Ошибка представления о непрерывности реестра — защищайте реестр, а не привратника

Что должно пережить крах организации: реестр или привратник?

Маленькая фигурка переносит синюю книгу записей между двумя белыми лотками; над ней непрерывный шнур соединяет миниатюрные дома.

Содержание

Хранитель может смениться; записи и сервис должны продолжить работу. Лу Хэн утверждает, что непрерывность требует запланированной преемственности, а не незаменимого администратора.

В примечании 69 был задан простой вопрос:

Стабильность чего?

Под ним скрывается другой вопрос.

Непрерывность чего?

Региональные интернет-реестры часто используют непрерывность работы реестра как аргумент в пользу сохранения института, который в данный момент этим реестром управляет. В споре вокруг AFRINIC это превращается в знакомое утверждение:

AFRINIC необходимо защищать, потому что Африка не может позволить себе крах своего номерного реестра.

Первая часть спорна.

Вторая верна.

Африка не может позволить себе потерю непрерывности регистрации номерных ресурсов. Ни один регион не может. Уникальность должна сохраняться. Регистрационные записи должны оставаться точными. Сервисы RDAP, WHOIS, обратного DNS и RPKI должны продолжать работу. Работающие сети нельзя дестабилизировать. Клиенты нижнего уровня не должны становиться побочным ущербом. Для споров о ресурсах должно существовать независимое место рассмотрения.

Но ничто из этого не доказывает, что нынешний совет AFRINIC, нынешнее толкование им Соглашения об оказании регистрационных услуг, нынешний нарратив о работе за пределами региона, нынешнее представление института о самом себе или нынешние полномочия привратника также должны сохраняться.

Эта подмена и есть ошибка представления о непрерывности реестра.

Сама по себе непрерывность реестра не является ошибкой.

Ошибка состоит в утверждении, будто непрерывность функции требует сохранения всех полномочий, на которые претендует институт, в данный момент эту функцию выполняющий.

Это не так.

В примечании 69 институциональная стабильность была отделена от стабильности маршрутизируемой сети и непрерывности обслуживания клиентов. Примечание 70 углубляет это различие ещё на один уровень: непрерывность сервисов реестра должна быть отделена от непрерывности власти корпорации-реестра.

Функция реальна

Функция реестра имеет значение.

Интернет-номера должны оставаться уникальными. Двум не связанным друг с другом операторам нельзя одновременно предоставлять исключительное притязание на регистрацию на один и тот же блок адресов. Исторические записи должны сохраняться. Изменения контроля должны фиксироваться. Мошеннические изменения необходимо предотвращать. Публичные службы каталогов должны оставаться доступными. Утверждения безопасности должны оставаться проверяемыми.

Это не политический театр.

Это реальная координация.

AFRINIC в настоящее время предоставляет или поддерживает регистрационные данные, RDAP, WHOIS, обратный DNS, RPKI и связанные с маршрутизацией сервисы. Эти сервисы имеют операционную ценность. В собственной документации AFRINIC RPKI, обратный DNS и реестры маршрутизации названы критически важными сервисами наряду с управлением IP-адресами и ASN.

Ошибка начинается тогда, когда эти функции объединяют с совершенно иной категорией утверждений:

  • Что AFRINIC представляет Африку.
  • Что его зона обслуживания даёт ему политический статус.
  • Что его совет вправе расширять смысл RSA после того, как ресурсы стали операционно встроенными.
  • Что он вправе регулировать аренду, коммерческое использование или географию клиентов.
  • Что оспаривание его усмотрения угрожает Интернету.
  • Что сохранение технических сервисов требует защиты института от обычной юридической ответственности.

Ни одно из этих утверждений не следует из необходимости поддерживать реестр.

Базе данных нужна непрерывность.

Претензии на суверенитет — нет.

Чего на самом деле требует непрерывность реестра

Требование непрерывности состоит из пяти частей.

Уникальность номеров

Один и тот же номерной ресурс не должен одновременно регистрироваться за несовместимыми претендентами.

Это исходное техническое обоснование слоя реестра. Оно узкое. Оно объективно. Его можно проверять.

Уникальность не требует, чтобы реестр решал, одобряет ли он бизнес-модель оператора. Она не требует теории региональной коммерческой лояльности. Она не требует, чтобы реестр владел ценностью, созданной использованием номера.

Она требует точного ответа на ограниченный вопрос:

Кто в данный момент обладает признанным притязанием на регистрацию на этот ресурс?

Точность регистрации

Реестр должен сохранять точную информацию о номерных ресурсах, зарегистрированных держателях, разрешённых изменениях, передачах, статусе безопасности и относящихся к делу метаданных спора.

Точность требует доказательств, аудиторских следов и контролируемых обновлений.

Она не требует дискреционного морального суждения.

Реестр может исправить поддельную передачу.

Он может предотвратить двойную регистрацию.

Он может зафиксировать, что требование оспаривается.

Он не должен переписывать операционную реальность лишь потому, что его директора приняли новое политическое толкование старого договора.

Реестр записей необходимо защищать от искажения.

Но его также необходимо защищать от института, который им управляет.

Непрерывность публикации и безопасности

RDAP, WHOIS, обратный DNS, репозитории RPKI и связанные с публикацией сервисы должны оставаться доступными во время институционального сбоя, судебного разбирательства, неплатёжеспособности, споров об управлении или переходного периода.

RPKI требует особого внимания. Это не просто файл, который можно скопировать на другой сервер. Сертификаты, репозитории, манифесты, сведения об отзыве, ROA, процедуры подписания и доверие сторон, проверяющих данные, должны оставаться согласованными. В собственной документации AFRINIC отмечается, что валидаторы используют указатель доверенного якоря AFRINIC, чтобы получать объекты из его репозитория RPKI.

Это делает запланированную преемственность необходимой.

Но это не делает AFRINIC бессмертным.

Сложность перехода критически важного сервиса — аргумент в пользу создания механизма перехода до отказа. Это не аргумент в пользу предоставления постоянных полномочий нынешнему оператору.

Непрерывность работы сетей и обслуживания клиентов

Споры о реестре нельзя превращать в нарушение маршрутизации, загрязнение систем безопасности, принудительную перенумерацию или отказ обслуживания клиентов.

Главное обязательство по непрерывности относится не к офису реестра.

Оно относится к сетям, использующим эти номера.

Операторы построили инфраструктуру вокруг этих ресурсов. Клиенты построили системы вокруг этой инфраструктуры. Правила безопасности, списки разрешений, API, платёжные отношения, облачные развёртывания, договоры и системы соответствия требованиям могут зависеть от стабильных сетевых идентификаторов.

Действие реестра, сохраняющее институциональную власть за счёт угрозы этим системам, не защищает непрерывность.

Оно переворачивает её с ног на голову.

Непрерывность независимого разрешения споров

Споры неизбежны.

Притязания на право собственности будут конфликтовать. Передачи будут оспариваться. Будут заявляться случаи мошенничества. Договоры будут толковаться по-разному. Корпоративный контроль может измениться. Кредиторы, суды, операторы и реестры могут не соглашаться друг с другом.

Ответом не может быть предоставление реестру возможности одновременно выступать хранителем записей, претендентом, судьёй и палачом.

Настоящей системе непрерывности нужен независимый форум, способный разрешать споры, не уничтожая актив, являющийся предметом спора.

Во время разбирательства по умолчанию следует сохранять последнее проверенное операционное состояние. Система может блокировать противоречащие изменения. Она не должна отзывать, загрязнять или перераспределять работающие ресурсы лишь потому, что реестр занял одну из сторон.

Изоляция спора — часть непрерывности.

Самопомощь реестра — нет.

Чего непрерывность не требует

Ни один пакет не несёт имя директора AFRINIC.

Ни один ответ RDAP не требует институциональной гордости AFRINIC.

Ни одна делегация обратного DNS не зависит от политического нарратива о работе за пределами региона.

Ни одной ROA не требуется теория о том, что Африка — единое административно-политическое образование, представленное маврикийской компанией.

Ни один инвариант уникальности не требует расширительного толкования RSA.

Продолжаться должны:

  • Записи.
  • Сервисы.
  • Цепочка безопасности.
  • Возможность вносить законные обновления.
  • Работа существующих сетей.
  • Защита клиентов нижнего уровня.
  • Доступность независимого разрешения споров.

Заменены могут быть:

  • Совет директоров.
  • Корпоративная оболочка.
  • Оператор сервиса.
  • Механизм формирования политики.
  • Структура сборов.
  • Договорная основа.
  • Концепция правоприменения.
  • Заявленная институтом монополия на региональную легитимность.

Это различие не радикально.

Это базовая логика устойчивой инфраструктуры.

Чем более критичной становится функция, тем меньше она должна зависеть от выживания, доброй воли или юридической теории одной организации.

Система RIR уже признала этот принцип

Собственная работа системы RIR по обеспечению непрерывности показывает, что функции реестра можно отделить от института, который в данный момент их выполняет.

В 2020 году обсуждение резервного контура NRO выявило WHOIS/RDAP, обратный DNS, RPKI и IRR как сервисы, требующие резервного копирования. В нём рассматривались снимки последнего надёжного состояния и возможность того, что другой RIR развернёт сервисы, если один из RIR перейдёт в режим чрезвычайной ситуации.

Позднее предложенные принципы ICP-2 указывали, что RIR должен поддерживать резервирование и участвовать в обмене записями в объёме, достаточном для того, чтобы другой RIR мог выполнять его сервисы. В том же документе предусматривалась передача операций правопреемнику или временной организации после лишения статуса признанного RIR.

Эти предложения по-прежнему чрезмерно сосредоточены на действующем клубе RIR. Они исходят из того, что непрерывность должна контролироваться тем же институциональным классом, чьи полномочия поставлены под вопрос.

Но они признают главное.

Оболочку можно заменить.

Сервис можно передать.

Записями можно обмениваться.

Функцией может управлять правопреемник.

После этого утверждение «AFRINIC должен выжить, потому что должен выжить реестр» больше не является техническим утверждением.

Это институциональное предпочтение.

От непрерывности к неприкосновенности

Ошибка представления о непрерывности реестра становится опасной, когда её используют для получения политической или юридической изоляции.

Последовательность предсказуема.

Сначала институт заявляет, что его сервисы незаменимы.

Затем он начинает считать себя неотделимым от этих сервисов.

Оспаривание действий совета директоров превращается в вызов реестру.

Оспаривание толкования RSA превращается в угрозу уникальности.

Судебное распоряжение превращается в угрозу стабильности Интернета.

Требование переносимости превращается в атаку на региональную систему.

Запрос на независимое разрешение споров превращается во вмешательство в управление сообществом.

Наконец, защита непрерывности превращается в защиту института от ответственности.

Это отмывание непрерывности.

Реальное техническое требование используют для защиты не связанных с ним претензий на власть.

Институт выставляет функцию перед собой как щит.

Неявный посыл прост:

Не ограничивайте нас, потому что от нас зависит нечто важное.

Но критическая зависимость должна вести к противоположному выводу.

Чем важнее функция реестра, тем более проверяемым, реплицируемым, переносимым, отделимым и заменяемым должен быть её оператор.

Незаменимая инфраструктура требует заменяемых администраторов.

Всё остальное — заложническая архитектура.

Архитектура непрерывности

Альтернатива институциональной защите — не крах реестра.

Это ясно определённая архитектура непрерывности.

Во-первых, каноническое состояние реестра должно иметь версии, независимо проверяться и постоянно реплицироваться за пределами исключительного контроля одной корпоративной структуры. Историческая цепочка разрешённых изменений должна переживать споры в совете, неплатёжеспособность, судебные разбирательства и технический отказ.

Во-вторых, для RDAP, WHOIS, обратного DNS и связанных с каталогами сервисов должны существовать проверенные механизмы переключения на резерв. В планах непрерывности должны быть указаны данные, учётные данные, изменения делегаций и операционные полномочия, необходимые для переноса каждого сервиса.

В-третьих, преемственность RPKI должна быть спроектирована как самостоятельный ключевой процесс обеспечения безопасности. Она требует определённых процедур хранения ключей, непрерывности репозитория, аварийных процедур публикации и заслуживающего доверия пути миграции сертификатов и авторизаций. Статической резервной копии недостаточно.

В-четвёртых, администрирование реестра должно быть отделено от принуждения. Оператор, поддерживающий записи, не должен обладать односторонним правом уничтожать фактическое операционное положение из-за коммерческого или политического разногласия.

В-пятых, споры должны фиксироваться, не загрязняя несвязанные операции. Спорный ресурс может иметь метаданные конфликта. Противоречащие передачи могут быть приостановлены. Существующие маршруты и действительные объекты безопасности нельзя уничтожать, если этого специально не требует независимое решение.

В-шестых, переносимость должна стать безусловным правом, обеспечивающим непрерывность. Держатель ресурса должен иметь возможность перенести регистрационные сервисы квалифицированному правопреемнику без перенумерации сети и без получения дискреционного разрешения от института, который он покидает.

В-седьмых, условия запуска механизма непрерывности должны быть объективными и прозрачными. Переключение на резерв не должно зависеть исключительно от политического решения совета другого RIR. Свои роли могут играть суды, независимые технические хранители, представители держателей ресурсов и заранее определённые операционные критерии.

Цель не в создании ещё одного суверена над AFRINIC.

Цель в том, чтобы привратник, подобный суверену вообще не был нужен.

AFRINIC может продолжить работу

Отделение AFRINIC от непрерывности реестра не требует уничтожения AFRINIC.

AFRINIC может продолжать предоставлять технические сервисы.

Его сотрудники могут сохранить ценные операционные знания.

Его системы могут остаться частью переходной архитектуры.

Его юридическое лицо может продолжить существование, если оно способно выполнять узкую, подотчётную и заменяемую функцию.

Но эти возможности нельзя путать с правом сохранять каждую властную претензию, которую выдвигал AFRINIC.

Техническая полезность не подтверждает институциональный выход за пределы полномочий.

Операционный опыт не создаёт политического основания для власти.

Продолжение управления реестром не делает оператора владельцем региона, ресурсов или будущего.

AFRINIC может быть одним из операторов функций регистрации африканских номерных ресурсов.

Он не может быть метафизическим воплощением непрерывности африканского Интернета.

Правильный нарратив о спасении

У утверждения о том, что AFRINIC необходимо спасти, существует рациональная версия.

Она такова:

Непрерывность регистрации интернет-номерных ресурсов для африканских сетей должна быть защищена.

Это означает защиту уникальности.

Защиту точных записей.

Защиту доступа к RDAP и WHOIS.

Защиту обратного DNS.

Защиту публикации и миграции RPKI.

Защиту работающих сетей.

Защиту клиентов нижнего уровня.

Защиту нейтрального разрешения споров.

Это не означает:

  • Защиту нынешнего совета от оспаривания.
  • Защиту расширительных толкований RSA.
  • Защиту политических нарративов о работе за пределами региона.
  • Защиту институционального престижа.
  • Защиту контроля доступа с ограниченной ответственностью и широкими дискреционными полномочиями.
  • Защиту каждой властной претензии лишь потому, что её выдвинул действующий реестр.

Это разные цели.

Лагерь RIR держится на том, что эти цели выдают за одну.

Защищайте реестр

Последняя проверка проста.

Когда кто-то говорит, что AFRINIC необходимо защищать ради непрерывности реестра, спросите, что именно должно продолжиться.

Записи?

Сохраните их.

Сервисы каталогов?

Реплицируйте их.

Зоны обратного DNS?

Обеспечьте резервное переключение.

Система RPKI?

Постройте безопасный путь преемственности.

Работающие сети?

Запретите разрушительные односторонние действия.

Споры?

Передайте их независимому форуму.

Но если ответ состоит в том, что совет AFRINIC, его политические полномочия, территориальный нарратив и дискреционные полномочия по принуждению должны оставаться вне оспаривания, тогда речь уже не о непрерывности.

Речь о контроле.

Защищайте реестр, а не привратника.

Защищайте цепочку хранения и передачи, а не цепочку командования.

Защищайте непрерывность африканских сетей, а не континентальное попечительство.

Реестр должен быть способен пережить институт.

Интернету больше никогда не должны говорить, что сохранение базы данных требует сохранения претензии частного субъекта на суверенитет.

Непрерывность реестра необходима.

Институциональное бессмертие — нет.

Какую непрерывность поддерживаете вы?

Система RIR говорит, что защищает непрерывность.

Но непрерывность, которую она наиболее последовательно защищает, — это не непрерывность работающей сети.

Это непрерывность собственной власти над работающей инфраструктурой и сетевыми операторами: власти одобрять, приостанавливать, снимать с регистрации, переосмысливать и в конечном счёте прекращать условия, при которых сеть может продолжать работу.

Это не непрерывность сети.

Это непрерывность контроля.

Моя позиция противоположна.

Я защищаю непрерывность работающей сети: её маршрутов, клиентов, сервисов, объектов безопасности, договорных ожиданий и операционного существования.

Институты реестра могут продолжать работу лишь постольку, поскольку служат этой непрерывности. Они не приобретают более высокого интереса в непрерывности лишь потому, что держат базу данных.

Поэтому трудный вопрос адресован не AFRINIC, NRO или советам RIR.

Он адресован каждому сетевому оператору:

Какую непрерывность поддерживаете вы?

Непрерывность вашей работающей сети?

Или непрерывность власти института прекращать непрерывность вашей сети?

Нейтрального ответа нет.

Если вы поддерживаете первое, то переносимость, независимое разрешение споров, неразрушительное ведение конфликтов, разделение реестра и принуждения, а также переключение на резерв в интересах оператора — не факультативные реформы.

Это минимальная архитектура непрерывности.

Если вы поддерживаете второе, тогда прямо скажите, что именно защищается:

Не реестр.

Не Интернет.

Не Африка.

А сохраняющаяся власть привратника над работающей инфраструктурой.

Они защищают непрерывность власти над работающей инфраструктурой и сетевыми операторами.

Я защищаю непрерывность работающей сети.

Выберите, какая непрерывность должна быть на первом месте.


Источники