Artikel der RedaktionWeitere Artikel

Wie Internetanbieter die IP-Adressvergabe in großem Maßstab organisieren

Wie ein Internetanbieter Adresspools mit Kundendiensten verbindet: Vergabe, Routing, Bedarf, gemeinsame Nutzung, Außerbetriebnahme und die Grenze zwischen Koordination und Kontrolle.

Inhalt

Drei blaue Kabelstränge verbinden einen Serverraum im Miniaturformat mit getrennten Häusergruppen.

Adresspools richten einen Dienst an seinen Nutzern aus. Die Planung muss dennoch zum Netz passen, das sie verbindet.

Ein neuer Kunde geht online, ein anderer zieht um und ein dritter benötigt eine feste Adresse für einen gehosteten Dienst. Bei einem Internetanbieter gehören solche Veränderungen zum laufenden Betrieb. Die Adressverwaltung muss jede Kundenanforderung mit Kapazitäten, Routing und einer Dokumentation verbinden, die auch die nächste zuständige Betriebskraft versteht.

Ein sinnvoller Ausgangspunkt ist das Netz im laufenden Betrieb: Welche Dienste müssen erreichbar bleiben, wie gelangen die Adressen zu den Kunden und welche Änderungen sind möglich, ohne bestehende Verbindungen zu stören?

Beschaffung und Nutzung von Adressraum trennen

Der Adressbestand eines Internetanbieters kann seit Langem gehaltene Ressourcen, registrierte Transfers, gemieteten Adressraum und von einem anderen Anbieter bereitgestellten Adressraum umfassen. Dafür gelten unterschiedliche Vereinbarungen. Sobald eine Ressource dem Betreiber zur Verfügung steht, braucht sie weiterhin einen internen Nutzungsplan, funktionierende Routen und die Bereitstellung für die Kunden.

Ein Registereintrag und eine Routenankündigung erfüllen unterschiedliche Aufgaben. Die Registrierung hält Koordinationsinformationen fest; Router leiten den Datenverkehr gemäß ihrer Konfiguration und den von ihnen akzeptierten Routen weiter. Diese Ebenen aufeinander abzustimmen, ist für den Betrieb wichtig. Die Verwaltungsebene als Eigentümerin sämtlicher darunterliegender Netze zu betrachten, ist dagegen ein weitergehender politischer Anspruch, den Lu Heng in Notiz 67 infrage stellt.

Adressraum nach den Anforderungen des Dienstes aufteilen

Ordnen Sie Pools Zugangsregionen, Kundengruppen oder Infrastrukturaufgaben zu und planen Sie bewusst Reserven für Wachstum und Wiederherstellung ein. CIDR beschreibt Blöcke anhand einer Präfixlänge: Ein IPv4-/24 enthält 256 Adresswerte. Diese Rechnung allein sagt noch nicht, wie viele Kunden ein Netzkonzept versorgen kann.

Manche Kunden benötigen eine einzelne Adresse, andere ein geroutetes Präfix mit vielen Adressen. Welche Adressen für Netz, Broadcast und den Anbieter reserviert werden, hängt vom jeweiligen Konzept ab. Verwenden Sie weder die Einwohnerzahl einer Stadt noch die Bezeichnung „nationaler Internetanbieter“ als Faustregel für die Wahl einer Blockgröße.

Das Routing- und Aggregationsmodell von CIDR erklärt auch, warum ein schlüssiger Adressplan die Zahl der einzeln angekündigten Routen verringern kann. Die Aggregation muss dennoch den tatsächlichen Pfaden entsprechen: Ein ordentlich geführter Bestand macht ein unerreichbares Ziel nicht erreichbar.

Jede Zuweisung nachvollziehbar machen

Erfassen Sie den Kunden oder Dienst, das Präfix oder die Adresse, den Zugangsknoten, den Routing-Kontext, die Zuweisungsmethode sowie die maßgeblichen Anfangs- und Endzeitpunkte. Dynamische Sitzungen und statische Zuweisungen haben unterschiedliche Lebenszyklen. DHCP-Leases, Systeme zur Verwaltung von Zugangssitzungen und Bereitstellungs-APIs müssen ihre Daten in die von den Betriebsteams genutzte Dokumentation einspeisen.

Vergleichen Sie vor der Erweiterung eines Pools die geplanten Zuweisungen mit dem beobachteten Bedarf zu Spitzenzeiten. Ein großer zugeteilter Gesamtbestand kann verdecken, dass ein einzelner lokaler Pool erschöpft ist. Umgekehrt kann ein scheinbar leerer Bereich für die Ausfallsicherung reserviert sein, statt vergessen worden zu sein.

Gemeinsame Nutzung und Protokollunterstützung bewusst wählen

Durch Adress- und Portübersetzung, häufig NAPT genannt und üblicherweise unter „NAT“ zusammengefasst, können mehrere Kunden oder Geräte öffentlichen IPv4-Adressraum gemeinsam nutzen. Carrier-Grade NAT bringt zusätzliche betriebliche Anforderungen mit sich, darunter Kapazitätsplanung, Anwendungskompatibilität und zeitlich nachvollziehbare Zuordnungsprotokolle. Eine öffentliche Adresse allein kann dann für mehrere Nutzer stehen.

IPv6 bietet einen wesentlich größeren Adressraum und ermöglicht andere Konzepte für Kundenpräfixe. Es ermöglicht jedoch nicht automatisch den Zugriff auf ein Ziel, das nur IPv4 unterstützt. Bewerten Sie natives IPv4, Dual Stack und Übersetzungskonzepte anhand der Dienste, die Ihre Kunden tatsächlich nutzen, sowie des Supportaufwands und des Verhaltens bei der Wiederherstellung nach Störungen. Keine dieser Entscheidungen sollte auf ein Schlagwort reduziert werden.

Kontinuität bei alltäglichen Änderungen sichern

Wenn ein Kunde den Anbieter verlässt, ist das eine kleine Änderung mit mehreren Abhängigkeiten. Bestätigen Sie, dass die Zuweisung beendet ist, entfernen oder aktualisieren Sie die betreffenden Routing- und Namenseinträge, prüfen Sie verbleibende Verweise in Diensten und geben Sie die Ressource erst danach an einen geeigneten Pool zurück. Bewahren Sie die bisherige Zuweisungshistorie auf, statt sie zu überschreiben.

Routing-Überwachung, Quelladressfilterung und DNS-Sicherheit richten sich gegen unterschiedliche Fehler- und Angriffsszenarien. DNSSEC authentifiziert DNS-Daten; es bestätigt weder die Gültigkeit einer IP-Zuweisung noch verhindert es jeden Routing-Angriff. Eine hilfreiche Betriebsübersicht zeigt diese getrennten Signale, ohne zu behaupten, eine einzige Schutzmaßnahme löse alle Probleme.

Koordination in den Dienst der Netzbetreiber stellen

Regionale Teams können ihre Pools selbst verwalten und zugleich eine gemeinsame, überprüfbare Dokumentation führen. Die Organisation braucht Möglichkeiten, Fehler zu korrigieren, aussagekräftige Daten zu exportieren und einen ausgefallenen Anbieter ihrer Verwaltungslösung zu ersetzen. Eine Hierarchie zur Organisation von Nummern ist für sich genommen kein Mandat, politische Macht über alle auszuüben, die sie nutzen.

Lu Hengs Vorschlag zur Grenze zwischen notwendiger Koordination und institutioneller Kontrolle finden Sie in Notiz 72. Praktische Prüfpunkte innerhalb einer Organisation behandelt der Beitrag über häufige Fehler bei der Verwaltung von IP-Ressourcen.