ip-address (3)

对于 IP 地址来说控制的证据是什么?

当有人说他们“控制”一个 IP 地址块时,

答案比检查单一的 WHOIS 记录更为复杂.

关于互联网号码资源, 控制证明是证明某人或组织被合法授权执行涉及 IP 地址资源的特定行动的证据.

这一行动可能是:

  • 更新登记册信息;
  • 批准一项 BGP 公告;
  • 创建或修改路由源授权( ROA );
  • 授权反向 DNS ;
  • 租赁或业务授权地址空间;
  • 请求转让;或
  • 在争端中代表资源持有人。

没有一个单一的证据能回答这些问题中的每一个。

登记记录可以提供重要证据。

RPKI 可以提供有关路由授权的密码学证据.

合同可以记载商业关系。

BGP 可以显示目前谁正在宣布一个前缀.

公司记录可以显示谁有权代表一个组织行事。

这些层可能相互支持,但不应混淆。

控制的证据应该回答一个具体问题:谁有权使用这个互联网号码资源做什么?

“控制”对 IP 地址意味着什么?

IP 地址的控制方式与物理对象并不完全相同.

一个 IPv4 或 IPv6 前缀存在于几个重叠系统中.

有一个 登记层,用于记录互联网号码资源信息。

有一个 路由层,其中网络使用 BGP 宣布前缀。

有一个 安全层,其中 RPKI 等机制可以表达路由授权.

可能还有:

  • 合同关系;
  • 租赁;
  • 业务代表团;
  • 公司所有权结构;
  • 服务提供者关系;
  • 反向 DNS 代表团;
  • 适用的法律权利或义务。

这意味着根据被问到的问题,控制可能有不同的含义.

例如:

书记官处控制 可能意味着被授权更新官方资源记录。

运行控制 可能指被授权发源或安排前缀的路由.

业务控制 可能意味着管理目前使用地址的基础设施。

商业管制 可能涉及与租赁、转让或授权有关的合同权利。

这些不应自动视为相同。

控制的证据与 IP 所有权不同

最重要的区别之一是: 控制 和 所有权.

互联网号码资源的法律地位取决于合同、登记政策、管辖权、交易结构和其他情况。

没有理由假定一个技术记录解决了每一个可能的法律问题。

登记记录可提供关于公认登记国的有力证据。

它不一定决定围绕资源的每一合同、受益、业务或法律利益。

同样,控制宣布前缀的基础设施并不能自动证明宣布的网络有权传输地址空间.

这就是为什么控制权证明仍应是一个较狭隘的概念。

而不是问:

“该 IP 地址由谁拥有?”

一个更有用的业务问题往往是:

“谁核实了执行所请求的行动的权力?”

这个问题通常可以更准确地回答。

为什么证明控制事项

因特网号码资源必须保持全球协调。

在全球一级, IANA 协调互联网的 IP 地址系统和自主系统编号,而区域互联网登记处则提供区域层次的分配和登记。

一旦资源投入使用,就需要认真进行修改。

登记册不应仅仅因为有人发邮件要求更改而更新地址块。

一个网络不应该仅仅因为有人声称代表资源持有者而接受路由授权.

如果请求转让的一方不能证明有适当的授权,则不应记录转让。

因此,控制机制有助于保护:

  • 登记册的准确性;
  • 资源持有者;
  • 网络操作员;
  • 对应方;
  • 线路安全;
  • 转让完整性;以及
  • 业务连续性。

目的不是创建不必要的许可层.

它是为了防止未经授权的改变,同时使合法的改变可以核查。

什么样的证据可以用作控制的证据?

没有普遍的证据可以证明每一种情况都有效。

一个可靠的程序通常会研究与所要求的行动相适应的证据。

有几种证据可能是相关的。

1. 登记册账户和资源记录

登记记录是一个明显的起点。

它可以确定:

  • 注册组织;
  • 资源联系人;
  • 行政联系;
  • 技术联系;
  • 资源状况;
  • 其他登记信息。

访问经认证的登记处账户也可表明,该登记处系统内赋予了用户某些行政能力。

但是,应当仔细解释登记处的访问。

雇员可能拥有登录证书,但无权出售或转让资源。

前雇员的证书可能不能反映目前的授权。

账户也可能被破坏。

因此,对于影响较大的行动,认证应与适当的授权检查相结合。

能够进入一个系统和被授权作出特定决定并不总是一样。

2. 公司授权

当一个组织是公认的资源持有者时,控制的证据可能需要证明提出请求的人可以合法地为该组织行事。

根据具体情况,证据可包括:

  • 授权的签字信息;
  • 公司文件;
  • 主任或官员授权;
  • 正式信件;
  • 内部授权记录;或
  • 另一个可核查的权威链。

所需确切文件将有所不同。

重要的原则是,控制权应从资源持有者追溯到要求更改的人。

这一点在下列方面变得特别重要:

  • 合并;
  • 购置;
  • 公司重组;
  • 破产;
  • 雇员离职;或
  • 前任和现任代表之间的纠纷。

3. 例行授权

排队提供了另一层证据。

如果通过 BGP 宣布一个前缀,操作员可以观察到 ASN 是哪个源代码 。

但仅 BGP 宣布 没有充分证明合法控制.

BGP 显示路线现实.

它本身并不证明授权。

前缀可以是:

  • 由客户合法宣布;
  • 由主办机构宣布;
  • 起源于上游网络;
  • (a) 迁移期间临时路由;或
  • 未经批准宣布。

为此,一个有用的控制证明模型应区分:

谁是前缀的路由?

发件人:

谁授权的路线?

这些是不同的问题。

4. RPKI 和路线来源授权

RPKI 提供了互联网数字资源系统中最明确的密码授权实例之一.

在 RPKI 架构下,资源证书证明在 RPKI 信任框架内持有 IP 地址空间和 AS 号码,而路由源授权则允许资源持有者明确授权自主系统为指定的前缀发源路由.

这使得 RPKI 对一个具体问题有宝贵的证据:

这个 ASN 在 RPKI 系统内是否被授权发源这个前缀?

但即使是 RPKI 也不应该超出它所证明的范围。

有效的 ROA 不会自动证明:

  • 法律所有权;
  • 租赁条件;
  • 由谁操作客户应用程序;
  • 支付资源的人;
  • (a) 每一合同权益;或
  • 正在宣布路线。

这是一个强有力的安全主张。

这不是一个普遍的标题文件。

5. 授权书

网络运营商经常使用授权函,或 LOA 来记录路由相关行动的许可.

LOA 可以声明特定网络或 ASN 被授权宣布前缀.

这在以下情况下是有用的:

  • 设立 BGP ;
  • 在提供者之间移动;
  • 配置上游网络;
  • 使用租赁的 IPv4 空间;或
  • 不断变化的托管环境。

一个 LOA 提供授权的证据,但其可靠性取决于签发授权书的当事人本身是否获得授权。

重要问题仍然是: 控制链.

文件只有作为文件背后的权威才有用。

6. 合同和业务代表团记录

一个 IP 资源持有者 允许另一个组织使用地址空间而不转移基本的登记关系。

这在租赁和其他业务安排中很常见。

合同 设立:

  • 使用的前缀;
  • 谁可以引导它;
  • ASN 可能来源于它;
  • 代表团持续多长时间;
  • 管理 RPKI 的人;
  • 控制反向 DNS 的人;
  • 处理虐待举报的人;
  • 当关系结束时会发生什么

在这种情况下,资源持有人和业务用户是不同的当事方。

这不一定造成矛盾。

这就需要更明确的记录。

持有人应可识别。

业务授权应该是可以理解的。

路由授权应当与预期的路网相匹配.

代表团的结束应该有一个明确的操作程序。

这是原因之一 政策镜像 主张采用能够承认业务授权的登记模式,同时保持共同协调层的侧重点是独特性、准确性和连续性。

7. DNS 反向控制

改变逆向 DNS 的能力可以显示对 IP 资源环境另一部分的操作权威.

但同样,它只证明了一种特定的能力。

如果一个组织可以更新 PTR 记录,这并不意味着它可以:

  • 转移前缀;
  • 变更注册持有人;
  • 创建一个 ROA ;或
  • 授权一个完全不同的网络来创建它。

反转 DNS 是一层 。

它不应被误认为是每一层的证据。

8. 历史和审计记录

当资源变化留下审计线索时,证据就容易得多。

有用记录可能显示:

  • 谁做了改变;
  • 当它被制成时;
  • 以前的状态是什么?
  • 哪些证据支持这一变化;
  • 由哪个组织授权;
  • 无论是相关的安全或路由记录同时改变。

这在争端中变得特别重要。

假设双方都声称对前缀拥有权力。

一个没有有意义的历史的系统可能只包含当前数据库条目.

可审计系统可以重建资源如何从一个州转移到另一个州。

这使问题成为:

过渡本身是否有效?

而不是简单地:

“数据库今天怎么说?”

这种区分很重要,因为良好的登记处应当保持准确状态。 和 使合法的状态变化可以解释。

什么控制的证据不能证明

一个常见的错误是把一个有效的证据当作一切的证据.

应避免这种情况。

证据它能帮助证明什么它不会自动证明什么
书记官处记录公认的登记状态每一项法律或业务利益
登记册登录系统访问转让或处置资源的无限权限
BGP 公告当前路由状态合法授权
ROA路线来源授权法律所有权或目前的 BGP 公告
LOA授权的路由权限注册产权或每一项商业权利
租赁协议合同授权或业务授权书记官处移交
反转 DNS 访问rDNS 业务控制移交权力
公司文件组织内的权力当前路由状态

这就是为什么控制证明被更好的理解为一种 证据框架 而不是单一文件。

IP 地址传输过程中的控制证明

转让是证明控制权变得最重要的情况之一。

在登记记录从一个持有人改为另一个持有人之前,该程序至少应能够规定:

  1. 涉及哪些资源?
  2. 谁是公认的转移者?
  3. 请求移交的人是否有权为该方采取行动?
  4. 是否存在相互冲突的说法、欺诈问题或相关观点?
  5. 拟转让的受让人是谁?
  6. 能否准确记录新的登记册信息?
  7. 相关业务信息过渡能否不造成不必要的中断?

登记处在这方面的作用应当重要但重点突出。

它应核查登记册过渡的完整性。

这并不一定意味着决定围绕交易的每一个商业问题。

这反映了下述原则: 独特性协调权利法案:共同层应保护独特性、控制证明、登记准确性、安全主张、转移记录、可审计性和连续性。

IP 地址租赁期间的控制证明

租借造成了另一种情况。

注册资源持有人可能保持不变。

另一个组织可能成为业务用户。

第三方可以提供发布前缀的网络.

因此,控制权的证据应回答几个较狭隘的问题:

持枪者是谁?

授权用户是谁?

谁可以宣布前缀?

哪个 ASN 应该起源于它?

谁管理 RPKI ?

谁控制反向 DNS ?

代表团何时开始和结束?

试图将所有这些角色拆成一个词—— " 所有人 " 、 " 持有者 " 或 " 使用者 " ——会造成更多的混乱而不是清晰。

一个更好的系统记录着真正重要的关系.

不同证据冲突时会发生什么?

最难的情况是不同系统讲述不同的故事。

试想一下:

  • (a) 登记册指明A组织;
  • 前缀由B组织宣布;
  • 一份合同说C组织在使用地址;
  • 一个老 ROA 仍然授权 ASN X;
  • 当前网络使用 ASN Y;以及
  • 双方对谁可要求下一次登记处更新意见不一。

仅仅选择一个数据库而忽略其他数据库可能无法解决根本问题。

更好的调查要求:

  • 最后一个经核实的登记国是什么?
  • 之后有什么变化?
  • 是谁授权的?
  • 每项索赔都有何种证据支持?
  • 该网络的哪些部分目前正在运作?
  • 是否有欺诈或未经授权的国家过渡的证据?
  • 哪些信息可以在不必要地干扰合法网络运作的情况下更新?

应把有争议的国家视为调查问题,而不是假装不存在行动现实的借口。

为什么“最后审定的国家”事项

当控制不确定时,维持可审计 上次核实的状态 有助于防止不确定性成为任意变化。

这个想法是直截了当的。

在改变有争议的记录之前,系统应当知道:

  • 最后核实的状态是什么?
  • 哪些证据可以证明这一点;
  • 出现了哪些新的证据;
  • 拟议过渡是否有效;
  • 争端是否仍未解决。

这并不意味着永远保留不正确的记录。

意思是改变可以追踪

登记处不仅应能够说:

“这是目前的状况。”

但也:

“这就是资源如何从以前的核实状态转移到目前的状态。”

这是可审计性对控制证据的补充。

控制证据应可携带

还有另一个重要的设计问题。

如果在一个机构的私人数据库中存在控制证据,怎么办?

这样,资源持有者能否表现出控制能力就取决于能否继续进入该机构。

一个更具复原力的协调模式应提供重要证据:

  • 可核查;
  • 可审计;
  • 酌情可转让;
  • (a) 对应方可以理解;
  • 机构故障时可收回。

这并不意味着每个证书都应该公开披露。

这意味着 有效性不应不必要地取决于机构锁定.

即使在供应商、雇员、基础设施或行政系统发生变化的情况下,资源持有者仍应能够显示合法的控制链。

实际的管制核对清单

在涉及一个 IP 资源的重大变化之前,请问:

资源身份

  • 究竟涉及哪些 IPv4 或 IPv6 前缀?
  • 资源是否是独一无二的?

登记状态

  • 目前记录的是哪个组织?
  • 相关记录是否为最新记录?
  • 是否存在积极的争端或冲突?

组织权力

  • 是谁要求更改的?
  • 此人能否为该组织合法行事?

运行

  • 目前哪些 ASN 来源于前缀 ?
  • 哪个 ASN 打算在改变后发源?
  • 是谁授权的?

RPKI

  • 是否有相关的 ROA ?
  • 是否与预定的路由状态相符?
  • 谁可以进行必要的 RPKI 修改?

业务授权

  • 另一个组织目前是否使用这一资源?
  • 代表团有文件吗?
  • 何时开始或结束?

反转 DNS

  • 由谁控制反向 DNS 代表团?
  • 这一责任是否需要改变?

可审计性

  • 哪些证据支持所要求的国家过渡?
  • 以前的状态还能追踪吗?

连续性

  • 改变能否完成而不不必要地中断运行中的网络?

这比问一个人能否拿出一份名为“防控”的文件要有用得多。

薄协调需要强有力的证据,而不是广泛的控制

单薄的登记处并不意味着担保薄弱的登记处。

在许多方面,恰恰相反。

如果一个协调层侧重于一套较小的基本职能,这些职能需要很好地履行。

这意味着建立强有力的机制,以便:

  • 独特性;
  • 身份证明;
  • 控制证明;
  • 登记册的准确性;
  • 预防欺诈;
  • 安全主张;
  • 转让记录;
  • 可审计性;
  • 冲突状态;
  • 业务连续性。

不一定属于同一个共同层面的是更广泛的决定:

  • 定价;
  • 客户地域;
  • 普通商业模式;
  • 业务战略;或
  • 由运营商选择的合法基础设施提供者。

控制权证明应当保护登记处的完整性。

它不应成为控制涉及因特网号码资源的每一项决定的模糊理由。

控制和运行网络证明

归根结底,由于 IP 地址被运行的网络使用,所以证明控制事项.

前缀一旦部署,它可能支持:

  • 服务器;
  • 网站;
  • API s ;
  • 云环境;
  • 客户服务;
  • 防火墙;
  • VPN s ;
  • DNS ; (中文(简体) ).
  • 电子邮件系统;
  • 安全政策;
  • 网络访问控制。

因此,未经授权的更改可能产生远远超出登记数据库的后果。

同时,不应自动允许一个未决的行政问题给一个有效的运行网络造成不必要的干扰。

这种平衡对于 运行代码优先.

登记处需要强有力的证据。

安全层需要有效的授权 。

记录必须准确无误。

但这些机制的存在是为了支持互操作网络.

他们不应忽视这一目的。

 

结论

IP 地址的控制证明不应缩减为一个数据库字段,一个 BGP 公告或一个文档.

互联网号码资源存在于多个层次.

登记册记录了现实的一部分。

BGP 描述路线.

RPKI 描述了路由源授权.

合同可以描述商业或业务授权。

公司记录可以建立采取行动的权力。

审计历史显示资源如何在州与州之间移动.

每层都回答不同的问题.

目标不在于使证据比必要更为复杂。

就是要说得准确点

资源由谁控制?

往往过于宽泛。

一个更好的问题是:

授权谁采取这一具体行动,哪些证据支持这一权力,以及由此产生的状态能否得到独立理解和核实?

这就是控制权的证据。

强有力的登记制度应当使合法控制易于证明,未经授权的改变难以执行,争议更容易审计,运行网络更容易保护。

登记处应当准确记录控制权。

证据应当使控制具有可核查性.

证据应该为网络服务,而不是代替网络。

FAQ s

1. IP 地址的控制证据是什么?

控制的证据是证明一个人或组织被合法授权从事涉及 IP 地址资源的某项行动,例如更新登记处信息、授权路由、管理 RPKI 或请求转让。

2. WHOIS 是否有 IP 地址所有权的记录证明?

一个 WHOIS 或登记记录可以提供得到承认的登记信息的证据,但不应自动将其作为证明资源中所有可能的法律、合同或业务利益的证据。

3. 通过 BGP 宣布 IP 前缀是否证明了控制?

没有 BGP 公告显示一个网络正在宣布前缀. 它本身并不证明该公告是合法资源持有者授权的。

4. RPKI 是否证明了对 IP 地址的控制?

RPKI 可以在其信任框架内提供可加密的可核实证据,特别是关于路由授权的证据。 有效的 ROA 可以证明指定的 ASN 已经获准发源一个前缀,但它没有回答与资源相关的每一个法律或商业问题.

5. 承租人能否控制一个 IP 地址而不成为注册持有人?

是的,业务作用可能有所不同。 在注册资源持有人仍是另一组织的情况下,可授权承租人使用或路由地址空间。 有关授权和责任应明确记录在案。

分类: Blog

IP 地址的控制权证明意味着什么?