团队文章其他文章

读懂 APNIC:它做什么、控制什么,又为何重要

从号码资源和登记服务入手,理解 APNIC 的职责与制度边界,以及 Lu Heng 为何主张互联网协调必须可问责、可替换。

目录

一名档案管理员在文件柜旁核对卡片;附近的设备通过蓝色线缆连接着住宅。

APNIC 的登记服务帮助网络开展协调。在相连系统之间传送流量的,是运营者,而不是登记簿。

APNIC 的全称是 Asia Pacific Network Information Centre,即亚太网络信息中心。它是五家区域互联网登记机构之一。这些组织分配并登记网络用来标识自身、在互联网上传送数据的号码。

连接正常时,它的工作很容易被忽略。一个网络需要其他网络能够识别的地址,需要说明谁控制这些地址的记录,也需要核验路由通告是否获得授权的方法。在亚洲和太平洋地区,APNIC 提供了这套共同机制中的重要部分。

这解释了 APNIC 为什么重要,也引出了 Lu Heng 写作中的核心问题:当所有人都依赖一份共同记录时,我们如何防止管理者获得超出维护记录这一职责的权力?

先理解号码,再认识缩写

设想一家新的互联网服务商准备把客户连接到其他网络。它需要的不只是线缆和服务器。更广泛的互联网必须能够区分它的各个目的地,并识别它的网络。

  • IPv4 地址使用较早的 32 位寻址系统来标识目的地。由于地址空间有限,分配、转让和高效利用都成了重要的运营问题。
  • IPv6 地址在大得多的 128 位空间中承担同样的基本寻址工作。部署 IPv6 需要网络实际具备支持能力;仅凭地址空间够大,并不能把两个系统连接起来。
  • 自治系统号(Autonomous System Number,简称 ASN)用于标识与其他网络交换路由信息的网络。IP 地址标识目的地;ASN 则帮助识别通告如何到达该目的地的网络。

APNIC 根据适用政策分配或指派这些资源,并维护登记记录。服务商运营自身的连接,与其他网络交换流量。登记机构并不传送每一个数据包,也不集中选择每一条路由。

APNIC 在整个互联网中的位置

APNIC 将自身描述为一个独立、非营利的会员制组织,为亚洲和大洋洲的 56 个经济体提供服务。其他四家区域互联网登记机构是 AFRINIC、ARIN、LACNIC 和 RIPE NCC。在全球层面,IANA 职能负责维护顶层号码登记簿,并向区域体系进行分配。

一些运营者通过国家互联网登记机构(National Internet Registry,简称 NIR)办理相关业务。APNIC 列出七家:印度尼西亚的 APJII、中国的 CNNIC、印度的 IRINN、日本的 JPNIC、韩国的 KISA、台湾的 TWNIC,以及越南的 VNNIC。它们是现行区域安排中的独立组织,并非 APNIC 的分支办公室。它们可以使用本地语言、结合本地情况提供服务,同时参与 APNIC 的政策框架。

选择 APNIC 还是 NIR,取决于适用的安排。不能把这种选择,与保留全部既有资源及服务关系并离开登记体系的一般权利混为一谈。后一种更广泛的自由,正是 Lu Heng 希望未来体系解决的问题之一。

这些服务具体做什么

登记通过可供运营者查阅、可供其他系统核验的服务,发挥实际作用。每项服务都有不同的职责:

  • WHOIS 和 RDAP:用于查询登记信息,例如地址范围、登记组织和联系方式。RDAP 提供软件可以使用的结构化响应。如果你正在调查一个地址,可以从APNIC 的 RDAP 查询服务入手。登记条目不能显示数据包经过的路径,也未必能确定使用该地址的个人是谁。
  • RPKI 与路由起源授权:以可通过密码学验证的记录,将地址资源与获授权的路由起源关联起来。路由起源授权(Route Origin Authorisation,简称 ROA)说明哪个 ASN 可以作为某个地址前缀的路由起源。运营者可以用这些信息核验通告。它并不验证沿途的每一个网络,也不保证流量一定能够到达。
  • 互联网路由登记库:供运营者发布路由信息和策略的数据库。其他运营者可以在构建路由过滤规则时使用这些记录。它是否有用,取决于记录是否准确、是否持续维护。
  • 反向 DNS:通过委派,使 IP 地址能够被反向查询为名称。这与为网站注册域名不同。APNIC 的号码资源职责,并不使它成为通用的域名注册商。

APNIC 的业务活动说明还涵盖资源转让、培训和技术支持。这些服务帮助人们运营网络。它们的价值来自解决协调问题,而不是赋予某一家机构对互联网的所有权。

谁作决定,谁受影响?

APNIC 有会员、有选举产生的执行委员会,也有负责开展工作的秘书处。其社群政策流程提供了提出和讨论号码资源政策的渠道。理解这些不同角色很重要:员工的决定、政策提案和理事会选举,并不是同一种行动。

但参与一个组织,与在政治上代表所有受其决定影响的人,是两回事。一家企业可能依赖服务商提供的地址;它的客户又可能依赖这家企业,却不知道 APNIC 的存在。因此,一项有关登记或授权的决定,可能产生远超直接会员范围的后果。

这正是 Lu Heng 质疑的边界。在他看来,为某个地区服务,并不会赋予管理者支配该地区的政治授权。维护共同记录,也不会使管理者成为围绕这些记录展开的所有活动的所有者。

在讨论 APNIC 治理的第 9 篇札记中,他将批评与问责、机构结构,以及会员实际参与的能力联系起来。他后来的札记提出了更深一层的问题:即使领导层更好,网络是否仍应永久依赖某一家特定机构?

为什么这会成为实际问题

回到那家准备连接客户的服务商。随着时间推移,其他组织可能围绕它的地址建立安全规则、监测机制、路由过滤规则和客户连接。管理者、服务商或政策改变时,这些关系不会自动随之迁移。

因此,成本不只是替换数据库里的一个号码。管理不善的变更,可能要求多个独立组织同时更新各自的系统。正确的登记记录、路由授权和联系信息,都是实现可行过渡的重要条件。

IPv4 的稀缺让这些依赖更容易被看见,因为替换地址容量可能很困难。IPv6 提供大得多的地址空间,却不能单凭这一点决定谁控制记录、如何限制这项权力,或运营者能否更换管理者。地址供给与机构权力彼此相关,却需要不同的答案。

这里需要区分的是不可或缺的职能与不可替换的组织。网络需要可靠的协调。恰恰因为这种需要,对单一管理者的依赖才值得审视。

另一种选择:网络能够验证和选择的规则

Lu Heng 提出的方向,并不止于把同样的权力搬到另一间办公室。在讨论可运行代码优先原则的第 65 篇札记中,他主张从一份小规模的初始技术规范出发,由参与网络进行验证,并自愿采用。实际可用的实现,以及选择互联互通的网络,将推动协调向前发展,无须由一家永久机构决定未来哪些选择才正当。

对初学者来说,这一想法可以具体理解为:就网络协同运行必须核验什么达成一致,让这些核验能够独立完成,并允许人们采用更好的实现,而不必放弃自己的网络身份。

第 72 篇札记《唯一性协调权利法案》进一步阐述了相应的边界。共同层应当确立唯一性、控制证据、准确记录、安全保障,以及可追溯的变更。它不应把这些职责变成对商业模式的常设否决权,或政治统治权的主张。

这些札记提出的是未来的协调模式。要实现它,就需要替代方案在实践中保全唯一性、可验证的记录和运营连续性。仅仅抛弃准确记录,达不到这个标准。只更换管理者,却让所有人继续受制于同样的永久性中央审批,也达不到。

为什么不能等到危机发生再做这项工作

每一项建立在既有网络身份之上的新服务,都可能增加更换这一身份的成本。如果面对失灵的机构,唯一可行的应对方式就是打断正常运行的网络,那么依赖越深,实际离开的自由就越小。

建立替代方案需要时间。运营者需要知道,自己的服务依赖哪些记录和授权,其他参与者需要核验什么,以及如何在过渡期间维持客户连接。这些问题应当在网络正常运行时解决,而不是等到故障或机构争议发生时才发现。

这就是理解 APNIC 更深一层的意义。它的服务展示了互联网协调必须完成哪些工作。Lu Heng 提出的挑战是:保留这些有用的职能,同时让承担管理的机构权限有限、可以问责,也可以替换。

若想沿着这一论证,从制度问题进一步了解所提出的技术方向,请继续阅读第 65 篇札记:为什么实际运行的网络应始终是互联网协调的源头。