要約
- AS210973(DATAMATIX Datensysteme GmbH、RIPE NCC、2021-07-30 付割当て、オーストリア)は RIPEstat の RIS ビューで 4 個の IPv4 プレフィックスを originate しており、149.62.35.0/24、194.0.132.0/24、212.236.9.0/24、212.236.10.0/24 が含まれる(RIPEstat)。
- 194.0.132.0/24 には完全な登録・検証チェーンがある。RIPE ルートオブジェクト(2025-11-13 作成、maxlen 24、rpki-ov-state valid)(RIPE RPKI CA)、当該プレフィックスを含む ROA(rpki-client)、および有効期間 2026-01-01〜2027-07-01 で検証済みの RPKI CA 証明書(RIPE RPKI CA)。
- このプレフィックスは実際にアナウンスされている。AMS-IX のルートサーバーはこれを RPKI Valid Best Route として表示し、AS パスは 8218 210973(AMS-IX)。
- しかし CIDR Report のスナップショットは 3 プレフィックスのみで 194.0.132.0/24 を省略し(CIDR Report)、Netnod のルートサーバーは受信したこのプレフィックスを Routes not exported に分類している(Netnod)。
- 分岐のメカニズムは構造的である。RIPEstat の announced-prefixes API は既定で 2 週間の窓と min_peers_seeing=10 を適用し、「低可視性・局所的なアナウンスを除外する」と明示している(RIPEstat ドキュメント)。
証拠チェーン:登録、検証、アナウンス
これまでの BTW の報道は、DATAMATIX に関するレジストリから事業実体までの証拠チェーンを閉じ、唯一の未解決の異常として「194.0.132.0/24 が公開モニター自身を割った」ことを指摘していた。本調査はその分岐のメカニズムを確定する。
AS210973 の登録層は明快である。aut-num は DATAMATIX-AS / DATAMATIX Datensysteme GmbH(組織 ORG-DDG16-RIPE)が保持し、RIPE NCC により 2021-07-30 に割り当てられた(RIPEstat;RIPE RPKI CA)。第三者の ASN リストは 194.0.132.0/24 と IPv6 の 2a10:fd00::/32 を含む 5 プレフィックスの originate を裏付けるが、権威は低く傍証としてのみ扱う(第三者 ASN リスト)。
検証層も完全である。RIPE ルートオブジェクトは origin AS210973、2025-11-13 作成、maxlen 24、rpki-ov-state valid(RIPE RPKI CA)。rpki-client のコンソールは 149.62.35.0/24、194.0.132.0/24(maxlen 24)、2a10:fd00::/32(maxlen 32)を含む ROA と、212.236.9.0/24・212.236.10.0/24 を含む第二の ROA を示す(rpki-client)。それらを収める CA 証明書の有効期間は 2026-01-01〜2027-07-01 で検証は OK(RIPE RPKI CA)。
同一プレフィックスの三つの運命
AMS-IX ルートサーバー nl-rs2-v4 のネイバー 80.249.209.53 のビューは、194.0.132.0/24 を RPKI Valid Best Route とし、AS パス 8218 210973、スナップショット時点の経過は約 6 日(AMS-IX)。単一ピア・単一路由サーバーのビューだが、アムステルダムでアナウンスが到達可能かつ RPKI 検証済みであることは証明する。
Netnod のルートサーバー(routeserver 8、ネイバー as49292_1)は逆の下流像を示す。プレフィックスは AS パス 8220 ... 24953 ... 210973 で受信されながら Routes not exported に置かれている(Netnod)。受信したが再エクスポートしない。その理由(エクスポートポリシーか、設定か)は取得したデータからは読み取れない。
CIDR Report の AS210973 スナップショットは 3 プレフィックス・計 768 アドレスで、194.0.132.0/24 を含まない(CIDR Report)。これは RIPEstat の 4 プレフィックス像および AMS-IX の実測可視性と直接矛盾する。
メカニズム:三つの独立したフィルター
- 可視性しきい値。RIPEstat の announced-prefixes API は既定で 2 週間の窓と min_peers_seeing=10 を用い、文書はこれが「低可視性・局所的なアナウンスを除外する」と明記する(RIPEstat ドキュメント)。少数のピアからしか見えないプレフィックスは、実際にアナウンスされていても API 出力から正当に欠落する。
- サンプリングと遅延。CIDR Report のスナップショットは取得時点と更新周期が不明で(CIDR Report)、2025-11-13 作成のルートオブジェクトに対応するアナウンスが未収録か、手法上除外された可能性がある。
- エクスポートポリシー。Netnod は「受信したが未エクスポート」を示し(Netnod)、IXP 層での下流可視性はアナウンスの存在ではなくルートサーバーのエクスポートポリシーに依存する。
証拠実践への含意
結論は方法論的である。いかなる単一の公開ルートモニターの出力も、「あるネットワークが何をアナウンスしているか」の完全な証拠ではない。証拠チェーンは層別に構成する必要がある。登録層(ルートオブジェクト)、検証層(RPKI ROA と CA 証明書)、アナウンス層(複数 looking glass の交差確認)。本件では四層が同じ結論に収束する一方、どれか一つのモニターだけに依拠すれば誤った答えが得られた。ルーティング証拠は DATAMATIX のディレクトリ項目に登録された実体のネットワーク資源を記述するのみで、商業的運営の実態は依然として未証明である。
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加
