摘要
- 一次 IPv4 转移至少包含三个在法律和操作上截然不同的事件:双方形成并完成商业协议;负责的 RIR 更改权威注册记录;网络开始、接受和传播转移前缀的路由。每个事件都有自己的行为者、证据、时间戳和失败条件。
- 销售协议可以分配价格、风险、保证和交割义务,但它本身不能重写 RIR 的记录或迫使上游运营商承载路由。注册记录可以识别被认可的持有者,但不能证明付款、所有合同义务或全球可达性。BGP 观察可以证明某些网络看到了一个公告,但不能证明公告者购买了该地址块或所有注册条件都已满足。
- 注册机构在转移中的适当角色狭窄但重要:验证双方身份,确认出让方控制注册记录,发现冲突主张或适用锁定,保持唯一性,更新记录,协调跨 RIR 转移,并发布清晰的完成状态。它不应成为定价者、经纪人、商业法庭、网络规划者或可达性担保人。
- RPKI 强化而非模糊了这种分离。ROA 表示地址持有者对起源 AS 的授权;运营商仍在本地决定是否以及如何使用验证结果。因此,转移序列需要路由授权的“先建后拆”处理,同时不能假装有效的 ROA 是销售契约或 BGP 命令。
- 一个可信的完成设计使用三个时间戳和三个收据,外加一个用于争议的例外记录。商业交割、注册完成和首次稳定运营使用应当可以核对而不被合并。这允许买方、卖方、贷款人、经纪人和运营商准确定位延迟并分配责任。
- Number Resource Society 通过倡导可移植证据、确定性状态转换、有限审查和来自认可注册机构的明确终局性,指向一个更有纪律的未来,而不对价格、融资、部署时机或不威胁唯一性或记录完整性的路由选择进行裁量控制。
三个时钟在同一间交割室运行
想象一个买方已同意从卖方获取一个 IPv4 地址块。双方协商了价格,完成了尽职调查,签署了文件,并将资金置入托管。卖方已提交转移请求。买方已确认。RIR 正在审核权限和资格。买方及其上游的工程师正在准备路由过滤器、反向 DNS、地理定位通知、滥用联系人和起源授权。
每个人可能都用“转移”一词来描述正在发生的事情。但他们描述的不是同一个行为。
商业团队指的是一项交易,卖方承诺交付约定的注册记录,买方承诺付款。RIR 指的是其权威记录中与号码资源相关的组织进行受控变更。网络团队指的是一系列操作变更,通过它们数据包可以到达买方预期拓扑下的地址。这些行为可能发生在同一天,但同时性并不合并它们的法律或技术特征。
这种区别在出现问题时最为重要。如果注册机构拒绝请求,合同是否仍然存在?通常可能有一个以失败条件为前提的有约束力协议,但答案取决于其条款和适用法律。如果注册机构批准变更但买方无法获得可用传输,资源是否已转移?注册事件可能已经完成,即使运营部署尚未完成。如果路由在记录变更之前从买方的 ASN 出现,是否发生了销售?不一定。卖方可能已授权临时使用、提供了授权书或安排了分阶段迁移。
一个单一状态字段无法回答所有三个问题。也不应尝试由一个机构回答。证据必须分开,因为每个事件保护不同的利益。合同证据保护交易。注册证据保护唯一性和公认控制。路由证据保护运营信赖。一个健全的市场需要三者,相互关联但不可混淆。
事件一是卖方和买方之间的交易
第一个事件是商业的。其基本事实是双方的身份和权限、指定的前缀、价格或其他对价、附属于交割的义务、费用和税收的分配、失败批准的处理,以及一方不履行时的救济措施。经纪人可能介绍双方并协调文件。托管提供方可能持有资金。律师可能定义关于权限、争议、先前使用、滥用历史、制裁风险或相关记录状况的陈述。
交易可以在任何一方要求注册机构行动之前签署。它也可以是有条件的。许多合理的协议区分签署和交割:签署产生义务,而交割仅在确定的条件满足后发生。注册机构批准可能是这样的条件之一。付款释放可能依赖于记录已变更的证据。留存款项可能直到技术清理或约定的协助完成才发放。
没有任何一点要求 RIR 裁决每个商业条款。注册机构需要足够的证据来了解被认可的持有者和预期接收者的授权代表请求变更。它不需要价格、买方的融资利差、经纪人的佣金、托管争议条款或双方的全部保证附表,仅仅为了维护唯一且准确的注册状态。
RIPE NCC 发布的转移协议模板以异常清晰的方式说明了这种区别。其表格指出,出让方和接收方同意转移所列互联网号码资源的注册。该表格识别双方、他们的注册细节和资源,并记录他们请求注册机构变更。它不是完整的购买协议。一个独立的商业合同可以存在于其周围,注册机构的表格并不揭示或解决整个交易。
LACNIC 在其转移促进页面上更直接地陈述了界限:它不干预双方之间的商业运营。它可能列出潜在的出让方、接收方或中介机构,并应用规范记录变更的政策,但不对经纪人的服务进行审计或承担责任。这是制度约束,而非放弃。市场仍然通过合同、法律、尽职调查和职业责任来负责,而不是被吸收到注册机构的服务台。
因此,第一个事件的证据是合同性的。可能包括签署的协议、公司授权、托管通知、发票和交割证书。这些材料可以证明价值转移和义务生效。它们不能,在没有独立注册证据的情况下,证明权威记录已移动。
事件二是注册机构的公认状态变更
第二个事件是行政和证据性的。相关 RIR 验证请求,核对出让方与注册记录,确认接收方在适用政策下的状态,检查任何转移锁定或争议条件,然后更新其记录。对于跨 RIR 转移,源端和接收端注册机构必须协调,以便资源不会同时处于冲突管理下或在系统之间丢失。
当前的 RIPE 政策规定,原始持有者保持责任直到转移完成,并且 RIPE NCC 更新注册记录以反映完成。APNIC 的公共指南描述了源端发起请求、接收方确认、政策评估、适用费用支付以及随后更新 APNIC Whois 数据库。ARIN 的政策要求源端是当前注册或认可的持有者,并且对于指定接收者的转移,资源状态无争议。LACNIC 的转移规则同样要求持有者验证、争议检查和完成后的记录更新。
这些是不同的区域程序,但共同核心可见。注册机构不创建买方的网络,也不移动数据包。它改变了关于地址块被认可持有者的共享管理记录。这个行为有价值,因为运营商、交易对手、安全系统和法院需要一个可靠的参考。它减少了同一前缀同时被表示为属于两个无关方的可能性。
注册完成应该有它自己的时间戳。公共转移日志中的日期通常是 RIR 处理或注册变更的日期。RIPE NCC 以其发布日期这样定义。该日期不应被默认为销售协议签署日期、付款释放日期或买方首次路由该空间的日期。它是注册事件。
该事件的证据包括注册机构的完成通知、存在的公共转移日志、已更改的注册记录和接收方可看到的账户状态。它还可能包括在变更后可用的资源证书或控制面。每个项目都有确定的范围。公共日志可以证明注册机构在某个日期记录了从一方向另一方所列资源的转移。它通常不能证明商业价格、确切的合同交割条件或买方的实际使用。
记录在其狭窄的主题上值得权威。它不值得对围绕资源的每一个事实具有形而上学权威。将其视为销售的确定性证据高估了注册机构观察到的东西。将其视为无关紧要则低估了唯一记录在协调方面的价值。有纪律的立场位于这两个错误之间。
事件三是路由中的运营使用
第三个事件发生在网络中。买方或授权服务提供商发起路由,上游接受它们,对等体传播它们,其他网络根据自身策略选择路径。转移的地址随后可以支持服务器、接入网络、云基础设施、客户分配、转换池或其他服务。这个事件是商业价值变为实时连接的事件。
BGP 不是为产权转让系统设计的。RFC 4271 将路由定义为目的地可达性信息与路径属性的组合。BGP 发言人接收路由,应用本地策略,选择供自己使用的路由,并决定向对等体通告什么。协议不要求购买协议。它不查询价格。它不会仅仅因为一个 ASN 出现在观察到的路径末端就宣布组织是前缀的合法所有者。
这种架构使得路由证据既强大又有限。历史 BGP 数据可以显示前缀何时可见,哪个起源 AS 出现,观察传播有多广泛,以及公告是否围绕注册日期变化。RIPE NCC 的路由信息服务自 1999 年以来收集了来自对等体的更新,其档案可以支持这种重构。RIPEstat 提供当前和历史的视图,而其他收集器提供额外的观察点。
没有收集器能看到整个互联网。在一个观察点可见的路由可能在别处被过滤。起源变化可能反映提供商迁移、DDoS 缓解服务、任播部署、客户重新配置或临时泄露,而不是销售。一个地址块可以注册给新持有者,同时仍然由同一 ASN 起源,因为买方在过渡期间保持卖方或共同提供商。相反,新的起源可能在注册完成之前根据允许的服务安排出现。
因此,运营证据应当精确陈述。“从该时间起,前缀在收集器上观察到来自起源 AS X”是可支持的。“从那时起买方拥有这些地址”不能仅由 BGP 确定。可达性测试、路由收集器、上游确认和配置证据共同可以显示使用。它们不能代替合同或注册收据。
RPKI 增加了一个授权事件,但不把它变成承运
RPKI 可能使三事件模型显得更复杂,因为它添加了接近注册和路由两者的加密材料。实际上它澄清了边界。
RFC 6480 说资源证书代表了分配层次结构,并允许合法持有者授权一个或多个 AS 发起路由。它还说仅分配信息不足以指导路由决策。路由起源授权(ROA)提供了显式声明,表明给定 AS 被授权发起指定前缀。RFC 6811 随后描述了 BGP 发言人如何推导验证状态,同时使对该状态采取的行动成为本地政策问题。
因此,有效的 ROA 既不证明销售,也不证明普遍可达性。它证明在 RPKI 层次结构中存在一个加密有效的授权,用于起源和前缀组合。运营商可以使用该结果根据配置的策略拒绝、降低优先级或接受路由。其他运营控制仍然重要:前缀过滤器、路由注册库、客户合同、最大前缀设置、路径策略和传输的物理可用性。
转移创建了一个微妙的交接。卖方可能拥有覆盖该空间的 ROA。买方可能打算保持相同的起源,使用新的起源,或授权多个提供商。过早撤销旧授权可能导致路由在替换传播到缓存之前变为无效。无限期保留过时授权可能留下不必要的权限。RFC 6480 建议当持有者希望保持可达性时进行先建后拆处理:在撤销先前 ROA 之前建立适当的替代方案,并允许依赖方获取新状态。
这并不给予注册机构规划买方网络的许可。它赋予注册机构和证书系统义务,使授权交接变得可靠和可观察。接收方选择起源和部署时机。上游选择导入和导出政策。RIR 保持与认可记录一致的资源相关凭证服务。
在交易记录中,RPKI 应该作为第四个收据出现,附加在第二和第三事件上:新授权可用和旧授权移除的时间。它绝不能与合同交割时间戳或首次稳定路由混淆。
可能的序列证明没有单个事件是决定性的
最简单的交易序列是协议、注册完成和路由部署。即使在那里,时钟很少精确对齐。双方可能在完成前几周签署。注册机构可能在其服务台选择的时间更新。买方可能立即通告测试前缀,等待地理定位和过滤更新,或者将地址块闲置直到计划的网络启动。
其他序列是合法的。买方可能在谈判价格前获得预批准。卖方可能允许临时公告以便买方测试上游接受,同时交割仍待条件满足。买方可能收购一个业务,其网络已经发起这些路由,使得商业控制权首先变更而起源 ASN 保持不变。临时的 RIPE 转移可以将注册放在接收方一段确定时间然后返回,而商业安排更像租赁而非完全销售。
反向序列也可能暴露风险。路由可能在旧注册人仍在公共记录中时移动。滥用报告和地理定位系统随后指向错误组织。上游可能依赖一份有争议的授权书。卖方的凭证可能仍然能够在买方付款后更改路由授权。这些是协调事件的理由,而不是宣布它们相同的理由。
注册变更而不伴随路由变更并非本质可疑。买方可能正在库存地址块、逐步迁移、保留托管网络提供商或收购一家控股公司,其运营子公司继续发起路由。路由变更而不伴随注册变更不是秘密销售的证明:客户公告、重新分配、租赁、托管和缓解服务都可以将使用与顶级注册分离。
审计问题不是每一次转移是否遵循一个完美的理想顺序。而是顺序是否被授权、记录和安全;是否不存在冲突主张;以及每个行为者是否只执行分配给它决策的任务。
转移日志是注册收据,而非完整的市场磁带
RIR 转移日志不可或缺,因为它们创建了公认变更的公共痕迹。RIPE NCC 发布出让方、原始和转移区块、接收方、可用的国家信息、转移类型和处理日期。APNIC 维护一个跨市场、合并、收购和历史转移的公共日志。ARIN 发布区域内和跨 RIR 活动的转移统计数据和数据。LACNIC 的政策要求一个可公开访问的日志,包含双方、资源和交易日期。
这些日志应被解读为行政收据。对于注册机构认可的事实,它们比传闻更强,而对于所有遗漏的信息,它们是弱证据。大多数不发布价格、付款日期、失败条件、经纪人费用、融资结构、首次路由、新旧 ROA、合同保证或注册机构控制请求的时间。
APNIC 对 RIR 日志的分析估计,自 2012 年以来的条目代表截至 2024 年约 3.09 亿个转移地址,同时警告多次转移的区块使得该总和夸大了唯一空间。分析还提出了一个未解决问题:是否每个实际转移都被注册。这个警告正是三事件模型有用的原因。一个注册日志可以在其自身术语内完整,同时遗漏私人使用安排。BGP 可以揭示运营变更同时遗漏交易。两个数据集都不应被拉伸以覆盖另一个。
良好的公共报告将连接各层而不披露机密合同。它可以发布注册完成、转移类型、前缀和双方;聚合处理时间和拒绝原因;以及一个可选的、后来的运营指标,显示地址块是否从新的起源变得可见。价格透明度属于单独的市场报告设计,应在保密合理的地方使用聚合。
纪律是按事件标记每个字段。没有定义的日期是错误确定性的来源。
经纪人连接事件但不融合它们
经纪人的存在部分是因为三个事件需要不同的专业知识。他们寻找交易对手,帮助确定地址块是否合格,安排尽职调查,协调 RIR 表格,排序托管,并引入技术检查。APNIC 维护一个同意公平开展转移活动、诚信行事并准确代表 RIR 政策的经纪人列表。LACNIC 允许中介在其匹配列表上,同时明确其使用是可选的且其服务不由注册机构保证。
经纪人的实际权力使得角色定义变得重要。经纪人可能比任何单一参与者更了解交易时间表,但不应证明其证据之外的事实。它可以证明双方通过其流程签署了协议,或它提交了指定材料。它不能最终证明每个上游都会接受路由。它不应在源端资格、争议或跨 RIR 协调仍悬而未决时,将注册预批准表示为交割的保证。
冲突也跨越事件边界。按交割付费的经纪人可能倾向于快速商业协议,而工程师需要时间测试路由接受。持有或选择托管的经纪人可能影响付款释放。也租赁空间的经纪人可能对买方选择拥有还是临时使用有利益。这些冲突要求披露和合同控制,而不是由 RIR 接管经纪业务。
最好的经纪人记录是一张核对表。它列出合同签署、条件、注册提交、双方确认、批准、记录更新、托管释放、凭证交接、ROA 变更、首次公告和稳定使用。每一行标识负责的行为者和证据。该表不将经纪人转化为公共权威。它使协调可检查。
上游网络持有独立的运营决策权
买方有时将注册批准视为迫使提供商路由空间的义务。事实并非如此。上游有合同、路由策略、安全控制、前缀长度规则、客户认证和风险判断。RFC 8212 反映了没有显式策略不应发送或接受外部 BGP 路由的原则。RPKI 验证可能是一个输入。注册数据、路由对象和授权书可能是其他输入。
这种独立性可能挫败已付款并完成记录变更的买方。然而,消除它会更糟。一个中央注册机构不应命令数千个自治网络接受路由。运营商必须能够过滤劫持、拒绝畸形公告、执行客户边界并选择路径。分布式控制的代价是运营接受需要准备而非仪式性批准。
买方的技术尽职调查应在交割前开始。它应盘点前缀大小、当前起源、更具体公告、路由对象、ROA、反向 DNS、滥用联系人、地理定位历史、黑名单和提供商要求。它应询问每个计划的上游需要什么证据和提前期。这些检查都不意味着上游决定商业销售是否有效。它们意味着提供商决定它将承载什么。
卖方也有义务。它应识别必须移除或迁移的活动服务、客户、委派和凭证。如果会中断服务,不应在约定时间之前撤销路由或吊销授权。在交接后也不应保留运营控制。一个干净的转移缩短了两个组织可能对同一个地址块采取行动的时间窗口。
路由最终性因此是概率性的和定义的。它可能意味着预期的起源在声明的一组收集器上保持可见,并被命名上游在一段指定间隔内接受,没有冲突起源且 RPKI 状态可接受。它不能诚实意味着地球上的每个网络已永远收敛。
最终性需要三个收据,而不是一个大宣言
市场需要一个点,各方可以释放资金、确认资产并停止期望常规撤销。三事件模型不拒绝最终性。它使最终性更加精确。
商业最终性由协议管辖。当声明的交割条件满足或放弃且对价释放时发生。收据可能是交割证书或托管确认。合同救济可以在交割后继续存在,但交易已跨越其定义的阈值。
注册最终性发生在相关 RIR 已提交公认状态变更、使接收方能够在其服务模型下管理资源并发布完成通知时。任何更正或撤销权力应是有限的:欺诈、文书错误、管辖法院命令或其他明确定义的理由,伴随通知和审查(如紧急情况允许)。一个可以在未定义酌处权下重新开放的注册记录对于资本资产市场来说不够最终。
运营最终性是一个服务标准。当预期公告和授权对于部署足够稳定时发生,而不是注册机构职员按按钮时。各方可以使付款释放仅依赖于注册最终性、简短的运营确认或分阶段里程碑。他们应明确选择。
三个收据也改善争议。如果付款已释放但记录未变更,商业救济可见。如果记录已变更但路由失败因为上游拒绝了无效起源,运营原因可见。如果双方满足已发布清单后注册机构延迟,机构绩效可见。将所有内容融入“转移失败”保护了错误的行为者免受审查。
一个通用交易标识符可以链接收据而不暴露秘密条款。它不必是通用的公共号码。各方和 RIR 可以维护一个共享引用,公共报告在适当的地方使用隐私保护衍生值。基本特征是核对,而非监控。
注册机构有狭窄的决策权和真实的服务义务
狭窄不应与被动混淆。一个仅仅接受任何电子邮件并编辑记录的注册机构将招致伪造授权、双重转移和有争议状态。适当的服务有几个肯定义务。
它必须验证组织和授权代表。它必须确定源端是请求资源的认可持有者或合法继任者。它必须识别锁、先前转移、保留区块和当前争议,这些在政策下相关。它必须确保接收方可以进入适用的服务关系。它必须在管理跨区域时与另一个 RIR 协调。它必须承诺一个一致的状态,保持审计轨迹,并在拒绝时提供理由。
这些义务保护唯一性的全局不变性和记录的实践完整性。它们不同于评估价格是否公平、买方投资者是否明智、其产品是否值得资本、应使用哪个上游或何时启动。注册机构应测试权限和状态,而非商业优点。
这种区别可以表达为反事实。问:被质疑的事实能否改变而不创建两个有效持有者、损坏记录或违反定义的安全限制?价格可以改变而不损害唯一性。融资可以改变。买方可以选择一个上游或另一个。它可能推迟部署。这些事项属于普通注册判断之外。源端的权限不能被忽视,因为接受虚假源端会损坏记录。同时冲突转移不能被忽视。这些事项属于内部。
RIR 的服务义务包括及时性。狭窄角色不是无限排队的借口。发布所需证据,标识时钟是在等待申请人还是注册机构,提供状态,并度量尾部和中位数。当困难案例需要更多证据时,解释类别而不暴露机密材料。最终性依赖于有限的行政。
争议需要一个冻结层,保存事实而非接管交易
实际转移遇到破产、欺诈指控、公司继承、制裁、法院命令和竞争签署者。三事件模型在这里最有价值,因为它防止一个层的争议无声重写所有层。
如果两个人声称卖方的代理权,注册机构可能需要暂停记录变更,同时验证公司权限或尊重主管命令。暂停不决定谁违反了购买协议。法院或约定法庭可能裁决合同权利。RIR 提供准确记录,保存证据,并在其合法角色内遵循结果。
如果在注册争议期间路由移动,应记录其存在但不视为自动胜利。未经授权的通告者可以创建一个运营事实而不获取合同或注册权。同样,注册机构不应将有效存在的路由描述为技术上不存在仅仅因为商业争议待决。运营商可能需要在争议解决时保持连续性。
相称的冻结有范围、理由、开始时间、审查者和到期或审查日期。它阻止有争议的注册状态改变,同时在安全时保留当前服务。它不应冻结无关资源,将机密指控公开为已证事实,或迫使双方进入注册机构青睐的和解。
在存在关于账户泄露或伪造授权的可信证据时,紧急行动可能是必要的。即使如此,恢复和审查应跟进。安全冻结保护记录;它不是获得对持有者业务无限权力的机会。
跨 RIR 转移需要两账本提交
当转移跨越 RIR 边界时,注册事件本身有两侧制度。源端 RIR 知道现有记录和源端限制。接收端 RIR 知道接收方关系和目标政策。如果它们独立更新而没有共享完成规则,资源可能出现在两个地方、一个地方或不同时间的不同状态。
解决方案类似于受控的两账本提交。首先,每个 RIR 验证分配给它的事实。第二,双方针对相同资源集和方标记就绪。第三,一个协调行动确定有效完成时间。第四,公共和账户记录被核对。如果行动无法完成,系统返回先前状态而不假装一半转移是最终。
这种语言描述了服务设计,而不是声称当前 RIR 系统文字上使用一个技术交易协议。要求是可观察的一致性。各方应收到一个有效的注册时间戳,并知道哪个机构对任何剩余差异负责。
跨 RIR 政策兼容性是另一个问题。一个注册机构可能施加需求测试或更长的持有期。这可以防止转移即使记录更新技术可靠。本文不解决那个贸易障碍。它坚持政策拒绝应被标记为如此,而不是伪装成技术无法更改记录。
路由保持在两账本提交之外。起源授权可以围绕它排序,但外部运营商保留本地选择。一个试图使路由接受自动化的全球注册交易会将有用的记录服务转变为命令系统。
审计应分别重构三个事件
高质量的转移审计从三列开始。商业列记录签署、条件、交割授权、托管状态和付款释放。注册列记录预批准(如相关)、提交、证据请求、方确认、政策决定、协调完成和公共记录变更。运营列记录预期起源、ROA 状态、路由对象、上游接受、首次公告、稳定性和卖方访问的退役。
每个条目需要来源、时间戳、行为者和置信度。签署的合同是其条款的主要证据。注册完成通知是注册认可的主要证据。收集器观察是这些观察点所见的主要证据。经纪人的回忆可能连接缺失上下文但不应该取代更强的记录。
重构应保留分歧。如果合同在 14:00 UTC 定义交割而公共转移日志显示下一个日历日,差异可能反映处理或时区惯例。应解释,而非四舍五入为一个日期。如果前缀在迁移期间从两个起源出现,应度量重叠。如果买方从未路由该地址块,运营列应说明而不暗示注册转移是无效的。
这种方法还防止市场分析中的膨胀主张。计数注册行度量认可变更。计数起源变更度量路由事件。计数经纪人交易度量该经纪人已知的商业安排。分母不同。研究人员可以比较它们,但不应将它们相加仿佛是一个群体。
对于各方来说,审计成为交割后控制。它确认卖方凭证已移除,买方联系信息准确,授权匹配预期起源,合同记录与注册收据核对。对于 RIR 来说,聚合审计可以暴露延迟案例、不一致的证据请求和反复的跨 RIR 失败,而不暴露价格。
Number Resource Society 可以倡导更薄的账簿和更安全的转移
积极的替代方案不是没有记录的市场。稀缺的全球唯一标识符需要可靠状态,市场需要最终性。Number Resource Society 提供了一个倡导方向,ARIN 和其他认可的 RIR 使这种状态服务更加可移植、可测试和谦逊。NRS 不同于 NRO,不运营权威转移账簿。
NRS 倡导的转移标准将定义最小的有效状态转换:标识的源端、控制证明、标识的接收方、确切的资源、没有不兼容的先前状态、授权签名、有效时间和持久历史。负责的 RIR 将验证和记录权威变更;法院或独立审查员将解决法律争议。NRS 可以发布标准和成员证据而不批准转移。
服务提供商可以验证和发布转换而不获取对价格、融资、经纪人选择、客户计划或路由的权威。有争议的转换将带有可见状态和证据路径,而不是被未解释的酌处权抹去。最终性规则将识别窄理由和更正过程。独立镜像和测试的继任将保护连续性如果一个服务运营商失败。
可移植性是根本,因为它约束记录保持者。如果持有者可以将其验证状态和历史移至兼容服务而不失去实际认可,低质量服务有退出后果。运营商仍然必须保持唯一性;它不获得创建冲突副本的许可。可移植性涉及托管和服务,而非资源复制。
NRS 也可以在其研究中澄清路由边界。注册的可移植证明来自认可的注册机构,路由授权对象来自适当的 RPKI 机构。网络继续在本地验证和选择。NRS 既不签署对象也不控制路由策略。
这比简单地要求今天的 RIR 承诺克制更强。它使克制成为服务架构的一部分:一组小的确定性检查、完整的审计轨迹、可移植记录、明确的最终性和对普通商业选择没有持续权限。
“转移”一词永远不应再单独出现
IPv4 稀缺使注册变更具有经济意义,但重要性不合并制度。卖方和买方创建交易。注册机构承认状态变更。运营商创建和接受可达性。RPKI 将公认控制与起源授权链接,同时使路由行动本地化。经纪人和托管代理协调边界而不成为所有真理的来源。
务实改革是语言和制度上的。每个严肃的报告应说明它指的是哪种转移。合同签署了吗?它交割了吗?RIR 完成了记录变更吗?买方获得了账户控制吗?预期的 ROA 发布了吗?新起源变得可见了吗?上游接受了吗?这些是可回答的问题。“转移发生了吗?”在事件被命名之前不可回答。
这种精确保护所有方。买方获得更清晰的交割设计,可以在付款前定位运营风险。卖方可以证明交付而不保证买方网络。经纪人可以说明他们协调的限度。上游保持路由自治。注册机构可以被追究一个要求严格但有限度的服务标准。
最重要的是,这种区别将记录保持者带回记录的规模。注册机构没有创造商业价值,谈判交易或承载数据包。它执行不可或缺的中间行为:保持一个关于公认控制的连贯账户。该行为需要谨慎认证、及时执行、可审计性和连续性。它不证明对两侧行为的支配。
一个成熟的转移市场将因此发布和核对三个时钟。合同最终性、注册最终性和运营使用可以接近,但它们永远不会是同一个事件。当系统停止假装并非如此时,它变得更安全。
来源
- ARIN,号码资源政策手册,第 8 节- 当前源端和接收方条件、争议状态、明确转移批准、注册协议和指定接收者要求。
- ARIN,转移 IP 地址和 AS 号- 转移类型、方责任以及政策审查与注册变更之间关系的公开描述。
- APNIC,互联网号码资源政策,第 5 部分- 转移目的、源端和接收方条件、准确的 Whois 注册、公共日志记录以及转移类型之间的区别。
- APNIC,IPv4 转移指南- 源端发起、接收方确认、评估、费用、预批准以及 Whois 更新的时机。
- APNIC,截至 2024 年的 IP 地址- 聚合转移日志分析、重复转移警告以及注册和未注册实际转移之间的未解决边界。
- RIPE NCC,RIPE 资源转移政策,RIPE-807- 持有者责任直至完成、永久和临时转移、记录更新、限制和公共转移字段。
- RIPE NCC,转移协议模板 v6.0- 一个面向注册机构的协议,明确描述为出让方和接收方之间的注册转移。
- RIPE NCC,如何转移 IP 地址和 AS 号- 方文件、授权签名、提交以及持有权变更的操作描述。
- RIPE NCC,转移统计- 出让方、接收方、转移区块、转移类型和处理日期的定义。
- LACNIC,可能的 IPv4 转移- LACNIC 的注册角色与各方及可选中介的商业运营之间的明确分离。
- RFC 4271,边界网关协议 4- BGP 路由信息、本地偏好、路由选择以及运营商控制下的通告。
- RFC 6480,支持安全互联网路由的基础设施- 分配信息与路由授权的分离、ROA 含义以及先建后拆处理。
- RFC 6811,BGP 前缀起源验证- 起源验证状态以及运营商对其路由效果的本地政策决定。
- RFC 8212,无政策时的默认外部 BGP 路由传播行为- 显式导入和导出政策作为外部路由使用和传播的先决条件。
- RIPE NCC,路由信息服务- 自 1999 年以来的全球 BGP 更新收集以及用于区分路由证据和注册证据的归档路由观察。

