要約

  • draft-geng-sidrops-bgp-drip-00は、関連経路の優先度低下、ルーターからRPへのフィードバック、リスク付きROA、ルーター間のBGPリスク通知という四つの仕組みを提案している。
  • ROAの暗号学的な有効性と、運用上の危険評価は同時に存在し得る。前者は起源認可、後者は一時的な判断であり、同じ証拠ではない。
  • この文書はIETFの支持や正式な地位を持たない個人Internet-Draftのversion 00である。実験には検知、関連付け、伝送、ローカル判断、影響、失効、異議申立て、ロールバックの別々の記録が必要だ。

ROVが答えるのは、あるプレフィックスをそのASがオリジネートする権限を持つか、という問いである。経路全体の安全性や、装置の健全性、隣接者の意図まで証明するものではない。DRIP草案は、この認可と運用上の疑いの間を埋めようとする。

第一の方式では、無効または疑わしい経路を見つけたルーターが、同じOrigin AS、同じ直近のNeighbor ASまたはpeer、似たAS_PATH列を持つ経路を関連付け、Local_Prefを下げる。第二の方式では、プレフィックス、疑わしいoriginまたはpeer、関連ROA識別子、理由コードをRTRでRPへ返す。第三の方式ではRPがリスク情報付きROAを配る。第四の方式では、提案された拡張communityをBGP UPDATEに付けて隣のルーターへ知らせる。

この閉ループは、情報共有だけでは終わらない。あるネットワークで生まれた観測が、別のネットワークで経路の価値を下げる材料になる。信号そのものに強制力がなくても、受信側の自動ポリシーが常に従えば、実質的には命令になる。

有効なROAに危険評価が付くとき

草案は、暗号署名が有効なROAにも運用リスクのメタデータを付け得ると説明する。これは区別として正しい。ROAは起源の認可を表す。リスクタグは、現在の観測や推論に基づく評価を表す。

ただし、画面やAPIが両者を一つの状態にまとめると、判断の出所が消える。「危険」が、ROAの不正、ハイジャック検知、peerへの疑い、あるいは関連付けモデルの出力のどれなのか分からなくなる。一時的な評価が、暗号オブジェクト固有の欠陥に見えてしまう。

そのため、ROV結果は変更せず、リスク記録には元の観測、時刻、検証手法、理由、評価者、信頼度を結び付ける必要がある。さらに、その評価をLocal_Pref変更へ変換した受信ポリシーを別に残すべきだ。評価を撤回することと、認可記録を変更することは同じ操作ではない。

関連付けは影響範囲を決める

同じorigin、同じpeer、似たAS_PATHは調査の手掛かりにはなる。しかし、共通の管理や共通の障害原因を証明しない。一つのASが複数顧客のプレフィックスを扱い、一つのpeerが多数の独立ネットワークを運び、似たパスが通常のトポロジーから生じることはある。

最初の異常判定が正しくても、関連集合が広すぎる場合がある。自動的な優先度低下は、その推論誤差を通信品質の変化へ変える。草案は最小Local_Prefを求め、ハードフィルタリングとdepreferenceを区別するが、代替経路が良いとは限らない。

経路が残っていても、遅延、混雑、費用、監視能力、契約条件が悪化する可能性がある。実験では、変更前に見えていた代替パス、下げた値、影響したプレフィックスとサービス、変更後の到達性を測定しなければならない。「blackholeではなかった」だけでは成功の証拠にならない。

認証済み信号にも内容上の誤りはある

草案は偽のリスク注入をDoS要因として認める。RTRをSSHまたはTLSで保護し、二者間の信頼合意がない限りeBGP境界でcommunityを除去し、正当な通信を完全に失わないよう優先度の下限を設けるとしている。

これらは伝送路と伝播範囲を守る。判断の正しさまでは証明しない。認証は送信者を示すが、センサーの較正、観測の新鮮さ、関連規則の妥当性を保証しない。信頼合意も、誰が検知者を承認し、どの条件で権限を取り消すかを定義しなければ名前だけになる。

必要なのは、期限、更新、撤回、replay対策、異議申立て、ローカルoverride、完全なrollbackである。RPのリスクデータベースは派生スコアだけでなく、元の証拠へ戻れる構造を持たなければならない。

草案の値はIANA割当ではない

Datatrackerが示す版は00だけで、active individual Internet-Draftである。RFC streamもIntended RFC statusもなく、IETFの支持や標準化過程での正式な地位もない。

草案はRTR PDUの0x0B0x0Cを提案し、Risk PDUの図にversion 2を記している。現在のIANA表では、version 2のPDU type 11(0x0B)はすでにASPAであり、type 12は未割当である。BGPのTransitive Opaque Extended Communityについてもsub-typeはTBDのままで、提案名の割当は存在しない。

これは提案が拒否されたという意味ではない。符号点、互換性、標準化手続が未完であるという意味だ。記載された値を相互運用可能な標準や実装済み機能として扱ってはならない。

記録と決定権を分ける

Lu Hengの議論では、記録は現実を記述するが、それ自体が現実や権限を作るわけではない。警告は証拠になり得るが、他者を拘束する権限には自動的にならない。DRIPでも、検知者は観測し、RPは評価を保存し、BGPは信号を運ぶ。トラフィック変更の結果を負う受信ネットワークが、最終判断を保持すべきである。

判断記録には、検知者の身元と権限、元の観測、検証結果、関連規則と信頼度、信号保護、伝播範囲、受信ポリシー、優先度差、代替経路、対象サービス、期限、撤回、異議申立て、rollback、実測到達性が必要になる。

DRIPは、起源認可だけでは運用上の危険を説明し切れないことを示している。その解決策は、疑いを中央集権化することではない。証拠を共有可能にし、決定はローカルに、影響は説明可能かつ可逆に保つことである。

出典