要約
- 事象の範囲は狭い:本記事は2014年4月2日のおよそ18:26から21:15(UTC)に観測された AS4761 による大量の誤起点広告を扱う。2011年の別の Indosat 事象、その後の AS4761 の異常、および無関係なインドネシアの経路制御インシデントは対象外とする。
- 見出しの数字には観測者が必要:BGPMon は417,038件の新規起点を報告し、RIPE NCC は影響を受けたプレフィックスが40万件を超えると述べた。これらの測定は、明示された観測点における異常な規模を裏付けるが、すべてのネットワークがすべての経路を導入したり、Indosat 経由でトラフィックを転送したことを証明するものではない。
- 根本原因は依然として帰属に留まる:当時の記述は運用上の問題と、保守時間帯の失敗またはフィルタのない上流接続という繰り返しの報告を示した。Indosat の完全な設定、変更記録、ポリシー生成状態、内部インシデント報告は公開されていない。
- 責任は経路制御に従う:Indosat は AS4761 が起点広告し輸出する内容を管理していた。直接接続する隣接 AS はプレフィックス、起点、関係性、最大プレフィックス数のフィルタを管理していた。他の自律システムは受領、優先度、転送輸出、監視、エスカレーションを管理していた。
- レジストリは権限を記録し、ルータは到達性を強制する:AS 番号と番号資源の記録は保持者と期待される起点を特定する。RIS、RouteViews、その他のコレクタは選択された稼働状態を保存する。レジストリの登録もコレクタも、広告を自動的に遮断するわけではない。
- 起点認可と経路ポリシーは異なる:経路起点検証は、有効な ROA と関連記録および検証が存在する場合、ROA と矛盾する起点を拒否できる。それ自体は関係経路や経路量が適切であることを証明しない。
- 復旧はローカルな設定記述ではない:信頼できる完了報告は、撤回、代替起点、複数の独立した観測点での収束、残存する例外、変更されたポリシー、検証済みの最大プレフィックス動作、同じ故障クラスが封じ込められたことを示す再現証拠を含む。
- 説明責任の基準は再現可能な封じ込めである:事業者は、認可された経路集合、生成され稼働しているポリシー、異常な差分、最初の封じ込め機会、対応のタイムライン、独立した再発試験を示せるべきである。
解釈の前に事象を凍結する
経路制御の説明責任における最初の規律は、どの事象を検証しているのかを正確に定義することである。2014年4月2日、公開 BGP 観測者たちは、Indosat に関連する AS4761 が、通常は他の自律システムが起点広告している異常な数のプレフィックスを起点広告し始めたと報告した。BGPMon は417,038件の新規プレフィックスを数え、可視区間をおよそ18:26から21:15 UTC と位置づけた。RIPE NCC の分析は、影響を受けたプレフィックスが40万件を超えると述べ、RIPE Routing Information Service のデータと RIPEstat の可視化を用いて伝播と到達性の例を再構築した。[1][2]
これらの観測は大規模なドメイン間経路制御事象を立証するには十分である。それに付随しうるすべての主張を立証するには十分ではない。
本記事は2014年4月の事象を2011年の Indosat の経路制御事象と混同しない。その後の AS4761 の異常やインドネシアのネットワークに関わる他のインシデントも含めない。年単位で離れた事象から連続する運用上の欠陥を推測しない。そのような集約はより大きな物語を生みうるが、制御の帰属、是正の測定、再発の検証に必要な証拠を弱める。
対象とする範囲は、引用した監視装置が最初に異常な AS4761 の起点を観測したおよそ18:26 UTC に始まる。これには、選択されたネットワークを通じた拡散、特定の観測点から見える到達性の変化、検知と事業者間の連絡、異常な起点の撤回、期待される経路状態への回帰が含まれる。終点はおよそ21:15 UTC の最後の関連観測とするが、異なるコレクタは異なる開始時刻・終了時刻を見ることがある点を認識する。
この境界は根本原因の主張も制限する。BGPMon はその規模を運用上の問題と整合的だと特徴づけ、保守時間帯の失敗という報告に言及した。事業者間の議論はフィルタのない上流接続に言及した。[2][3] これらは当時の記述であり、広告を生み出した正確なコマンド、経路再配布の仕組み、ポリシーコンパイラの状態、承認判断、装置挙動を示す公開されたフォレンジック記録ではない。
したがって、説明責任のある分析は、稼働中のネットワークが露呈したものから始まる。AS4761 が数十万のプレフィックスの起点として現れ、異常な起点が送信元ネットワークの外でも可視化され、一部の経路と到達性が変化し、起点は後に撤回された。意図、内部原因、完全な是正は、追加の証拠に裏付けられない限り不明として扱う。
この区別は慎重さのための慎重さではない。修復可能な問題を生み出す。「保守ミスが世界的なハイジャックを引き起こした」という主張は検証するには広すぎる。「AS4761 が期待される認可された起点を大幅に超える経路集合を輸出し、直接の隣接 AS がその集合の伝播を許すほど十分に受け入れ、その後の再発を防いだ制御の全容を公開証拠が示していない」という主張は、観測可能な境界と欠落している記録を特定する。
経路数は測定値であり、すべての転送判断の地図ではない
417,038という数字は、事象の異常な規模を伝えるため公開記録の中心にある。それはまた、その出所と手法に結びつけられなければならない。BGPMon はその数を AS4761 に関連する新規起点として報告した。RIPE NCC は影響を受けたプレフィックスが40万件を超えるというより広い表現を用いた。[1][2] 数字は十分に近く、フルテーブル規模の異常を裏付けるが、どちらもすべての自律システムが導入した普遍的な数として提示されるべきではない。
BGP は分散制御プロトコルである。経路コレクタは参加ピアから選択された更新を受信する。その記録は、どのピアがどの時点で、自らのポリシーの下でどの経路をコレクタに輸出することを選んだかを反映する。異なるピアを持つ別のコレクタは、異なる部分集合、異なる最初のタイムスタンプ、異なる撤回順序を見ることがある。
インシデント報告ではいくつかの量がしばしば混同される:
- 異常な起点が観測された一意のプレフィックスの数
- BGP 更新メッセージの数
- 経路バリアントの数
- 更新を見たコレクタまたはピアの数
- 異常な経路を最適経路として選択したネットワークの数
- それを転送テーブルに導入したネットワークの数
- それらの経路で運ばれたトラフィック量
- 損失、遅延、転送、または目に見える影響を経験したユーザーの数
これらは互換ではない。1つのプレフィックスが多数の更新を生むことがある。コレクタは、そのピアがすべてのトラフィックに使用しなかった経路を見ることがある。ネットワークは経路を選択せずにルーティング情報ベースに受け入れることがある。選択された経路は、インターネットの経路が非対称かつポリシー固有であるため、特定の送信元からのトラフィックにしか影響しないことがある。サービスは別の経路で到達可能なままでありながら、別のネットワークがアクセスを失うことがある。
それでもこの数は強力な制御上の所見を支持する。AS4761 は通常、グローバルテーブルに対して小さな経路集合と関連づけられていた。40万件を超える起点への増加は、通常の成長幅をはるかに超えていた。直接の隣接 AS は、受信した集合が期待される顧客、ピア、またはプロバイダ契約から逸脱したことを認識するために、完全なグローバルカウントを必要としなかった。
このため、説明責任は期待される経路集合と観測された差分に焦点を当てるべきである。セッションの所有者は、変更直前にいくつのプレフィックスと起点が認可されていたか、どの増加が期待されていたか、どの警告閾値とハード閾値が適用されていたか、受信または広告された集合がそれらを超えたときに何が起きたかを示せるべきである。
再現可能なインシデント測定は、コレクタ名、コレクタのピア、アドレスファミリ、正確な UTC 区間、重複排除規則、プレフィックス数と更新数の区別、影響を受けた経路を特定するために用いられた AS パス述語を文書化する。生の更新参照または抽出コマンドを保存する。目的は1つの完全な数字を作ることではない。別の事業者が、未検証の見出しを信頼せずに規模、タイムライン、伝播境界を再現できるようにすることである。
誤起点は可視化され、意図は可視化されない
通常の運用では、起点自律システムは広告されたプレフィックスへのトラフィックを配送できることを示す。2014年4月の事象の間、AS4761 は通常多くの他のネットワークと関連づけられたプレフィックスの起点として現れた。この挙動は、起点がアドレス空間を起点広告することが期待されていない自律システムに変わったため、しばしばハイジャックと表現される。BGPMon は当時の報告でハイジャックという言葉を使用した。[2]
観測可能な起点状態は悪意のある意図を立証しない。悪意のある経路ハイジャック、偶発的な再配布、誤ったポリシー付与、ルートサーバのエラー、試験的なリーク、失敗した保守手順は、重複する制御プレーン症状を生み得る。これらを区別するには、内部設定、ログ、認可記録、事業者の証言、そして多くの場合、公開コレクタが保持しないトラフィックまたはセキュリティの証拠が必要である。
この事象の規模は広範な運用上の故障と整合的である。それは推論であり、完全な根本原因報告ではない。したがって本記事は、保守とフィルタリングの説明を当時の観測者に帰属させ、特定のコマンドまたは事業者の行動が証明されたとは述べない。
この境界は公正さとエンジニアリング品質の両方にとって重要である。偶発的な事象が証拠なしに意図的な傍受と記述されれば、その説明は法的にも技術的にも弱くなる。同じ事象が「単なるミス」と片付けられれば、複数の経路制御境界における制御の失敗は消えてしまう。説明責任には告発も言い訳も必要ない。何が稼働を許されたかの記録が必要である。
証拠の問いは具体的である:
- AS4761 が起点広告したプレフィックスを供給したのはどのプロセスか?
- どのポリシーがそれらの起点を外部広告に入れることを許可したか?
- 経路集合は認可されたインベントリから生成されたのか、別のセッションから継承されたのか?
- 変更はレビュー、シミュレーション、カナリア展開を通過したか?
- 変更前後に存在した広告経路のスナップショットは何か?
- 最初に異常な集合を受け入れた直接の隣接 AS はどこか?
- どのアラートが発火し、誰が所有し、どのような対応が続いたか?
- 撤回と正常化が完了したことを示すデータは何か?
公開記録はこのリストの一部にしか答えない。その不完全性は推測で埋めるのではなく、説明責任のギャップとして記録すべきである。
送信元ネットワークは最初の輸出境界を所有する
AS4761 は送信元側の境界を管理していた。内部トリガーにかかわらず、Indosat の稼働中のルーティングシステムは、その自律システムに関連づけられた期待範囲を大幅に超える経路集合を起点広告し輸出した。したがって最初の義務は、AS4761 が何を起点広告し広告することを認可されているかを定義し強制することである。
認可された起点インベントリは、番号資源記録、顧客委譲、内部サービス記録、ルーティングレジストリデータ、明示的な例外を結びつけるべきである。バージョン、所有者、承認履歴、発効時刻を持つべきである。生成されたルータポリシーは、監査人が意図された入力と実際に展開された設定を区別できるように、そのインベントリにチェックサムで結びつけられるべきである。
輸出契約は4つの異なる問いに答えるべきである:
- AS4761 が自ら起点広告してよいプレフィックスはどれか?
- AS4761 がトランジットとして運んでよい顧客プレフィックスはどれか?
- プロバイダまたはピアから学習したどの経路を、誰に対して再広告してよいか?
- どの一時的な例外が存在し、なぜ存在し、いつ失効するか?
これらの集合を1つの寛容なフィルタに結合することは、フルテーブル輸出の条件を作る。プロバイダから学習した経路、内部で使用されるフルルーティングテーブル、または広範なルートサーバフィードは、輸出ポリシーが欠落している、誤った方向に付与されている、誤ったデータから生成されている、または例外によって迂回されている場合、外部セッションを横断し得る。
明示的なポリシーのデフォルトはこのリスクを減らす。事象の数年後に公開された RFC 8212は、明示的なポリシーなしに eBGP 経路を輸入または輸出すべきでないと規定する。[8] これは Indosat の2014年の実装の証明として遡及的に投影すべきではない。意図されたポリシーが欠落している場合、フィルタが追加されるまですべてを交換するのではなく、セッションはフェイルクローズドであるべきだという永続的な比較として有用である。
輸出側はまた、自らが広告する集合に対する経路量制御を必要とする。最大プレフィックス数はしばしば受信側の機能として議論されるが、事業者は更新がネットワークを離れる前に出力経路数と差分を監視できる。展開前チェックは候補広告を認可された集合と比較できる。ライブガードは承認された変更記録のない増加を警告または遮断できる。
最も価値のある証拠は、期待状態と稼働状態の差分である。「フィルタが追加された」という事後声明だけでは不十分である。説明責任のある記録は以下を保存する:
- 事象前の認可されたプレフィックスと起点の集合
- 設定ソースと生成されたポリシー
- 機器の候補設定とコミット済み設定のハッシュ
- 影響を受けたセッションの広告経路スナップショット
- 異常な集合とそれが輸出処理に入った経路
- 撤回コマンドまたはポリシー変更
- 復旧後の認可された集合
- 異常な集合が拒否されることを示す再現
この証拠は設定の物語を制御試験に変える。また、事象中に実際に稼働していたものを後日のポリシー整理が覆い隠すのを防ぐ。
直接の隣接 AS は最初の外部封じ込め機会を所有する
送信元ネットワークだけが制御を持つ事業者ではない。AS4761 から経路集合を受信する直接の隣接 AS は、それを封じ込める最初の外部機会を持っていた。その隣接 AS は、関係タイプ、期待されるプレフィックス集合、通常の経路量、セッションのエスカレーション連絡先を知っていたか、文書化すべきだった。
公開記録は、異常な経路の可視性の多くがタイのプロバイダを経由し、一部の経路はさらに伝播したことを示す。[1][2] 完全な商用・技術関係は公開されていないため、特定の顧客、ピア、プロバイダのラベルは裏付けがある場合にのみ使用すべきである。制御原則は争われているラベルに依存しない。期待される双方向の範囲を大幅に超える経路集合を受け入れた隣接 AS は、輸入境界を管理していた。
そこではいくつかの保護策が機能し得る。
プレフィックスフィルタリングは、受信経路を認可された顧客または隣接 AS のインベントリと比較する。双方向の経路集合が境界づけられており、インベントリの更新が所有されタイムリーである場合に最も効果的である。
起点フィルタリングまたは検証は、起点がプレフィックスに対して認可されているかを確認する。RPKI ベースの経路起点検証は、対象となる ROA が存在し、検証装置が展開されている場合に暗号学的な認可を提供できる。それは起点証拠の唯一の源ではなく、2014年にははるかに広く展開されていなかった。
AS パスと関係ポリシーは、経路がそのセッションにとって妥当かどうかを検証する。顧客は通常、無関係な上流間のトランジットを提供すべきではない。実際の関係は複雑であり得るため、ポリシーは任意の経路が受け入れ可能であるという仮定ではなく、明示的な例外を必要とする。
最大プレフィックス数制御は、受信経路量を文書化された範囲と比較する。通常数百または数千の経路と関連づけられたセッションは、数十万を無言で配信すべきではない。警告閾値とハード制限には異なる運用対応が必要であり、どちらも所有権を必要とする。
明示的な輸入デフォルトは、新しいまたは誤分類されたセッションが、ルートマップが存在しないためにすべてを受け入れるのを防ぐ。
転送輸出制御は、ネットワークが受信するものと、顧客、ピア、プロバイダに広告するものを分離する。診断のために保持された経路を伝播させる必要はない。
RFC 7454は運用上のフィルタリング、最大プレフィックス制限、ボゴン制御、その他の BGP セキュリティ慣行を記述する。[9] NIST SP 800-189は後に、フィルタリング、経路起点検証、監視、調整を含むレジリエントなドメイン間トラフィック交換の慣行を整理した。[13] MANRS も同様に、フィルタリング、なりすまし防止、調整、経路情報を事業者の行動として位置づける。[14] これらは現代の比較点であり、2014年の関連セッションですべての保護策が利用可能または展開されていた証拠ではない。
直接の隣接 AS への問いは「なぜインターネットは BGP を信頼したのか」ではない。「なぜ稼働中の双方向ポリシーがこの集合を受け入れ、同じ集合が拒否または隔離されることを示す証拠が今あるのか」である。
最大プレフィックス数制御は必要だが、数字だけではポリシーではない
異常な経路量は、最大プレフィックス数保護を明白な制御にする。それはまた、あまりに単純に説明されやすい。ハード制限は大量リークを封じ込められるが、不適切に選ばれた制限は正当な顧客を切断したり、通常の成長中に作動したり、事業者が決して作動しないほど高い閾値を設定するよう促したりする。
説明責任のある最大プレフィックス数設計は、認可された集合から始まる。閾値は現在の経路、文書化された成長、集約挙動、バックアップ広告、承認された例外を反映すべきである。グローバルテーブルの一般的な割合や、別の関係からコピーした値であってはならない。
成熟した設計には少なくとも3つの状態がある:
- 通常の運用範囲
- 所有された応答チャネルに警告し、リスクのある変更を凍結する警告範囲
- 文書化された対応を伴うハード封じ込め閾値
ハード対応は変わり得る。ルータは追加プレフィックスを拒否する、セッションを切断する、受信集合を隔離する、優先度を下げる、または自動化を呼び出すことができる。各選択には結果がある。新しい経路の拒否は、成長を遮断しながら確立された到達性を維持できる。セッションのリセットはより広い停止を生み得る。アラートのみを送信しながら経路を受け入れ続けることは、伝播が最も重要な期間にフェイルオープンとなり得る。
したがって対応は試験されなければならない。事業者は2014年4月の故障に似た経路集合を再現し、機器が警告するか、拒否するか、リセットするか、継続するかを記録すべきである。突然のフルテーブル増加と、レートベースのアラートを下回るように設計された遅いリークの両方を試験すべきである。エスカレーションが人員のある所有者に到達し、その所有者がセッションを封じ込める権限を持つことを検証すべきである。
最大プレフィックス数は例外の漂流に対する保護も必要とする。緊急増加や一度限りの移行は恒久化し得る。すべての上書きには理由、承認者、有効区間、自動失効またはレビューが必要である。稼働中の閾値は、認可された経路数とともにインシデント証拠で可視化されるべきである。
説明責任の問いは、設定にmaximum-prefix文が含まれるかどうかではない。閾値が関係契約に対応するか、対応が安全か、アラートが所有されているか、再現が封じ込めを証明するか、である。
起点認可と経路認可は異なる問題を解決する
Indosat 事象は、AS4761 が多くの他のネットワークに関連づけられたプレフィックスの起点として現れたため、起点検証の強力な事例である。有効な ROA が異なる起点を認可しており、受信ネットワークが経路起点検証を実行している場合、予期しない経路は無効と分類され、ポリシーに基づいて拒否または優先度を下げられる。
RFC 6811は RPKI を用いた BGP プレフィックス起点検証を規定する。RFC 6483は起点検証運用の指針を提供する。[10][11] これらの文書はメカニズムを説明するが、2014年の関連するカバレッジ、ROA 状態、検証装置の可用性、Indosat の隣接 AS のルーティングポリシーを証明しない。
3つの制限を明示しておく必要がある。
第一に、2014年の RPKI カバレッジは限定的だった。対象となる ROA のない経路は自動的に無効ではなく、一般に「not found(見つからない)」である。現在の ROA 状態を事象に遡及的に投影してはならない。
第二に、起点検証はプレフィックスとその起点 AS 番号の関係を確認する。すべての AS パス関係を検証するわけではない。経路は認可された起点を持ちながら、意図しないプロバイダ、ピア、または顧客経路を通じてリークし得る。
第三に、検証がルーティングを変えるのは、事業者が検証装置を展開し、キャッシュ可用性を維持し、ポリシーを付与し、各状態の扱いを決定した場合のみである。レジストリ記録は自らを強制しない。
RFC 9234は後に、BGP Roles と Only-to-Customer 属性を導入し、明示的な関係シグナリングによる経路リーク防止を改善した。[12] これもまた現代の制御比較であり、2014年のネットワークの記述ではない。Roles と OTC は、バレーフリーの関係期待に違反する広告をルータが検出するのを助け得るが、展開と正しいロール設定に依存する。
防御可能なアーキテクチャは制御を階層化する:
- 期待される権限のための資源・起点記録
- 顧客境界でのプレフィックス・起点フィルタ
- データが存在する場合の経路起点検証
- 関係を意識した輸入・輸出ポリシー
- サポートされる場合の BGP Roles と OTC
- 最大プレフィックス数と経路差分の封じ込め
- 明示的なデフォルトポリシー
- 独立した異常監視
- 試験済みの調整と撤回
単一の制御を完全な解決策として提示すべきではない。説明責任の目的は、各層が定義された故障モードに対処する証拠を伴う多層防御である。
レジストリは説明責任の台帳であり、到達性の主権者ではない
インターネット番号レジストリ、ルーティングレジストリ、ROA、事業者データベースは不可欠な証拠面である。資源保持者、起点権限、連絡先、期待されるポリシーを特定するのに役立つ。RIPEstat の AS4761 ビューは、登録と経路観測への現在のインターフェースを提供し、歴史的分析は主張を関連する時点に結びつけなければならない。[4]
これらの記録は宣言によって稼働中の到達性を決定しない。ルータは展開されたソフトウェアと設定に従って経路を受け入れ、拒否し、選択し、輸出する。正確なレジストリは寛容なフィルタと共存し得る。不正確または古いレジストリは、生成されたフィルタが正当な経路を拒否する原因となり得る。署名された ROA は起点を分類できるが、検証するネットワークのポリシーだけが運用上の結果を決定する。
この区別は現実ベースの説明責任モデルを支持する。レジストリは台帳として評価されるべきである:
- 資源・連絡先記録は正確か?
- 変更は記録され帰属可能か?
- 事業者は再現可能にフィルタを導出できるか?
- 例外は可視化されているか?
- セキュリティメタデータは最新か?
- 別のネットワークが期待される起点を検証できるか?
ルータとポリシーシステムは稼働中の強制として評価されるべきである:
- 導出されたポリシーは実際に展開されたか?
- 影響を受けたセッションでどのバージョンが稼働したか?
- デフォルトで拒否したか?
- 機器は異常な集合を受け入れたか?
- 転送輸出は誤りを保持または増幅したか?
- 稼働状態は台帳由来の意図と一致したか?
2014年4月の事象は、レジストリの問題としてもルータの問題としても単独では説明できない。記録された権限と実行可能なポリシーの間の継ぎ目を露呈した。記録が正確でもフィルタが欠落していれば、強制は失敗した。ポリシー生成が不正確な記録に依存していれば、台帳とその運用利用の両方が是正を必要とする。広範な再配布が意図されたデータ経路を迂回したなら、展開制御が失敗した。
これらのケースを区別するために必要な証拠は特殊ではない。日付付き資源記録、ポリシーソースデータ、生成されたフィルタ、設定ハッシュ、受信・広告経路、独立したコレクタ観測が含まれる。そのような結合された記録の欠如自体が説明責任の所見である。
コレクタ証拠は選択された観測を証明し、普遍的な収束を証明しない
RIPE RIS と RouteViews は、独立した再構築を可能にする履歴 BGP データを保存する。RIPE は RIS を、インターネットルーティングデータを収集・保存する測定システムと説明する。RouteViews は2014年4月の更新をアーカイブする。[5][6] CAIDA の BGPStream は、主要な収集プロジェクトからの BGP データを処理するフレームワークを提供する。[18]
これらのシステムは、事象を引き起こしたか伝播したネットワークの外で証拠を保存するため、説明責任のインフラである。アナリストは、異常な起点が現れたか、どの AS パスが特定のピアにそれを運んだか、撤回がいつ可視化されたか、期待される起点が戻ったかを検証できる。
それらの限界はすべての主張の一部であるべきである。
コレクタはピアが輸出した経路を見る。それらのピアが受信したすべての経路や、検討したすべての代替経路を見るわけではない。最初に観測されたタイムスタンプはそのコレクタでの最初の観測であり、必ずしも送信元での最初の広告ではない。1つのピアで観測された撤回はグローバルな収束を証明しない。コレクタで見える最適経路は、すべてのユーザーからの転送経路を証明しない。
コレクタの多様性は信頼性を向上させる。インシデント再構築は、異なるネットワークと地域の RIS と RouteViews のピアを比較すべきである。異常な起点が各観測点から見えたか、どのくらい見え続けたか、どの経路がそれを運んだか、期待される起点がいつ戻ったかを特定すべきである。差異は平均化して消すのではなく保存すべきである。
分析には再現可能な述語も必要である。この事象について、アナリストは AS4761 が期待集合外のプレフィックスの起点である更新を特定し得る。正確な期待集合のソース、時刻、アドレスファミリ、重複処理、経路正規化を文書化すべきである。導出された経路数は生のアーカイブ区間またはコマンドにリンクバックすべきである。
BGPInspector のような研究システムは、歴史的事象を複数の次元と証拠ビューを通じて検証できることを示す。[15] 経路リークと検出に関する後の学術研究は、分類がトポロジー、関係、観測に依存することをさらに実証する。[16] これらのツールは事業者のテレメトリを置き換えないが、独立した異議申し立てを可能にする。
したがって事業者の完了報告は内部証拠と外部証拠を対にするべきである。内部の受信・広告経路は、何がセッションを横断したかを説明する。外部コレクタは、何がより広いルーティングシステムに漏れ出たかを示す。2つの記録は、観測点の不確実性を保持しつつ、境界づけられたタイムラインに収束すべきである。
影響は経路量から推測するのではなく、到達性として測定されなければならない
RIPE NCC の再構築は、影響が観測点と経路によって異なることを示した。BGPMon は、多くの異常な経路がタイのプロバイダ経由で見え、一部はより広く伝播したと報告した。[1][2] これは不均一な伝播と到達性への影響という所見を支持する。
この事象が世界のインターネットトラフィックの大半をインドネシア経由に転送したという主張は支持しない。グローバルテーブルのサイズに近い数は、インターネットの制御と等価に聞こえ得るが、ルーティング判断は分散している。ネットワークはローカルプリファレンス、AS パスポリシー、プレフィックス固有性、起点検証、ビジネス関係を適用する。影響を受けない経路を保持するもの、異常な起点を優先するもの、それを全く受信しないものがある。
影響は層で測定されるべきである:
制御プレーンの可視性:どのコレクタとピアが AS4761 を予期しない起点として見たか?
経路選択:観測可能な場合、どのネットワークがその経路を選択したか?
転送証拠:どの送信元地点からの traceroute、ルッキンググラス、フローデータが変更された経路をたどるトラフィックを示したか?
サービス性能:どの宛先が損失、遅延、不安定性、または観測可能な劣化なしを経験したか?
ユーザー範囲:経路数だけでなくプロバイダのテレメトリに基づいて、どの顧客、地域、サービスが影響を受けたか?
セキュリティ上の結果:パケットアクセス、検査、改変の証拠はあったか?公開経路記録だけでは立証されない。
この階層化は誇張と過小評価の両方を防ぐ。可視化されたすべてのプレフィックスをグローバルに導入された転送経路として扱うことを避ける。また、一部のネットワークが到達性を維持したからといって事象を軽視することも避ける。
将来の事象に向けて、事業者はアクティブ測定、ルーティングテーブル、フローサマリ、アプリケーションヘルス、顧客影響データを同期されたタイムスタンプで保存すべきである。手法は非対称経路、隠れたホップ、エニーキャスト、負荷分散、不完全な地理位置情報を考慮すべきである。
重要な説明責任の尺度は、最大の妥当な影響人口ではない。各事業者が異常な経路状態を具体的な到達性影響に結びつけ、不確実性を説明し、自らの制御が伝播をどのように制限したか、または制限しなかったかを示せるかどうかである。
監視は行動に結びついたときのみ価値がある
起点の変化と経路量が異常だったため、事象は外部モニタに見えた。公開システムと事業者コミュニティは異常の表面化に貢献した。その可視性自体が経路リークを封じ込めるわけではない。
監視は4つの要素を結びつけるべきである:
- 期待される起点、プレフィックス、経路、経路量を定義するベースライン
- 観測状態が異常である理由を説明する検出ルール
- 権限と連絡経路を持つ所有者
- 経路を封じ込めるか撤回できる安全な対応
「AS4761 が417,038件の新規プレフィックスを起点広告した」というアラートはトリアージに有用である。運用アラートは、影響を受けたセッション、受信・受領数、期待インベントリ、観測された上流、現在のポリシーバージョン、最近の変更、推奨される封じ込め対応を追加すべきである。
アラートのタイミングは保存されるべきである。完全なタイムラインは、最初の異常な更新、最初のコレクタ観測、最初の自動アラート、最初の人間の確認、最初の送信元または上流への連絡、最初の封じ込め対応、最初の撤回、その後の正常化を区別する。これらのタイムスタンプは、遅延が検出、エスカレーション、権限、診断、収束のどこにあったかを明らかにする。
調整データも重要である。経路制御インシデントは組織境界を越える。連絡先は最新で、到達可能で、権限を持つ必要がある。MANRS はグローバルな検証と調整を中核的な事業者の責任として扱う。[14] 存在するが運用上の所有者に到達しない連絡先記録は、機能している制御ではない。
自動化は封じ込めを加速できるが、ガードレールが必要である。偽陽性に基づく自動セッション切断は停止を生み得る。フェイルオープンアラートは、人間が調査する間にフルテーブルリークの伝播を許し得る。境界づけられた設計は、新しい経路を隔離し、変更を凍結し、優先度を下げ、定義された閾値の下で確認を要求できる。
したがって事象は異常検出以上のものを試す。観測が十分に速く説明責任のある行動になるかどうかを試す。
撤回は復旧を開始するが、完了を証明しない
公開情報は、異常な起点が数時間後に撤回され、経路状態が期待される起点へ戻ったことを示す。[1][2] 撤回は不可欠だが、復旧記録の始まりにすぎない。
BGP の収束は観測者固有である。ネットワークは撤回を異なる時刻に受信・処理する。一部は古い経路、代替の異常経路、またはセッション状態を他より長く保持することがある。経路フラップダンピング、セッションリセット、ローカルポリシー、コレクタの可視性が、見かけ上の終了時刻を変え得る。
信頼できる復旧記録は以下を示すべきである:
- 撤回対象として特定された正確な経路集合
- 使用されたコマンド、ポリシー変更、またはセッション対応
- 誰が認可したか
- 影響を受けた隣接 AS がいつ受信したか
- 内部の受信・選択・広告経路数がいつ正常化したか
- 複数の独立したコレクタがいつ AS4761 を予期しない起点として見なくなったか
- 期待される起点がいつ再出現したか
- どの残存例外が残ったか
- ユーザー向け到達性が同じタイムラインで回復したか
記録は経路撤回と設定修復を分離すべきである。事業者は故障メカニズムを残したまま悪い経路を手動で撤回できる。逆に、設定変更はローカルでは正しくても、古い経路や代替経路が別の場所で見え続けることがある。
復旧には既知の正常なベースラインも必要である。「正常」は単に現在のアラートがないことではなく、チェックサムで結びつけられた認可された起点と経路状態を意味すべきである。認可された集合が事象中に変更された場合、その変更は完了報告の中に隠すのではなく文書化すべきである。
独立した証拠は、送信元ネットワークの外での主張を確認するため特に価値がある。RIS、RouteViews、ルッキンググラス、影響を受けた事業者は、異常な起点が異なる観測点から消えたかを示せる。それらの観測は完全に同時ではないため、そのばらつきは記録の一部であるべきである。
公開記録は2014年の事象について、完全な署名済み是正報告、経路再現、例外インベントリを提供しない。その欠如は是正が行われなかったことを証明しない。外部の者が利用可能な証拠から是正の耐久性を検証できないことを意味する。
再発試験は故障クラスを輸出せずに再現すべきである
最も強力な完了報告は制御された再発試験である。数十万の未認可経路を公開インターネットに送信しない。ラボ、ポリシーシミュレータ、経路再現システム、または隔離されたセッションで故障クラスを再現し、意図されたすべての境界が正しく応答することを証明する。
試験は AS4761 関係の凍結された期待集合から始めるべきである。次に以下を導入する:
- 1つの未認可起点
- 少数の未認可プレフィックス
- フルテーブル規模の集合
- 急激なスパイク検出器を回避するように設計された緩やかな増加
- 文書化された関係に違反する経路
- 失効した例外
- 欠落した明示的ポリシー
- 古いレジストリまたは顧客記録
- 撤回とその後の再広告の試み
各ケースについて、記録は生成されたフィルタ、候補設定、機器またはシミュレータの結果、アラート、所有者の確認、封じ込め挙動、独立した監視に輸出された証拠を示すべきである。
試験は送信元と隣接 AS の両方の境界で実行すべきである。輸出側は未認可の広告を拒否または防止すべきである。直接の隣接 AS は双方向の範囲を越える集合を拒否または隔離すべきである。転送輸出ポリシーは、診断目的で受け入れられた経路がさらに広がるのを防ぐべきである。
陰性対照が重要である。システムは正当な顧客成長、認可されたバックアップ経路、文書化された保守変更を受け入れ続けなければならない。そうでなければ、厳格なフィルタは可用性リスクとなり、事業者はそれを迂回する。
再発試験は、ルーティングインベントリ、ポリシージェネレータ、ルータソフトウェア、トポロジー、関係が変わったときに再実行すべきである。ある環境での合格は、すべての本番セッションが保護され続けることを証明しない。
このアプローチは説明責任の問いを「事業者は注意すると約束したか」から「事業者は故障を再現し、現在の稼働中の制御がそれを封じ込めることを示せるか」に変える。
現代の制御は比較として用い、遡及的な主張として用いない
2014年以前または以降に公開されたいくつかの標準と運用フレームワークが有用な制御マップを提供する。
RFC 7908は経路リークの分類と用語を定義する。[7] その分類は意図しない伝播と起点ハイジャックを分離するのに役立つが、特定のリークタイプを適用するには公開されていない可能性のある関係の知識が必要である。
RFC 8212は明示的な eBGP 輸入・輸出ポリシーを推進する。[8] 意図されたポリシーが欠落している場合に経路が流れるという危険なデフォルトに対処する。
RFC 7454はフィルタ、最大プレフィックス数、ボゴン処理、運用上の保護を含む BGP セキュリティ慣行を記述する。[9]
RFC 6811と RFC 6483は RPKI による経路起点検証を扱う。[10][11] 起点が認可されているかを検証するのに役立つが、完全な経路の妥当性を確立しない。
RFC 9234は関係シグナリングによる経路リーク防止を支援するため BGP Roles と OTC を追加する。[12]
NIST SP 800-189は、フィルタリング、RPKI、監視、セキュリティ、調整を中心にレジリエントなドメイン間トラフィック交換を位置づける。[13]
MANRS はフィルタリング、なりすまし防止、調整、グローバル検証のための事業者の行動を特定する。[14]
研究と測定ツールは独立した分析を追加する。BGPInspector は多次元インシデント検査を示し、後の経路リーク研究は検出と分類を検証し、RIPEstat は登録と経路ビューを結びつけ、BGPStream は再現可能な処理を支援する。[15][16][17][18]
歴史的な規律が不可欠である:これらの文書は、Indosat またはその隣接 AS が2014年4月2日に何を展開していたかを証明しない。一部の制御は未成熟で、一般的でなく、まだ標準化されていなかった。現代の比較は、歴史を書き換えずに現在の再発を減らすものを特定できる。
階層化された制御の目的は時代を通じて安定している:権限を定義し、輸出を制限し、輸入を検証し、関係範囲を制約し、異常な量を検出し、独立した証拠を保存し、対応を調整し、安全に撤回し、再発を試験する。
説明責任はインターネット全体に希釈するのではなく、境界ごとに割り当てるべきである
ドメイン間インシデントは多くのネットワークに関わるため、責任が集団的で曖昧に見え得る。より良いモデルは制御に応じて義務を割り当てる。
Indosat / AS4761は起点と輸出状態を管理していた。その証拠負担には、認可された起点集合、ポリシーソース、生成され稼働している設定、変更記録、広告経路、撤回対応、再発試験が含まれる。
直接の隣接 ASは最初の外部受領を管理していた。その負担には、関係文書、プレフィックス・起点フィルタ、最大プレフィックス閾値、輸入ポリシー、転送輸出ポリシー、アラート処理、封じ込めの証拠が含まれる。
さらに先の自律システムは、自らの受領、優先度、伝播、監視、顧客コミュニケーションを管理していた。関係情報は少なかったかもしれないが、それでも稼働中のポリシーを所有していた。
番号・ルーティングレジストリは、その範囲内の資源・ポリシー記録の正確性、可用性、監査可能性を管理していた。ルータの強制は管理していなかった。
監視事業者と研究者は、測定品質、タイムスタンプ、保持、手法、公開主張の境界を管理していた。事象を露呈できたが、経路を撤回できなかった。
サービス・アクセスプロバイダは、レジリエンス、経路多様性、影響測定、自らのネットワークを通じて影響を受けた顧客へのコミュニケーションを管理していた。
顧客とエンドユーザーは一般にドメイン間経路受領に対する実用的な制御を持たなかった。プロバイダのポリシー失敗を発見または修復する負担を負うべきではない。
この割り当ては2つの誤りを避ける。送信元事業者が下流の伝播を他人の問題として扱うのを防ぐ。また、他のネットワークが隣接 AS から受信した経路はすべて起点側のみの責任だと主張するのを防ぐ。
最初に防止可能だった境界は特に注目に値する。輸出側が経路を止められたなら、その失敗は一次的である。直接の隣接 AS が期待される経路契約を持ちながらフルテーブルを受け入れたなら、それは別の封じ込め失敗である。先のネットワークが非現実的な経路または量を検出できたのにしなかったなら、それらの制御も検証を必要とする。
分散制御は複数の義務を生むのであって、義務がないわけではない。
ガバナンスは私的なトポロジーが公開されていると見せかけずに証拠を要求すべきである
一部の経路証拠は必然的に私的である:契約、完全な設定、トポロジー、セキュリティ制御、顧客詳細。説明責任は無差別な開示を要求しない。制御と復旧に関する主張を裏付けるのに十分な、独立して検証可能な証拠を要求する。
事業者は境界づけられた証明を公開または共有できる:
- すべての顧客を明らかにせずに期待される経路数範囲
- 認可されたインベントリと生成されたフィルタのハッシュ
- 明示的な輸入・輸出ポリシーが付与されていることの確認
- 最大プレフィックス数の警告・ハード制限挙動
- アラート、封じ込め、撤回のタイムスタンプ
- 独立したコレクタの参照
- フルテーブルと関係違反の再現の試験結果
- 例外の数と種類
- それらの例外の所有者と失効プロセス
- 未解決の証拠ギャップの声明
規制当局、顧客、ピア、保険者は、広範な保証ではなくこれらの成果物を求めるべきである。契約文言は通知、証拠保持、経路ポリシー試験、最新の連絡先、調整された封じ込めを要求できる。
開示は事実、推論、未知を区別すべきである。Indosat 事象について、大量の起点状態と広い時間区間は強力な事実である。保守またはフィルタリングの説明は帰属された記述である。正確な内部メカニズムと完全な是正は公開記録では不明のままである。
この形式は正当な機密性を保護しながら運用上の主張を異議申し立て可能にする。また、インシデント間の比較を可能にする。再現可能な経路集合の差分と再現結果を提供できる事業者は、根本原因ラベルだけを提供する事業者より強力な証拠を持つ。
ガバナンスはレジストリをルーティングに対する想像上の中央権威に変えるべきではない。番号記録、ROA、IRR オブジェクト、連絡先は重要な入力である。到達性は分散した稼働中ポリシーの結果であり続ける。したがって効果的な監視は、記録された権限と展開された挙動の接続を検証する。
2014年4月の事象はフルテーブル制御試験だった
AS4761 事象から得られる最も永続的な教訓は、BGP が信頼に基づいているとか、1つの事業者が大きな誤りを犯したということではない。それらの声明は修復を割り当てるにはあまりに一般的である。
事象は、ネットワークが未認可のフルテーブル規模の起点集合が自らの境界を離れるのを防げるかを試した。直接の隣接 AS が受信経路を双方向の期待と比較し、根本的な逸脱を封じ込められるかを試した。先のネットワークが状態の増幅を避けられるかを試した。モニタが正確で観測者に境界づけられた証拠を提供できるかを試した。撤回と正常化が主張ではなく証明できるかを試した。
公開証拠は、AS4761 に関連する40万件を超える予期しない起点が2014年4月2日に可視化され、数時間後に撤回されたことを立証する。不均一な伝播と到達性影響を支持する。悪意のある意図、普遍的な転送、1つの完全な内部原因、公開検証可能な是正プログラムは立証しない。
説明責任のある事業者対応は、以下のものでギャップを埋める:
- 凍結された認可済みプレフィックス・起点インベントリ
- 明示的なデフォルト拒否の輸入・輸出ポリシー
- 生成されたプレフィックス・起点フィルタ
- 関係を意識した経路制御
- 最大プレフィックス数の警告とハード封じ込め
- 関連データが存在する場合の経路起点検証
- 所有者と失効を持つ制御された例外
- 独立した多観測点監視
- タイムスタンプ付きの封じ込め・撤回記録
- 同じ故障クラスが送信元と隣接 AS の境界で拒否されることを証明する再現
基準は完全性ではない。ドメイン間ルーティングは分散しており、関係は変化し、記録は遅れ得、可視性は不完全である。基準は、各事業者が自らが管理する境界を特定し、そこで稼働していたポリシーを示し、期待から逸脱したものを説明し、試験されたプロセスの中で行動し、認可された経路状態が戻った証拠を提供できるかどうかである。
それが、単に終わるインシデントと説明責任を生むインシデントの違いである。
情報源
[1]RIPE NCC Labs「BGP Leaks in Indonesia」
[2]BGPMon「Hijack event today by Indosat」
[3]RIPE BCOP メーリングリストアーカイブ、2014年4月の事業者議論
[5]RIPE NCC、Routing Information Service
[6]RouteViews、2014年4月 BGP 更新アーカイブ
[8]RFC 8212、ポリシーなしの場合のデフォルト外部 BGP 経路伝播挙動
[11]RFC 6483、RPKI と ROA を用いた経路起点の検証
[12]RFC 9234、UPDATE および OPEN メッセージにおける Roles を用いた経路リーク防止と検出
[13]NIST SP 800-189、レジリエントなドメイン間トラフィック交換
[16]arXiv、経路リーク検出研究
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加
