Artikel der RedaktionWeitere Artikel

APNIC erklärt: Aufgaben, Kontrolle und Bedeutung

Eine Einführung in APNICs Nummernressourcen, Registrydienste und institutionelle Grenzen sowie in Lu Hengs Plädoyer für eine rechenschaftspflichtige, ersetzbare Internetkoordination.

Inhalt

Ein Archivar prüft eine Karte neben einem Aktenschrank; Geräte in der Nähe verbinden Häuser über blaue Kabel.

APNICs Registrydienste helfen Netzen bei der Koordination. Den Datenverkehr zwischen verbundenen Systemen transportieren die Betreiber, nicht das Register.

APNIC steht für Asia Pacific Network Information Centre. Es ist eine der fünf Regional Internet Registries, also jener Organisationen, die die Nummern verteilen und registrieren, mit denen sich Netze identifizieren und Daten über das Internet versenden.

Solange eine Verbindung funktioniert, bleibt diese Arbeit leicht unbemerkt. Ein Netz braucht Adressen, die andere Netze erkennen können, Einträge darüber, wer sie kontrolliert, und Möglichkeiten zu prüfen, ob eine Routingankündigung autorisiert ist. APNIC stellt in Asien und im Pazifikraum wichtige Teile dieser gemeinsamen Infrastruktur bereit.

Das erklärt, warum APNIC wichtig ist. Es wirft zugleich die Frage auf, die im Zentrum von Lu Hengs Texten steht: Wenn alle von einem gemeinsamen Register abhängen, wie verhindern wir dann, dass dessen Verwaltungsstelle Macht erlangt, die über die Pflege dieses Registers hinausgeht?

Beginnen Sie mit den Nummern, nicht mit den Abkürzungen

Stellen Sie sich einen neuen Internetanbieter vor, der seine Kunden mit anderen Netzen verbinden möchte. Dafür braucht er mehr als Kabel und Server. Das übrige Internet muss seine Ziele unterscheiden und sein Netz erkennen können.

  • IPv4-Adressen identifizieren Ziele mithilfe des älteren 32-Bit-Adressierungssystems. Sein begrenzter Adressraum hat Zuteilung, Übertragungen und effiziente Nutzung zu wichtigen betrieblichen Fragen gemacht.
  • IPv6-Adressen erfüllen dieselbe grundlegende Adressierungsaufgabe in einem wesentlich größeren 128-Bit-Adressraum. Der Einsatz von IPv6 setzt voraus, dass die Netze es funktionsfähig unterstützen; allein die Größe des Adressraums verbindet noch keine zwei Systeme.
  • Eine Autonomous System Number, kurz ASN, identifiziert ein Netz, das Routinginformationen mit anderen Netzen austauscht. Eine IP-Adresse identifiziert ein Ziel; eine ASN hilft dabei, das Netz zu identifizieren, das ankündigt, wie dieses Ziel erreichbar ist.

APNIC teilt diese Ressourcen zu oder weist sie zu und pflegt Registrierungseinträge nach den geltenden Richtlinien. Der Anbieter betreibt seine Verbindungen und tauscht Datenverkehr mit anderen Netzen aus. Die Registry transportiert nicht jedes Paket und wählt nicht zentral jede Route aus.

APNICs Rolle im Internet als Ganzem

APNIC beschreibt sich selbst als unabhängige, nicht gewinnorientierte Mitgliederorganisation, die 56 Volkswirtschaften in Asien und Ozeanien betreut. Die vier anderen Regional Internet Registries sind AFRINIC, ARIN, LACNIC und das RIPE NCC. Auf globaler Ebene werden im Rahmen der IANA-Funktionen die obersten Nummernregister geführt und Zuteilungen an das regionale System vorgenommen.

Manche Betreiber arbeiten über eine National Internet Registry, kurz NIR. APNIC nennt sieben: APJII in Indonesien, CNNIC in China, IRINN in Indien, JPNIC in Japan, KISA in Südkorea, TWNIC in Taiwan und VNNIC in Vietnam. Das sind eigenständige Organisationen innerhalb der bestehenden regionalen Ordnung, keine APNIC-Niederlassungen. Sie können Dienste in lokalen Sprachen und angepasst an örtliche Gegebenheiten anbieten und zugleich am Richtlinienrahmen von APNIC mitwirken.

Die Wahl zwischen APNIC und einer NIR hängt von den geltenden Regelungen ab. Sie darf nicht mit einem allgemeinen Recht verwechselt werden, das Registrysystem zu verlassen und dabei sämtliche bestehenden Ressourcen und Dienstleistungsbeziehungen zu behalten. Diese weitergehende Freiheit gehört zu den Fragen, auf die ein künftiges System nach Lu Hengs Vorstellung eine Antwort geben soll.

Was die Dienste tatsächlich leisten

Registrierung wird durch Dienste nutzbar, die Betreiber abfragen und andere Systeme überprüfen können. Jeder hat eine eigene Aufgabe:

  • WHOIS und RDAP: Möglichkeiten, Registrierungsinformationen abzurufen, etwa einen Adressbereich, die dafür eingetragene Organisation und Kontaktdaten. RDAP liefert strukturierte Antworten, die Software verarbeiten kann. Wenn Sie eine Adresse untersuchen, beginnen Sie mit APNICs RDAP-Abfrage. Ein Registryeintrag zeigt nicht den Weg, den ein Paket genommen hat, und identifiziert auch nicht zwangsläufig die Person, die eine Adresse nutzt.
  • RPKI und Route Origin Authorizations: kryptografisch überprüfbare Einträge, die Adressressourcen mit autorisierten Ursprungsnetzen für Routingankündigungen verknüpfen. Eine Route Origin Authorization, kurz ROA, legt fest, welche ASN ein Adresspräfix als Ursprungsnetz ankündigen darf. Betreiber können diese Informationen nutzen, um Ankündigungen zu prüfen. Sie authentifizieren nicht jedes Netz entlang des Routingpfads und garantieren nicht, dass der Datenverkehr ankommt.
  • Die Internet Routing Registry: eine Datenbank, in der Betreiber Routinginformationen und Routingrichtlinien veröffentlichen. Andere Betreiber können diese Einträge beim Erstellen von Routenfiltern verwenden. Ihr Nutzen hängt davon ab, dass die Einträge korrekt sind und gepflegt werden.
  • Reverse DNS: eine Delegation, die es ermöglicht, zu einer IP-Adresse einen Namen abzufragen. Das ist etwas anderes als die Registrierung eines Domainnamens für eine Website. APNICs Aufgabe bei Nummernressourcen macht es nicht zu einem allgemeinen Domainregistrar.

APNICs Beschreibung seiner Tätigkeiten umfasst außerdem Ressourcenübertragungen, Schulungen und technische Unterstützung. Diese Dienste helfen Menschen beim Betrieb von Netzen. Ihr Wert liegt darin, Koordinationsprobleme zu lösen, nicht darin, einer Institution Eigentum am Internet zu verleihen.

Wer entscheidet, und wer ist betroffen?

APNIC hat Mitglieder, einen gewählten Exekutivrat und ein Sekretariat, das seine Arbeit ausführt. Das Verfahren zur Richtlinienentwicklung durch die Community bietet die Möglichkeit, Richtlinien zu Nummernressourcen vorzuschlagen und zu diskutieren. Diese unterschiedlichen Rollen zu verstehen ist wichtig: Eine Entscheidung von Beschäftigten, ein Richtlinienvorschlag und eine Vorstandswahl sind nicht dieselbe Art von Handlung.

Die Beteiligung an einer Organisation ist aber etwas anderes als die politische Vertretung aller, die von ihren Entscheidungen betroffen sind. Ein Unternehmen kann auf eine Adresse angewiesen sein, die ihm sein Anbieter bereitstellt. Seine Kunden können von diesem Unternehmen abhängen, ohne zu wissen, dass APNIC existiert. Eine Entscheidung über eine Registrierung oder Autorisierung kann deshalb Folgen weit über den Kreis der direkten Mitglieder hinaus haben.

An dieser Grenze setzt Lu Hengs Kritik an. Eine Region zu betreuen, verleiht einer Verwaltungsstelle seiner Argumentation zufolge kein politisches Mandat über diese Region. Ein gemeinsames Register zu führen, macht die Verwaltungsstelle nicht zum Eigentümer sämtlicher darauf aufbauender Aktivitäten.

In Notiz 9 über die Governance von APNIC verknüpft er seine Kritik mit Rechenschaftspflicht, institutioneller Struktur und den praktischen Beteiligungsmöglichkeiten der Mitglieder. Seine späteren Notizen stellen eine tiefergehende Frage: Sollten Netze selbst bei besserer Führung dauerhaft von einer bestimmten Institution abhängig bleiben?

Warum daraus ein praktisches Problem wird

Kehren wir zu dem Anbieter zurück, der seine Kunden anschließen möchte. Im Laufe der Zeit bauen andere Organisationen möglicherweise Sicherheitsregeln, Überwachung, Routenfilter und Kundenverbindungen auf seinen Adressen auf. Diese Beziehungen ziehen nicht automatisch mit um, wenn sich die Verwaltungsstelle, der Anbieter oder eine Richtlinie ändert.

Der Aufwand geht deshalb über das Ersetzen einer Nummer in einer Datenbank hinaus. Ein schlecht gesteuerter Wechsel kann erfordern, dass unabhängige Organisationen ihre Systeme gleichzeitig aktualisieren. Korrekte Registrierungseinträge, Routingautorisierungen und Kontaktinformationen sind sämtlich für einen praktikablen Übergang wichtig.

Die Knappheit von IPv4 macht diese Abhängigkeiten sichtbarer, weil es schwierig sein kann, Adresskapazität zu ersetzen. IPv6 bietet einen wesentlich größeren Adressraum, entscheidet aber für sich genommen nicht, wer Einträge kontrolliert, wie diese Befugnis begrenzt wird oder ob ein Betreiber eine Verwaltungsstelle ersetzen kann. Adressangebot und institutionelle Macht sind zusammenhängende Fragen mit unterschiedlichen Antworten.

Zu unterscheiden ist zwischen einer unverzichtbaren Funktion und einer unersetzbaren Organisation. Netze brauchen verlässliche Koordination. Gerade deshalb verdient die Abhängigkeit von einer einzigen Verwaltungsstelle eine genaue Prüfung.

Die Alternative: Regeln, die Netze überprüfen und wählen können

Lu Hengs Vorschlag geht darüber hinaus, dieselben Befugnisse lediglich einer neuen Stelle zu übertragen. In Notiz 65 über den Vorrang funktionierenden Codes plädiert er für eine kleine technische Ausgangsspezifikation, die Überprüfung durch teilnehmende Netze und eine freiwillige Übernahme. Funktionierende Implementierungen und die Netze, die sich für die Zusammenarbeit entscheiden, würden die Koordination weiterentwickeln, ohne dass eine dauerhafte Institution darüber bestimmt, welche künftigen Entscheidungen legitim sind.

Für Einsteiger lautet die praktische Idee: Einigen Sie sich darauf, was geprüft werden muss, damit Netze zusammenarbeiten können. Machen Sie diese Prüfungen unabhängig nachvollziehbar und ermöglichen Sie es, eine bessere Implementierung zu übernehmen, ohne die eigene Netzidentität aufzugeben.

Notiz 72, Grundrechte für die Koordination eindeutiger Kennungen, entwickelt die dazugehörigen Grenzen. Die gemeinsame Ebene soll Eindeutigkeit, Nachweise der Kontrolle, korrekte Einträge, Sicherheit und nachvollziehbare Änderungen gewährleisten. Sie soll diese Aufgaben nicht in ein dauerhaftes Vetorecht über Geschäftsmodelle oder einen politischen Herrschaftsanspruch verwandeln.

Diese Notizen schlagen ein künftiges Koordinationsmodell vor. Seine Verwirklichung erfordert Alternativen, die Eindeutigkeit, überprüfbare Einträge und betrieblichen Fortbestand in der Praxis wahren. Korrekte Einträge einfach aufzugeben, würde diesem Anspruch nicht genügen. Ebenso wenig würde es genügen, die Verwaltungsstelle zu ersetzen, während alle weiterhin derselben dauerhaften zentralen Genehmigung unterliegen.

Warum die Arbeit nicht bis zur Krise warten kann

Jeder neue Dienst, der auf einer bestehenden Identität aufbaut, kann die Kosten ihrer Änderung erhöhen. Wenn die einzige verfügbare Reaktion auf eine versagende Institution darin besteht, funktionierende Netze zu beeinträchtigen, nimmt die praktische Freiheit zum Wechsel mit wachsender Abhängigkeit ab.

Eine Alternative aufzubauen braucht Zeit. Betreiber müssen wissen, auf welche Einträge und Autorisierungen sich ihre Dienste stützen, was andere überprüfen müssten und wie ein Übergang die Kundenanbindung aufrechterhalten könnte. Diese Fragen müssen geklärt werden, solange die Netze funktionieren; die Antworten sollten nicht erst während eines Ausfalls oder institutionellen Konflikts entdeckt werden.

Das ist der übergeordnete Grund, APNIC zu verstehen. Seine Dienste zeigen, was Internetkoordination leisten muss. Lu Heng fordert, diese nützlichen Funktionen zu erhalten und ihre Verwaltung zugleich zu begrenzen, rechenschaftspflichtig und ersetzbar zu machen.

Um dieser Argumentation von der institutionellen Frage bis zur vorgeschlagenen technischen Richtung zu folgen, lesen Sie weiter in Notiz 65: Warum funktionierende Netze der Ausgangspunkt der Internetkoordination bleiben sollten.