要約
- 『On Distributed Communications』のsurvivabilityは、物理的に生き残り、かつ最大の生存グループと電気的につながっている局の割合だった。孤立した無傷の局は数えられない。
- 曲線は格子状トポロジー、攻撃分布、冗長度、残存経路を使える交換機能に依存した。「完全交換」は現実の標準ではなく上限モデルだった。
- Baranのmessage blockとhot-potato方式は後のパケット網に影響したが、現代BGPのhot potatoでもARPANETそのものでもない。Donald Davies、Leonard Kleinrock、Larry Roberts、RANDの同僚、BBN、ARPA共同体には別々の功績がある。
生き残った局すべてを数えたわけではない
中央集権型、分権型、分散型を並べた図は強い。星型の中心を失えば周縁が沈黙し、網目なら迂回できるように見える。しかしBaranの価値は図形の直観より、何を成功として数えたかにある。
RM-3420の基準には二条件がある。局が物理攻撃を生き残ること、そして生存局のうち最大の単一グループと電気的に接続されたままであることだ。小さな孤立群は、内部で通信できても無効と扱う。無傷の装置が指標上は失敗することもある。
図4の「最良可能線」は物理損失の上限を示した。各ノードの破壊確率が0.5なら、通信が完全でも残るのは期待上半分だけである。分散構造が抑えるのは、その線から下へ落ちる追加損失、すなわち生存ノードが分断によって使えなくなる部分だった。
分散は損傷を消さない。損傷が孤立を連鎖させるのを抑える。
攻撃方法もモデルの一部だった
主要曲線は18×18、合計324局の配列から得られた。ノード破壊確率と冗長度を変え、最大連結群を観察する。Baranはまず並列構造を二分する攻撃を検討し、それにはリンク配置、兵器数、効果に関するほぼ完全な知識が必要だと論じた。その後の分析では均等攻撃を、この条件下での既知の最悪ケースとした。
別の例では、1,000局に2,000発を割り当て、一発で二局を壊す可能性が低いほど局が離れていると仮定した。第一波が第二波の有効標的を変える。これは厳しいシナリオだが、地震、共通電源障害、設定ミスまで同じ分布で壊れるとはいわない。
このモデルでは、最小接続網のおよそ三〜四倍の冗長度で、通信由来の追加損失をかなり抑えられた。ただし曲線には折れ点がある。ある閾値までは保ち、その先では急速に崩れる。「冗長度三」は普遍的な処方箋ではなく、特定モデル内の閾値観察である。
網目だけでは迂回できない
Baranは柔軟な分散交換と「割当ての多様性」を比較した。後者は端点の組ごとに少数の独立経路を事前選択する。損傷後、その候補の一つが全区間で残らなければならない。
「完全交換」は、損傷後に存在する任意の経路を使えると仮定した上限だった。事前割当ては下限である。現実の装置は情報の欠落や収束時間を抱え、その間に位置する。地図上の余分な線は、制御機構が発見できなければ利用可能な冗長性にならない。
したがって、connectivity、survivability、availability、reliabilityは分ける必要がある。経路が存在しても帯域が足りない場合がある。ある利用者に利用可能でも別地域では停止している場合がある。通常障害には信頼できても、相関した破壊には弱い場合がある。
メッセージは道順の痕跡を運んだ
Baranは当初、packetではなくmessage blockと呼んだ。約1,024ビットの標準ブロックに、データ、宛先、誤り検出、ルーティング情報を載せる構想だった。中継ごとにhandover numberを増やし、各ノードは最近到着したブロックから、どの隣接リンクが各送信元へ短い道を提供したかを学ぶ。
優先リンクが混雑または破壊されていれば、ブロックを抱えず、次に良い空きリンクへ渡す。これが「熱いじゃがいも」である。故障や修復後に古い経路が権威を持ち続けないよう、新しい観測を重くする学習と忘却も組み込んだ。
RM-3420が要約する7×7シミュレーションは、経路表を空にして開始した。接続局の位置を素早く学び、リンク容量のおよそ50%の負荷で良好な経路長を示したとする。一方、混雑時には局所入力を抑制した。軽負荷で約1.5 Mbit/sを受け入れる入口が、全体重負荷では約0.5 Mbit/sになる例もある。迅速な配送の保証は、ネットワークが受け入れたトラフィックに限られた。
提示された負荷と受理された負荷は違う。接続性が残っても、容量と遅延は同じではない。
BGPのhot potatoとは対象が違う
Baranの方式は、適応型ストア・アンド・フォワード網でブロックごとに転送先を選ぶ。現代BGPのhot-potato routingは、より高い優先度のポリシーが別経路を指定しないとき、AS内で近い出口を選ぶことを通常意味する。RFC 9107は、候補出口に対するBGP next hopまでのIGPコストを扱う。
一方はデータ単位の中継、他方はドメイン間ポリシー下の出口選択である。同じ比喩が、同じアルゴリズムを意味するわけではない。
ARPANETには複数の源流があった
Baranの出発点は攻撃後の軍事指揮通信だった。後のARPANETは、大学や研究所の高価な計算資源を共有する目的も強く持っていた。Baranの口述史にはLarry Roberts、Elmer Shapiro、Leonard Kleinrock、Keith Uncapherが登場し、Interface Message Processorの実装は競争入札でBBNが担った。
Computer History Museumは、Baran、Donald Davies、Kleinrockらの並行研究を示す。Daviesは英国NPLで独立にパケット交換を発展させ、packetという語をもたらした。RobertsとARPAチームは研究、資金、請負組織、ソフトウェア共同体を実ネットワークへまとめた。
共同史はBaranを小さくしない。彼の成果を最も強い場所に置く。生存性は、分母、損傷モデル、経路発見能力を明記して初めて意味を持つという場所である。
曲線の外にあったもの
経路が保たれても、届いた命令が真正か、権限を持つ者から出たか、現在も有効か、内容が正しいかは分からない。RANDシリーズには安全、秘匿、改ざん対策を扱う別巻があるため、Baranが安全性を無視したという意味ではない。RM-3420の曲線が測定した変数に、それらが含まれていないという境界である。
同様に、最大群から外れた小さな島が完全に沈黙したとも限らない。島の内部で通信できても、選択した「一体として働く最大群」という基準では無効と数えられた。この保守的な決定は指揮通信の問いには意味があるが、すべての用途に自動適用できない。災害地域内の局所連絡を守る設計なら、第二、第三の連結成分も価値を持つからだ。
ここにBaranの方法を現代へ移す際の要点がある。図を移植するのではなく、何が継続すべき機能かを先に書く。病院間の紹介、電力系統の保護、名前解決、決済の完了は、それぞれ異なる端点、時間制約、許容損失を持つ。同じ「survivability」という見出しの下でも、必要な分母は変わる。
情報源
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加
