Zum Inhalt springen
Gelhaus Solutions
Apps Leistungen Sicherheit Kontakt
EN DE
Apps / GOpenCNR / GOpenCNR-Nutzungsbedingungen für TAL und Repository

GOpenCNR-Nutzungsbedingungen für TAL und Repository

Wer den Trust Anchor Locator und das RPKI-Repository von GOpenCNR nutzen darf und wofür, wie Sie aus dem Repository abrufen, ohne andere zu belasten, und wie sich der TAL ändert.

Zuletzt aktualisiert 1 October 2026 Read in English →

Auf dieser Seite

  1. Wofür diese Bedingungen gelten
  2. Wer sie nutzen darf
  3. Wofür sie da sind
  4. Was der TAL ist und was nicht
  5. Fair abrufen
  6. Wie sich der TAL ändert
  7. Keine Gewährleistung
  8. Was wir bei einem Abruf aufzeichnen
  9. Änderungen und anwendbares Recht

Wofür diese Bedingungen gelten

GOpenCNR veröffentlicht unter cnr.gplatform.org einen Trust Anchor Locator (TAL) und ein RPKI-Repository, damit jede Person Routen im privaten Adressraum von GOpenCNR validieren kann. Diese Bedingungen gelten für alle, die den TAL oder etwas aus dem Repository abrufen, über RRDP, rsync oder HTTPS. Wie die Schlüssel verwahrt und die Objekte ausgestellt werden, regelt die RPKI-Zertifizierungspraxis.

Wer den TAL oder etwas aus dem Repository abruft, erkennt diese Bedingungen an. Sie brauchen kein Konto und unterzeichnen nichts.

Wer sie nutzen darf

Jede Person, kostenlos. Sie müssen nicht Mitglied von GOpenCNR sein. Der Router eines Mitglieds hat den TAL bereits: Er liegt jeder Fassung des GOpenCNR-Agenten bei.

Wofür sie da sind

  • Validierung von Routen: Prüfung des Routenursprungs (Route Origin Validation) und Pfadprüfung mit ASPA für Routen im Adressraum von GOpenCNR, in Ihrem eigenen Validator oder auf Ihren eigenen Routern.
  • Forschung und Überwachung: das Repository abrufen, vermessen und untersuchen und das, was es aussagt, mit der Registry und dem Transparenzlog abgleichen.

Für jede andere Nutzung, etwa um das Repository für andere zu spiegeln oder den TAL mit eigener Software auszuliefern, schreiben Sie vorher an contact@gplatform.org.

Was der TAL ist und was nicht

  • Er ist der eigene Vertrauensanker von GOpenCNR und nicht Teil der RPKI der Regionalen Internet-Registries. Er zertifiziert nur den privaten Adressraum von GOpenCNR: die IPv6-Wurzel fdc0:0900::/24, die IPv4-Pools, die die Registry hält, beginnend mit 10.113.0.0/16, und die ASNs 4223000000 bis 4223009999. Laden Sie ihn neben den TALs der Regionalen Internet-Registries, nie an ihrer Stelle.
  • Er sagt nichts über öffentlichen Adressraum. Kein Objekt darunter betrifft ein öffentliches Präfix oder eine öffentliche ASN.
  • Er sagt nichts über Identität. Ein Zertifikat darunter bindet Ressourcen an einen Schlüssel, nicht an eine Person oder Organisation.
  • Überlegen Sie, bevor Sie ihn dort laden, wo andere private Netze geroutet werden. Sobald Ihr Validator den TAL nutzt, ist eine Route für ein Präfix, für das GOpenCNR ein ROA hat, oder für einen spezifischeren Teil davon ungültig, wenn sie nicht von dem Ursprung kommt, den dieses ROA nennt. Ein anderes Netz, das dieselben privaten Bereiche nutzt, kann seine eigenen Routen dort als ungültig markiert finden.

Fair abrufen

Das Repository teilen sich alle, die den Adressraum von GOpenCNR validieren, und es wird von einem einzigen Server ausgeliefert.

  • Nutzen Sie RRDP. Rufen Sie die Benachrichtigungsdatei ab und danach nur die Deltas, die Ihnen noch fehlen. Den vollständigen Snapshot rufen Sie nur ab, wenn Sie beginnen oder wenn Ihre Sitzung nicht mehr zu der des Repositorys passt.
  • Fragen Sie nicht in einer Schleife ab. Das Repository ändert sich, wenn sich die Registry ändert, und jedes Manifest sagt, wann seine nächste planmäßige Aktualisierung fällig ist. Behalten Sie das übliche Abrufintervall Ihres Validators bei und verkürzen Sie es nicht, um auf Änderungen zu lauern.
  • Überlasten Sie rsync nicht. rsync gibt es für Validatoren, die es noch brauchen. Starten Sie keine parallelen Abrufe, holen Sie nicht bei jedem Lauf den ganzen Baum, wenn RRDP genügen würde, und spiegeln Sie das Repository nicht über rsync in kurzen Abständen.
  • Nutzen Sie bedingte Anfragen und Caching, wo immer Ihre Software sie unterstützt.
  • Testen Sie keine Last und greifen Sie nichts über das Repository an. Sicherheitsforschung folgt der GOpenCNR-Sicherheits- und Offenlegungsrichtlinie.

Ein festes Abfragelimit veröffentlichen wir nicht. Wir können eine Adresse oder ein Netz drosseln oder sperren, deren Abrufe das Repository für andere belasten, ohne Vorankündigung, wo das nötig ist, damit das Repository weiter ausliefert, und wir heben die Sperre auf, sobald sich die Abrufe geändert haben. Wenn Sie gesperrt sind und nicht wissen, warum, schreiben Sie an contact@gplatform.org.

Wie sich der TAL ändert

  • Nur in einer Zeremonie. Der Schlüssel des Vertrauensankers wird nur in Zeremonien nach Skript im Vier-Augen-Prinzip verwendet, wie es die Zertifizierungspraxis beschreibt, und der TAL ändert sich nur in einer solchen Zeremonie.
  • Doppelt angekündigt. Jede Änderung wird im Transparenzlog unter csr.gplatform.org/tlog angekündigt und mit einer Fassung des GOpenCNR-Agenten ausgeliefert. Der unter cnr.gplatform.org veröffentlichte TAL ist stets der aktuelle.
  • Prüfen Sie, was Sie laden. Vergleichen Sie den TAL, den Sie nutzen, mit dem, der der neuesten Fassung des Agenten beiliegt, und mit dem Eintrag im Transparenzlog, der ihn angekündigt hat.

Keine Gewährleistung

TAL und Repository werden unentgeltlich und so, wie sie sind, bereitgestellt, ohne Gewährleistung und ohne Service Level. Sie können unerreichbar, verspätet oder falsch sein, und Sie entscheiden, was Ihr Validator und Ihre Router dann tun. Die Hubs von GOpenCNR behalten ihren letzten gültigen Stand und nehmen nie Ursprünge an, die sie nicht validieren können; wir empfehlen Ihnen dasselbe.

Die Haftung richtet sich nach den allgemeinen Nutzungsbedingungen: Für Unentgeltliches ist sie auf Vorsatz und grobe Fahrlässigkeit beschränkt (§ 521 BGB).

Was wir bei einem Abruf aufzeichnen

Unsere Server protokollieren Abrufe wie jede andere Anfrage, und diese Protokolle werden nach 14 Tagen gelöscht. Mehr dazu steht im GOpenCNR-Datenschutzhinweis.

Änderungen und anwendbares Recht

Diese Bedingungen können sich nach dem Verfahren der allgemeinen Nutzungsbedingungen ändern. Jede Fassung wird im Dokumentenarchiv aufbewahrt. Es gilt deutsches Recht.

Gelhaus Solutions

Selbst betriebene Anwendungen, und die Plattform, die sie für alle betreibt, die das lieber nicht selbst tun.

Seite

  • Apps
  • Sicherheit
  • Schreiben
  • Kontakt
  • Seitenübersicht

GHub

  • GAdvisory
  • GControl
  • GPlatform Control
  • GPlatform SSO
  • GPlatform Billing

Rechtliches

  • Impressum
  • Datenschutz
  • Nutzungsbedingungen
  • Auftragsverarbeitung
  • Widerruf
  • Inhalte melden

Anderswo

  • egelhaus@ennogelhaus.de
  • @egelhaus
  • @egelhaus
© 2026 Enno Gelhaus Gebaut und ausgeliefert in Deutschland