要約
- 2026年9月14日に保存したAFRINICのRRDP通知には、96961から96992まで32個の連続したデルタが記載されていた。
- 最初と最後のデルタの公開
Last-Modified時刻には425分の幅があったが、これは7時間の復旧猶予を保証するものではない。 - RFC 8182では、欠けた全シリアルを取得できる場合に限って差分で追いつける。必要な一つがなければ、現在のスナップショットを処理する。
- シリアル範囲に時刻、バイト量、セッション変更、切替試験を結び付けた公開記録があれば、利用者の識別情報なしに復旧境界を説明できる。
当直者が知りたいのは「次に何を取るか」
深夜の保守後、RPKIバリデーターが起動する。手元には前回のセッションIDと最後に処理したシリアルが残っている。最初に読む更新通知には、現在のセッション、現在のシリアル、スナップショット、そして利用できるデルタへの参照がある。
前回以降の番号がすべてそろっていれば、バリデーターは各ファイルのハッシュと形式を確かめ、順に差分を適用できる。ところが必要な番号が公開範囲より前にある、途中のファイルが取得できない、あるいは検証で拒否される場合、途中状態を安全に再現することはできない。そこで完全な現在状態を示すスナップショットへ戻る。
この切替は異常処理ではなくRRDPの通常設計である。ただし、数件の変更を取る場合と、リポジトリ全体の現状を取る場合では、回線、ストレージ、CPU、収束までの時間が異なる。運用者にとって重要なのは、どちらの経路も存在することだけでなく、その境目がいまどこにあるかである。
保存した通知が示す範囲
14日16時49分UTCに取得したAFRINICのRRDP更新通知は、セッション8fe3109e-2561-4627-8850-83ab94b9bb91、現在シリアル96992を示していた。デルタ参照は32件で、番号順に並べると96961から96992まで欠番がない。
通知の応答にはmax-age=60が設定され、エラー時の古い応答も許容されていた。RFC 8182は、更新発見に使う通知を1分より長くキャッシュしないよう勧める。この60秒は勧告と整合しており、本稿が問題視する点ではない。
一方、HTTPメタデータからは時間幅も読めた。先頭の96961は最終更新時刻07時40分05秒UTC、末尾の96992は14時45分06秒UTCだった。差は425分、すなわち7時間5分である。通知が指すスナップショットは同じrrdp.afrinic.net上にあり、限定的な確認ではHTTP 200を返した。
ここまでが観測事実である。「7時間までは差分復旧できる」という約束は、ここからは導けない。
同じ32件でも時間幅は変わる
シリアルは時計ではなく公開イベントによって進む。証明書、CRL、マニフェスト、ROAなどの更新が集中すれば、短時間に多くの番号を使う。更新が少なければ、同じ32件がより長い時間を覆う。今回の425分を将来の保持時間へそのまま延長する根拠はない。
さらにRFC 8182は、古いデルタとそれ以降のデルタの合計サイズがスナップショットを上回る場合、古いものを通知から外すよう求める。リポジトリが決める開始点は、差分経路が全量経路より重くならないための効率境界である。固定日数のサービス水準ではない。
この設計は合理的だが、人間の計画には情報が足りない。32という個数だけでは、スナップショットが何バイトか、保持デルタの合計が何バイトか、境界がどの速さで動くか、切替に何分かかるかが分からない。機械は手順を選べても、当直者は保守枠を見積もれない。
必要なのは小さな継続性台帳
AFRINICのRPKI Certification Practice Statementは、CAがRRDPを支援し、通知URLを公開すると記す。制度文書は方式を示し、通知は現在値を示す。その間を埋めるのが運用向けの継続性記録である。
項目は限定できる。観測時刻、セッション、現在と先頭のシリアル、件数、観測上の時間幅を記す。さらに、スナップショットの圧縮・展開後サイズ、保持デルタの合計サイズ、最近のセッション変更、差分追随とスナップショット切替を実際に完了した試験結果を載せる。
一つの総合点にしてはいけない。HTTPSで取得できたこと、署名済みオブジェクトが妥当なこと、バリデーターが処理できたこと、事業者がその出力を経路制御に使うことは別々の事実である。CDN、公開エンジン、暗号検証、BGP判断を分離したままつなぐから、記録に意味が生まれる。
障害を主張しない改善案
この捕捉は、32件が少なすぎるとも、標準違反だとも示していない。実在するバリデーターがチェーンから外れた事実、スナップショット取得やハッシュ確認に失敗した事実、古い情報が経路へ影響した事実もない。標準は固定件数や固定時間を義務付けていない。
求めるのは権限の拡大ではなく、境界の可読性である。個々のバリデーターのIPアドレスや会員活動を集めなくても、リポジトリ側の公開状態と受動的な試験結果は示せる。32個のリンクを、復旧設計に使える証拠へ変えるための最小限の仕事である。
主な資料
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加

