要約

  • ホスト上の重複を是正することと、ネットワークに残った状態を解除することは別の処理であり、その間もサービスの停止が続く場合がある。
  • MAC の重複、異なる MAC に結び付いた IP の重複、IP だけを広告する構成では、処理すべき対象が異なる。凍結された場所だけで削除対象を決めてはならない。
  • 仕様にはタイマーによる解除もある。自動か手動かを一律に選ぶのではなく、どの状態が解除され、何が未解決のままかを把握する必要がある。

復旧作業の報告に「対応済み」と書かれていても、利用者がまだサービスを使えないことはある。報告が誤っているとは限らない。報告の対象と、利用者が待っている結果が異なるからだ。

実際の障害事例ではなく、次のような状況を考えてみたい。不要な仮想マシンが既存の端末と同じアドレスを使用している。基盤担当者は誤ったインスタンスを取り除き、ホスト上の割り当てを是正した。ところがネットワーク側では、競合に対応して凍結された経路が残っている。原因への対応は進んだが、サービス復旧の手順は終わっていない。

この間の時間は、障害を発見するまでの時間とも、重複した端末を探す時間とも異なる。既知のタイマーを意図的に待っているのか、引き継ぐ相手が決まっていないのか、必要な権限が別の場所にあるのかによって、改善すべき点も変わる。すべてを一つの復旧時間にまとめるだけでは、その違いが見えにくい。

必ず二つの部署を作るべきだという話ではない。一人の技術者がホストとネットワークの双方を操作できても、アドレス割り当ての是正と保持状態の解除は別の操作である。組織図を簡単にしただけで、処理の依存関係までなくなるわけではない。

正常な移動と、競合による移動の繰り返し

EVPN では、ネットワークの端にある PE と呼ばれる装置が、端末への到達情報を交換する。端末が別の Ethernet セグメントに移ると、古い場所と新しい場所の広告が一時的に併存することがある。RFC 7432 の MAC 移動手順は、シーケンス番号を用いて変化の順序を扱い、古い広告の取り下げを促す。

一方、同じ対象ブロードキャストドメインに同一 MAC を使う端末が二つあると、両者の送信によってアドレスが何度も移動したように見える場合がある。仕様は、設定可能な時間幅と移動回数による検出を定めている。重複と判定した PE は運用者に知らせ、その MAC に関する MAC/IP 広告の送信と処理を止め、是正措置を待つ。

ここで停止する対象を広げて読んではいけない。ネットワーク全体の転送を止めるという規定ではない。他の PE は、当該アドレスを広告している装置の一つへトラフィックを送り続けることもある。重複の警告だけでは、各経路の転送状態まで分からない。

複数の PE に同じアドレスが見えることも、直ちに移動や重複を意味しない。同じ Ethernet セグメントを複数の装置で収容するマルチホーム構成は、正当な冗長化の方法である。仕様がセグメント識別子を使うのは、その構成内の学習を別セグメントへの移動と誤認しないためでもある。装置の数だけを数えて競合と判断すると、意図した冗長性を障害と取り違える。

凍結は、是正が済んだ後に残る無意味な汚れではない。保護機構が働いた結果として、意図的に残している状態かもしれない。早く解除しすぎることにも、長く残しすぎることにも異なる不利益がある。

重複したのはどのアドレスか

RFC 9721 は、ルーティングとブリッジングを組み合わせる EVPN の移動手順を拡張している。IP と MAC が常に同じ組み合わせで移る場合だけでなく、ワークロードの再作成などによって、同じ IP が別の MAC に結び付く場合も扱う。

複数の IP が一つの MAC を正当に共有する構成もある。物理ホストや中継する装置の背後で、そうした対応が生じるためだ。MAC の共有という事実だけを、誤設定による重複と呼ぶことはできない。

RFC 9721 は、同一 MAC の端末、同一 IP を異なる MAC で使う端末、そしてホストの MAC を広告しない純粋なルーティング構成を区別する。同一 MAC が重複とされた場合、関連する MAC-IP 経路もその状態を引き継ぐ。異なる MAC の間で IP が重複した場合は、対応する MAC-IP 経路が対象となり、その IP の競合だけを理由に親となる MAC 経路や他の関連 IP まで重複扱いにするものではない。

復旧の依頼にも、この区別が必要になる。「そのホストを消す」だけでは、どの割り当てを残すのか、どこを是正するのかが十分に伝わらない。ネットワークが見ている関係と、業務上動作させるべき端末を結び付ける作業が先に要る。

また、凍結を表示している場所が、不要な端末の所在を決めるわけでもない。RFC 9721 は、凍結側で重複端末を取り除く場合と、凍結されていない側で取り除く場合の両方を扱う。正しいインスタンスを選ぶには、配置と割り当てを管理する側の情報が必要だ。

ホストを直した後に残る処理

RFC 9721 の第 8.4 節では、重複する MAC または IP の割り当てを一つ取り除く是正を、ホスト側の処理として明記している。その後も、追加措置で復旧を早めない限り、重複状態が時間経過で失効するのを待つ場合がある。

続いて述べられるのが、経路の凍結解除と経路の消去である。凍結解除は、相手側より高いシーケンス番号の広告につながり得る。それを受けた装置が ARP や近隣探索による確認を行い、古いローカル状態を削除することで、到達情報が整理されていく。重複端末をどちらで取り除いたかによって、処理の進み方が違う。

ローカルの MAC 経路や ARP、近隣情報のエントリーを消去する操作は、この凍結解除と同じではない。特に凍結されていない側で状態を消した場合、別の場所で解除が必要なままということがある。一つのコマンドが正常終了しても、それはそのコマンドが受け持つ処理の完了を示すのであって、全体の復旧手順を一度に代行したとは限らない。

管理者が個々の製品のコマンドを覚える必要はない。必要なのは、何をどこで是正し、どの端末を残し、ネットワーク側のどの状態がまだ待っているかを引き継げることだ。引き継ぎは短くてもよい。ただし「ホスト対応完了」という一行だけでは、次の判断に必要な情報が抜ける可能性がある。

是正が続くかどうかも確認したい。たとえば、削除した不要インスタンスをオーケストレーションシステムが再作成する設定になっていれば、その時点の端末を取り除いただけでは競合源が戻り得る。これは仮定の例であり、特定製品で確認した現象ではない。今ある端末を消す権限と、再作成を要求する設定を変える権限が一致するとは限らない、という運用上の論点である。

タイマーによる解除も、仕様に含まれる

ここから「自動解除は使ってはならない」と結論付けるのは正しくない。RFC 9161 は、EVPN の Proxy ARP と Proxy ND について、運用者の是正による解除に加え、保持タイマーの満了で IP の重複状態を解除する方法も記述している。そこで示す既定値は 540 秒で、関連パラメーターは設定可能である。

ただし、これはその代理機能が管理する状態についての規則だ。あらゆる EVPN 装置の凍結 MAC 経路が九分で復旧するという保証ではない。タイマーが満了しても、それがホストの設定を確認し、競合する割り当てを削除したことにはならない。

自動解除は、一時的な異常による制限が人手待ちで長期化するのを防ぐ選択になり得る。その代わり、解除後の再発をどう受け止め、追跡するかが必要になる。明示的な解除には、状況に応じて判断できる利点がある一方、すでに根因を直したサービスを、権限と知識のある人が来るまで待たせる可能性がある。

比較すべきなのは、こうした作用と残るリスクである。「人が判断するから安全」「自動だから早い」といった一般論だけでは、どの状態がいつ変わるかを説明できない。

例外も重要だ。仕様は、近隣広告の Override フラグが立っていない場合など、特定の IPv6 エニーキャスト動作を、ここで扱う IP 重複検出と区別している。意図的に同じ IP を複数の場所で使う設計を、誤ったアドレス配置として扱うべきではない。

実装が混在するなら、必要な動作を確かめる

RFC 9721 の公開情報では、2025 年 4 月の Proposed Standard とされている。これは仕様の地位を示す情報であり、実際のネットワーク内の機能一覧ではない。

2026 年 9 月 8 日に確認した正誤報告には、後方互換性に関する要旨の表現を変更する提案がある。この提案は却下された。ただし審査したエリア責任者は、混在環境で古い PE に新しい「IP が別 MAC に移る」動作を期待した場合の制約を認めている。新しい機能を古い実装が持たないことと、従来の符号化や既存の動作が互換性を失うことは区別されている。

却下された提案を採用済みの修正として扱い、仕様全体が非互換だと述べてはならない。同時に、互換性という言葉を、古い装置でも新機能が働くという意味に広げてもいけない。復旧計画が依存する具体的な移動動作を、関係する PE が実装しているかを確認する必要がある。本稿では製品別対応表や混在環境での試験結果を取得していない。

セキュリティーに関する解釈も限定すべきだ。仕様は、ホストに面した側の不正なトラフィックが、正当な端末を移動したように見せ、最終的に重複と判定させる可能性を述べる。警告は保護措置を必要とすることがあっても、それだけで攻撃者の身元を確定しない。一方、サービスを急いで戻す必要があるからといって、繰り返す移動をすべて無害と決め付けることもできない。

二つの作業完了を、一つのサービス復旧へ

Heng Lu は、BTW が主張の支持ではなく現実の説明を役割とする理由を、構造と結果の問題として論じている。また、代理関係と利害のずれに関する考察は、行動する権限と、その間の損失を負う立場がどこにあるかを問う視点になる。登録機関についての個別の批判を、EVPN の運用者に当てはめる根拠ではない。

この視点から見ると、必要なのは新たな大原則よりも、復旧を途中で手放さない仕組みである。ホスト側の作業が終わり、ネットワーク側の処理もそれぞれ正しく実行されていても、その間にサービスの状態を追う責任が途切れることはあり得る。

本稿は障害の実測時間も、全環境に共通する閾値も示していない。仕様に書かれた処理と条件を、業務上の復旧に接続して考えている。別のシステムで是正したために制限の解除が忘れられることも、手近なコンソールで解除できるために根因の是正まで済んだことにされることも避けたい。その間の時間を説明できることが、サービスを引き受けるという意味になる。