レジストリ継続性の誤謬――門番ではなく台帳を守れ
組織が機能しなくなっても守り抜くべきなのは、台帳か、それとも門番か?

管理者は交代できるが、記録とサービスは継続しなければならない。Lu Hengは、継続性に必要なのは、代替不能な管理者ではなく、計画された承継だと論じる。
注記69は、単純な問いを投げかけた。
何の安定性なのか。
その下には、別の問いが隠れている。
何の継続性なのか。
地域インターネットレジストリは、現在レジストリを運営している機関を維持する根拠として、レジストリの継続性をしばしば持ち出す。AFRINICをめぐる争いでは、これはおなじみの主張になる。
アフリカは番号レジストリの崩壊に耐えられないのだから、AFRINICを守らなければならない。
前半は議論の余地がある。
後半は正しい。
アフリカは、番号登録の継続性を失うわけにはいかない。どの地域もそうだ。一意性は守られなければならない。登録記録は正確なままでなければならない。RDAP、WHOIS、逆引きDNS、RPKIのサービスは継続しなければならない。稼働中のネットワークを不安定にしてはならない。下流の顧客を巻き添えにしてはならない。資源をめぐる争いには、独立して判断できる場所がなければならない。
しかし、これらのどれも、AFRINICの現在の理事会、RSA(登録サービス契約)に対する現在の解釈、域外に関する現在の物語、現在の組織的自己像、あるいは現在の門番権限まで維持しなければならないことを証明しない。
この置き換えが、レジストリ継続性の誤謬である。
レジストリの継続性そのものが誤謬なのではない。
誤謬とは、機能の継続には、現在その機能を担っている制度が主張するあらゆる権限の継続も必要だとする主張である。
そんなことはない。
注記69は、組織としての安定性と、経路化されたネットワークおよび顧客の継続性の安定性を区別した。注記70は、その区別をさらに一段深くする。レジストリサービスの継続性を、レジストリ法人の権力の継続性から切り離さなければならない。
機能は現実に存在する
レジストリ機能は重要だ。
インターネット番号は一意であり続けなければならない。無関係な二つの運用者に、同じアドレスブロックについて同時に同じ排他的な登録上の権利を与えることはできない。過去の記録は保存されなければならない。管理権の変更は記録されなければならない。不正な変更は防がれなければならない。公開ディレクトリサービスは利用可能なままでなければならない。セキュリティに関する主張は検証可能でなければならない。
これは政治的な芝居ではない。
現実の調整である。
AFRINICは現在、登録データ、RDAP、WHOIS、逆引きDNS、RPKI、および関連する経路サービスを提供または支援している。これらのサービスには運用上の価値がある。AFRINIC自身の文書も、IPアドレスとAS番号の管理と並んで、RPKI、逆引きDNS、経路レジストリを不可欠なサービスとして説明している。
誤りが始まるのは、こうした機能を、まったく異なる種類の主張と一括りにするときだ。
- AFRINICがアフリカを代表しているという主張。
- そのサービス地域が政治的な地位を与えるという主張。
- 資源が運用に組み込まれた後で、理事会がRSAの意味を拡張できるという主張。
- リース、商業利用、顧客の地理的位置を規制できるという主張。
- その裁量に異議を唱えることがインターネットを脅かすという主張。
- 技術サービスを維持するには、通常の法的責任から制度を守らなければならないという主張。
これらの命題のいずれも、レジストリを維持する必要性から導かれない。
データベースには継続性が必要だ。
主権の主張には必要ない。
レジストリの継続性に実際に必要なもの
継続性の要件は五つある。
番号の一意性
同じ番号資源が、同時に両立しない権利主張者へ登録されてはならない。
これはレジストリ層の本来の技術的根拠である。範囲は狭い。客観的だ。監査できる。
一意性のために、レジストリが運用者のビジネスモデルを承認するかどうかを決める必要はない。地域的な商業忠誠についての理論も必要ない。番号の利用によって生まれた価値をレジストリが所有する必要もない。
必要なのは、限られた問いへの正確な答えだ。
この資源について、現在、認められた登録上の権利を持つのは誰か。
登録の正確性
レジストリは、番号資源、登録保有者、認可された変更、移転、セキュリティ状態、関連する紛争メタデータについて正確な情報を保持しなければならない。
正確性には、証拠、監査証跡、管理された更新が必要だ。
裁量的な道徳判断は必要ない。
レジストリは、偽造された移転を訂正してよい。
重複登録を防いでよい。
権利主張が争われていることを記録してよい。
理事たちが古い契約について新たな政治的解釈を採用したからといって、運用上の現実を書き換えるべきではない。
台帳は破壊から守られなければならない。
同時に、それを運営する制度からも守られなければならない。
公開とセキュリティの継続性
RDAP、WHOIS、逆引きDNS、RPKIリポジトリ、および関連する公開サービスは、組織の機能不全、訴訟、支払不能、統治をめぐる争い、移行の期間中も利用可能でなければならない。
RPKIには特に注意が必要だ。単に別のサーバーへコピーできるファイルではない。証明書、リポジトリ、マニフェスト、失効情報、ROA、署名の取り決め、依拠側の信頼は、一貫した状態に保たれなければならない。AFRINIC自身の文書は、バリデーターがAFRINICのトラストアンカーロケーターを使ってRPKIリポジトリからオブジェクトを取得すると記している。
だから、計画された承継が必要になる。
しかし、それによってAFRINICが不滅になるわけではない。
重要サービスの移行が複雑だということは、障害が起きる前に移行の仕組みを構築すべきだという根拠になる。現在の運営者に恒久的な権限を与える根拠にはならない。
稼働ネットワークと顧客の継続性
レジストリをめぐる争いを、経路の混乱、セキュリティの汚染、強制的な番号変更、顧客の障害に変えてはならない。
第一の継続義務は、レジストリのオフィスに対するものではない。
その番号を使うネットワークに対するものだ。
運用者はこれらの資源を前提にインフラを構築してきた。顧客はそのインフラを前提にシステムを構築してきた。セキュリティ規則、許可リスト、API、決済関係、クラウド展開、契約、コンプライアンスシステムは、すべて安定したネットワーク識別子に依存している可能性がある。
こうしたシステムを脅かすことで組織の権限を守るレジストリの行為は、継続性を守っていない。
逆転させているのだ。
独立した裁定の継続性
紛争は起きる。
所有権の主張は衝突する。移転は争われる。詐欺が申し立てられる。契約は異なる形で解釈される。法人の支配権が変わることもある。債権者、裁判所、運用者、レジストリが意見を異にすることもある。
レジストリが記録者、権利主張者、裁判官、処刑人を同時に務めることを許すのが答えではない。
真の継続性制度には、争われている資産を破壊せずに紛争を決められる独立した場が必要だ。
裁定中は、最後に検証された運用状態を保存することを原則にすべきだ。制度は、矛盾する変更を止めてよい。レジストリが一方の側についたというだけで、稼働中の資源を取り消し、汚染し、再配分してはならない。
紛争の隔離は継続性の一部である。
レジストリによる自力救済はそうではない。
継続性に必要のないもの
どのパケットにも、AFRINICの理事の名前は載っていない。
どのRDAP応答にも、AFRINICの組織的な誇りは必要ない。
どの逆引きDNS委任も、域外の政治的な物語に依存していない。
どのROAにも、アフリカがモーリシャスの企業によって代表される単一の行政的政治体だという理論は必要ない。
どの一意性不変条件にも、RSAの拡張的な解釈は必要ない。
継続しなければならないものは、次のとおりだ。
- 記録。
- サービス。
- セキュリティチェーン。
- 正当な更新を行う能力。
- 既存ネットワークの運用。
- 下流の顧客の保護。
- 独立した裁定を利用できること。
置き換えてよいものには、次のものが含まれる。
- 理事会。
- 法人の外形。
- サービス運営者。
- 政策機構。
- 料金体系。
- 契約の枠組み。
- 執行の理論。
- 地域の正当性を独占しているという制度の主張。
この区別は過激なものではない。
レジリエントなインフラの基本的な論理である。
ある機能が重要になればなるほど、その機能は一つの組織の存続、善意、法理論に依存すべきではない。
RIR制度はすでにこの点を認めている
RIR制度自身が行ってきた継続性の取り組みは、レジストリ機能を、それを現在担っている制度から切り離せることを示している。
2020年、NROの緊急バックエンドに関する議論は、WHOIS/RDAP、逆引きDNS、RPKI、IRRをバックアップが必要なサービスとして特定した。そこでは、直近の正常なスナップショットや、あるRIRが危機対応に入ったときに別のRIRがサービスを立ち上げる可能性が検討された。
その後提案されたICP-2の原則は、別のRIRがサービスを実行できるよう、RIRが十分な冗長性を維持し、記録共有に参加すべきだと述べた。同じ文書は、認定を失った後に、後継組織または暫定組織へ運用を移転することも想定していた。
これらの提案は、現職RIRのクラブに依存しすぎている。権限が問われている当の制度階層が継続性を管理すべきだと想定しているからだ。
しかし、核心的な事実は認めている。
外形は置き換えられる。
サービスは移転できる。
記録は共有できる。
後継者が機能を運用できる。
これを認めた時点で、「レジストリが存続しなければならないから、AFRINICも存続しなければならない」という主張は、もはや技術的な発言ではない。
組織上の好みである。
継続性から免責へ
レジストリ継続性の誤謬が危険になるのは、それが政治的または法的な防壁を得るために使われるときだ。
流れは予測できる。
まず、制度は自らのサービスが不可欠だと宣言する。
次に、自分自身をそのサービスと区別できないものとして扱う。
理事会への異議が、レジストリへの異議になる。
RSAの解釈への異議が、一意性への脅威になる。
裁判所命令が、インターネットの安定性への脅威になる。
移転可能性の要求が、地域制度への攻撃になる。
独立した裁定の要求が、コミュニティ統治への干渉になる。
最後には、継続性を守ることが、制度を説明責任から守ることになる。
これは継続性のロンダリングである。
現実の技術的要件が、無関係な権限の主張を守るために利用されている。
制度は機能を自分の前に盾のように掲げる。
暗黙のメッセージは単純だ。
私たちを制約するな。重要な何かが私たちに依存しているのだから。
しかし、重要な依存関係から導かれる結論は逆であるべきだ。
レジストリ機能が重要であればあるほど、その運営者は監査可能で、複製され、移転可能で、分離可能で、置き換え可能にならなければならない。
不可欠なインフラには、置き換え可能な管理者が必要だ。
それ以外はすべて、人質構造である。
継続性の構成
組織を守ることの代替案は、レジストリの崩壊ではない。
明確な継続性アーキテクチャである。
第一に、正本となるレジストリ状態はバージョン管理され、独立して監査可能であり、一つの法人の排他的な支配の外部に継続的に複製されるべきだ。認可された変更の履歴チェーンは、理事会をめぐる争い、支払不能、訴訟、技術障害を乗り越えて残らなければならない。
第二に、RDAP、WHOIS、逆引きDNS、および関連するディレクトリサービスには、検証済みのフェイルオーバー構成が必要だ。継続計画には、各サービスを移転するために必要なデータ、認証情報、委任変更、運用権限を特定しておかなければならない。
第三に、RPKIの承継は、中核的なセキュリティプロセスとして設計されなければならない。明確な鍵の保管体制、リポジトリの継続性、緊急公開手続き、証明書と認可のための信頼できる移行経路が必要だ。静的なバックアップだけでは不十分である。
第四に、レジストリ管理は執行から分離されなければならない。記録を維持する運営者が、商業上または政治上の意見の相違を理由に、基礎となる運用上の地位を破壊する一方的な権限を持つべきではない。
第五に、紛争は無関係な運用を汚染せずに記録されるべきだ。争われている資源には、紛争メタデータを付けてもよい。対立する移転は停止してよい。独立した判断が具体的に要求しない限り、既存の経路と有効なセキュリティオブジェクトを破壊してはならない。
第六に、移転可能性は強い継続性の権利にならなければならない。資源保有者は、ネットワークの番号を変更せず、離脱する制度から裁量的な許可を得ることもなく、登録サービスを適格な後継者へ移せるべきだ。
第七に、継続性を発動する条件は、客観的で透明でなければならない。フェイルオーバーは、別のRIRの理事会の政治的判断だけに依存すべきではない。裁判所、独立した技術管理者、資源保有者の代表、あらかじめ定めた運用基準が、それぞれ役割を持ってよい。
目的は、AFRINICの上に別の主権者を作ることではない。
主権者のような門番を、そもそも必要としないことを確実にするのが目的だ。
AFRINICは存続してよい
AFRINICをレジストリの継続性から切り離すことは、AFRINICを破壊しなければならないという意味ではない。
AFRINICは技術サービスの運用を続けてよい。
その職員は貴重な運用知識を守ってよい。
そのシステムは移行構成の一部であり続けてよい。
狭く、説明責任があり、置き換え可能な機能を果たせるなら、その法人としての存在を続けてもよい。
しかし、こうした可能性を、AFRINICが主張してきたあらゆる権限を維持する権利と混同してはならない。
技術的に有用であることは、組織の行き過ぎを正当化しない。
運用経験が政治的な権原を生むことはない。
レジストリを運用し続けたからといって、運営者が地域、資源、未来の所有者になるわけではない。
AFRINICは、アフリカの番号登録機能を担う一つの運営者であってよい。
しかし、アフリカのインターネット継続性を形而上学的に体現する存在になることはできない。
正しい救済の物語
AFRINICを救わなければならないという言葉には、合理的な意味がある。
それはこうだ。
アフリカのネットワークに対するインターネット番号登録の継続性を守らなければならない。
それは、一意性を守ることを意味する。
正確な記録を守ること。
RDAPとWHOISへのアクセスを守ること。
逆引きDNSを守ること。
RPKIの公開と移行を守ること。
稼働中のネットワークを守ること。
下流の顧客を守ること。
中立的な紛争解決を守ること。
次のものを意味するわけではない。
- 現在の理事会を異議申立てから守ること。
- RSAの拡張的な解釈を守ること。
- 域外の政治的な物語を守ること。
- 組織の威信を守ること。
- 責任は小さく裁量は大きい門番機能を守ること。
- 現職のレジストリが主張したというだけで、あらゆる権限の主張を守ること。
これらは異なる目的だ。
RIR陣営は、それらを一つのものとして扱うことに依存している。
台帳を守れ
最終的な検証は単純だ。
レジストリの継続性のためにAFRINICを守らなければならないと言う人がいたら、何を具体的に継続しなければならないのかを尋ねればよい。
記録か。
それなら保存せよ。
ディレクトリサービスか。
それなら複製せよ。
逆引きゾーンか。
それならフェイルオーバーを用意せよ。
RPKIシステムか。
それなら安全な承継経路を構築せよ。
稼働中のネットワークか。
それなら破壊的な一方的行為を禁止せよ。
紛争か。
それなら独立した場へ送れ。
しかし、AFRINICの理事会、政策上の権限、領域に関する物語、裁量的な執行権限のすべてを、異議を唱えられない状態にしておかなければならないという答えなら、その主張はもはや継続性についてのものではない。
支配についてのものだ。
門番ではなく台帳を守れ。
指揮命令系統ではなく、保管・管理責任の連鎖を守れ。
大陸全体を管理する立場ではなく、アフリカのネットワークの継続性を守れ。
レジストリは、制度がなくなっても存続できなければならない。
データベースを守るには私的な主権の主張も守らなければならないと、インターネットが二度と告げられてはならない。
レジストリの継続性は必要だ。
制度の不滅性は必要ない。
あなたはどの継続性を支持するのか
RIR制度は、自分たちは継続性を守っていると言う。
しかし、RIR制度が最も一貫して守っている継続性は、稼働中のネットワークの継続性ではない。
それは、稼働中のインフラとネットワーク運用者に対する自らの権力の継続性だ。承認し、停止し、登録を抹消し、再解釈し、最終的にはネットワークが運用を続けられる条件を終わらせる権力である。
それはネットワークの継続性ではない。
支配の継続性だ。
私の立場は逆である。
私は、稼働中のネットワークの継続性、すなわちその経路、顧客、サービス、セキュリティオブジェクト、契約上の依存、運用上の存在を守る。
レジストリ機関は、その継続性に奉仕する限りにおいてのみ存続してよい。データベースを保持しているというだけで、より上位の継続性上の利益を取得することはない。
だから、難しい問いを向ける相手はAFRINICでも、NROでも、RIRの理事会でもない。
すべてのネットワーク運用者に向ける問いだ。
あなたはどの継続性を支持するのか。
あなたの稼働中のネットワークの継続性か。
それとも、あなたのネットワークの継続性を終わらせる制度の権力の継続性か。
中立的な答えはない。
前者を支持するなら、移転可能性、独立した裁定、破壊を伴わない紛争処理、レジストリと執行の分離、運用者を第一にしたフェイルオーバーは、任意の改革ではない。
それらは継続性の最低限の構成である。
後者を支持するなら、何を守っているのかを率直に言うべきだ。
レジストリではない。
インターネットではない。
アフリカではない。
稼働中のインフラに対する門番の継続的な権力だ。
彼らは、稼働中のインフラとネットワーク運用者に対する権力の継続性を守っている。
私は、稼働中のネットワークの継続性を守る。