要約

  • GTSM は IPv4 の TTL または IPv6 の Hop Limit でパケットの近さを検査する。送信者を認証せず、BGP の TCP セッションに対する暗号保護を置き換えない。
  • 合格の意味は、設定したホップ半径、入力フィルタ、直結隣接への信頼、トンネル動作に依存する。
  • ピア保証には、観測ホップ値、インターフェースとトンネル、承認済み隣接、TCP-AO 鍵状態、セッション証拠、各管理責任を結んだ記録が必要だ。

クロスコネクトを移設した直後、両方の BGP ルーターは TTL 255 で制御パケットを送り続け、受信パケットはすべて GTSM 検査を通った。変更記録には「リモートピアを認証済み」と記載された。

その結論は証拠より広い。検査が示すのは、パケットが許可されたホップ範囲から到達したことだ。どの承認済み装置が生成したか、同一リンク上の装置が偽装できたか、トンネルが見かけの距離を変えたか、有効な暗号認証子が付いていたかは単独では示さない。セッションも GTSM も設計どおりに動作しながら、「認証済み」という表現だけが根拠を欠くことはあり得る。

RFC 4271 では BGP は TCP 上で動く。二つのシステムが TCP 接続を確立した後、BGP メッセージを交換する。したがって問いは別々だ。IP パケットは妥当な距離から来たか。TCP セグメントは保護された接続に属するか。設定済み BGP 隣接はセッションを受け入れたか。その隣接を運用する組織は現在も経路交換権限を持つか。一つの緑色表示では四つを証明できない。

RFC 5082 の GTSM は単純な非対称性を使う。直結するプロトコルピアは最大値 255 で送信する。ルーターが転送するたび値が減るため、255 を期待する受信側は遠方から来たと考えられるトラフィックを排除できる。分類をラインレート処理の近くで行えば、偽造制御パケットが希少なコントロールプレーン資源を消費することも抑えられる。

これは有用なセキュリティだ。攻撃面を絞り、高価なプロトコル処理の前に低コストなトポロジ検査を置く。RFC 7454 が直結 BGP ピアリングで TTL security を推奨する理由である。

同時に RFC 5082 は、GTSM が認証の代替ではなく、内部者やオンリンク攻撃者による偽装・リプレイを防がないと明記する。侵害された直結装置も、信頼セグメントにいる攻撃者も十分に近い。許可済みトンネル終端で生成または復号されたパケットも近く見える。合格が示すのは設定上の近接性であり、作者ではない。

マルチホップでは違いがさらに明確になる。loopback 間や multihop セッションのため、厳密な一ホップではなく設定した TTL 半径を受け入れられる。ただし半径を一つ広げるごとに、適合パケットを送れる可能性のある場所が増える。数値を変えなくても、経路変更だけで意味が変わる。

トンネルも曖昧さを増やす。RFC 5082 が複数の IP/MPLS ケースを扱うのは、ピアに見える内部 TTL がカプセル化、伝搬モード、デカプセレーターとプロトコル終端の位置関係で変わるからだ。トンネルの完全性と終端は証拠の一部である。移行後の GTSM 警報は経路変化を示し得るが、合格はトンネルの安全証明にならない。

暗号によるセグメント認証は別の問いに答える。RFC 5925 は BGP のような長時間 TCP 接続向けに TCP-AO を定義する。管理された主鍵タプルと接続別トラフィック鍵を使い、接続に結び付いた情報へメッセージ認証コードを計算する。Sequence Number Extension は TCP 番号空間が周回する長期接続でリプレイを防ぐ。有効な TCP-AO は、その接続で承認された鍵素材の保持者がセグメントを生成したという主張を支える。

それでも鍵の統治は必要だ。鍵をピアリング関係へ結び付け、両端に導入し、有効期間を決め、切替を調整し、古い素材を除去しなければならない。退役すべき鍵による有効 MAC は暗号学的に整合していても、運用上は無権限である。

GTSM、入力フィルタ、TCP-AO、BGP 隣接設定は異なる失敗に対応するため、組み合わせると強い。互いの名称を借りてはならない。

出典