义时很有用。持有干净前缀的运营商可以在以后选择宣告它、划分它、在新区域部署、将客户迁移进去、在缓解期间使用、在适用规则内租赁或转移它。释放该块会消除部分或全部这些选择。
仅仅稀缺性不会使每个选择都有价值。一个没有合理操作目的的 /12 不会因为地址昂贵而合理。一个没有可行行使路径、没有所有者、没有触发条件和没有审查日期的期权可能是一个事后讲述的故事。分析必须将特定块连接到特定的不确定性和可信的行动。
正确的经济问题不是“这个前缀能卖吗?”几乎所有可转让的稀缺资产都可能有一个价格。而是“如果运营商现在释放前缀,后来遇到所述的需求,它将面临什么样的服务损失、迁移成本或错失的扩展?”答案可能很大、很小或为零。这取决于运营商的架构和该块的可替代性。
没有公开来源提供合理空闲储备的全局分母。BGP 数据集统计观察到的路由,而非董事会批准的应急计划。RIR 转移列表记录批准的变更,而非每个保留块的决定。运营商很少发布完整的 IP 地址管理系统、灾难恢复测试或未来客户预测。云供应商描述支持的功能,而非客户储备清单。因此,声称一定比例的未路由空间是浪费、保险或投机的说法需要定义和公共记录目前未提供的证据。
从外部看完全相同的四种状态
想象四个 /20 前缀,在一个星期二下午均未在公共路由表中可见。
第一个属于一个已完成与缓解网络接洽的提供商。路由授权、授权信、隧道和运行手册已就位。在容量攻击期间,提供商可以撤回其普通路由并指示缓解网络宣告该前缀。该块在该提供商的边缘安静,因为其价值在于一个经过测试的响应路径。
第二个分配给一个新的区域部署。硬件已订购,两个客户合同已签署,子网计划已批准,云提供商正在完成验证。宣布的服务日期还有三个月。该前缀尚未产生流量,但释放它会破坏一个已承诺的建设。
第三个是重新编号计划的一部分。新旧地址必须在 DNS 生存时间值衰减、访问列表更改、合作伙伴允许新端点、证书和许可证更新以及客户设备更换时共存。该块在切换前或流量排干后可能保持基本安静,尽管它对回滚至关重要。
第四个是多年前分配的。持有者无法确定当前的分配、批准的项目、客户依赖、测试、预算、路由计划或决策日期。高管们只知道这些地址将来可能有用并且变得有价值。这是释放、租赁或转移的最佳候选。
快照将所有四个标记为空闲。审计应以不同方式标记它们:应急储备、已承诺增长、迁移重叠和不受支持的库存。这种区别不需要注册机构运行网络。它要求持有者产生与主张相称的证据。
这也是为什么二元利用率百分比可能产生误导的原因。如果第一个提供商保留一个可聚合的 /20,因为紧急服务只接受该路由单元,计数已配置接口可能显示接近零使用。将块碎片化到普通客户可能增加名义比率,同时破坏应急设计。相反,运营商可以夸大分配记录而不创造有意义的需求。高效的管理遵循服务功能和最小可行单元,而非表面上的占用率。
灾难恢复是切换路径的权利
操作韧性通常依赖于在正常条件下故意不活跃的资源。备用发电机不因普通日子不发电而被浪费。第二个数据中心不因流量通常优先选择第一个而无价值。相关测试是就绪状态、必要性和比例。
IPv4 储备可以发挥相同作用。运营商可能需要一个稳定的块,可以在不改变面向客户地址的情况下移动到缓解提供商、备用运营商、恢复区域或替换平台。前缀在路由更改时保持身份。这可以避免紧急 DNS 更改、过时的解析器缓存、合作伙伴白名单失败以及与地址绑定的证书或应用依赖。
Cloudflare 的 Magic Transit 按需文档提供了一个具体机制。它描述了在攻击期间启用前缀宣告并在事件后禁用的过程。其动态宣告文档进一步解释客户可以通过 API 或仪表板宣告或撤回前缀。撤回的前缀并不是客户忘记它的证据;在此服务设计中,撤回可以是预期的正常状态。
AWS 记录了相关的“自带 IP”迁移功能。运营商可以在地址范围被宣告前配置 AWS 资源使用地址,然后停止从现有位置宣告并开始通过 AWS 宣告。Google Cloud 推荐的区域 BYOIP 模式同样区分了配置和宣告,并指出客户决定何时宣告或撤回。这些是第一方服务描述。它们证明了主要平台有意建模了一个已配置但未宣告的状态。
它们并不证明每条缺失的路由都属于这样的设计。它们不披露多少客户使用该功能,故障转移成功的频率,保留了多少空间,或者特定持有者是否完成了测试。因此,援引灾难恢复的持有者应展示的不仅仅是产品页面链接。
一个可辩护的证据包应识别受保护的服务、前缀、主要和备用来源、授权信、RPKI 计划、隧道或互连状态、激活权限、预期传播时间、上次测试和回滚方法。它应说明前缀是在所有地方撤回还是在正常操作中从主要站点宣告。它应记录阻止使用更小块的依赖关系。
计划还需要一个失败模型。如果路由传播可能需要数分钟而服务目标需要数秒,该前缀可能无法提供声称的保护。如果 RPKI 路由来源授权仅覆盖正常 ASN,紧急宣告可能无效。如果缓解提供商只接受 /24 或更短的 IPv4 路由,由更长片段组成的储备可能无法在全球范围内使用。期权价值是在这些约束之后测量的,而非之前。
增长储备购买时间,但预测会过期
增长产生一种不同的期权。添加用户、区域、服务或收购目标的网络可能需要在每个端点存在之前拥有连续的地址空间。容量规划必然先于需求。如果政策仅承认今天活跃的地址,运营商永远无法为明天的客户提前建设。
RIR 规则历史上承认计划使用。ARIN 当前的 NRPM 包括组织展示即时和预期需求的情况,并将现有持有利用率用作某些额外请求的标准。APNIC 的资源政策表示请求必须由基于即时和预期未来需求的估计支持,而其公开资格指南要求初始 IPv4 申请人展示在一年内使用请求块的详细计划。RIPE 转移政策也为来自需要基于需求政策的地区的转移保留了一个前瞻性测试:接收人提供至少五年内使用一半的计划。
这些规则在范围上不同,不应合并为一个全球阈值。来自空闲或预留池的初始请求不同于现有持有的转移。历史资源可能比近期分配具有不同的合同处理。用于确定额外空间资格的规则不会自动成为没收低于阈值的一切的持续权力。
共享的逻辑更窄:未来需求在足够详细以测试的情况下可以是合理的。增长储备应绑定到服务预测、客户承诺、站点时间表、收购计划或过渡架构。持有者应解释为什么现有空闲容量、IPv6、运营商级 NAT、租赁或后期转移不能在合理风险下满足相同需求。
预测会衰减。2022 年批准用于 2023 年启动的计划如果在 2026 年从未发生则不能保持足够证据。运营商应更新概率、预期日期和块大小。如果项目被取消,储备将回到投资组合决策队列。如果需求到得更慢,可能在不牺牲聚合的情况下释放部分块。
这就是期权语言可以规范而非原谅持有的地方。金融期权会随着假设变化而到期或贬值。操作储备也应具有审查点和放弃触发器。期权有价值是因为管理层可以选择;负责任的管理层必须实际重新审视选择。
迁移需要重叠,而非瞬间纯净
重新编号通常被讨论得像是一次数据库编辑。在实时网络中,它是一个依赖序列。服务器需要新接口。防火墙和访问控制列表需要新旧值。合作伙伴可能有手动允许列表。DNS 记录必须更改,缓存必须老化。监控、地理位置、滥用联系人、反向 DNS、RPKI 对象和路由过滤器可能需要更新。客户设备可能不在运营商的直接控制之下。
在那个间隔期间,看似空闲的空间可以位于切换的任何一侧。目标前缀可以在流量移动之前在阶段配置、在 RPKI 中授权并被上游接受。源前缀可以在主流离开后保持宣告或准备好回滚。两种状态都不是永久的生产性占用。两者都可以降低迁移风险。
AWS 的 BYOIP 指南使顺序具体化:在宣告前配置资源,然后协调从一个地方撤回并从另一个地方宣告以最小化停机时间。该指令不是迁移的一般法则,但它暴露了时间点利用率中的缺陷。准备在流量出现之前就有价值。
RFC 1918 提供了一个更深的历史提醒。它推荐私有地址空间部分是为了节省全球唯一空间,但它也警告在私人和公共安排之间切换可能会带来昂贵的重新编号。因此,私有寻址是一种有权衡的替代方案,而非每个企业都可以放弃公共空间而不承担后果的证据。
迁移储备应以里程碑为界限:设计完成、目标验证、双运行开始、客户切换百分比、回滚窗口、旧路由撤回和最终处置。延迟应附有原因。审计应询问重叠是否仍然必要以及整个前缀而非较小部分是否需要。
永久“迁移”不是一个可辩护的类别。如果同一个项目年复一年出现而没有工程工作、预算或依赖减少,其期权价值应折现至零。持有者仍然可以选择在合同和政策允许的情况下出于投资原因保留资产,但不应将该选择误描述为即将发生的操作使用。
块不可完美分割
单独计数地址的审计可能推荐技术上有破坏性的优化。路由、过滤和注册实践处理的是前缀。最小的全球可移植单元可能远大于一个地址,政策或对手方可能规定最小转移或宣告大小。声誉和聚合也会绑定到块,而不仅仅绑定到孤立的端点。
假设运营商需要 128 个地址用于恢复服务。算术建议半个 /24。全球路由实践可能使 /25 不可靠,因为许多网络过滤长度超过 /24 的路由。运营商可能需要整个 /24 来保留一条可信的故障转移路径。未使用的另一半不自动是浪费;它可能是获得可用一半的不可分成本。
同样的效应出现在增长中。一个 /20 可以分割成 /24,但出售交替片段可能留下更难聚合、管理或转移的投资组合。不同片段的客户地理位置和声誉历史可能不同。RPKI 和路由对象必须跟随。利用率审查应测试合理的细分,但应包括交易和操作成本。
这并不证明保留任意大的覆盖块的合理性。如果一个 /16 储备存在以支持一个 /24 服务,其余部分可以干净地分离,则举证责任转移到持有者。正确的单元是保留已记录功能且在可接受风险下的最小前缀集。
因此,期权价值可能是块状的。多一个地址可能需要保留整个路由单元。清晰的审计明确记录这种不可分性,而不是将其隐藏在百分比中。
注册政策在不同时间回答不同问题
当三个时刻被视为一个时,辩论变得混乱:接收地址、请求更多地址和保留已注册地址。
在接收时,RIR 可能询问申请人是否符合当前政策。APNIC 的转移条件要求未使用或多余 IPv4 空间的接收人提供详细使用计划。ARIN 根据其 NRPM 评估特定接收人转移。这些都是进入条件。
当请求更多时,运营商可能需要证明先前持有的使用情况。ARIN 的 NRPM 在相关案例中说明组织可以通过证明当前分配空间的 80% 利用率来获得额外 IPv4 块的资格。APNIC 表示,当持有者请求更多时,会考虑历史 IPv4 空间的利用率。这些规则防止申请人在寻求稀缺增加时忽视可用库存。
保留是独立的。ARIN 的注册服务协议 14.0 版本规定,根据该协议,ARIN 无权因持有者缺乏利用率而撤销所包含的数字资源。该条款并不免疫欺诈、不支付、非法行为或协议外的所有资源。它确实说明了为什么不能将分配阈值转化为普遍持续没收规则。
RIPE 的转移政策提供了另一种模型。它允许合法持有者转移完整或部分块,施加特定限制,要求转移反映在数据库中,并发布批准的转移信息。该政策并不声称从 BGP 沉默中推断浪费。
这些例子支持一条机构解释规则:在提出保留主张之前,确定确切的政策、协议、资源状态、交易和日期。“RIR 要求利用率”过于宽泛。一个地区的新请求测试不是另一个地区的撤销权力。没有当前合同的历史块不一定像最近的等待列表分配那样受到管辖。
节约仍然合理。注册记录必须准确,申请人不应通过虚假预测获得稀缺的新空间,政策定义的返回条件应得到遵守。但节约最有力时是附有明确的事前规则和可审查的事实,而非当路由快照成为不成文的权力。
严格的利用率审查有七层
第一层是身份。确认确切的前缀、注册持有者、资源状态、管辖协议、转移历史和相关组织。确定操作该块的实体是持有者、关联公司、客户、承租方还是服务提供商。一个看似空闲的资产可能正在根据合法安排支持另一个实体;它也可能位于一个已解散的公司中,记录陈旧。
第二层是路由。在确定的时间段内检查多个 BGP 收集器,而非一个当前表。记录覆盖和更具体的宣告、来源 ASN、撤回、路由泄漏和可见性差异。说明收集器和日期。BGP 证据应可重复并描述为观察。
第三层是地址管理。根据情况审查 IPAM 分配、DHCP 或用户池、NAT 网关、虚拟服务、反向 DNS、内部路由和客户记录。敏感细节可以在保密下聚合或检查。目的是区分没有公共路由和没有技术使用。
第四层是用途。将每个保留段分类为灾难恢复、已承诺增长、迁移、合同义务、技术隔离、销售库存或不受支持的持有。分类不应仅由审计员选择。持有者提供主张和证据;审查员测试它。
第五层是就绪状态。对于应急块,测试路由、ROA、授权信、隧道和运行手册是否有效。对于增长,检查里程碑、预算和依赖关系。对于迁移,验证双运行和切换任务。一个理论上可行但无法行权的期权不是操作保护。
第六层是比例。将保留大小与最小可行路由和服务单元比较。检查替代空间、IPv6、翻译、租赁和后期获取,但包括切换延迟、碎片、声誉和重新编号成本。审计不应假设最便宜的可见替代品在操作上等效。
第七层是处置。每个储备获得一个下次审查日期和一个结果规则:保留、减少、激活、租赁、转移、在适用时返回,或调查。没有决策路径的审查变成文档戏剧。
这种结构使审查员可以要求严格而不假装操作网络。它还创造了一致性。提出相同灾难恢复主张的两个持有者应被要求提供可比较的证据,即使他们的架构不同。
证据应充分而不暴露网络
运营商合理地抵制发布详细的灾难恢复架构。前缀、故障转移提供商、激活联系人、隧道端点和客户时间表可能是安全敏感的。好的审计不会强制每个支持事实进入公共 WHOIS 或转移列表。
证据模型可以将公共结论与受保护的实质分开。公共记录可能说明特定前缀被保留为有时间限制的应急储备,在指定日期得到审查,并有一个未来审查日期。机密附件可以包含图表、测试、合同和联系信息。独立审查员可以证明证据符合公布标准而不暴露它。
加密哈希可以保留日期文档的完整性,但哈希不证明文档的真实性。RPKI 可以表明持有者授权了一个来源,但 ROA 不显示客户预测或董事会决定。注册记录可以显示已识别的持有者,但不会揭示每项租赁或内部分配。每种证据类型回答一个有限的问题。
持有者也应有纠正错误的权利。BGP 测量可能遗漏路由。公司记录可能落后于合并。审查员可能误解私有部署。在不利决定之前,运营商应收到观察到的事实、适用的规则和合理的回应机会。如果仍有重要决定,应有独立上诉或其他审查路径。
程序保护不是无休止延迟的借口。时间表可以固定。证据请求可以标准化。紧急措施可以处理欺诈或实时安全问题。重要的一点是,稀缺性不会消除询问和结论之间的区别。
RPKI 揭示准备,而非消耗
RPKI 相关,因为空闲前缀可能需要快速变得可路由。路由来源授权可以允许 ASN 来源指定前缀长度。声称紧急就绪但没有可行授权路径的运营商可能夸大了其储备的价值。
然而 ROA 状态不是利用率。对于未宣告的前缀,可能存在有效的 ROA。前缀可以在没有 ROA 的情况下宣告,并显示为 NotFound 而不是 Invalid。广泛的 ROA 可以授权永远不会出现的更具体内容。在路由撤回后撤销 ROA 可能是审慎的,但未来计划可能需要新的 ROA。
因此,审计应询问 RPKI 配置是否与声称的期权匹配。对于正常的主动-主动服务,授权来源应反映预期的路由。对于按需缓解,正常和紧急来源计划应避免意外的无效。对于迁移,重叠授权可能暂时必要,应在切换后移除。
云和缓解提供商在接入时通常需要注册验证、ROA 或授权信。完成这些步骤是激活可行的证据。这仍然是提供商证据,而不是整个块大小必要或计划经过测试的证明。
RPKI 还施加了退出义务。当前缀转移时,旧授权和路由对象不应无限期存在。保留空闲空间的持有者应维护其安全状态,而不是将不活跃视为脱离卫生。期权价值取决于干净的行使能力;过时授权降低该价值并可能为他人创造风险。
期权可以在不创造市场价格的情况下评估
没有单一公式能为每个储备产生可辩护的美元价值。输入是私有不透明的。实际决策仍然可以结构化。
从行使场景开始。估计审查范围内攻击、区域发布、收购或强制迁移的概率范围。不要将猜测伪装成精确百分比。低、基准和高场景可能比一个小数点更诚实。
然后估计如果运营商缺少该块的后果:服务停机、紧急转移延迟、客户流失、重新编号劳动力、新硬件、合同罚款和错失扩展。区分前缀实际避免的成本和它无法改变的一般事件成本。
接下来估计持有成本:注册费、内部控制、安全维护、放弃的销售收入、融资成本和市场下跌风险。仅在政策和合同下实际可用时才包括租赁或转移的机会。
最后测试替代方案。IPv6 能否消除需求?按需租赁能否快速提供等效的干净空间?更小的前缀能否工作?基于 DNS 的故障转移能否取代地址可移植性?提供商能否在不持有地址的情况下按合同保留容量?每个替代方案都会改变期权的增量价值。
结果是一个决策范围,而非通用基准。带有硬编码合作伙伴允许列表的受监管支付网络可能理性地保留比受管理 CDN 后的短暂网络活动更多的连续性容量。比较应在持有者的可行替代方案之间进行,而非在不相关的业务之间。
公开转移价格可以告知机会成本,但它们不完整。经纪报价可能反映要价而非执行价格。注册日志不披露全部对价、回租、声誉折扣或交易费用。没有空闲操作储备的全局回报率。应用每个地址的发明回报率到每个块的审查将创造虚假精度。
三个实际决策
考虑一个拥有 /18 的区域 ISP。它为当前用户宣告一个 /19,并持有另一个 /19 用于第二个市场。增长计划有许可、光纤合同和设备预算,但发布已推迟两次。审计不应立即称该储备为浪费。它应比较新的发布日期、已承诺支出、用户预测和最小路由单元。如果计划仍然获得资金且是短期的,保留可能是成比例的。如果市场进入已被放弃,一个 /19 大小的没有触发条件的期权应转向转移、租赁或更小的储备。
考虑一个与按需 DDoS 提供商接洽的具有 /24 的云运营商。前缀通常由运营商宣告,而不是全球缺失,但缓解提供商的路由是撤回的。看到运营商路由的收集器会称该空间活跃;专注于缓解网络的收集器可能称该路径空闲。审计应评估替代宣告、ROA 和测试历史,而不是两次计数相同地址。
现在考虑一个持有传统 /16 并声称其为收购保留的企业。它在十年内没有完成任何收购,无法命名目标类别,内部使用 RFC 1918,也没有需要公共地址的集成模板。该期权广泛但薄弱。稀缺性和假设的并购不能确立 65,536 个地址的操作必要性。该企业可能有合同自由保留该块,但诚实的利用率报告应将大部分分类为不受支持的战略库存而非灾难恢复。
这些案例展示了为什么结果不必是没收。审计可以改进决策,即使没有权威可以强制释放。董事会、贷款人、成员和潜在买家从了解价值是操作性的、投机性的还是混合的中受益。透明的分类可以导致自愿转移,而不将审计员变成主权者。
针对囤积的护栏
如果每个持有者都可以援引一个不可测试的未来,期权价值的论点将会失败。五个护栏保持了概念的范围。
第一,具体性。持有者确定块、目的、触发条件和负责的决策者。“未来需求”单独是不够的。
第二,可行性。行使所需的技术、合同和安全步骤已知且已基本准备。需要不可能的路由或不可用服务的计划没有当前操作价值。
第三,比例性。储备大小反映最小可行单元加上合理的余量。聚合是相关的但不是绝对的。
第四,时间。每个主张都有里程碑和审查日期。延迟改变证据负担。
第五,替代方案。持有者解释为什么按需转移、租赁、IPv6、NAT、提供商池或更小的块会使其面临不可接受的风险。解释在价格或概率不可用时可以是定性的,但必须具体。
这些护栏也保护合法持有者。如果标准公布,运营商可以提前知道什么证据将有说服力。它无需猜测工作人员是否认为应急容量在道德上可接受。单薄、客观的审查优于没有审查和无限的自由裁量权。
资源号协会可以贡献什么
资源号协会公开将自己呈现为一个专注于持有者权利、业务保护和参与互联网号码政策的会员组织。其最近的业务连续性材料认为,稳定的号码资源识别对客户和收入很重要。这种强调在这里很相关:IPv4 储备应作为操作系统的一部分进行评估,而不是作为死掉的数据库行。
NRS 可以通过发布可选的操作储备档案来使贡献具实用性。该档案可包含前缀范围、储备类别、证据日期、下次审查、最小可行单元、RPKI 就绪状态、机密证据保管人和处置触发器。它可以定义术语,使“未宣告”永远不静默地变成“已放弃”。
它还可以发布匿名化案例模式:经过测试的攻击缓解、延迟的区域建设、完成的重新编号、不受支持的无限期持有。这样的例子将帮助运营商和注册机构比较推理,而不披露网络或声称普遍率。
边界至关重要。NRS 的常见问题、章程和网站是第一方倡导。它们不建立独立的中立性、法定权威、经过审计的储备人口或已部署的认证制度。NRS 不应声明前缀合法拥有、强制 RIR 更新、批准转移、评估资产价值或认证灾难计划有效。其最强角色是改进证据、词汇和程序期望。
因此,积极的 NRS 议程应将权利与维护配对。寻求持久认可的持有者应保持联系数据最新、确保 RPKI 和注册访问、记录权威、审查储备并释放已过期的主张。当持有者保护包括可观察的管理职责时,它更加可信。
一个更好的政策问题
关于空闲 IPv4 的争论通常从错误的问题开始:“为什么允许任何人保留未使用的地址?”这种措辞假定了决定性事实。
一个更好的序列是:观察到了什么?声称什么类型的使用或储备?什么规则管辖该持有者和块?什么证据支持该主张?块大小是否成比例?该主张何时被审查?如果证据失败,会有什么补救措施?
这个序列同时容纳了稀缺性和连续性。它拒绝基于模糊预测对新稀缺空间的永久权利。它也拒绝基于一个公共路由快照的自动没收。它可以支持自愿市场释放、更强的请求审查和准确的注册,而不要求 RIR 判断每个商业策略。
政策设计应保持进入、扩展和保留的区分。新分配和基于需求的转移可以要求使用计划。请求更多空间可以检查先前库存。现有持有可以由其实际合同和定义的撤销理由管辖。自愿审计可以对不受支持的持有进行分类,即使强制回收不可用。
最重要的是,设计应奖励真相。如果运营商可以承认一个块是战略库存而不是假装它承载实时流量,记录将更有用。如果合法迁移可以被记录而不必担心暂时沉默证明放弃,工程将更安全。当分类匹配现实时,治理会改进。
关注行使,而非仅仅等待
在接下来的几年中,最有用的证据将来自结果。按需前缀是否在攻击发生时激活?计划区域是否发布?迁移是否按时退役旧块?减少的储备是否充足?自愿释放的空间是否到达新运营商?注册记录和 RPKI 对象是否在转移后干净更新?
这些问题可以随着时间的推移产生一个分母,但前提是分类被一致记录。今天,公开数据不揭示有多少未路由前缀得到经过测试的计划的支撑,有多少计划过期,或有多少块返回使用。不应发明任何比率来填补这一空白。
因此,空闲前缀既非无辜也非有罪。它是一个未解决的状态。有时它是一把昂贵的备用钥匙,在失败中保护业务。有时它是流向客户的容量。有时它是新旧网络之间的桥梁。有时它只是一个持有者不愿出售的资产。
利用率审查的任务不是将这些选择折叠成一个道德标签。它是识别哪个主张得到支持,哪个期权仍然可行权,哪个故事超越了其证据。这是一个比 BGP 沉默更严格的标准,也是一个更公平的标准。
来源
- RFC 7020: The Internet Numbers Registry System- 对注册层次结构、唯一性和注册目标的权威描述;它不定义每个持有者的操作利用率或私人合法权利。
- NRO: Free Pool of IPv4 Address Space Depleted- 2011 年 2 月 3 日 IANA 空闲池事件的主要机构记录;它不衡量后来的持有者使用情况。
- ARIN IPv4 Addressing Options和ARIN Number Resource Policy Manual- 当前的区域规则和选项;ARIN 政策并非其他 RIR 区域的全球规则。
- ARIN Registration Services Agreement, version 14.0- 合同证据表明,根据该协议,ARIN 无权因缺乏利用率而撤销所包含的资源;该条款并不涵盖每项资源状态或每项其他行动理由。
- APNIC Internet Number Resource Policies、APNIC eligibility guidance和APNIC transfer conditions- 关于预期需求、先前持有和接收人计划的区域证据;这些文件并不创建普遍的分配后回收规则。
- RIPE Resource Transfer Policies, RIPE-807- 当前的转移和注册更新规则,包括针对某些传入的跨 RIR 转移的有界使用计划条件;它不将所有 BGP 不可见空间视为未使用。
- RIPE RIS route collector documentation和MRT data documentation- 解释如何从对等方收集 BGP 观测数据;收集器数据无法暴露每项私有、内部或未来使用。
- CAIDA: Lost in Space- 原创研究,展示了异质主动和被动测量对利用率推断的价值;推断仍然对数据集和定义敏感。
- AWS BYOIP onboarding和AWS BYOIP overview- 关于配置、宣告和撤回状态的第一方产品证据;未披露客户数量或成功率。
- Google Cloud BYOIP documentation- 第一方证据表明,一些已配置的前缀由客户选择宣告或撤回;功能文档并非空闲储备的普查。
- Cloudflare Magic Transit on-demand和dynamic advertisement- 关于攻击触发和 API 控制宣告的第一方证据;可用性、合同范围和传播限制各异。
- RFC 1918: Address Allocation for Private Internets- 建立了私有空间替代方案并确认重新编号成本;它不显示特定持有者内部需要公共空间。
- NRS FAQ、NRS Charter和NRS business-continuity material- 持有者权利和连续性倡导的第一方声明;它们并非所有权法律、中立裁决或储备绩效测量的独立证据。

