要約

  • APNIC による BGP 更新ログの分析により、2025年5月1日に AS22773 が4,651の追加 IPv4 ルートの起点として現れたことが判明した。観測点は意図的に RPKI Invalid ルートを拒否せず、そのため Invalid を拒否するスピーカーが除外するルートがここでは可視化された。[1]
  • 追加ルートは2つの大きな波で現れた。APNIC は約3,365ルートを UTC 16:45~16:50頃に記録し、その後約1,141ルートを UTC 17:50~17:55頃に記録した。広範な撤回も2段階で行われ、21:30~21:45と22:30~22:40頃に発生した。これらは1つの観測点での受信時刻であり、Cox 内部での変更時刻を示すものではない。[1]
  • 4,651の追加ルートのうち、4,644は検証するスピーカーにとって RPKI Invalid となるものであった。7つは有効な ROA の対象外であった。この結果は、非検証観測点と Invalid ルートを拒否するネットワークとの間の大きな封じ込めの差を示しているが、すべてのネットワークが受け入れたりエクスポートしたりしたことを証明するものではない。[1]
  • ROA はプレフィックスが AS によって発信されることを許可し、Route Origin Validation は観測されたプレフィックスと起点のペアを検証済みの許可データと比較する。ROV はパス上のすべての AS を認証したり、アナウンスメントの背後にあるビジネス関係を証明したり、ルートが運用上意図されたものであることを立証したりするものではない。[8][10][11]
  • 確認された損害はルーティングの整合性に関するものである。誤った起点が観測者によって保持された BGP 情報に含まれ、Invalid ルートを拒否しないネットワークが利用できる状態にあった。提供された記録は、ユーザーが認識できる停止、パケットの転送、傍受、顧客喪失、規制措置、または金銭的損害を立証するものではない。[1][8]
  • 下流ネットワークによる封じ込めは、発信元の責任を免除するものではない。Cox はルートの作成、再配布、アウトバウンドポリシー、展開レビュー、監視、撤回、開示を管理していた。リソース保持者は ROA の正確性を管理し、ピアやトランジットプロバイダーは個別にインポートフィルター、ROV、伝播判断を管理していた。
  • APNIC の当時の数値(ROA が Cox のアドバタイズされた IPv4 プレフィックスセットの約95.06%をカバー)は導入状況に関する有用な文脈であるが、5月1日の正確な設定を証明するものではなく、リークされた各ルートの有効性を説明するものでもない。現在の APNIC Labs、RIPEstat、Cloudflare Radar のビューを過去のスナップショットとして読み替えてはならない。[1]-[3][5][6]
  • エクスポート側の起点チェック、BGP Roles、Only-to-Customer メカニズム、明示的なプレフィックス・AS パスフィルター、Peerlock などのパス指向の防御は、異なる制御クラスを表す。これらの標準と研究記録は事業者が何を展開できるかを示すが、Cox やその隣接事業者が今回のイベント中にどの制御を有効にしていたかを立証するものではない。[12]-[17]
  • 公開証拠は、その限界が可視化されている場合にのみ封じ込め判断を支持できる。単一の非検証観測点はその場所での受信を示す。隣接ネットワークごとの受け入れ、ルート選択、さらなるエクスポート、トラフィックフロー、グローバル到達性、または内部修正の正確な時刻と原因を示すものではない。
  • 信頼できる説明責任記録には、意図されたプレフィックスインベントリ、意味論的エクスポートポリシーテスト、異常起点アラーム、段階的展開証拠、隣接ネットワーク拒否データ、過去の ROA スナップショット、正確な撤回タイミング、トリガー、所有権、修復に関する事後説明が含まれるべきである。そのような証拠が存在するまで、偶発的な漏洩と実質的な ROV 封じ込めが可能性の高い結論であり、根本原因、ユーザー影響、修復は不明のままである。

対比が証拠である

このイベントにおける最も重要な事実は、単に何千ものルートが予期しない起点で現れたことではない。ルートリークはしばしば、伝播したルート、障害が発生したサービス、あるいは後で設定ミスを説明した組織を通じて説明される。2025年5月1日の提供された記録は異なる。それは、意図的に Invalid ルートを保持した BGP 観測点と、それらを拒否するポリシーの下で使用可能なルートセットとの間の制御された観測的対比を提供する。

Geoff Huston による APNIC の分析は、AS22773 を観測された起点として4,651の追加 IPv4 ルートを報告した。その後、それらのプレフィックスと起点のペアを RPKI 許可データと評価した。全体のうち、4,644は RPKI 対応スピーカーによって Invalid と分類された。7つは有効な ROA カバレッジを持たなかった。[1] これらの数値は、すべての検証ネットワークが同じように動作したことを示すものではないが、明確な技術的境界を特定する。観測されたセットのほぼ全体が起点検証拒否の対象となった。なぜなら、許可記録が AS22773 にその発信を許可していなかったからである。

これはポジティブな制御証拠である。許可データはイベントとは独立して存在していた。ネットワークはそれを独立して取得し検証できた。各ネットワークは結果として得られた有効性状態に独自のルーティングポリシーを適用できた。Invalid ルートを拒否するネットワークは、Cox がミスを特定し、ポストモーテムを公開し、または各ルートをフィルタリングするよう求める必要はなかった。観測された起点と公開された許可との間の不一致は機械的にテスト可能であった。

同じ証拠は、何が主張できないかも定義する。APNIC 観測点は、ルートが単に Invalid であるという理由で破棄しないように意図的に設定されていた。したがって、そのビューは典型的な検証ネットワークのビューとして提示することはできない。逆に、この分類は、ROV を実行していると主張するすべてのネットワークが最新のデータを持ち、すべてのセッションに拒否を適用し、すべてのルートが選択またはエクスポートされるのを防いだことを証明するものではない。結果は強力なポリシーの反事実であり、グローバルな国勢調査ではない。

この区別は説明責任にとって重要である。イベントが RPKI によって止められたリークとしてのみ説明される場合、そのフレーズは結果を生み出した行為者と決定を隠す。リソース保持者は正確な許可を公開しなければならなかった。RPKI リポジトリとバリデーターは使用可能なデータを利用可能にしなければならなかった。事業者は検証して拒否することを選択しなければならなかった。モニターはその差が観測できるように非検証ビューを保持しなければならなかった。一方、発信元ネットワークは依然として何を発信しエクスポートするかを制御しなければならなかった。封じ込めは、1つの自動シールドからではなく、独立した層から生まれた。

この層状の結果がこの記事の直接のネットワークインフラとの関連である。BGP 起点、ROA データ、ローカル拒否ポリシーを取り除けば、イベントと証拠の比較の両方が消える。説明責任の問いは、ルーティングをアナロジーとして付随するものではない。それは、アナウンスメントを誰が管理し、許可オブジェクトを誰が管理し、受け入れを誰が管理し、封じ込めの主張をテストするのに十分な証拠を誰が保持したかに従う。

1つの観測点から見た2段階イベント

タイムラインは観測者から始まり、想定された内部変更から始まるわけではない。APNIC は、UTC 16:45~16:50頃に最初の大規模な追加約3,365ルートを報告した。その後、UTC 17:50~17:55頃に2回目の追加約1,141ルートが続いた。広範な撤回は後の2段階で現れ、最大の変化は21:30~21:45と22:30~22:40頃であった。[1]

これらの数値は報告された文脈にとどめるべきである。2つの間隔のカウントは変化の大まかな観測であり、4,651はイベント全体の追加ルートセットの分析のカウントである。これらを新しい算術分解に無理に当てはめたり、文書化されていない第3の段階を推測したりしてはならない。防御可能な記述は、観測者が2つの支配的な追加の波、合計4,651の追加起点、および2つの支配的な撤回の波を見たということである。

受信時刻は行動時刻でもない。BGP コレクターは、ルーティング関係とポリシー決定を通じて移動した後に更新を記録する。UTC 16:45に最初に見える更新は、Cox のオペレーター、自動化システム、またはルーターが正確に16:45に状態を変更したことの証明ではない。22:40頃に見える最後の撤回は、内部修復がその瞬間に終了したことの証明ではない。公開タイムラインは、1つの観測者がルーティング情報を受信した時刻を測定する。

その注意はタイムラインを弱くするものではない。形状は運用上重要である。数千の起点が短い間隔で到着し、別の大規模セットが約1時間後に到着し、広範な除去が最初の観測の数時間後に発生した。このシーケンスは意図しないエクスポートとその後の修正と一致するため、提供された分析は偶発的なリークを可能性が高いと扱う。これは悪意の証拠ではなく、アナウンスメントを生み出した変更を特定するものでもない。

2つの波は、それらに答えずに制御の問いを提起する。2つのポリシーパスが別々に活性化したのか?1つの設定が異なるルートグループに異なるタイミングで影響を与えたのか?監視は2番目の波の前に最初の波を検出したのか?撤回は技術的必要性、別々のデバイス、または別々のポリシーグループによって段階的に行われたのか?提供された記録にはこれらの可能性を選択するものは何もない。責任ある説明は、タイムスタンプがそれらを測定可能にするため、問いを特定できるが、それらを調査結果に変換することはできない。

撤回は同様に、ルーティングビューでの修正を示すが、永続的な修復ではない。誤ったアナウンスメントを削除することは必要である。アナウンスメントがなぜ作成されたか、責任のある設定がロールバックされたか、ガードが追加されたか、同様のパスが他の場所に残っていないか、テストされた修復が再発を防ぐかは立証しない。事後記録は、観測された撤回を内部変更証拠に結び付ける必要がある。

ここで独立した観測が説明責任を支援する。事業者は内部ログと変更記録を管理する。外部モニターは、何が彼らに届き、いつ消えたかについての別個の証拠を管理する。それらの記録が比較されるとき、検出、対応、伝播に関する声明をテストできる。外部記録がなければ、一般は発信元が開示することを選択したタイムラインしか持たない。内部記録がなければ、観測者はルートの可視性を説明できるが、根本原因は説明できない。

4,644の Invalid 分類の意味

BGP は自律システム間の到達可能性情報を提供する。プロトコルベースラインは、スピーカーがルーティング情報を交換し、AS パスを含む属性を使用してルーティング決定を行う方法を説明する。それ自体では、受信したパスの終端にある起点がアドレス空間の保持者によって許可されたことを証明しない。[9]

RPKI は別の許可層を追加する。Route Origin Authorization は、AS がカバーされたプレフィックスを発信することを許可されていることを述べる。起点検証仕様は、BGP スピーカーが観測されたプレフィックスと起点 AS を検証済みの許可データと比較し、有効性結果を割り当てる方法を説明する。[10][11] このイベントでは、その比較が決定的であった。観測者は AS22773 を起点として見たが、許可状態は4,651の追加ルートのうち4,644を検証スピーカーにとって Invalid にした。[1]

Invalid は正確な結果であるが、ルートに関する完全な評決ではない。観測されたプレフィックスと起点のペアが検証済みの許可状態と矛盾することを言う。なぜ矛盾が発生したかを証明しない。悪いエクスポート、意図しない再配布パス、古いローカルポリシー、またはその他の運用上のイベントが不一致を生み出す可能性がある。ここでの公開記録はどれが該当するかを特定しない。

Invalid は完全な AS パスを認証するものでもない。ルートは、起点が許可されている場合でも、意図されたビジネス関係に違反する方法で伝播される可能性がある。また、可視パスに実際の AS 番号が含まれていても、許可されていない起点を持つ可能性がある。ROV は起点許可の問いに答える。すべてのトランジット関係、パスセグメント、エクスポート決定が正当であったことを証明するものではない。

その境界が、カバーされていない7つのルートが重要である理由である。それらは Invalid 分類の同じ有効な ROA ベースを共有していなかった。その許可カバレッジの欠如は、それらが明らかに正当であることを証明するものではなく、ネットワークがそれらを受け入れたり使用したりしたことを証明するものでもない。この特定の封じ込めメカニズムが同じ Invalid ベースでそれらを拒否できなかったことを意味する。異なるフィルター、ルートポリシー、または事業者の判断が制御の負担を負わなければならなかった。

したがって、4,644という数字は、リーク元のエクスポートシステムの外部での許可精度の証拠である。リソース保持者は、検証ネットワークが許可されていない AS22773 起点と許可されているものを区別することを可能にする情報を公開していた。その情報の価値は、起点イベントが間違っていたからこそ可視化された。正しいルートと間違ったルートは、通常の BGP 構文レベルでは類似している可能性がある。RPKI はポリシーに外部で検証可能な許可入力を与える。

APNIC はまた、Cox のアドバタイズされた IPv4 プレフィックスセットに対する当時の ROA カバレッジ約95.06%を報告した。[1][2] その数字は記録に属するが、4,644の分類と混同してはならない。Cox のカバレッジメトリックは、Cox がアドバタイズしたプレフィックスの許可文脈を説明する。リークされたセットは、AS22773 が追加ルートの起点として現れ、その許可状態は大部分がその起点を許可していなかった。封じ込めは、関連するリソース保持者の許可データと各受信ネットワークの検証ポリシーに依存していた。

関連する APNIC Labs の RPKI ビューは行動文脈を提供でき、ARIN の RDAP 記録は AS22773 の登録文脈を確立する。[3][4] RIPEstat と Cloudflare Radar は ASN に関する追加のルーティング文脈を提供する。[5][6] それらの現在の表面はいずれも、5月1日の過去のスナップショットの代わりとして使用すべきではない。ダッシュボードの状態は、ルート、許可、測定方法が変化するにつれて変化する可能性がある。イベントの発見は、過去の分析とその観測された更新データに依存しており、現在のチャートを逆読みすることによるものではない。

封じ込めはポリシーの反事実であり、グローバルな到達性の主張ではない

「RPKI がリークを封じ込めた」というフレーズは、その条件が明示的である場合にのみ防御可能である。APNIC 観測点は Invalid ルートを保持した。同じ検証済み許可状態と Invalid ルートを拒否するポリシーを使用するスピーカーは、4,644ルートを使用可能セットから除外する。観測された対比は、拒否ポリシーが何を封じ込められるかを示す。そのポリシーを適用したすべてのネットワークを列挙するものではない。

この違いは、受信、分類、受け入れ、選択、伝播を分ける。ルーターは隣接から更新を受信し、その起点状態を分類できる。ローカルポリシーは、その更新が適格のままであるかどうかを決定する。拒否されたルートは、転送用に選択されたり、さらにアドバタイズされたりしなくても、診断記録に存在する可能性がある。APNIC の証拠は、非拒否観測者によって保持されたルートと、検証下で受ける分類に関するものである。パケットテレメトリではない。

その結果、分析はトラフィックが AS22773 に転送されたことを証明しない。顧客が損失、遅延、到達不能を経験したことを証明しない。傍受を証明しない。また、どのユーザーも影響を受けなかったことを証明しない。これらの結果には、提供された記録に含まれていないトラフィック測定、影響を受けたネットワークの声明、またはサービス証拠が必要である。

同じ規律が伝播に適用される。1つの観測者による受信は、アナウンスメントがその観測者に到達するのに十分なポリシー境界を越えたことを証明する。グローバルな到達性を確立するものではない。ルートを受け入れたすべての隣接、それらをエクスポートしたすべてのアップストリーム、それらを中継したすべてのルートサーバー、それらを拒否したすべてのネットワークを特定するものではない。マルチコレクターのリプレイは、より広範な伝播マップを生成できる可能性があるが、その証拠はここで提供されていない。

NIST の RPKI 監視方法論は、検証測定がデータ、観点、タイミング、分類方法に依存するため関連する。[7] 過去の有効性結論は、ルートビューをその時代に使用された許可状態に結び付けるべきである。現在の有効性チェックは有益であり得るが、イベント中にバリデーターが知っていたことを再現できない可能性がある。そのため、過去の ROA スナップショットが欠落した証拠の一部である。

NIST の実践ガイダンスは、起点検証が対処するように設計されたアーキテクチャとルーティング整合性リスクを説明する。[8] 許可されていない起点が制御問題を生み出し、ROV が実用的な防御を提供するという結論を支持できる。Cox イベントを証明された停止または損失イベントに変えることはできない。一般的な害のクラスはイベント固有の害の発見ではない。

最も強力な結論はより狭く、より有用である。リークは意図的に非検証の観測者に到達した。追加のプレフィックスと起点のペアのほぼすべてが検証済みの許可データと互換性がなかった。したがって、Invalid ルートを拒否する事業者は、それらのルートが自身の使用可能ルートセットに入るのを防ぐ具体的でローカルに強制可能な根拠を持っていた。証拠は実質的な封じ込め可能性とおそらく実際の封じ込めを支持するが、正確なネットワークごとの結果は不明のままである。

確認された損害はルーティング整合性へのものである

リスク分析は、劇的なメカニズムがサポートされていない影響の主張を運ばされるときにしばしば弱くなる。これはここでは不要である。イベントには停止の証拠がなくても確認された損害がある。ルーティング情報は、許可システムが大部分 Invalid と特定した数千の追加起点によって汚染された。

ルーティング整合性が重要なのは、事業者がプレフィックスがどこに到達可能かを決定するために受信したアナウンスメントに依存するからである。誤った起点は、効果的な拒否ルールなしにそれを受信するすべてのネットワークで露出を生み出す。露出はトラフィック転送と同じではないが、間違ったルートを運用上利用可能にする前提条件である。

非検証観測者はその露出を直接示す。そのポリシーはアナウンスメントを保持し、通常の BGP 伝播がそれらをその地点まで運ぶことができたことを示す。Invalid 拒否なしで同等の可視性を持つネットワークは、それらを候補として保持できた。それらを選択したかエクスポートしたかは、他のルートとポリシーに依存する。公開証拠はそれらの下流の決定を解決しない。

この境界は、過小評価と過大評価の両方を防ぐ。インターネットの大部分が ROV を適用した可能性があるためイベントを無害と呼ぶことは、観測された汚染と同じ許可カバレッジのない7つのルートを無視する。それを大規模な停止と呼ぶことは結果をでっち上げる。正しい影響声明は、AS22773 の追加起点がルーティング整合性の露出を生み出した一方で、正確な ROA とローカル ROV ポリシーが測定可能な封じ込め層を提供したというものである。

したがって、影響評価は、想定された顧客喪失ではなく、制御の重要性を反映すべきである。イベントは、インターネットルーティングの安全装置を大規模な誤った起点セットに対してテストした。また、非検証ネットワークとカバーされていないルートの残存露出も示した。提供されたソースが名前のある被害者や金銭的影響を確立しなくても、これは意味のあるインフライベントである。

下流の成功は発信元の義務を移転しない

最も重要な説明責任の誤りは、成功した下流フィルタリングを、発信元ネットワークが隣接に依存する許可として扱うことである。ROV が価値があるのは、独立したネットワークが自分自身を保護できるからである。その独立性は、悪い起点の作成とエクスポートを誰が管理したかを変えない。

Cox は、AS22773 が起点として現れる原因となったシステムとポリシーを管理していた。公開記録は内部メカニズムを明らかにしていないが、制御カテゴリーは明確である。ルート作成、ルート再配布、アウトバウンドポリシー、変更展開、監視、エスカレーション、撤回、開示。各カテゴリーは、別のネットワークが結果を拒否しても、事業者に残る。

意図されたプレフィックスインベントリは最初の証拠単位である。事業者は、各起点 AS と各エクスポートコンテキストがどのプレフィックスをアナウンスしてもよいかを述べることができるべきである。そのインベントリは、ポリシー生成とテストに使用可能でなければならず、イベント後に文書化されるだけでは不十分である。AS に数千の追加プレフィックスを発信させる変更は、外部セッションに到達する前に意図されたセットと比較されるべきである。

意味論的テストは、設定がパースするかどうかをチェックすることとは異なる。構文的に有効なポリシーでも、間違ったルートをエクスポートする可能性がある。関連するテストは、結果として得られるポリシーがルート再配布、ローカル変換、セッション固有のルールの適用後に何をアナウンスするかを尋ねる。テストは、効果的な結果が意図されたプレフィックスと起点の境界を超える場合に失敗すべきである。

段階的展開は別の発信元側の制御である。多くのセッションにわたってルート適格性を変更するポリシーは、その意味を明らかにするためにグローバルルーティングシステムを必要とすべきではない。限定されたロールアウト、ルート差分検査、自動停止条件は、大きな起点セット変更がすべての影響を受ける出力に到達する前に露出させる可能性がある。提供された記録は、Cox がそのような制御を使用したかどうかを確立していない。

監視は、デバイスの健全性だけでなく、意味論的変化を探すべきである。ルーターは利用可能であり、BGP セッションは確立されたままでも、送信されるルートが間違っている可能性がある。異常起点アラームは、現在の発信セットを承認されたベースラインと比較できる。最大変更しきい値は、数千のルートが現れたときにレビューを要求できる。独立したモニターは、ネットワーク自身のテレメトリを逃れたものを確認できる。

応答証拠は、検出から撤回を結び付ける。観測された2段階の除去は外部タイムスタンプを提供する。Cox の内部記録は、異常がいつ最初に検出されたか、決定を所有したのは誰か、どのセッションまたはポリシーが変更されたか、なぜ撤回が2つの大きな波で発生したか、完了を確認したチェックは何かを示すことができる。その記録がなければ、一般はルートフィードでの修正を見ることができるが、その背後にある制御パスは見えない。

開示は運用説明責任の一部である。なぜなら、発信元は部外者が BGP だけから回復できない事実を所有しているからである。事後説明は機密設定を露出させる必要はない。故障した制御クラス、意図しないエクスポートの規模、検出ソース、修正シーケンス、追加された安全装置、それらをテストするために使用された証拠を特定できる。提供された記録には Cox のポストモーテムは存在しないため、それらの詳細は主張できない。

ROA の正確性はリソース保持者に属する

イベントはまた、許可データが装飾的なレジストリメタデータではなく、運用上の制御である理由を示す。4,644の Invalid 結果は、関連するリソース保持者が AS22773 を起点として許可しない許可を提供していたために可能であった。彼らの制御行動はリークの前に発生し、下流ネットワークはイベント中に Cox と調整することなくそれを消費できた。

それは分散責任モデルを生み出す。リソース保持者は、自身の ROA が許可された起点配置を正確に記述しているかを管理する。RIR サービスとより広範な RPKI 公開システムは、署名された資料の可用性をサポートする。依拠当事者はデータを検証する。ネットワーク事業者は、検証状態がルーティングポリシーにどのように影響するかを決定する。単一の当事者がチェーン全体を管理するわけではない。

正確性は、許可エラーが異なる故障モードを生み出す可能性があるため不可欠である。過度に狭い、古い、またはその他の方法で不正確な許可は、正当なアナウンスメントを Invalid と分類させる可能性がある。その逆の結果はこの記事のイベントの範囲外であるが、RPKI 導入には変更調整とテストが含まれなければならない理由を説明する。ここでの肯定的な証拠は、誤った起点を区別した許可データから来ており、すべての ROA が常に正しいという主張ではない。

カバーされていない7つのルートは残差を特定する。有効な許可がルートをカバーしていない場合、Invalid 拒否ポリシーは起点をブロックする同じ根拠を欠く。それは発信元事業者から責任を移すものではない。リソース保持者のカバレッジと事業者側のエクスポート制御が問題の異なる部分を解決することを示す。

したがって、過去の証拠は ROA ガバナンスの一部である。現在のダッシュボードは、更新が観測されたときにどの許可が存在していたかを決定的に示すことはできない。リソース保持者、リポジトリ、モニターは、後のレビュアーが関連する時間に対して有効性分類を再現できるスナップショットを保持すべきである。このイベントでは、4,644と7つのカウントをテストできる過去のスナップショットが記録を強化する。

隣接ポリシーは別の制御面である

ピアとトランジットプロバイダーは、アナウンスメントが AS22773 を離れた後に何が起こるかを管理していた。彼らの制御には、プレフィックスフィルター、AS パスフィルター、ROV ポリシー、最大プレフィックス制限、異常変更アラート、さらなるエクスポートルールが含まれる。発信元が悪いルートに対して責任があったという事実は、隣接の決定を無関係にしない。隣接は発信元のエラーを制約することも増幅することもできる。

ROV はこのケースで最も明確な隣接側の証拠である。Invalid ルートを拒否するネットワークは、4,644のプレフィックスと起点のペアを除外する直接的な理由を持っていた。そのポリシーはネットワークを保護し、さらなる伝播に利用可能なルートを制限した。また、Cox が発信すると予想されるすべてのプレフィックスの手動メンテナンスリストへの依存を減らした。

しかし、ROV だけですべてのリークを解決するわけではない。ルートリークの分類法は、起点自体が許可されていても、アナウンスメントが意図された関係を逃れる可能性があることを認識している。[12] そのような場合、プレフィックスと起点のペアは ROV を通過する可能性があるが、パスはエクスポートの期待に違反する。このイベントは大きな Invalid セットを生成したため、起点検証は異常に効果的であった。その成功はすべてのルートリークに一般化されるべきではない。

明示的なプレフィックスフィルタリングは、カバーされていない7つのルートと多層防御のために引き続き関連する。MANRS ガイダンスは、プレフィックスフィルタリングと AS パスフィルタリングの両方を事業者の制御セットに配置している。[15] 顧客が何をアナウンスしてもよいかについて信頼できるビューを持つプロバイダーは、その境界外のルートを拒否できる。AS パスルールは、特定のセッションから到着すべきでない関係やパス内容を検出することもできる。

最大プレフィックス制御は有用だが不完全である。しきい値は突然のルート数変更を検出できるが、カウントだけでは各ルートが許可または意図されていることを証明しない。高いしきい値は大きなエラーを許容する可能性があり、低いしきい値は正当な変更を中断する可能性がある。より強力な設計は、カウントベースのガードレールと許可および関係認識ポリシーを組み合わせる。

隣接の証拠は封じ込めの主張を測定可能にする。各直接隣接は、追加ルートのうちいくつを受信したか、いくつを Invalid と分類したか、いくつを拒否したか、いずれかが選択されたか、いずれかがエクスポートされたかを報告できる。集約された開示は、商業的機密性を保持しながら制御結果を示すことができる。提供された記録には、そのような隣接ごとのデータはない。

説明責任の割り当ては非対称であるが共有されている。Cox は誤った起点を防止し修正する一次責任を保持していた。隣接は自身のルーティングドメインを保護し伝播を制限する責任を保持していた。リソース保持者は正確な許可の責任を保持していた。1つの層の成功は、層状の制御が機能する証拠であり、別の層が消える理由ではない。

エクスポートと関係の安全装置は異なる故障クラスに対処する

標準記録は、展開を証明せずに追加の制御クラスを提供する。RFC 8893はエクスポートコンテキストでの RPKI 起点検証に対処し、ネットワークのローカルルーティング変換後の効果的な起点に注意を向ける。[13] これは、ルートがエクスポート前に事業者内部で意味を変える可能性があるため重要である。1つの入り口ポイントでのみ発生するチェックは、外部隣接が実際に受信するプレフィックスと起点の結果を評価しない可能性がある。

AS22773 の場合、関連する問いは、効果的なエクスポートされた起点とプレフィックスセットが、更新がネットワークを離れる前に承認され許可された境界と比較されたかどうかである。公開証拠はそれに答えることができない。標準は、エクスポート側の検証が認識された制御オプションであることを示す。5月1日の Cox のルーター機能、設定、または強制を確立するものではない。

RFC 9234は、BGP Roles と Only-to-Customer メカニズムを通じて関係指向の制御を提供する。[14] これらのメカニズムは、ネットワークがセッションの役割を表現し、特定の方向に伝播されるべきではないアナウンスメントを特定するのに役立つ。これらは起点許可とは異なる次元に対処する。ルートの伝播がセッションによって表される関係と一致しているかどうか。

その区別が重要なのは、事業者が少なくとも2つの広いエラークラスを生み出す可能性があるからである。許可されていないプレフィックスを発信する可能性があり、これは許可が存在する場合に ROV が特定できる。または、許可された起点を持つルートを意図された関係を超えて伝播する可能性があり、これにはパスと関係の制御が必要になる可能性がある。堅牢なルーティング設計はこれらを補完的なチェックとして扱う。

MANRS フィルタリングガイダンスは、プレフィックスと AS パス制御を含めることで運用上の期待を明示的にし、ルーティングセキュリティを1つの有効性フラグに還元しない。[15] MANRS Observatory 測定フレームワークは、ルートリークと伝播を可能にするネットワークを測定可能な現象として認識する。[16] 測定は法的責任を割り当てないが、事業者が異常なルーティング情報を繰り返し発信、受け入れ、または伝播するかどうかを示すことができる。

Peerlock 研究は、パス指向の防御がルートリークの伝播を制約できる証拠を提供する。[17] ここでの関連性は、Peerlock が Cox またはその隣接によって必ず展開されたということではない。提供された記録はそれを述べていない。研究は、事業者がパスまたは関係が起点許可ではなく警告を運ぶ場合に ROV を超えた制御オプションを持つことを示す。

これらの制御クラスは折りたたまれるべきではない。ROV は起点許可をチェックする。プレフィックスフィルターはアナウンスメントを許可されたセットと比較する。AS パスフィルターはパス内容を検査する。BGP Roles と OTC は関係の期待を伝える。Peerlock スタイルのポリシーは保護されたネットワークを含むパスを制約する。最大プレフィックス制限は規模の変化を検出する。監視は観測された動作をベースラインと比較する。それぞれが異なる失敗のサブセットをキャッチする。

観測は制御機能と証拠機能の両方である

APNIC 観測者が Invalid ルートを拒否しない決定は、通常の防御ポリシーに反するように見えるかもしれない。測定システムでは、それは異なる目的を果たした。本番ネットワークが破棄するかもしれないアナウンスメントを保持することにより、観測者は何が放出され伝播されているかの証拠を保存した。[1]

その証拠機能は不可欠である。すべての公開観測点が記録前に同じルートを拒否した場合、ルーティングコミュニティは防御がローカルで機能したことを知ることができるが、悪いアナウンスメント自体の可視性を失う。意図的に非検証のフィードは、イベントを理解するために必要な起点、プレフィックス、タイミング、撤回パターンを露出させることができる。

したがって、本番ネットワークと測定システムは異なる有効な目的を持つ。本番事業者はトラフィックを保護し伝播を減らすために Invalid ルートを拒否するかもしれない。モニターは異常を観測可能にするために隔離された分析ビューでそれらを保持するかもしれない。モニターの選択は、本番ネットワークがルートを受け入れるべきであるという証拠ではない。

複数の観測面は信頼性を向上させる。ARIN RDAP は AS22773 のレジストリ文脈を提供する。[4] RIPEstat は独立した ASN とルーティング文脈を提供できる。[5] Cloudflare Radar は別のルーティングビューを提供する。[6] APNIC Labs は ROA カバレッジと RPKI 行動文脈を提供する。[2][3] NIST は RPKI 監視の方法論を説明する。[7] しかし、イベント固有のカウントとタイムラインは APNIC の分析から来ており、現在のダッシュボードはその過去の記録を置き換えることができない。

説明責任のある監視設計は、ルート更新とそれらを分類するために使用された許可データの両方を保存する。コレクターアイデンティティ、ポリシー、クロックベース、データ鮮度を記録する。受信したルートと選択されたルートを区別する。また、有効性ソフトウェアまたはソースデータが変更されたときに結果を再計算するのに十分な情報を保持する。

同じ設計は迅速なアラームをサポートすべきである。数千のプレフィックスの新しい起点は観測可能なイベントである。リソース保持者は自身のアドレス空間を許可されていない起点について監視できる。起点事業者は自身のアナウンスされたセットを予期しない成長について監視できる。隣接は受け入れられた更新と拒否された更新を監視できる。独立したサービスはビューを比較し、伝播が予想される境界を超えたときに警告できる。

提供された記録は、誰が最初に AS22773 の異常を検出したか、または外部観測が内部検出に先行したかどうかを示していない。その事実は説明責任分析に実質的に影響する。Cox が自身の意味論的制御からイベントを検出した場合、証拠は内部観測性を支持する。外部者が最初に検出した場合、より強力な発信元側監視のケースがより直接的になる。現在の記録はそのシーケンスを不明のままにしている。

説明責任は5つの制御所有者に従う

イベントは、それぞれが同等の力を持っていたふりをせずに、5つの実務的な所有者に割り当てることができる。

Cox と AS22773 は起点とエクスポートを管理していた。これには、どのルートが発信または再配布されたセットに入るか、どのポリシーがそれらを外部セッションに適格にしたか、変更がどのようにレビューされたか、異常な成長がどのように検出されたか、撤回がどのように実行されたか、および会社が後に何を開示したかが含まれる。観測された起点はこれを一次予防および説明面にする。

リソース保持者は許可の正確性を管理していた。彼らの ROA は、検証ネットワークがほとんどの AS22773 起点を Invalid と識別することを可能にした。また、カバーされていないプレフィックスがこの層の外側に残るかどうかを管理していた。彼らの責任は、許可を正当なルーティング配置と整合させ、変更証拠を保存することである。

ピアとトランジットプロバイダーは受け入れと伝播を管理していた。各ネットワークは、検証するかどうか、Invalid ルートを拒否するかどうか、どのプレフィックスとパスフィルターを適用するか、どのしきい値を強制するか、受信したルートをさらにエクスポートするかどうかを選択した。彼らの選択はイベントの発信元を超えた到達範囲を決定した。

ベンダーと標準実装者は利用可能な安全装置を管理していた。ルーターの動作、ポリシー言語、検証統合、効果的な起点チェック、BGP Roles、OTC サポートは、事業者が確実に強制できるものを形作る。利用可能性は展開ではなく、展開は正しい設定ではない。公開記録は Cox についてどちらも確立していない。

独立モニターは公開観測性を管理していた。彼らのルートフィード、許可スナップショット、分析方法は、封じ込めの主張がテスト可能かどうかを決定する。モニターはルートが到着したこととその観点でどのように分類されたかを示すことができる。Cox の内部トリガーやトラフィック結果を提供することはできない。

この割り当ては2つの一般的なエラーを回避する。1つ目は単一当事者の単純化であり、すべての下流受け入れが発信元の行動として扱われる。ネットワークは独立したポリシー決定を行うため、伝播制御は共有される。2つ目は責任の希釈であり、共有制御が誰の義務でもなくなる。Cox の隣接はエラーを封じ込めることができたが、AS22773 がそれを放出したかどうかを管理していたのは Cox だけだった。

証拠の負担はそれらの力を追跡すべきである。Cox は意図されたエクスポートと修正の証拠を開示できる。リソース保持者と RPKI サービスは許可履歴を保存できる。隣接は集約された拒否と伝播データを開示できる。ベンダーはサポートされた安全装置とテストされた動作を文書化できる。モニターは再現可能な観測を公開できる。すべての内部システムへのアクセスがなくても、どのアクターも自身が管理した部分を証明できる。

開示は制御結果を再現可能にするべきである

強力な事後開示は、観測されたルートセットから始まり、事実と推測を分離する。追加のプレフィックスがいくつ発信されたか、どのエクスポートコンテキストが関与したか、事業者がいつ最初に変更を検出したか、いつ修正行動が始まったかを特定する。内部タイムスタンプを外部の受信および撤回時間と一致させる。

次のセクションは、非難を過大評価せずにトリガーを特定する。再配布ルール、自動化変更、顧客セッション入力、保守アクション、人間の設定はすべて可能なカテゴリーである。提供された記録は1つを確立していない。開示は実際のパスを命名し、既存のレビューまたはガードレールがなぜそれを止めなかったかを説明すべきである。

制御証拠が続くべきである。事業者は、修復されたポリシーが承認されたプレフィックスセットのみを生成すること、効果的な起点がエクスポート前にチェックされること、大規模なルートセット増加が停止をトリガーすること、段階的展開が同等の変更がすべての外部セッションに到達するのを防ぐことを示すことができる。テスト結果は、手順が改善されたという一般的な声明よりも有用である。

封じ込め証拠は分離されたままにすべきである。Cox は直接隣接から Invalid 拒否と残存受け入れを示す集約レポートを要求できる。独立コレクターはイベントをリプレイできる。過去の ROA データは4,644と7の分類を再現できる。これらの記録は、外部制御が何を達成したかを定量化し、それらを発信元側の防止として書き換えない。

影響証拠も有界に留めるべきである。トラフィックテレメトリは、パケットが誤ったルートに従ったかどうかを示すことができる。サービス記録は、到達性またはパフォーマンスが変化したかどうかを示すことができる。影響を受けたネットワークはインシデントを報告できる。それらがない場合、事業者は成功した ROV が影響がなかったことを意味すると示唆すべきではなく、批評家はリークが観測されたという理由だけで停止を主張すべきではない。

最後に、修復は再発テストに結び付けられるべきである。ルート撤回は可視イベントを終了させる。責任ある状態が再発しないことを証明するものではない。耐久性のある説明は、追加された制御、それをテストするために使用されたシナリオ、展開の範囲、後退を明らかにする継続的なメトリックを特定する。

提供された記録には、そのような Cox の開示は含まれていない。その欠如は、Cox が内部で問題を調査または修復しなかったことを証明するものではない。公開証拠がそれらの行動を評価できないことを意味する。説明責任は示すことができる境界で停止する。

証拠マップと主張の限界

ソース記録は、異なる強度で異なる主張をサポートする。それらの役割を分離しておくことで、標準文書や現在のダッシュボードがイベントの証明として使用されるのを防ぐ。

参照証拠の役割サポートされる使用限界
[1]APNIC イベント分析日付、観測された起点、ルート数、2波タイムライン、非検証観測点、Invalid 封じ込め比較1つの分析観点はグローバルな受け入れ、トラフィック結果、Cox の内部トリガー、または修復を証明しない
[2]APNIC Labs ROA ダッシュボードAS22773 の ROA カバレッジ文脈、分析とともに報告された当時の95.06%を含む変化するダッシュボードはリークされた各プレフィックスの完全な過去のスナップショットではない
[3]APNIC Labs RPKI ビューAS22773 に関連する測定された RPKI 行動の文脈現在の行動は2025年5月1日のポリシーを証明できない
[4]ARIN RDAPAS22773 の ASN 登録文脈レジストリアイデンティティは運用原因または意図を証明しない
[5]RIPEstat AS 概要独立したルーティングおよび ASN 文脈現在の概要データはイベント伝播を再構築しない
[6]Cloudflare Radar ルーティングビュー追加の独立ルーティング文脈現在のダッシュボードは過去の隣接ごとの受け入れマップではない
[7]NIST RPKI モニター方法論RPKI 検証測定がデータと方法論に依存する方法方法論はイベント固有の証明ではない
[8]NIST ルーティング整合性実践ガイドROV アーキテクチャと許可されていない起点に関連する一般的な害のクラス一般的なリスクは Cox の停止、転送、または損失を証明しない
[9]RFC 4271BGP プロトコルベースラインBGP 交換だけでは起点許可を確立しない
[10]RFC 6483ROA 検証セマンティクス許可検証は完全なパスまたは運用意図を確立しない
[11]RFC 6811BGP プレフィックス起点検証起点検証は関係とパス制御を置き換えない
[12]RFC 7908ルートリーク分類法分類法は AS22773 の特定の内部トリガーを特定しない
[13]RFC 8893エクスポート側起点検証と効果的起点制御標準は Cox がメカニズムを展開または正しく設定したことを証明しない
[14]RFC 9234BGP Roles と Only-to-Customer 安全装置標準での利用可能性はイベントのセッションでの実装を証明しない
[15]MANRS フィルタリングガイダンス事業者制御としてのプレフィックスおよび AS パスフィルタリングガイダンスは Cox または隣接による過去のコンプライアンスを確立しない
[16]MANRS Observatory フレームワークルートリークおよび伝播イネーブラーの測定概念測定フレームワークはイベント固有の法的過失を割り当てない
[17]Peerlock 研究パス指向防御がリーク伝播を制約できる証拠展開と効果の研究は Peerlock がこのイベントで使用されたことを示さない

このマップは明確な階層につながる。ソース[1]はイベント事実を運ぶ。ソース[2]から[7]は測定、アイデンティティ、文脈を提供し、時間的限界がある。ソース[8]から[17]は制御アーキテクチャ、標準、利用可能な防御を説明する。後者のいずれも、Cox のポストモーテムまたはマルチコレクターイベント再構築の代わりにはならない。

分析を変えるであろう証拠

いくつかの種類の新しい証拠が結論を実質的に変える可能性がある。

Cox のポストモーテムは、トリガー、責任のあるポリシーパス、検出ソース、撤回シーケンス、修復を特定できる。イベントが偶発的であったという発見を強化するか、一部のルートが有界コンテキストで意図的に生成されたことを示す可能性がある。また、想定された制御カテゴリーが関与していなかったことを明らかにする可能性がある。

マルチコレクターのリプレイは実際の伝播を定量化できる。ルートが多くの非検証ネットワークに到達したこと、または受け入れが1つの観測者の受信よりもはるかに限られていたことを示す可能性がある。直接隣接の記録は、Invalid 拒否がどこで機能し、どこで機能しなかったかを特定できる。

過去の ROA スナップショットは、4,644の Invalid と7つのカバーされていない分類を再現または修正できる。許可データは変化するため、時間にバインドされたアーカイブは現在のクエリよりも証明力が高い。それらのカウントの修正は、測定された封じ込め境界を変えるだろう。

トラフィックテレメトリ、サービス監視、または影響を受けたネットワークの声明は、ユーザーが認識できる害を証明または反証できる。トラフィックが追加ルートに従ったという証拠は、分析をルーティング整合性露出を超えて動かすだろう。ルートが決して選択されなかったという証拠は影響を狭める。どちらの結果もここでは利用できない。

最後に、ルートが許可された、意図的に発信された、または有界テスト環境に限定されていたという証拠は、リークの特徴付け自体に挑戦するだろう。現在のパターンは意図しないエクスポートを確からしいものにするが、確率は内部証拠の代わりにはならない。

それらの記録の1つが現れるまで、訓練された結論は安定している。AS22773 は4,651の追加 IPv4 ルートを発信しているのが観測された。ほぼすべてが、Invalid 拒否スピーカーが強制できる許可の不一致を持っていた。イベントは実質的な RPKI 封じ込め能力と正確な ROA の価値を示す一方で、グローバルな到達範囲、トラフィック効果、トリガー、意図、修復は未解決のままである。

封じ込めは層の証明であり、システムの証明ではない

5月1日のイベントは、ネットワーク事業者にまれな測定可能な比較を提供する。非検証観測者は数千のルートを保存した。RPKI データはそれらのうち4,644を、検証ネットワークがローカルで拒否できるように分類した。これは、起点許可がルーティングエラーを封じ込め可能なポリシー条件に変えることができるという強力な証拠である。

これは、RPKI が完全なパスを検証すること、すべてのネットワークがアナウンスメントを拒否したこと、カバーされていない7つのルートが無害であったこと、または起点とエクスポートの制御を隣接に委任できることの証拠ではない。また、顧客の停止、傍受、損失、または規制違反を証明するものでもない。

説明責任の結果は制御に従う。Cox は AS22773 が何を発信しエクスポートするかを管理していた。リソース保持者は許可の正確性を管理していた。隣接は受け入れと伝播を管理していた。ベンダーは使用可能な安全装置を管理していた。モニターは独立した証拠を管理していた。各層は自身の行動を証明でき、どの層も別の層の成功を使って自身の義務を消し去ることはできない。

したがって、最も信頼できるクローズアウトは測定可能であろう。意図されたプレフィックスインベントリ、テストされたエクスポートセマンティクス、異常起点アラーム、段階的展開、隣接拒否データ、過去の許可スナップショット、調整された撤回タイミング、原因と修復の公開説明。RPKI 封じ込めは既に1つの層が何を証明できるかを示している。未回答の問いは、他の制御所有者が同等の精度の証拠を生成できるかどうかである。

ソース

アクセス確認日: 2026-07-25

  1. https://blog.apnic.net/2025/05/06/analysis-of-a-route-leak/
  2. https://stats.labs.apnic.net/roa/AS22773?d=Percent&o=a22773cl0s0rvttrdp&t=Route+Objects&v=IPv4&x=1&z=1
  3. https://stats.labs.apnic.net/RPKI/AS22773
  4. https://rdap.arin.net/registry/autnum/22773
  5. https://stat.ripe.net/data/as-overview/data.json?resource=AS22773
  6. https://radar.cloudflare.com/routing/as22773
  7. https://rpki-monitor.antd.nist.gov/Methodology
  8. https://csrc.nist.gov/pubs/sp/1800/14/final
  9. https://www.rfc-editor.org/rfc/rfc4271.html
  10. https://www.rfc-editor.org/rfc/rfc6483.html
  11. https://www.rfc-editor.org/rfc/rfc6811.html
  12. https://www.rfc-editor.org/rfc/rfc7908.html
  13. https://www.rfc-editor.org/rfc/rfc8893.html
  14. https://www.rfc-editor.org/rfc/rfc9234.html
  15. https://docs.manrs.org/docs/network-guide/filtering/
  16. https://manrs.org/manrs-observatory/measurement-framework/
  17. https://arxiv.org/abs/2006.06576