Статьи редакцииДругие статьи

APNIC: чем занимается, что контролирует и почему это важно

Введение в номерные ресурсы, регистрационные сервисы и институциональные границы APNIC, а также в аргументы Лу Хэна за подотчётную координацию Интернета с возможностью замены администратора.

Содержание

Архивист проверяет карточку рядом со шкафом картотеки; неподалёку устройства соединяют дома синими кабелями.

Регистрационные сервисы APNIC помогают сетям координировать работу. Трафик между подключёнными системами передают операторы, а не реестр.

APNIC расшифровывается как Asia Pacific Network Information Centre — Азиатско-Тихоокеанский сетевой информационный центр. Это один из пяти региональных интернет-регистраторов — организаций, распределяющих и регистрирующих номера, с помощью которых сети идентифицируют себя и передают данные по Интернету.

Когда соединение работает, его деятельность легко не заметить. Сети нужны адреса, которые могут распознавать другие сети, записи о том, кто их контролирует, и способы проверить, разрешён ли анонс маршрута. APNIC обеспечивает важные части этого общего механизма в Азии и Тихоокеанском регионе.

Это объясняет, почему APNIC важен. И ставит вопрос, занимающий центральное место в текстах Лу Хэна: если все зависят от общей записи, как не дать её администратору обрести власть за пределами задачи её ведения?

Начните с номеров, а не с аббревиатур

Представьте нового интернет-провайдера, который готовится подключить клиентов к другим сетям. Ему нужны не только кабели и серверы. Остальной Интернет должен уметь различать его пункты назначения и распознавать его сеть.

  • Адреса IPv4 обозначают пункты назначения в более старой, 32-битной системе адресации. Ограниченность её адресного пространства сделала распределение, передачу и эффективное использование адресов важными эксплуатационными задачами.
  • Адреса IPv6 выполняют ту же базовую задачу адресации в гораздо большем, 128-битном пространстве. Для внедрения IPv6 нужна работающая поддержка в сети; один лишь размер адресного пространства не соединяет две системы.
  • Номер автономной системы, или ASN, обозначает сеть, которая обменивается информацией о маршрутизации с другими сетями. IP-адрес обозначает пункт назначения; ASN помогает определить сеть, которая анонсирует, как его достичь.

APNIC выделяет или назначает эти ресурсы и ведёт регистрационные записи в соответствии с применимыми политиками. Провайдер обеспечивает работу своих соединений и обменивается трафиком с другими сетями. Регистратор не передаёт каждый пакет и не выбирает централизованно каждый маршрут.

Место APNIC в Интернете

APNIC описывает себя как независимую некоммерческую организацию, основанную на членстве и обслуживающую 56 экономик Азии и Океании. Остальные четыре региональных интернет-регистратора — AFRINIC, ARIN, LACNIC и RIPE NCC. На глобальном уровне в рамках функций IANA ведутся реестры номерных ресурсов верхнего уровня и выполняется их выделение региональной системе.

Некоторые операторы работают через национального интернет-регистратора, или NIR. APNIC перечисляет семь таких организаций: APJII в Индонезии, CNNIC в Китае, IRINN в Индии, JPNIC в Японии, KISA в Южной Корее, TWNIC на Тайване и VNNIC во Вьетнаме. Это самостоятельные организации в рамках существующей региональной системы, а не филиалы APNIC. Они могут предоставлять услуги на местных языках и с учётом местных условий, участвуя при этом в системе политик APNIC.

Выбор между APNIC и NIR зависит от действующих договорённостей. Его не следует путать с общим правом покинуть систему регистрации, сохранив все имеющиеся ресурсы и отношения по оказанию услуг. Эта более широкая свобода — один из вопросов, которые, по замыслу Лу Хэна, должна решить будущая система.

Что именно делают его сервисы

Регистрация приносит пользу через сервисы, к которым могут обращаться операторы и которые могут проверять другие системы. У каждого из них своя задача:

  • WHOIS и RDAP: способы поиска регистрационных сведений, например диапазона адресов, организации, за которой он зарегистрирован, и контактных данных. RDAP предоставляет структурированные ответы, пригодные для обработки программами. Если вы изучаете адрес, начните с поиска APNIC по RDAP. Запись в реестре не показывает путь пакета и не обязательно позволяет установить человека, использующего адрес.
  • RPKI и разрешения на источник маршрута: криптографически проверяемые записи, связывающие адресные ресурсы с разрешёнными источниками маршрутов. Route Origin Authorisation, или ROA, указывает, с какого ASN разрешено анонсировать адресный префикс. Операторы могут использовать эту информацию для проверки анонсов. Она не удостоверяет подлинность каждой сети на маршруте и не гарантирует доставку трафика.
  • Реестр интернет-маршрутизации: база данных, в которой операторы публикуют сведения о маршрутизации и свою политику. Другие операторы могут использовать эти записи при создании фильтров маршрутов. Польза реестра зависит от точности записей и их поддержания в актуальном состоянии.
  • Обратный DNS: делегирование, позволяющее по IP-адресу определить имя. Это отличается от регистрации доменного имени для сайта. Роль APNIC в работе с номерными ресурсами не делает его регистратором доменных имён общего назначения.

Описание деятельности APNIC также охватывает передачу ресурсов, обучение и техническую поддержку. Эти услуги помогают людям обеспечивать работу сетей. Их ценность — в решении задач координации, а не в наделении одной организации правом собственности на Интернет.

Кто принимает решения и кого они затрагивают?

У APNIC есть члены, избираемый Исполнительный совет и Секретариат, выполняющий его работу. Процесс разработки политик с участием сообщества позволяет предлагать и обсуждать политики в отношении номерных ресурсов. Важно понимать различия между этими ролями: решение сотрудника, предложение новой политики и выборы совета — не один и тот же вид действий.

Но участие в организации отличается от политического представительства всех, кого затрагивают её решения. Компания может зависеть от адреса, предоставленного провайдером. Её клиенты могут зависеть от этой компании, даже не зная о существовании APNIC. Поэтому решение о регистрации или разрешении может иметь последствия далеко за пределами непосредственного членства.

Именно эту границу ставит под вопрос Лу Хэн. По его мнению, обслуживание региона не даёт администратору политических полномочий над этим регионом. Ведение общей записи не делает администратора владельцем всей деятельности, которая вокруг неё выстроена.

В заметке № 9 об управлении APNIC он связывает свою критику с подотчётностью, институциональным устройством и практической возможностью членов участвовать в работе организации. В более поздних заметках он задаёт более глубокий вопрос: даже при лучшем руководстве должны ли сети оставаться навсегда зависимыми от конкретного института?

Почему это становится практической проблемой

Вернёмся к провайдеру, который готовится подключить клиентов. Со временем другие организации могут выстроить вокруг его адресов правила безопасности, мониторинг, фильтры маршрутов и клиентские подключения. Эти связи не переносятся автоматически при смене администратора, провайдера или политики.

Поэтому издержки больше, чем простая замена номера в базе данных. Плохо организованный переход может потребовать от независимых организаций одновременно обновить свои системы. Для осуществимого перехода важны и корректные регистрационные записи, и разрешения на анонс маршрутов, и контактные сведения.

Дефицит IPv4 делает эти зависимости заметнее, поскольку заменить адресные ресурсы бывает трудно. IPv6 предлагает гораздо большее адресное пространство, но сам по себе не определяет, кто контролирует записи, чем ограничены эти полномочия и может ли оператор заменить администратора. Наличие адресов и институциональная власть — связанные вопросы, требующие разных ответов.

Речь о различии между необходимой функцией и незаменимой организацией. Сетям нужна надёжная координация. Именно поэтому зависимость от единственного администратора заслуживает пристального внимания.

Альтернатива: правила, которые сети могут проверять и выбирать

Предлагаемое Лу Хэном направление не сводится к передаче тех же полномочий в другой офис. В заметке № 65 о приоритете работающего кода он выступает за небольшую исходную техническую спецификацию, проверку участвующими сетями и добровольное принятие. Координацию развивали бы работающие реализации и сети, выбирающие взаимодействие друг с другом, без постоянного института, который решает, какие будущие решения допустимы.

Для новичка практический смысл таков: договориться, что необходимо проверять для взаимодействия сетей, обеспечить возможность независимой верификации этих проверок и позволить людям переходить к лучшей реализации, не отказываясь от своей сетевой идентичности.

Заметка № 72, «Билль о правах при координации уникальных идентификаторов», развивает соответствующие границы. Общий уровень должен обеспечивать уникальность, подтверждение контроля, точные записи, безопасность и прослеживаемость изменений. Он не должен превращать эти обязанности в постоянное право вето на бизнес-модели или в притязание на политическую власть.

Эти заметки предлагают будущую модель координации. Чтобы её реализовать, нужны альтернативы, которые на практике сохраняют уникальность, проверяемость записей и непрерывность работы. Простой отказ от точных записей не удовлетворил бы этому требованию. Не удовлетворила бы ему и замена администратора, при которой все по-прежнему подчинялись бы тому же постоянному центральному согласованию.

Почему эту работу нельзя откладывать до кризиса

Каждый новый сервис, построенный на существующей сетевой идентичности, может увеличивать цену её смены. Если единственный доступный ответ на несостоятельность института — нарушить работу действующих сетей, то с ростом зависимости практическая свобода уйти становится всё слабее.

Создание альтернативы требует времени. Операторам нужно знать, от каких записей и разрешений зависят их сервисы, что потребуется проверить другим участникам и как провести переход, сохранив связь для клиентов. Эти вопросы следует решать, пока сети работают, а не выяснять ответы во время аварии или институционального спора.

Именно поэтому важно понимать APNIC в более широком контексте. Его сервисы показывают, какие задачи должна выполнять координация Интернета. Задача, которую ставит Лу Хэн, — сохранить эти полезные функции, ограничив полномочия их администраторов, обеспечив их подотчётность и возможность замены.

Чтобы проследить этот аргумент от институционального вопроса к предлагаемому техническому направлению, продолжите чтение заметкой № 65: почему работающие сети должны оставаться источником координации Интернета.