要約

  • RTGWGが9月25日に出したQoSモデル草案の第16版はInternet-Draftの段階にある。標準化を目指す文書だが、承認済みRFCではない。
  • 以前は単なる文字列だったchild-policyが、設定済みポリシー名へのleafrefに変わった。自分自身を子として指定することも、追加のmust条件で禁じる。
  • それでもA→B→Aという循環は、個々の参照と自己参照の検査をすり抜ける。草案は、循環するチェーン全体を実装が拒否するよう別に求めている。

一つずつ調べて合格でも、全体は不合格になり得る

第15版では、子ポリシー名の型はstringだった。8月のセキュリティレビューは「Not ready」と評価し、存在しない名前に加え、自己参照や複数ポリシー間の循環を問題にした。この指摘はモデルの設計に対するもので、実運用で障害が確認されたという報告ではない。

第16版のleafrefは、ポリシー一覧の名前を参照する。YANG 1.1の通常の規則では、参照先の存在を確かめることになる。mustは直接の自己参照を止める。しかしBがAを指し、AがBを指す場合は、どちらにも実在する相手がいる。文書がさらに示す「循環するポリシーチェーンを拒否する」という実装要件には、構成全体の経路をたどる判断が必要だ。leafrefだけで間接的な循環まで検出できるかのような説明は正確でない。

階層型QoSはトラフィックの分類、キュー、マーキング、破棄を組み合わせる。名前の妥当性と階層の終端性を取り違えると、管理システムが何を受け入れたのか説明しにくい。ただし、ここから特定製品の不具合や現場での誤配送を推定することはできない。

権限の変更も別の論点

第16版では統計情報のclear操作にnacm:default-deny-allが付され、安全性の節も拡充された。NACMは操作権限の枠組みであり、循環検査の代用品ではない。Datatracker上のYANG検証はエラー0件、警告6件。これは構文面の結果であって、IESGの承認や運用上の安全宣言ではない。

出典