要約
- 内容:AFRINIC 関連の IRR ルートレコード、メンテナー、AS-SET は、ルーティングの利便性をアフリカへの到達可能性の実質的な入場券に変える可能性がある。課題は、正しいプレフィックス起点宣言を安価に公開し、誤ったものを容易に異議申し立てできるようにし、すべての重要な編集を信頼できるほど可視化することである。
- 主要トピック:ネットワークリソース証拠;レジストリガバナンス
- コンテキスト:ガバナンス / 研究 / アフリカ
ルートサーバーのメンテナーはこの種のチケットを以前に見たことがある。小さなアクセスプロバイダーが、アフリカの交換所で新しいプレフィックスを受け入れてもらいたいと考えている。メールは丁寧かつ緊急を要する。顧客は、プレフィックスが最近ホスティングを地元のデータセンターに移した大学財団に属すると言う。承認状には、レジストリの連絡先に記載されていない財務部長の署名がある。ルートオブジェクトは存在するが、その起点 AS は以前のトランジットプロバイダーを指している。顧客が提供した AS-SET は、2つのダウンストリームネットワークと、別の国のマネージドサービス会社がメンテナーを保持しているリセラーに展開される。レジストリの連絡先は個人のメールボックスから返信する。顧客は、パケットがすでにバックアップリンクを介して移動しているため、変更は日常的であると言う。ルートサーバーのツールは別のことを示している:アナウンスを受け入れると、交換所が不正なルートの伝搬を助ける可能性がある;拒否すると、本当のアフリカのネットワークがローカル到達可能性へのより安価な経路を失う可能性がある。
同じ状況は、わずかなバリエーションで、トランジット部門、クラウドオンボーディングキュー、マネージドルーターチーム、エンタープライズ調達レビューに現れる。これらの部屋の誰も、ルートオブジェクトを証書と間違えてはならない。暗号化された Route Origin Authorisation(ROA)として扱うべきでもない。それでも、レコードはプレフィックスがフィルターに入るかどうか、移行が今週進むか来月になるか、顧客が通常扱いか例外扱いかを決定できる。キャリアは、トランジットの購入者がブロックをアナウンスできるかどうかを知る必要がある。IXP は、ルートサーバーが何を通過させるべきかを知る必要がある。リセラーは、顧客の委任が本物であることを上流に納得させる必要がある。公衆ネットワークは、請負業者の変更中に継続性を必要とする。データセンターは、顧客を移動させるが、ハイジャックの脆弱なリンクになってはならない。それぞれの場合において、インターネットルーティングレジストリ(IRR)の古いテキストエントリが、ルーティング経済への実用的なチケットになり得る。
これが AFRINIC ルートオブジェクトルールの重要性である。RPSL の route および route6 エントリは、運用上のプレフィックス起点宣言である:ネットワークエンジニアやフィルタリングソフトウェアが消費できる形式で、IP プレフィックスを自律システムに関連付ける。これらは法的な権原ではなく、裁判所命令でも、会員証明書でも、署名付き RPKI アサーションでもない。その権威はよりソフトで機関的なものである。しかし、キャリア、IXP、マネージドプロバイダー、クラウドプラットフォーム、顧客がしばしば IRR データを使用してプレフィックスおよび起点フィルターを構築するため、これらのレコードはプレフィックスを到達可能にすることが容易かどうかに影響を与える可能性がある。IPv4 の希少性が運用上の受容を価値あるものにしている地域では、その目的と修正ルールが厳密に境界付けられていない場合、レジストリの便利さが影のゲートキーパーになり得る。
AFRINIC の最近の制度的歴史は、問題に異常な力を与えている。レジストリは長期にわたる法的およびガバナンス上のストレス、IPv4 流用懸念に関する公開報告、裁判所監督期間、管財人管理、不正疑惑が報告された後の2025年選挙の無効化、その後の理事会の復元に直面してきた。これらの事実のいずれも、特定のルーティング宣言が間違っていることを証明するものではない。困難な選挙は、起点 AS に権限がないことを示さない;法廷闘争はメンテナーが危険にさらされていることを示さない;報告されたアドレススキャンダルは、すべてのレガシーホルダーを疑わしいと扱うことを正当化しない。しかし、制度的ストレスは曖昧さのコストを変える。修正チャネルが遅い、争われる、または十分に文書化されていない場合、運用記録はより多くの市場の重みを獲得する。答えは、すべてのルーティング編集を財産裁判に変えることではない。権限を狭く、監査可能で、通知ベースで、修正を安価にすることである。
搭乗券になる小さなファイル
ルートオブジェクトは、ルーティングポリシーを記述する方法として始まり、市場の手段としてではなかった。RPSL では、route クラスは自律システムによって発信される AS 間ルートを指定する。そのキーはプレフィックスと起点 AS である。IPv6 の route6 クラスは、route6 属性と origin 属性をキーとして、IPv6 に対して同等の役割を果たす。形式は意図的に簡素である。1つの運用上の質問に答える:ネットワークが AS X がプレフィックス P を発信すると主張する場合、それを示すレジストリエントリがあるか?
その答えが重要なのは、BGP が許容的だからである。アナウンスを受信するルーターは、アナウンスする AS がプレフィックスを発信する権利があるかどうかを本質的に知らない。したがって、オペレーターはポリシーを追加する。未割り当てスペースを拒否したり、過度に特定のルートを拒否したり、RPKI データと矛盾するルートを拒否したり、IRR 由来の許可リストにないルートを拒否したりする。各チェックは異なる質問に答える。IRR レコードは狭い質問に答える:私のツールが期待するプレフィックス起点宣言を、関連する権限を持つ誰かが公開したか?
摩擦の少ない設定では、このファイルは見えないままになる。顧客がプレフィックスをアナウンスするよう要求する。上流はクリーンな IRR エントリ、レジストリホルダーレコード、要求と一致する連絡先、おそらく ROA、そして期待通りに展開する AS-SET を見る。プロビジョニングはチケットを閉じる。顧客はトランジットを得、上流は収益を計上し、ルートサーバーは明らかなエラーを回避し、誰も制度設計の理論を必要としない。
摩擦はレコードが乖離し始めるときに始まる。プレフィックスが1つの組織に登録され、別の組織によって発信され、第三者が維持し、顧客に委任され、第四者がルートサーバーに提示される可能性がある。それは必ずしも疑わしいわけではない。現代のネットワークは階層化されている。ホルダーはルーティングを外部委託する。大学はサービスプロバイダーを雇う。公共機関はフレームワーク契約を通じて接続性を調達する。データセンターは顧客スペースをアナウンスする。リセラーは顧客を自社の ASN の背後に集約する。マネージドセキュリティプロバイダーは攻撃中にトラフィックを誘導する。プレフィックスは、上流に受け入れを求める人に届く前に、いくつかの正当な手を通過することができる。
階層化された運用は文書化作業を生み出す。レジストリホルダーは法的または契約上の権利を管理するかもしれない。起点 AS は実際の BGP アナウンスを管理するかもしれない。メンテナーは IRR 編集を管理するかもしれない。顧客は商業関係を管理するかもしれない。第三者のキャリアは受け入れを管理するかもしれない。エントリが古い場合、またはメンテナーがもはやホルダーを代表していない場合、フィルターツールは古い事務作業を現在の到達可能性に変換できる。キャリアが要求を拒否すると、正当なトラフィックを stranded にする可能性がある。受け入れると、弱い権限チェーンを正常化する可能性がある。小さなファイルが搭乗券になるのは、部外者がそれを基礎となる制度的現実よりも簡単に処理できるからである。
これが、このテーマが BGP の事務的付録ではなく、制度的经济学に属する理由である。不明確なレコードのコストはレジストリだけが負担するわけではない。顧客を失うアクセスプロバイダー、例外を設けなければならない交換所、移行を完了できないデータセンター、手動レビューを支払う公衆ネットワーク、完全に検証できない文書を信頼するかどうかを決定しなければならない上流のセキュリティチームによって負担される。良いルールは取引コストを下げる。弱いルールはそれらを市場に外に出し、遅延、リスクプレミアム、二国間の好意、一貫性のないフィルタリング決定として現れる。
RPSL の狭い宣言とその広い結果
RPSL は、ルーティングポリシーが構造化された方法で表現できるように設計された。RFC 2622は、route クラスを AS によって発信される AS 間ルートを指定する方法として説明し、ルートプレフィックスと起点 AS がクラスキーを形成する。RFC 4012は後に追加のアドレスファミリのために RPSL を拡張し、route6 を IPv6 の対応物として説明している。これらの文書は技術的なアンカーであり、商業的なマニフェストではない。AFRINIC にとっての重要性は、エントリの狭さを定義することである。route または route6 オブジェクトは、リソースを誰が所有するかについての一般的な声明ではない。ルーティングポリシーシステム内のプレフィックス起点宣言である。
その狭さはしばしば実践で失われる。時間的プレッシャー下のネットワークエンジニアは、顧客がプレフィックスをアナウンスできることの証明として「IRR オブジェクト」を要求する。顧客はエントリを提出する。エントリはフィルターツールが消費するため、正当性の証拠として扱われる。誰も異議を唱えなければ、運用上の決定は市場の事実になり得る。ルートは受け入れられ、トラフィックは流れ、契約は実行され、後のレビュー担当者は受け入れ自体が権限を証明したと仮定するかもしれない。レコードは法的性質を変えていない。その社会的機能が変わったのである。
法的性質と運用機能の間のギャップは、ルール作りが重要になる場所である。レコードが広く理解されすぎると、権原の代理になる。それを作成または保存できる誰でも、到達可能性に対するレバレッジを得る。狭く理解されすぎると、オペレーターはそれを無視し、私的な手紙、アドホックな例外、関係ベースの信頼に頼るかもしれない。どちらの極端も健全ではない。エントリは、既知の制限と既知の権限要件を持つ構造化された運用宣言として扱われるべきである。
route6 の比較は、問題が IPv4 の希少性の遺物だけではないことを示すのに役立つ。IPv6 ネットワークもプレフィックス起点宣言を必要とする。IXP や上流も IPv6 のフィルターを構築する。しかし、IPv4 の希少性は賭け金を引き上げる。なぜなら、受け入れられた単一の IPv4 プレフィックスは、市場価値、顧客履歴、交換の困難さを運ぶことができるからである。古い route6 エントリは運用リスクを生み出す可能性がある;古い IPv4 ルートオブジェクトはまた、希少な資産の流動性と交渉力に影響を与える可能性がある。問題は形式は同じで、強度が異なる。
これらのレコードは ROA とも異なる。ROA は RPKI システムの一部であり、暗号化されたリソース証明書を通じて検証される。IRR エントリは、データベースルール、メンテナー認証、ソース選択、オペレーターの信頼に依存する。両方の比較は、比較が規律ある場合にのみ有用である。ROA は、リソースホルダーが証明書システム内で暗号的に検証可能な起点許可を公開したことを示すことができる。ルートオブジェクトは、プレフィックス起点宣言がルーティングレジストリにそのレジストリの更新ルールの下で存在することを示すことができる。多くのオペレーターは両方を使用する。どちらも、関連するシグナルを公開する権限を持っていた人を理解する必要性を取り除くわけではない。
実用的な結果は、構文だけでは重要な質問を解決できないことである。リソースホルダーと起点 AS が異なる場合、誰がエントリを作成できるか?顧客関係が終了した場合、誰がそれを削除できるか?2つのソースが同じプレフィックスに対して異なる起点を保持している場合はどうなるか?メンテナーがもはやホルダーを代表していない外部委託プロバイダーによって制御されている場合はどうなるか?ホルダーが大学であり、そのレジストリ連絡先が何年も前に退職している場合はどうなるか?管財人、清算人、裁判所監督管理者、公共機関が権限を主張する場合はどうなるか?RPSL は形式を提供する。制度的ルールは、形式が実際の市場で信頼できるままであるかどうかを決定する。
メンテナー、認証情報、編集権限の価値
mntner オブジェクトはシステムの静かな中心である。RFC 2622は、メンテナーをオブジェクトのセットを追加、削除、変更する権限のあるエンティティとして説明している。それは管理的に聞こえる。フィルター依存の環境では、編集権限は経済的価値を持つ。プレフィックス起点エントリを作成、保存、または削除できる当事者は、プレフィックスがフィルターに表示されるかどうかに影響を与えることができる。AS-SET を制御できる当事者は、再帰的に生成された許可リストにどの顧客 ASN が含まれるかに影響を与えることができる。連絡先フィールドを更新できる当事者は、誰が通知を受けるかに影響を与えることができる。変更を認証できる当事者は、基礎となるビジネス関係が争われている場合でも、運用宣言を整然と見せることができる。
認証は必要だが十分ではない。パスワード、キー、証明書、ポータルセッション、2要素認証は、ユーザーがメンテナー資格情報を制御していることを示すことができる。それ自体では、ユーザーが依然としてリソースホルダー、起点 AS、顧客、または現在の委任を持つ当事者を代表していることを示すものではない。企業のメールアカウントは、契約終了後も有効であり続けることができる。元マネージドサービスプロバイダーは資格情報を保持するかもしれない。リセラーは顧客プレフィックスへの編集アクセスを持っていても、新しい起点を許可する権限がないかもしれない。従業員はメンテナーを制御していても、企業の権限を欠いているかもしれない。強力なログイン制御はなりすましを減らすが、権限を確定しない。
AFRINIC にとって、この区別は価値がある。なぜなら、制度的ストレスとアドレス市場価値が、古い権限をより高価にするからである。メンテナーアクセスが緩い場合、エントリは簡単に作成されすぎる可能性がある。メンテナーアクセスが決定的と見なされる場合、古い資格情報は経済的武器になり得る。アクセスが回復するのが難しすぎる場合、適切なホルダーで履歴記録が貧弱な者は、上流が維持することを期待するまさにそのファイルからロックアウトされる可能性がある。したがって、レジストリは認証と権限を分離する権限モデルを必要とする。
最も単純なエラーは、メンテナー権限をホルダー権限に折りたたむことである。メンテナーはホルダーのレコードに付属しているかもしれないが、それを制御する人物は請負業者、元ネットワーク管理者、または第三者プロバイダーである可能性がある。反対のエラーは、メンテナー権限を無視し、すべてのマイナー編集に完全なレジストリホルダーの証明を要求することである。それでは日常業務が遅くなりすぎる。特に、マネージドサービスに依存する小規模ネットワークにとっては。有益なアプローチは階層化である。安定した検証済みメンテナーによるルーチン更新は迅速に行うべきである。エントリの市場的意味を変える変更(新しい起点 AS、争われた削除、アカウント回復後の編集など)は、より強力なチェックをトリガーするべきである。
メンテナールールはまた、責任を割り当てる方法であり、それを排除するふりをしない。レコードが間違っている理由は、ホルダーが間違いを犯したため、顧客が誤った情報を提供したため、起点 AS が変更されたため、請負業者がクリーンアップに失敗したため、レジストリプロセスが不正な更新を許可したため、または別の IRR が古いエントリをコピーしたためである。AFRINIC はルーティング経済のすべての運用エラーを吸収することはできない。しかし、エラーを修正可能にするのに十分な帰属を要求することはできる。変更ログは、どのメンテナーがどの認証アカウントの下で、どの宣言された根拠で、どの通知を影響を受ける連絡先に送って行動したかを示すべきである。その証拠は後の紛争のコストを減らす。
貧弱なメンテナー慣行の負担は不均等に降りかかる。大規模キャリアは複数のソースにわたってレコードをクリーンアップするスタッフを割り当てることができる。小規模 ISP は、停電、調達、顧客エスカレーション、セキュリティも扱う1人のエンジニアしかいないかもしれない。大学は、どの元請負業者が古いメンテナーを保持しているか知らないかもしれない。政府ネットワークは、エンジニアが修正を要求する前に正式な書簡連鎖を必要とするかもしれない。編集が非公式な知識に依存する場合、これらの組織はより多く支払う。レジストリが明確で狭い権限プロセスを提供すれば、彼らは個人的なつながりへの依存を減らして競争できる。
オペレーターがしばしば1つに圧縮する5つの権限の形態
上流に到達する紛争は、きれいな法的形態で到着することはめったにない。それは顧客要求として到着する。顧客は「私たちはこのプレフィックスを所有している」と言うかもしれないが、それは「私たちのサービスプロバイダーがそれをアナウンスしてもよいと言った」という意味である。「AFRINIC がレコードを持っている」と言うかもしれないが、それは「どこかに私たちの AS を持つエントリがある」という意味である。「ホルダーが私たちを承認した」と言うかもしれないが、それはホルダーの元ネットワークマネージャーからの手紙を持っているという意味である。オペレーターは不正確な言葉をリスクに翻訳しなければならない。良いプロセスは、オペレーターがしばしば圧縮する権限の形態を分離することによって役立つ。
最初の形態はレジストリホルダー権限である。これは、番号リソースのホルダーまたは割り当て先としてレジストリレコードで認識されている組織である。多くの決定の出発点であるが、ホルダー自身の AS が常にプレフィックスを発信しなければならないという意味ではない。ホルダーは常にルーティングを委任する。会社はキャリアの AS を使用するかもしれない。公共機関はインフラを外部委託するかもしれない。大学は研究ネットワークにトラフィックを運ばせるかもしれない。ホルダーの権限は基礎的であるが、BGP では自動執行されない。
2番目の形態は起点 AS 権限である。プレフィックスを発信する AS は、それをアナウンスする意志と運用能力がなければならない。起点 AS は、トランジットプロバイダー、顧客、データセンター、コンテンツネットワーク、マネージド DDoS プロバイダー、またはホルダー自身である可能性がある。その権限は、契約、顧客関係、または運用委任から生じる可能性がある。プレフィックス起点エントリは、基礎となる関係が存在し、公開する当事者がその宣言を行う立場にある場合にのみ意味を持つ。
3番目の形態はメンテナー権限である。これは IRR レコードを編集する能力である。ホルダー権限や起点 AS 権限よりも狭いが、フィルターが公開データに依存するため、より即座に強力になり得る。メンテナーはホルダー、起点ネットワーク、レジストリ、請負業者、または歴史的取り決めに属する可能性がある。その制御は、リソースの将来を決定する完全な権利と混同されるべきではない。
4番目の形態は顧客委任である。顧客は、特定のプロバイダーを通じてプレフィックスをルーティングすることを許可する手紙、契約、チケット承認、またはサービスオーダーを持っている可能性がある。委任は広範または狭小、一時的または無期限、取消可能または有料サービスに結びついている可能性がある。上流または IXP は、それが要求された起点、プレフィックス長、期間をカバーしているかどうかを知る必要がある。「接続性サービス」を許可する手紙は、3年後に異なる AS のルートオブジェクトを作成することを許可しないかもしれない。
5番目の形態は第三者受け入れである。どのレジストリもすべてのキャリアや IXP にルートを受け入れるよう強制することはできない。オペレーターは独自のフィルターを決定する。彼らは AFRINIC 関連データ、他の IRR、RPKI、手動例外、私的な信頼履歴を使用するかもしれない。彼らの受け入れも権原ではない。それは運用上の決定である。しかし、十分な受け入れは依存を生み出し、十分な拒否は実用的な有用性を破壊する可能性がある。そのため、前述の権限の形態は第三者にとって読み取り可能でなければならない。
これらの形態が整列すると、システムは退屈になる。整列しない場合、問題は抽象的な「誰がインターネット番号を所有しているか」ではない。「どの運用宣言が、誰によって、どのような通知で、どのルーティング目的のために公開され、権限チェーンが間違っている場合にどのように修正されるか」である。この枠組みは、レジストリの役割を狭く保ちながら、フィルターがレコードをアクセス条件に変えるという経済的事実に対処する。

