要約

  • AFRINICのmnt-routesは、アドレス資源に関係する経路または経路ポリシー情報を作成・変更できるメンテナーを指定する。
  • 認証が通るのはデータベース上の操作であり、経路の広告、受け入れ、到達性、通信の通過には別のBGP設定、フィルター、上流との作業が必要になる。

現在の意味を決めたのは、2018年9月の認可規則変更である。AFRINICはrouteとroute6の作成について、起点ASN保有者による別個の承認を不要にした。一方、IPv4またはIPv6アドレス空間保有者の認可は残した。保有者はinetnumまたはinet6numにmnt-routesを加え、上流事業者へ経路オブジェクトの管理を委任できる。

したがって、この属性が示すのは登録サービス内の限定された権限である。AFRINICは、mnt-routesがアドレスブロックやASNに関係する経路・ポリシーを作成または編集するメンテナーを指すと説明する。有効な資格情報で更新できても、行為者の実在身元、ASN保有者の同意、ルーターの設定までは証明しない。

AFRINICのIRRは、RPSLで表した経路ポリシーを保存するデータベースである。routeオブジェクトはプレフィックスと、それを広告する予定のASNを結び付ける。他の運用者はその情報からフィルターを作れる。ただし、どの情報源を採用し、いつ取得し、生成結果を展開するかは各ネットワークの判断である。

登録から実通信までの管理主体は一つではない。AFRINICが更新を認証・保存し、ミラーが別々の時刻に複製する。参照側は情報源と版を選び、ポリシーを生成してルーターへ反映する。起点側はそれとは別にBGPを設定し、トランジットまたは上流事業者との接続を整える。

AFRINICの現行ベストプラクティスは境界を明記している。経路オブジェクトを作成しても、経路が広告されるとは限らない。ルーター上のBGP設定と上流とのネットワーク構築がなお必要である。オブジェクトが自動チェックによる拒否を避けることはあり得るが、それは相手が対象IRRを実際に参照し、フィルターを更新した場合に限られる。

検証では二種類の記録をそろえる。登録側では、正確なアドレス・経路オブジェクト、ソース、mnt-routes、mnt-lower、mnt-by、メンテナー、操作、変更前後の版と時刻を残す。運用側では、参照されたミラー、生成入力、フィルター、展開履歴、BGP観測、上流の受け入れ、同時期の到達性を確認する。

存在しないことからも決め付けられない。オブジェクトがあっても実トラフィックの証拠にはならず、なくても広告がないとは限らない。別のIRR、手動ポリシー、古いミラー、異なる検証方式が使われる場合がある。更新権限、公開された意思、観測された転送状態を分けて記述する必要がある。

出典