Les articles de l’équipeAutres articles

La coordination d’Internet peut-elle évoluer au-delà de l’autorité des registres ?

Les réseaux ont besoin d’identifiants uniques et d’enregistrements fiables. Les Notes de Lu Heng examinent comment préserver ces fonctions sans donner à un administrateur permanent un pouvoir sur les participants.

Sommaire

Trois ateliers indépendants sont reliés autour d’une cour ouverte, à côté d’un coffret de jetons bleus distincts.

Des identifiants communs aident des participants indépendants à travailler ensemble. Lu Heng demande comment ces règles partagées peuvent rester utilisables sans dépendre d’un mécanisme permanent d’autorisation.

Imaginez un carnet d’adresses partagé dont les entreprises de livraison ont besoin pour desservir une ville. Veiller à l’exactitude de ses entrées est utile. Donner à la personne qui le tient un pouvoir permanent de décider qui peut exercer son activité est une autre proposition. La coordination d’Internet se heurte à cette distinction à une échelle beaucoup plus grande.

Les réseaux ont besoin d’identifiants compatibles et d’enregistrements utilisables pour communiquer. La question est de savoir si la fourniture de ces références communes doit aussi conférer à une institution pérenne une autorité sur tous ceux qui en dépendent. Pour Lu Heng, la coordination devrait être conçue de façon à ne pas nécessiter cette autorité.

Partir de la fonction qui doit perdurer

Un préfixe IP identifie un bloc d’adresses, et un numéro de système autonome identifie un réseau participant au routage interdomaines. Dans un système dont les participants souhaitent interopérer, ces identifiants doivent avoir une signification cohérente. On ne peut résoudre des revendications contradictoires en déclarant simplement que tous les demandeurs ont raison.

Ce besoin pose un problème de coordination. Il ne détermine pas, à lui seul, qui devrait gouverner les décisions futures, quel mandat politique possède un gestionnaire des enregistrements, ni si les utilisateurs doivent rester indéfiniment dépendants d’un seul fournisseur.

Dans la Note 28, Lu Heng distingue la tenue des enregistrements de ressources de numérotation de l’application de sanctions ou de mesures punitives. Selon son argumentation, administrer un service nécessaire ne donne pas à une communauté constituée par autosélection le droit de gouverner des réseaux dans différents pays.

Comment un gestionnaire des enregistrements acquiert un pouvoir concret

Un registre n’a pas besoin d’acheminer des paquets pour affecter la connectivité. D’autres organisations peuvent utiliser ses enregistrements pour construire des filtres de routage, valider des assertions ou reconnaître une relation concernant une ressource. Une modification au niveau des enregistrements peut alors modifier des décisions prises ailleurs.

Le mécanisme compte. Une entrée de contact obsolète n’entraîne pas automatiquement un retrait BGP ; une modification d’autorisation n’est pas un interrupteur universel permettant de couper Internet. L’effet dépend des systèmes qui utilisent l’enregistrement et des politiques appliquées par leurs opérateurs. Le guide sur la modification des données de registre suit cette chaîne.

Pourtant, l’absence d’un interrupteur unique ne supprime pas la concentration de l’influence. Si les utilisateurs ne peuvent pas emporter leurs éléments de preuve ailleurs ou obtenir un service compatible sans l’autorisation de l’acteur en place, une coordination volontaire en principe peut devenir une dépendance dont ils ne peuvent pas raisonnablement s’affranchir.

Un ensemble de règles communes plus restreint

La Note 64 propose trois principes liés : une spécification initiale minimale, des décisions futures prises localement et une adoption volontaire.

Les règles initiales devraient définir précisément ce qui doit rester commun pour assurer l’unicité, l’interopérabilité et la sécurité. Les participants devraient pouvoir vérifier eux-mêmes la validité d’un état au regard de ces règles. Dans le fonctionnement courant, cette validité ne devrait pas dépendre d’une demande de reconnaissance adressée à un comité permanent.

Les changements ultérieurs deviennent opérationnels parce que des acteurs les mettent en œuvre et les adoptent. Un participant peut conserver des règles existantes compatibles, adopter une modification ou choisir un autre ensemble de règles compatibles entre elles. Dans cette proposition, un refus d’adoption ne constitue pas une faute disciplinaire. Ce refus ne peut pas non plus garantir l’interopérabilité avec des systèmes utilisant des règles incompatibles.

Il s’agit d’une exigence de conception, pas d’une demande d’utiliser une blockchain particulière. Les signatures ou les bases de données répliquées peuvent contribuer à établir des preuves, mais elles ne déterminent pas quels enregistrements initiaux méritent d’être reconnus, ne résolvent pas tous les conflits et ne conduisent pas, à elles seules, les autres réseaux à adopter un système de remplacement.

Ce qu’une solution de remplacement crédible doit démontrer

Une transition qui fonctionne doit répondre à des questions auxquelles un slogan ne peut pas répondre. Comment les revendications portant sur une même ressource sont-elles détectées ? Quels éléments de preuve établissent le contrôle ? Les participants peuvent-ils reconstituer l’historique d’un enregistrement et vérifier les modifications localement ? Comment une nouvelle implémentation reste-t-elle compatible avec les réseaux qui comptent pour ses utilisateurs ?

Elle doit aussi montrer comment un participant peut quitter un coordinateur défaillant sans abandonner son historique opérationnel. Copier une base de données n’est qu’une étape. Les autres participants doivent pouvoir valider et utiliser l’état exporté ; les assertions de sécurité, les relations de routage et la continuité doivent toujours fonctionner.

Un système de remplacement qui exigerait qu’une nouvelle organisation approuve chaque décision future recréerait la même dépendance. Le critère pertinent est de savoir si les participants peuvent maintenir un fonctionnement exact et compatible sans cette couche permanente d’autorisation.

Préparer la sortie pendant que le réseau fonctionne encore

La meilleure raison de se préparer est le coût que représente la découverte d’une dépendance sans issue au cours d’un litige ou d’une panne. Les clients ont toujours besoin d’un accès pendant que les institutions sont en désaccord. La continuité devrait faire partie de l’architecture, plutôt que constituer une faveur négociée une fois le service menacé.

Commencez par un bloc d’adresses : retracez ses enregistrements, les parties autorisées à les modifier et les systèmes qui les utilisent. Demandez ensuite quels éléments de preuve et quels services compatibles devraient rester disponibles si le coordinateur actuel disparaissait.

La proposition de Lu Heng va au-delà d’une amélioration du comportement d’un administrateur. Elle appelle à une infrastructure dans laquelle des règles communes vérifiables peuvent survivre à l’administrateur. Lisez la Note 64 pour découvrir l’argumentation relative à cette conception et les responsabilités qui restent celles des participants.