要約

  • RFC 9511は、/.well-known/probing.txtなどを通じて、能動計測の目的、連絡先、有効期限を受信側が後から確認できる最小限の帰属面を用意する。
  • その情報は調査の入口であって通行証ではない。偽装や陳腐化があり得るため、検証、制限、遮断を決める権限は受信ネットワークに残る。

パケットには意図が添付されていない

インターネット計測の発端は、経路の到達性、遅延、IPv6オプションの通過率といった正当な問いかもしれない。だが、対象となった組織が最初に見るのは研究計画ではない。ICMPエコー、TCP SYN、UDPデータ、あるいは見慣れないIPv6拡張ヘッダーである。

低い頻度でも、監視装置は警告を出し得る。運用担当者はパケットキャプチャを探し、送信元を逆引きし、アドレスの管理者を調べ、同じ送信元が別の機器にも届いていないか確認する。計測者が無害だと考えていることと、受信側が無害だと確認できることは一致しない。

2023年11月に公開されたRFC 9511は、この調査コストを減らすための文書である。著者はEric Vyncke、Benoît Donnet、Justin Iurmanの3人。IETFで審査されたInformational RFCであり、標準トラックの義務でも、あらゆるプローブを正当化する規則でもない。

提案は意図的に小さい。ルーターに中央の評判データベースを照会させず、制御プレーンに許可判断を持ち込まず、特別な送信者を自動的に信用するようファイアウォールへ要求しない。送信者が説明を置ける場所を決め、受信者がそれを確かめる余地を作る。

probing.txtが揃えるもの

文書が定義する「Probe Description URI」は、ファイル、メールアドレス、電話番号のいずれかを指せる。ファイルの場合は /.well-known/probing.txt に置く。RFC 9116のsecurity.txtと同じ考え方を使い、Canonical、Contact、Expires、Preferred-Languagesを記述し、さらに計測内容を一行で説明する。

Expiresは、説明が永続的な権利ではないことを示す。キャンペーンが終われば期限も切れる。Contactは問い合わせや停止要請の行き先を作る。個人の連絡先ではなくチームの窓口を使えば、個人情報を公開せずに継続的な対応ができる。Preferred-Languagesは、送受信者が異なる言語圏にいる場合の摩擦を下げる。

IANAのWell-Known URIsレジストリでは、probing.txtがIETF管理の恒久的なサフィックスとして登録されている。登録が保証するのは探索先の一貫性であって、各ファイルの真実性ではない。共通化されるのは住所と形式までで、内容の評価は各ネットワークが行う。

アドレスから説明を探す帯域外方式

帯域外方式では、観測した送信元アドレスと逆引きDNSを使って説明ファイルの場所を導く。確認は保存されたログやキャプチャから後で行える。パケットに余分なデータを加えないため、識別表示そのものが計測結果を変えにくい。

ただし、送信元アドレスは責任主体と同義ではない。NAT、動的アドレス、第三者が運用する計測ノードが関係を曖昧にする。RIPE Atlasは、世界各地のボランティアがホストするプローブとアンカーでインターネット接続性を測る仕組みだ。機器を置く人、アドレスを管理する組織、個別の計測を依頼する利用者は別になり得る。

したがって、アドレスは重要な証拠だが結論ではない。正引きと逆引きDNS、公開された送信元レンジ、有効なファイル、応答する窓口が一致するとき、帰属の信頼度は上がる。

パケット内の表示が観測を変える

帯域内方式は、URIをICMP、UDP、TCPのペイロード先頭、またはIPv6のHop-by-Hop/Destination Optionsヘッダーに入れる。逆引きDNSがなくても、説明が個々のプローブに付いて届く。

しかし説明を加えた時点で、パケットの条件は変わる。サイズ増加でパスMTUの境界を越えることがある。データ付きTCP SYNを通常のSYNと異なる扱いにする実装もある。想定外のIPv6オプションを破棄する中間装置もある。帰属を明らかにするための情報が、到達率を変えてしまう。

RFCが特別な「マジック文字列」を推奨しないのも同じ理由だ。中継装置が文字列を覚えれば、対象パケットだけを優遇、減速、遮断できる。すると測定値には通常の経路特性だけでなく、表示に対する装置の反応が混ざる。

帯域外方式はパケットを保ちやすいが、アドレスと説明の結び付きに依存する。帯域内方式は個々のパケットに近いが、フィルタリングによる偏りを生みやすい。併用は照合材料を増やすものの、暗号学的な本人確認にはならない。

帰属情報を信用しないための規則

RFC 9511の安全面で最も重要なのは、得られた情報を無条件に信用してはならないという記述だ。攻撃者は有名な組織のURIをコピーできる。虚偽のファイルを公開し、無関係な連絡先へ苦情を誘導することもできる。正しいファイルでも、期限切れなら別のキャンペーンを説明しているかもしれない。

確認できない、または確認に時間を使わない場合、受信者は帰属情報が存在しないものとして扱うべきだと文書は述べる。probing.txtは自動許可の条件ではない。通常のフィルター、レート制限、インシデント対応を解除せず、同意を技術フィールドに置き換えない。

認証には、パケット、送信インフラ、計測の責任者、受信者が認める身元をもっと強く結ぶ必要がある。許可にはさらに、「その身元が今、この対象へ、この速度で送ってよいのか」という判断が要る。RFC 9511はそこまで進まない。検証可能な自己申告を提供するだけだ。

それでも運用価値はある。最新の有効期限、整合するアドレス範囲、監視されたチーム窓口があれば、無制限の調査を数項目の照合に縮められる。誤検知を早く閉じる場合も、特定のキャンペーンだけを正確に止める場合もある。

NCSCの例が示す維持責任

RFCは英国National Cyber Security Centreの公開スキャンを近い例として挙げる。NCSCの説明ページは使用するIPアドレス、正引き・逆引きDNS、HTTP識別ヘッダー、安全対策、除外依頼の連絡先を公開している。

どれか一つだけでは証明にならない。ヘッダーは複製でき、ページは古くなり得る。複数の情報が一致し、責任ある組織が問い合わせに応答することで実用性が生まれる。

公開する側にも継続費用がかかる。アドレスと期限を更新し、苦情や除外依頼を処理し、名前の悪用を調べなければならない。透明性はファイルを一度置く行為ではなく、連絡可能であり続ける運用だ。

Eric Vynckeを単独発明者にしない

IETF DatatrackerのEric Vynckeのプロフィールは、Internet Area Directorとしての役割と、標準、IPv6、テレメトリー、セキュリティに関する経歴を掲載している。著者となった7本のRFCの中にRFC 9511がある。IETFのIESGメンバー一覧も、現在のInternet Area Directorとして彼を挙げる。

これは人物の文脈を与えるが、技術の所有権ではない。RFC 9511には3人の著者がおり、既存の形式を再利用し、IETFの審査を経た。IANA、計測運用者、DNS管理者、受信ネットワークにはそれぞれ別の役割がある。

VynckeがMichael Behringerと共同執筆したRFC 7404も、IPv6インフラリンクをリンクローカルアドレスだけで構成する場合の利点と欠点を並べ、一律の推奨を避けた。共通するのは、選択肢を実装可能な形にしつつ、適用判断を現場から奪わない姿勢である。

共通の説明形式と、別々の判断

プローブ帰属は、目的、連絡先、期限、更新場所を見つけやすくする。意図を証明せず、ラベルの到達を保証せず、なりすましを防ぎ切らず、受信者に許可を命じない。

独立した多数のネットワークで構成されるインターネットでは、この小ささに意味がある。全世界のプローブの正当性を一機関が決めなくても、公開しやすく検査しやすい共通形式は、各現場の判断材料を改善できる。

証拠の範囲

公開資料から確認できるのは、RFCの内容、共同著者、公開状態、IANA登録、Vynckeの公表された役割、NCSCの説明、RIPE Atlasの運用モデルである。probing.txtの普及率や、調査工数をどれだけ減らしたかは確認できない。

また、Vynckeが特定の計測基盤や受信ネットワークの判断を支配しているとは言えない。人物記事であっても、共同執筆と分散した運用権限を残す必要がある。

出典