要約

  • IX.brは、PIXの物理ポートを使う参加と、CIXを介する参加を説明している。この区別は接続の形を示すが、それだけで復旧性能の優劣は決まらない。
  • 代替接続を復旧経路として扱うには、どの障害から何のサービスを守るのかを決め、共通の依存先、残る容量、実行権限、試験結果を確認する必要がある。

IX.brへの入口を、まず正確に捉える

ポートを二つ用意しても、停止時に使える経路が二つあるとは限らない。逆に、接続を共有しているという説明だけで、その利用者に代替手段がないとも言えない。NIC.brのIX.brを検討する際に重要なのは、この二つの早合点を避けることだ。

NIC.brは、IX.brをCGI.brとNIC.brによる取り組みと説明している。トラフィック交換拠点を設置・運用し、自律システム、すなわちAS同士が直接相互接続するための基盤を提供するという位置づけだ。この制度上の説明と、個々の参加者が障害から回復する能力とは区別する必要がある。NIC.brによるIX.brの説明は事業の役割を示すもので、参加者ごとの復旧試験の結果ではない。

IX.brのCIX参加案内では、ASがPIXで物理ポートを使う形と、共有ポートの提供者であるCIXを経由する形が説明されている。参加方法を選ぶための基本的な区別だが、ここから専用のポートは必ず強く、共有の接続は必ず弱いという順位を導くことはできない。

IX.brの用語集は、PIXを、データセンターや通信事業者がIX.brの設備を置く環境と接続を提供する相互接続地点として説明する。参加者はリンクやクロスコネクトなどを通じて交換基盤に到達する。CIXについては、複数のASがIX.brへの一つの接続を共有できる仕組みと説明している。

この定義から分かるのは、接続の入口と、共有が生じる構造である。参加者側の装置からその入口まで、何を通り、どこに依存するかは別途確認しなければならない。また、設備を置く場所の説明を、そのまま故障時の契約責任の一覧として読むこともできない。

「独立した経路」は、想定する障害によって変わる

復旧を評価するには、まず何が使えなくなる状況を考えているのかを明示したい。ポート単体の故障なのか、輸送区間の停止なのか、施設の電源喪失なのか。別の接続が役に立つかどうかは、その障害がどこまで及ぶかによって変わる。

例えば、二つの接続が別々のポートを使っていても、同じ停止対象の設備や区間を通るなら、その障害に対する独立性は確認できない。これはIX.brの特定の拠点について述べたものではなく、経路を評価するための条件である。異なる事業者名が契約書に並ぶ場合も、物理的な共通部分がないという証明にはならない。

CIXの共有接続も、同じ考え方で読む必要がある。仮に複数の参加者が依存する接続が使えなくなれば、それぞれの継続性は、ほかに利用できる経路があるかに左右される。ただし、その条件文は、特定のCIXに障害が起きた、冗長化がない、あるいは参加者全員が通信を失うという報告ではない。

一方、自分の物理ポートを利用する参加者についても、それだけで施設、輸送路、電源、参加者側の装置まで分離されているとは判断できない。接続方式の名称は、依存関係を調べ始めるための手掛かりであり、調査の結論ではない。

経路が残っても、必要な通信を運べるとは限らない

代替経路を見つけた後に問うべきなのは、そこで何を継続できるかだ。必要な通信を運ぶ容量が残らなければ、接続そのものが利用可能でも、想定したサービスの継続目標を満たさないことがある。

ここでは平常時の接続容量ではなく、指定した障害の最中に使える容量を考える。守る対象が全通信なのか、優先する一部のサービスなのかでも、必要条件は異なる。目標を決めずに「予備回線がある」と確認しても、その回線で十分かどうかは判定できない。

検証する側は、許容する中断や性能低下も先に定める必要がある。切り替え後に通信が再開したという記録だけでは、必要なサービスが必要な品質で戻ったかまでは分からない。復旧手順の成否と、利用者にとっての回復を分けて観察することが重要だ。

本稿で扱う接続方式の説明は、個別参加者の予備容量や障害時の処理能力を確定するものではない。容量に関する数値を補うことなく、特定の構成が十分だとも不十分だとも評価できない。

修理する人と、切り替える人を分ける

物理的な代替があっても、実際に使える状態にするには操作が必要な場合がある。そこで確認すべき役割は少なくとも三つに分かれる。故障した要素を修理できる主体、通信の移動を承認できる主体、代替経路を稼働させる主体だ。

これらが同じ組織に属するとは限らないという前提で、参加者は担当範囲を確かめたい。ただし、PIXやCIXの定義だけを根拠に、NIC.br、施設側、接続提供者、参加者のいずれかへ具体的な責任を割り当てるべきではない。実際の構成、契約、運用上の権限を照合する必要がある。

復旧計画の中で連絡先だけが分かっていても、その相手が必要な変更を実行できるかは別問題である。反対に、操作権限があっても、障害の影響範囲や代替経路の状態が分からなければ判断は難しい。能力、権限、判断材料を一組として確認することが、接続の有無から復旧の実効性へ進むための作業になる。

これは接続方式の解説であり、信頼性監査ではない

ここまでの分析から、IX.brの実測可用性、特定のCIXの復旧時間、物理経路の分離状況、あるいはサービス水準合意の有無を結論づけることはできない。接続方式の説明だけでは確定できないという意味であり、必要な能力や資料が存在しないと主張しているのではない。

したがって、実務上の結論も限定される。自らのポートを使うか共有接続を使うかという選択は、参加方法を定める。復旧能力の判断は、その先で、特定の障害に対して何が残り、誰がそれを使え、必要なサービスをどこまで支えられるかを確認して初めて可能になる。どちらの方式も、名称だけで合格にも不合格にもならない。