Eine kurze Geschichte mit drei OBIE-Servern, zwei Angreifern und einem Störenfried. Gehen Sie sie in Ihrem eigenen Tempo durch und sehen Sie zu, wie jeder Server selbst entscheidet.
Illustration: erfundene Server und Beispieladressen, keine Live-Daten aus dem Netzwerk.
Hier sperrt ein Server eine Adresse, wenn die Meldungen, denen er vertraut, zusammen einen Wert von 1,2 erreichen (seine Schwelle) und von mindestens zwei Meldern stammen (sein Quorum). Der Leitfaden zur Föderation empfiehlt das für drei bis fünf Server; ab Werk liegt die Schwelle bei 1,8. Eine Fail2Ban-Meldung hat eine Konfidenz von 0,8. Diese Server sperren in ihren Firewalls; ein neuer Server beobachtet nur (Beobachtungsmodus), bis sein Betreiber das Sperren einschaltet.
- Die Nachbarschaft stellt sich vor
Drei Server mit je einem anderen Betreiber: ein Webshop (A), ein Hochschullabor (B) und ein Homelab (C). Sie verbinden sich direkt, ohne zentralen Server. Jeder legt fest, wie sehr er den anderen vertraut, von 0 bis 1.
Geplant Peers werden heute von Hand eingetragen. Sie automatisch zu finden, ist geplant.
- Der Bot trifft Server A
Ein Bot rät Passwörter, Server für Server, und beginnt bei A. Der eigene Log-Wächter von A (etwa Fail2Ban) sperrt ihn direkt: Zum Selbstschutz braucht A niemandes Erlaubnis. Weil ein Kollege sich mehrmals vertippt, wird auch eine Büroadresse gesperrt.
- A teilt eine signierte Meldung
A schickt B und C eine kurze Meldung: die Adresse, was sie tat, wie oft und einen Fingerabdruck der Belege. Die Logs selbst bleiben auf A. Seine digitale Signatur beweist B und C, dass die Meldung von A stammt.
- Eine Stimme reicht nicht
B und C speichern die Meldungen von A, sperren aber nicht. Jeder bewertet eine Meldung: Vertrauen in den Absender mal dessen Konfidenz (wie sicher er sich ist). Eine Meldung allein bleibt unter der Schwelle; jeder verlangt zwei unabhängige Melder.
Warum Ein einzelner fehlerhafter oder kompromittierter Server darf niemals erreichen, dass eine Adresse überall gesperrt wird. Die Büroadresse zeigt, warum.
- Der Bot zieht weiter zu Server B
Als Nächstes versucht es der Bot bei B. Die eigene Erkennung von B schlägt an, und B sperrt ihn direkt. Seine eigene Meldung und die frühere von A stimmen überein: zwei vertraute Stimmen.
- C ist geschützt, bevor der Angriff ankommt
B teilt seine signierte Meldung mit A und C. Zwei unabhängige, vertraute Meldungen (von A und B) erreichen nun die Schwelle von C, also sperrt C den Bot. Klopft der Bot Minuten später bei C an, wird er abgewiesen.
Geplant Heute zählt das Quorum Server, nicht Organisationen. Eine Prüfung, ob die Melder aus verschiedenen Netzen stammen, ist geplant.
- Der Scanner trifft nur Server C
Ein Web-Scanner tastet nur C ab. C sperrt und meldet ihn. A und B beobachten nur: Ein Melder reicht ihnen nicht, und jeder gewichtet C nach seinem eigenen Vertrauen. Jeder Server entscheidet selbst.
- Jemand versucht, das Mesh zu missbrauchen
Ein unbekannter Teilnehmer überflutet die Server mit Meldungen, damit der Zahlungsdienst des Shops gesperrt wird. Niemand vertraut ihm: Seine Meldungen wiegen 0, egal wie viele. Und der Dienst steht auf der Schutzliste von A: nie gesperrt, was immer gemeldet wird.
Geplant Vertrauen, das mit der bisherigen Zuverlässigkeit eines Peers wächst oder schrumpft, ist geplant. Heute legt jeder Betreiber die Zahlen selbst fest.
- Fehler lassen sich rückgängig machen
A erfährt: Die Büroadresse ist der gemeinsame Anschluss eines Kollegen. A zieht seine Meldung per signiertem Widerruf zurück und hebt die Sperre auf. B und C verwerfen die Meldung automatisch. Sperren enden auch von selbst: Die einstündige Scanner-Sperre ist abgelaufen.
Geplant Ein Weg, über den der Inhaber einer gesperrten Adresse Einspruch einlegen kann, ist geplant.
- Zusammenfassung
Geteiltes Wissen, souveräne Durchsetzung: Server warnen einander früh, und jeder Server entscheidet weiterhin selbst, was er sperrt.