注册局连续性谬误——保护账本,而不是守门人

机构失效时,必须延续的是账本,还是守门人?

目录

微缩人物把装着蓝色账本的木盒从一个托盘搬向另一个,前方连接房屋的线绳保持完整。
保管人可以换,记录和服务不能因此中断。卢恒主张,把接替机制设计好,而不是让任何一家管理机构变得不可替代。

注释69提出了一个简单的问题:

什么的稳定?

其下还隐藏着另一个问题。

什么的连续性?

区域互联网注册管理机构常常把“注册表连续性”作为一个论据,用来维护当前运营该注册表的机构。在 AFRINIC 争议中,这变成了一种熟悉的说法:

必须保护 AFRINIC,因为非洲承受不起其号码注册表的崩溃。

第一部分可以辩论。

第二部分是真的。

非洲承受不起号码注册连续性的丧失。任何地区都承受不起。唯一性必须得到维护。注册记录必须保持准确。RDAP、WHOIS、反向 DNS 和 RPKI 服务必须持续运行。正在运行的网络不能被扰乱。下游客户不能成为附带损害。资源争议必须有一个独立的地方来裁决。

但这一切都不能证明,AFRINIC 当前的董事会、当前对《注册服务协议》的解释、当前关于区域外使用的叙事、当前的机构自我形象,或当前的守门权力,也必须被一并保留。

这种替换,就是注册表连续性谬误。

注册表连续性本身不是谬误。

谬误在于声称:要维持功能的连续性,就必须维持当前执行该功能的机构所主张的一切权威的连续性。

事实并非如此。

注释69区分了机构稳定性,以及路由网络和客户连续性的稳定性。注释70把这一区分再推进一层:注册服务的连续性,必须与注册公司权力的连续性区分开来。

功能是真实的

注册表功能很重要。

互联网号码必须保持唯一。两个互不相关的运营者不能被授予对同一地址块的同一排他性注册主张。历史记录必须保存。控制权变更必须被记录。欺诈性变更必须被阻止。公共目录服务必须保持可用。安全声明必须保持可验证。

这不是政治表演。

这是真实的协调工作。

AFRINIC 当前提供或支持注册数据、RDAP、WHOIS、反向 DNS、RPKI 以及相关路由服务。这些服务具有运营价值。AFRINIC 自己的文件也把 RPKI、反向 DNS 和路由注册表描述为与 IP 地址和 ASN 管理并列的基本服务。

错误始于这些功能被捆绑进完全不同类别的主张之中:

AFRINIC 代表非洲。
它的服务区域赋予它政治地位。
它的董事会可以在资源已经嵌入运营之后,扩张 RSA 的含义。
它可以监管租赁、商业使用或客户所在地。
挑战它的裁量权就是威胁互联网。
维护技术服务就需要保护该机构免受普通法律问责。

这些命题没有一个能从维持注册表的需要中推导出来。

数据库需要连续性。

主权主张不需要。

注册表连续性真正需要什么

连续性要求包含五个部分。

号码唯一性

同一个号码资源不能同时注册给彼此不兼容的主张者。

这是注册表层最初的技术理由。它是狭窄的。它是客观的。它可以被审计。

唯一性并不要求注册表判断自己是否认可某个运营者的商业模式。它不要求一种区域商业忠诚理论。它也不要求注册表拥有通过号码使用所创造出来的价值。

它只要求对一个有限问题给出准确答案:

谁当前持有对该资源被承认的注册主张?

注册准确性

注册表必须保存关于号码资源、注册持有人、授权变更、转让、安全状态和相关争议元数据的准确信息。

准确性需要证据、审计轨迹和受控更新。

它不需要裁量性的道德判断。

注册表可以纠正伪造的转让。

它可以阻止重复注册。

它可以记录某项主张存在争议。

它不应仅仅因为其董事对一份旧合同采用了新的政治解释,就改写运营现实。

账本必须受到保护,免于被腐化。

它也必须受到保护,免于被运营它的机构腐化。

发布和安全连续性

在机构失败、诉讼、破产、治理争议或过渡期间,RDAP、WHOIS、反向 DNS、RPKI 资料库以及相关发布服务必须保持可用。

RPKI 尤其需要谨慎对待。它不只是一个可以复制到另一台服务器上的文件。证书、资料库、清单、吊销信息、ROA、签名安排以及依赖方信任都必须保持一致。AFRINIC 自己的文件指出,验证器使用 AFRINIC 信任锚定位器来从其 RPKI 资料库获取对象。

这说明有必要进行有计划的继任安排。

但这并不意味着 AFRINIC 必须永生。

关键服务过渡的复杂性,是在失败之前建立过渡机制的理由。它不是赋予当前运营者永久权威的理由。

运行网络和客户连续性

注册表争议不得被转化为路由中断、安全污染、强制重新编号或客户失败。

首要的连续性义务不是面向注册表办公室。

而是面向正在使用这些号码的网络。

运营者围绕这些资源建设了基础设施。客户围绕这些基础设施建设了系统。安全规则、白名单、API、支付关系、云部署、合同和合规系统,都可能依赖稳定的网络标识符。

如果某项注册表行动通过威胁这些系统来维护机构权威,它并没有保护连续性。

它颠倒了连续性。

独立裁决连续性

争议一定会发生。

所有权主张会发生冲突。转让会受到挑战。欺诈会被指控。合同会被不同解释。公司控制权可能变化。债权人、法院、运营者和注册表之间可能出现分歧。

答案不能是让注册表同时充当记录保管者、主张者、法官和执行者。

真正的连续性系统需要一个独立论坛,能够在不毁灭争议资产的情况下裁决争议。

在裁决期间,默认状态应当是维持最后经核验的运营状态。系统可以阻止冲突性变更。它不应仅仅因为注册表站在某一方,就撤销、污染或重新分配正在运行的资源。

争议隔离是连续性的一部分。

注册表自助执行不是。

连续性不需要什么

没有任何数据包携带 AFRINIC 董事的名字。

没有任何 RDAP 响应需要 AFRINIC 的机构自尊。

没有任何反向 DNS 委派依赖关于区域外使用的政治叙事。

没有任何 ROA 需要一种把非洲视为由一家毛里求斯公司代表的单一行政政治体的理论。

没有任何唯一性不变量需要对 RSA 作扩张性解释。

必须继续存在的是:

记录。
服务。
安全链。
进行合法更新的能力。
现有网络的运行。
对下游客户的保护。
独立裁决的可用性。

可以被替换的是:

董事会。
公司外壳。
服务运营者。
政策机制。
费用结构。
合同框架。
执行理论。
该机构对区域合法性所声称的垄断。

这一区分并不激进。

它是韧性基础设施的基本逻辑。

一个功能越关键,就越不应依赖某一个组织的存续、善意或法律理论。

RIR 体系已经承认了这一点

RIR 体系自身的连续性工作表明,注册表功能可以与当前执行这些功能的机构分离。

2020 年,一次 NRO 应急后端讨论将 WHOIS/RDAP、反向 DNS、RPKI 和 IRR 确认为需要备份的服务。该讨论考虑了最后已知良好快照,以及当某个 RIR 进入应急状态时由另一个 RIR 实例化服务的可能性。

后来提出的 ICP-2 原则也指出,一个 RIR 应当维持冗余,并参与足够的记录共享,以使另一个 RIR 能够执行其服务。同一文件还设想,在取消承认之后,将运营转移给继任实体或临时实体。

这些方案仍然过于围绕现任 RIR 俱乐部展开。它们假定连续性应由同一类其权威本身正受到质疑的机构来控制。

但它们承认了一个核心事实。

外壳是可以替换的。

服务是可以转移的。

记录是可以共享的。

继任者可以运营该功能。

一旦承认这一点,“AFRINIC 必须存续,因为注册表必须存续”就不再是一个技术陈述。

它是一种机构偏好。

从连续性到豁免

当注册表连续性谬误被用来取得政治或法律隔离时,它就变得危险。

其顺序是可以预见的。

首先,该机构宣称其服务不可或缺。

然后,它把自己视为与这些服务不可区分。

对董事会的挑战变成了对注册表的挑战。

对 RSA 解释的挑战变成了对唯一性的威胁。

法院命令变成了对互联网稳定性的威胁。

对可携带性的要求变成了对区域系统的攻击。

对独立裁决的请求变成了对社区治理的干预。

最后,保护连续性变成了保护该机构免于问责。

这就是连续性洗白。

一个真实的技术要求,被用来保护无关的权威主张。

该机构把功能挡在自己前面,当作盾牌。

隐含的信息很简单:

不要约束我们,因为某个重要事物依赖我们。

但关键依赖性应当得出相反结论。

注册表功能越重要,其运营者就越必须可审计、可复制、可携带、可分离、可替换。

不可或缺的基础设施,需要可替换的管理者。

否则,就是人质架构。

一种连续性架构

替代机构保护的方案,并不是注册表崩溃。

而是一种明确的连续性架构。

第一,权威注册表状态应当被版本化、可独立审计,并在不受单一公司实体排他控制的地方持续复制。授权变更的历史链条必须能够在董事会争议、破产、诉讼和技术故障中存续。

第二,RDAP、WHOIS、反向 DNS 及相关目录服务应当具备经过测试的故障切换安排。连续性计划应当明确迁移每项服务所需的数据、凭证、委派变更和运营权限。

第三,RPKI 继任必须被设计为一项一等安全流程。它需要明确的密钥保管安排、资料库连续性、应急发布程序,以及证书和授权的可信迁移路径。静态备份是不够的。

第四,注册表管理必须与执行分离。维护记录的运营者,不应因为商业或政治争议而拥有单方面摧毁底层运营状态的权力。

第五,争议应当被记录,但不得污染无关运营。存在争议的资源可以附带冲突元数据。冲突性转让可以暂停。现有路由和有效安全对象不应被销毁,除非有独立裁决明确要求如此。

第六,可携带性必须成为一项硬性连续性权利。资源持有人应当能够把注册服务迁移到合格继任者那里,而无需对其网络重新编号,也无需获得其正要离开的机构的裁量许可。

第七,连续性触发条件必须是客观和透明的。故障切换不应只依赖另一个 RIR 董事会的政治判断。法院、独立技术保管人、资源持有人代表以及预先定义的运营标准,都可以发挥作用。

目标不是创造另一个凌驾于 AFRINIC 之上的主权者。

目标是确保根本不再需要任何类似主权的守门人。

AFRINIC 可以继续存在

把 AFRINIC 与注册表连续性分离,并不要求摧毁 AFRINIC。

AFRINIC 可以继续运营技术服务。

其员工可以保留宝贵的运营知识。

其系统可以继续作为过渡架构的一部分。

如果其公司存在能够履行一种狭窄、可问责且可替换的功能,那么它可以继续存在。

但这些可能性不能与 AFRINIC 保留其已经提出的每一项权威主张的权利混为一谈。

技术有用性并不证明机构越权的正当性。

运营经验并不创造政治所有权。

继续运行注册表,并不使运营者成为该地区、资源或未来的所有者。

AFRINIC 可以是非洲号码注册功能的一个运营者。

它不能成为非洲互联网连续性的形而上化身。

正确的救援叙事

“AFRINIC 需要被拯救”这一说法,有一个理性的版本。

那就是:

非洲网络的互联网号码注册连续性必须受到保护。

这意味着保护唯一性。

保护准确记录。

保护 RDAP 和 WHOIS 访问。

保护反向 DNS。

保护 RPKI 发布和迁移。

保护正在运行的网络。

保护下游客户。

保护中立争议解决。

它不意味着:

保护当前董事会免受挑战。
保护扩张性的 RSA 解释。
保护关于区域外使用的政治叙事。
保护机构声望。
保护低责任、高裁量的守门权力。
仅仅因为某项权威主张是由现任注册表提出的,就保护它。

这些是不同的目标。

RIR 阵营依赖于把它们当作同一个目标。

保护账本

最终测试很简单。

当有人说,为了注册表连续性必须保护 AFRINIC 时,问清楚到底什么必须继续。

记录?

保存它们。

目录服务?

复制它们。

反向区域?

提供故障切换。

RPKI 系统?

建立安全继任路径。

正在运行的网络?

禁止破坏性的单方面行动。

争议?

送交独立论坛。

但如果答案是 AFRINIC 的董事会、政策权威、地域叙事和裁量执行权都必须保持不受挑战,那么这个论点就不再是关于连续性。

它是关于控制。

保护账本,而不是守门人。

保护保管链,而不是指挥链。

保护非洲网络连续性,而不是大陆托管权。

注册表必须能够在机构之外存续。

互联网绝不能再被告知:保存一个数据库需要保存一项私人主权主张。

注册表连续性是必要的。

机构永生不是。

你支持哪一种连续性?

RIR 体系说它是在捍卫连续性。

但它最一贯捍卫的连续性,并不是实时网络的连续性。

它捍卫的是自己对实时基础设施和网络运营者的权力连续性:批准、暂停、注销、重新解释,并最终终止一个网络继续运营条件的权力。

这不是网络连续性。

这是控制的连续性。

我的立场正好相反。

我保护实时网络的连续性:它的路由、客户、服务、安全对象、合同依赖和运营存在。

注册表机构只有在服务于这种连续性的范围内,才可以继续存在。它们并不会仅仅因为掌握数据库,就获得一种更高等级的连续性利益。

所以,真正困难的问题不是问 AFRINIC、NRO 或 RIR 董事会。

而是问每一个网络运营者:

你支持哪一种连续性?

你的实时网络的连续性?

还是某个机构终止你的网络连续性的权力之连续性?

不存在中立答案。

如果你支持第一种,那么可携带性、独立裁决、非破坏性争议处理、注册表与执行分离,以及以运营者为先的故障切换,就不是可选改革。

它们是连续性架构的最低要求。

如果你支持第二种,那么就请直说正在被保护的是什么:

不是注册表。

不是互联网。

不是非洲。

而是守门人对实时基础设施的持续权力。

他们保护的是对实时基础设施和网络运营者之权力的连续性。

我保护的是实时网络的连续性。

选择哪一种连续性优先。

参考资料

注释69:RIR 论证中的稳定性谬误
AFRINIC:我们的工作
AFRINIC:信任锚定位器
NRO EC 电话会议纪要,2020 年12月8日
ICP-2 第二版原则咨询文件