要約

  • RFC 3543のRegistration Revocation Acknowledgmentは、受信側エージェントが認証とリプレイ検査を行い、既存バインディングを失効させて応答したことを示せる。証明範囲はトンネル両端の間である。
  • モバイルノードへの通知は通常、シーケンス番号ゼロのAgent Advertisementで行う。Iビットは通知判断の担当を割り当てるが、通知の到達、再登録、転送回復、会計終了を証明しない。

分散システムでは、責任の所在が決まった瞬間を実行完了と取り違えやすい。担当欄が埋まり、ACKが返れば、案件は閉じたように見える。Mobile IPv4の失効では、その見方が端末を証拠から消してしまう。

2003年8月にProposed Standardとして公開されたRFC 3543は、登録の自然失効を待たずに状態を取り消す仕組みを追加した。目的には、不要な資源の早期解放、会計の整合、無効なトンネルへの転送停止が含まれる。ただし、規格の目的は運用結果の測定値ではない。

文書が明確に分けるのは、ホームエージェントと外部エージェントの認証付き交換、そして外部エージェントからモバイルノードへのローカル通知である。この分離を、そのまま監査の分離として扱う必要がある。

Iビットが決めるのは判断権者

Iビットは登録時にネゴシエートされ、モバイルノードへ通知するかどうかをどちらが判断するかを定める。ホーム側は終了理由を知り、外部側はアクセスリンクを持つ。責任を明示することで、二重通知や相互の思い込みを避けられる。

ACKに現れるIビットは、その取引で採用した通知方針を示し得る。だが、これは配送票ではない。「通知すべきと判断した」「相手側が判断する」という記録と、「実際に広告を送った」「端末が反応した」という記録は別物である。

Iをデータベースのnotifiedフラグへ直結させると、担当決定から到達事実を捏造する。保存すべきなのは、交渉値、判断主体、判断内容、送出イベント、端末反応の五段階である。

この境界は組織設計にも効く。権限委譲は、結果を観測する責任まで消さない。担当が明瞭でも、実行は欠落し得る。

失効は許可要求ではなく既成事実の通知

Registration Revocationは、相手に終了の許可を求めるメッセージではない。指定したMobile IPサービスが既に打ち切られたことを通知し、相手の状態を合わせる。

したがってACKが欠けても、バインディングが自動的に有効へ戻るわけではない。要求が届かなかったのか、要求は処理されたが応答だけ失われたのか、沈黙からは判断できない。

監査記録は、まず元の決定を保存する必要がある。対象バインディング、ホームアドレス、care-of address、残存寿命、理由、決定者、ローカル適用時刻を持つ。その後に、同期用の失効メッセージとACKを結び付ける。

ACKを承認票として扱うと、戻り経路の障害が政策決定の存在まで左右する。RFCの状態機械は、そのような権限を戻り経路へ与えていない。

認証付きACKの強さと限界

受信側は、該当するAuthenticator、Aビットが表す方向、タイムスタンプ型のリプレイ識別子、既存バインディングを検証する。妥当であれば、登録を失効させ、関連資源を解放し、ACKを返す。

この応答は弱い証拠ではない。受信エージェントが特定の保護されたメッセージを既存状態へ対応させ、ローカル遷移を実行したと述べる根拠になる。送信側はその取引の再送を終了できる。

しかしACKは端末を観測していない。端末が広告を聞いたか、古いcare-of addressを捨てたか、新しいエージェントを選んだか、再登録したか、利用可能な通信を回復したかは分からない。

強い認証が証明範囲を広げるわけではない。どの主体が、どのセキュリティ関連の下で、何に署名したかが範囲を決める。エージェントが端末の後続行動を代理証言することはできない。

シーケンスゼロは端末を動かす合図

外部エージェントは通常、シーケンス番号ゼロのAgent Advertisementを送る。特別なゼロは、通常の欠落判定を待たずに登録を試すようモバイルノードへ促す。Busyビットは同じ外部エージェントへの更新を避けさせるためにも使える。

この広告は行動のきっかけであって、端末から返る受領書ではない。基本機構では、端末が広告を暗号学的に認証するわけでもない。RFC 3543はTTLを1にすることや、以前の外部エージェントと同じリンク層送信元かを確認することを勧める。防御にはなるが、到達や再登録の証明にはならない。

上流の失効交換は認証とリプレイ保護を備え、最後のローカル通知は相対的に弱い。この非対称性を保持するのが正しい報告である。最も強い区間の保証を、全経路の色として塗ってはいけない。

生成時刻、インターフェース、IPとリンク層の送信元、TTL、シーケンス、送出結果を記録する。その後、端末からのSolicitation、登録要求、別エージェントへの移動、または実トラフィックを別の証拠として待つ。

同じ失効でも再送ごとに保護値は新しい

ACKが戻らない場合、送信側は新しいタイムスタンプ型リプレイ値と新しいAuthenticatorで再送する。業務上の意図は同じバインディングの失効だが、保護されたメッセージ実体は別である。

送信頻度は毎秒一回以下に制限され、指数バックオフが用いられる。バインディングが自然に満了する時点で追跡をやめる。これにより信号嵐を避け、消える状態へ無限に通知し続けない。

証跡には、失効意図の識別子と各メッセージ実体の識別子が両方必要だ。再送を複数の政策決定と数えてはいけない。一方、一行に潰して新旧Authenticatorを失うと、どのメッセージが効いたかを検証できない。

最初の要求が状態を削除し、ACKだけが失われた可能性もある。後続要求が「バインディングなし」に遭遇しても、それだけで最初の失敗を証明しない。ローカル遷移の履歴が必要である。

資源解放の成功は利用者の回復より先に来る

トンネルや訪問状態、会計資源を早く解放できることは利点である。だが、古い経路が確実に消える一方で端末への通知が遅れれば、制御面の成功と利用者の通信断が同時に起こり得る。

RFCは特定ネットワークでのブラックホール時間を報告していない。本稿も事故を主張しない。重要なのは、測定対象を用意することだ。決定、失効受信、ACK、解放、広告送出、端末反応、再登録、転送回復を別々の時刻にする。

co-located care-of addressを使う端末では経路が異なる。モバイルノード自身が失効に応答し、逆トンネルや資源を終了できる。そのケースを外部エージェント経由の端末へ一般化してはならない。

隣接する仕組みは不足する受領書を補わない

RFC 3344は当時のMobile IPv4基盤で、後にRFC 5944が改訂した。RFC 2002は以前の文脈である。登録はバインディングを作るが、アプリケーション到達を保証しない。

RFC 3012とRFC 4721のChallenge/Responseは、登録の新鮮性と認証を扱う。RFC 3024は逆トンネルとイングレスフィルタリングの問題を扱う。どれも、エージェントのACKを端末復旧の観測へ変換しない。

レビューでは文の主語を省略しない。「誰が、どのメッセージについて、どの関連の下で証拠を出し、その後どの主体がまだ発言していないか」を問う。

失効レビューに必要な証拠列

最初に、バインディング、ホームアドレス、両エージェント、care-of address、寿命、理由、政策所有者、決定時刻を保存する。失効本文、A/Iビット、Authenticator、リプレイ識別子、送信時刻を固定する。

受信側は認証結果、リプレイ判断、検索結果、状態遷移、解放資源、ACK内容を残す。送信側はACK検証、相関、再送終了を残す。欠落時は、各再送の新しい保護値、待ち時間、最終停止理由を残す。

通知列には、判断主体、シーケンスゼロ広告、インターフェース、ローカル検査、端末反応を置く。最後に再登録、トンネル、転送、会計と利用可能性を観測する。

そのとき初めて「両エージェントは失効を同期し、外部エージェントは通知を送出し、端末はここで再登録し、通信はここで戻った」と言える。後半がなければ「エージェント処理完了、端末復旧は未証明」と報告する。

証拠の境界

本稿は、特定の通信事業者、端末メーカー、エージェント、加入者、障害を示さない。現在の導入、採用率、復旧時間、損害も主張しない。シナリオは規格から導ける可能性と運用上の推論である。

RFC 3543は2003年8月のProposed Standardとして扱う。IANA表は現在の割当を示すが、実装を示さない。RFC 8174は規範語の読み方を限定する。

Heng LuのRunning-Code PrimacyとMinimum Initial Specificationは、明示した編集上の視点である。公開規格、実装、観測結果を分ける助けにはなるが、RFC著者の意図やネットワーク事実を証明しない。

結論の範囲は明確だ。認証付きACKは、相手エージェントが有効な失効を処理したことを示せる。端末が通知を受け、理解し、再登録し、サービスを回復したことは別の証拠を要する。

Sources