要点

  • NSFNETの後に複数の商用バックボーンが並び立つには、接続設備だけでなく、各ASが何を広告し何を受け入れるつもりかを組織の境界越しに示す共通記録が必要だった。
  • Elise GerichはRouting Arbiter Servicesの共同責任者としてその制度化に関わった。ただし、IRRの記述は意思の表明であり、資源の権限、機器設定、観測されたBGP経路とは別々に確かめる必要がある。

BGPの更新メッセージからは、なぜその経路が届いたのかをすべて読み取れない。あるASは顧客のプレフィックスだけを隣接先に広告するつもりでも、相手はもっと広い集合を受け取れると考えているかもしれない。両者のルーターは設定どおりに動きながら、組み合わせると通信を落とす。現象はネットワーク上に現れるのに、原因となる期待は二つの組織の内側に分かれている。

NSFNETを中心とした時代が終わり、商用のNetwork Service Providerが増えると、この見えなさは構造的な問題になった。NSFの移行構想はNetwork Access PointsとともにRouting Arbiterを置いた。輸送を競争市場に移しても、Internet全体の協調は市場任せにはならない。接続はできても、相手が意図する方針を知る手段がなければ、障害解析と変更調整は個人的な連絡網に依存する。

Elise Gerichは、その依存を公共的な能力へ変える位置にいた。Internet Hall of Fameによれば、彼女は1987年から1996年までMeritでNSFNETに携わり、T1拡張とT3移行を担当した。Routing Arbiter Servicesを含むNSF案件では共同principal investigatorを務めた。Meritの記録では、NSFは1994年初め、Routing Arbiterの業務をMeritとUSC ISIへ共同で委ねた。Route ServersとRouting Assets Database、後のRADbが主要な成果となった。

これは一人の発明ではない。経路ポリシーの表現にはRIPEコミュニティの先行作業があり、ISIとMeritの技術者、NSFの制度設計、事業者の運用知識が重なっている。Gerichはプログラム運営、標準化文書、サービスの継続を結ぶ役割を担った。集合的な仕事だった事実は、評価を弱めるのではない。競合する組織が利用する中立的な仕組みは、そもそも多者の関与なしには成立しないからだ。

1995年のRFC 1786は、Gerichを含む七人の共著者による。RIPE-181などを基礎にMeritでの拡張を加え、IP経路ポリシーを表現する方法を整理した。核心は、BGPがローカルポリシーに従ってフィルターを実行できても、そのポリシー自体を公開し、相手へ伝達する機能は持たないという点にある。運用調整や故障の切り分けには、プロトコルの外側に記述の層が要る。

そこで、経路関係を広告側と受理側の一組として捉える。あるASが何を相手へ広告するか。相手のASが何を受け入れるか。二つは合致するのが望ましいが、現実にはずれる。共通のレジストリがあれば、両方の意図を問い合わせ、矛盾を調べられる。後のRPSLは、aut-num、import、export、AS集合、route集合やフィルターを同じ文法で表せるようにした。ツールはそれを分析し、フィルターや設定の生成にも用いた。

公開とは、商取引の全条件を開示することではない。レジストリはpeeringを強制せず、transitの価格も決めず、事業者のルーターに命令しない。決定は各ネットワークに残したまま、相互運用に必要な主張だけを比較できる場所へ出す。この分離が重要だった。中央集権を避けながら、秘密の設定と電話だけに頼る情報格差を小さくできる。

ただし、登録された主張を現実そのものと扱えば、仕組みは逆に危険になる。routeオブジェクトは、ある管理者がプレフィックスとorigin ASの関係を主張した記録である。importやexportは意図する処理を表す。その経路が今BGPで広告されていること、隣接先が受け入れたこと、ルーターに設定が反映されたことまでは証明しない。登録が実装より先の場合も、現実が変わった後に残る場合もある。

IRRの後年の文書は、その問題を具体化した。RFC 2725は、経路撤回、再番号付け、originや隣接関係の変更が反映されず、古い情報が残る事情を挙げる。RFC 7682によれば、上流事業者がIRRから顧客フィルターを作る場合、新しい情報を登録する動機は強い。しかし使われなくなった記録を消す動機は弱い。どのIRRがある資源について権威を持つか分からず、ミラーがすべてのソースを収録しないことや、同期の遅れもある。

自動化は、正確なデータの価値と誤ったデータの被害を同時に増やす。整備されたオブジェクトなら、手作業の誤りを減らし、多数のエッジルーターへ一貫したフィルターを配れる。古い記録なら、間違いを効率よく展開する。第三者が「古い」と判断して削除した情報が、実はどこかの生成処理に使われており、正当な到達性を失わせることさえある。

そのため、認証と権限は別の課題として強化された。RPKIのROAは、資源保有者が特定のASをプレフィックスの起点として認めたことを暗号学的に示せる。しかしRFC 7682が整理するように、originの認可はRPSLのimport、export、集合、隣接方針の全体を検証するものではない。もちろん、実際に観測された経路でもない。資源の支配、主張の作成者、設定、観測という証拠を一つの印で代用してはならない。

Gerichの仕事から得られるのは、万能なデータベースの物語ではなく、分散した権限を読めるようにする制度の物語である。Routing Arbiterは各社の判断を奪わず、意思を記述し、検索し、利用する共通の面を提供した。中立性は記録へのアクセスを助けたが、内容の正しさや鮮度まで自動的に保証しなかった。その限界を明示できることも、公共的な記録の条件である。

同じ設計問題は、ソフトウェア部品表、クラウドの依存関係、AI基盤の能力登録にもある。公表された項目には、誰がどの権限で書いたか、いつ失効するか、競合する記録をどう扱うか、実測がどう反証できるかを結び付ける必要がある。分析の参考情報と、本番制御へ直接入る情報では、要求する確度を変えなければならない。

私的なネットワークが一つのInternetを構成できたのは、すべてを共有したからではない。共有すべき意図を、機械が扱え、人が問い直せる公開記録にしたからである。Elise Gerichが築く側にいたレジストリは、経路そのものでも真実の証明書でもなかった。見えなかった決定を、検証の出発点へ変える場所だった。

出典