要約
- RFC 7311のAIGPは、単一の管理主体に属する連続した複数ASを対象とし、公開インターネット全体の共通距離を作る仕組みではない。
- 64ビットの合計が意味を持つのは、IGP、AS間リンク、静的経路が比較可能な単位を用い、再帰解決の途中に未知の区間がないときだけである。
- 安全性には、セッションと生成の境界、十分な候補経路、RRでの見え方、更新しきい値、FIBと実パケットまでの独立した証拠が必要になる。
ある通信グループが三つの地域網を統合したとする。ASNは維持したまま、北部網は遅延に近いIS-ISコストを使い、中央網は帯域階層に基づくOSPFコストを使い、南部網は高価な回線を避ける商業的な重みを使っている。経営側は「全体で最短の内部経路を選べ」と求める。
AIGPを有効にすると、各境界で整数が加算され、ルータには整然とした総量が表示される。しかし、10ミリ秒、帯域クラス、費用上の優先度を加えても一つの距離にはならない。計算は正確でも、計算対象が定義されていない。
RFC 7311が解決しようとするのは、より限定された状況だ。一つの管理主体が連続する複数BGP ASを運用し、それらを一つのIGPメトリック空間に近い形で選択させたい場合である。Accumulated IGP Metricはタイプコード26のoptional non-transitive属性で、タイプ1 TLVは8オクテットの符号なし値を持つ。
大きな器はオーバーフローを遠ざけるが、単位を与えない。その値が遅延なのか、逆帯域なのか、保守ペナルティなのかをTLVは語らない。64ビットの精密さは、曖昧な比較を精密に保存することもできる。
したがって統治すべき対象はAIGP administrative domainである。これはASNの一覧ではなく、単位、スケール、累積規則、境界を共有する信頼領域だ。同じ企業が所有するだけでは足りない。同じOSPFでもreference bandwidthが異なり得るし、同じIS-ISでも自動設定の目的が異なり得る。
AIGPはMEDでもない。MEDは一般に入口の助言であり、経路全体を一貫して加算する値ではない。また世界中のASが単一の尺度を採用する構想でもない。独立事業者が別々の意味と誘因で値を付ければ、最小値は最善経路ではなく、最も攻撃的な申告になってしまう。
境界はAIGP_SESSIONでセッション単位に設ける。既定値はIBGPと同一confederation内EBGPでは有効が推奨され、その他のEBGPでは無効でなければならない。無効なセッションで受信した属性は未知の非推移属性のように無視し、転送しない。rate limit付きログは、信頼外の値が越境を試みた証拠になる。
生成は別の権限だ。AIGP_ORIGINATEは既定で無効でなければならず、domain外へ向かう経路に属性を付けてはならない。許可された経路種別に限り、生成者は自らをBGP next hopにする。受信を許す設定が、値を作る権限に自動昇格してはならない。
non-transitiveビットだけで誤設定は防げない。外部ピアの両端が機能を有効にすれば、事業者間にAIGPが漏れ、不合理な選択を起こし得る。保護はセッション表、方針、境界アラート、実測の組合せで成立する。
累積はnext hopの変更に従う。next hopを変えなければ値も変えない。自分自身に書き換えるなら、旧next hopまでの0ではない距離を加える。IGPのない直結EBGPリンクでも「計測がない」は「コスト0」ではない。全体と比較できる増分を明示する必要があり、静的経路も同様だ。
再帰解決では、BGP経路が別のBGP経路を介して解決されることがある。途中のAIGP値と最後のIGPまたはstatic distanceを累積するが、途中にAIGPを持たないBGP経路があれば、送出経路からAIGPを除かなければならない。未知の区間をゼロ扱いして完全な総量を装わないためだ。
ただし構文上の連続性は、意味上の連続性を保証しない。全hopが属性を持ちながら、一つのdomainだけ別の尺度へ変わることはできる。メトリック台帳には、各sourceの意味、単位、尺度、基準点、所有者、校正日、変換、inter-AS increment、topology algorithmを記録すべきである。
Flex-Algoでは同じ整数でも異なる制約グラフを表し得る。低遅延topologyのコストとdefault topologyのコストは、見た目が同じでも交換可能ではない。algorithm identityも単位の一部になる。
最大値では飽和させ、wrapさせてはならない。最大コストが小さな値に戻れば、最悪経路が最良に見える。観測系は「属性なし」「session policyで無視」「malformedとして破棄」「存在するが非選択」を区別する必要がある。
経路選択への影響は単なる末尾のtie-breakではない。AIGP比較に到達し、一つでもTLVを持つ候補があれば、持たない候補を先に除外する。その後、受信値にローカルのnext-hop IGP distanceを加え、最小の総量を残す。
つまり属性の有無がcandidate classを作る。非常に大きなAIGP値の経路が、属性を持たない経路に勝つ場合がある。部分導入では物理topologyが不変でも、session有効化だけで候補集合が変わる。差分検証は数値だけでなく、属性の有無と除外理由を含まなければならない。
一方で「最小AIGPが常に勝つ」わけではない。AIGPの段階より前に一意の最高preferenceを持つ経路が決まり、invalid、loop、unresolvableな経路は既に除去され得る。decision order全体を記録して初めて説明になる。
候補の可視性も制約だ。届いていない経路を良いメトリックで選ぶことはできない。RFCはbest-externalやADD-PATHを推奨する。route reflectorが自身のbestだけを伝えると、client視点では最小になる経路を隠すことがある。mixed supportではそのずれがさらに大きくなる。
検証ではreflectorとclient双方の候補集合、ADD-PATH方向、属性保持、各地点のlocal distance、算出総量、best-path reasonを取得する。同じTLVを見たことは、同じ完全コストを計算した証明ではない。
IGP変動はBGP churnにも接続される。距離の小さな変化ごとにUPDATEが出れば、局所的な揺れがAS境界を越える。しきい値による抑制はdead bandを作り、更新を減らす代わりに広告値を古くする。しきい値は性能調整ではなく、許容誤差と鮮度の政策だ。
保守でリンクをcost outすれば、高い値が複数ASへ伝わり、停止前にトラフィックを逃がせる。しかし影響prefix、AIGPなしで除外されるescape path、伝播時間、実際のFIBを予測しなければならない。コマンド投入だけでは排出完了を証明しない。
誤った自動化や攻撃者はreachabilityを偽造せずともrankingを変えられる。外部境界での受信、未知のoriginator、未承認prefix class、予期しないnext-hop rewrite、台帳外increment、再帰gap、最大値近傍を警戒する。機器内の短命なログはdurableなsecurity recordへ送る。
本番化には四つの成果物が要る。domain charterはAS、AFI/SAFI、session、topology、tunnel、外部境界を列挙する。semantics registryは全項の意味を定める。prefix traceは起点からFIBまでを再構成する。boundary matrixは有効方向と両端誤設定時の検知を証明する。
導入は代替経路が観測可能な小さなcohortから始める。mixed support、属性欠落、再帰gap、RR抑制、しきい値上下、飽和、cost-out、外部漏洩、rollbackを試験する。rollbackもcandidate classを変えるため、往路と復路のFIBを改めて検証する。
権限は分離する。architectureが境界を定め、IGP ownerが局所メトリックを定め、interconnect ownerがAS間増分を承認し、routing policyが生成とsessionを管理し、securityが漏洩を監視し、service ownerがpacket pathを確認する。一つのチームが単位を作り、配布し、効果まで自己認証してはならない。
Heng Luのminimum initial specificationは、この狭い合意を支持する。同一管理下のASだけが自発的に共有し、独立ネットワークへ一つの尺度を強制しない。running-code primacyが示す証拠順序は、設定、運ばれたTLV、decision log、FIB、測定packet pathである。
実務的なdata sovereigntyとは、どのautomationがcostを変え、どのspeakerが値を加え、なぜ経路が負けたかを追跡し、撤回できることだ。ルータを所有しても、その系譜を知らなければ累積判断を支配していない。
AIGPは分割された内部網を一つのメトリック空間のように動かせる。成功条件は、狭い境界、同じ意味を持つ各項、見える欠落、そして算術を裏付ける実転送である。問うべきはルータが加算できるかではない。その合計を「距離」と呼ぶ権限を、組織が証明できるかである。
参照資料
- RFC 7311 — The Accumulated IGP Metric Attribute for BGP
- RFC 4271 — A Border Gateway Protocol 4
- RFC 7911 — Advertisement of Multiple Paths in BGP
- RFC 4456 — BGP Route Reflection
- RFC 5065 — Autonomous System Confederations for BGP
- RFC 7606 — Revised Error Handling for BGP UPDATE Messages
- Cisco IOS XR — Accumulated IGP attributes for BGP
- Juniper Junos 25.2 — IGP-Metric-Based AIGP Path Selection for Flex-Algo Topologies
- Heng Lu — Running-Code Primacy
- Heng Lu — Minimum Initial Specification
- Heng Lu — Data Sovereignty
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加
