要約
- RFC 4084 は Web 接続、クライアント専用、ファイアウォール付き、完全な接続を非難せずに区別する。焦点は、提供者が許す機能と制限を利用者に示すことにある。
- 能力受領票は、広告、契約、提供者側の設定、再現可能な観測を別々に保存する。一時的な NAT 越えや中継の成功は、保守される機能の証明ではない。
開通試験が終わった後に、製品の正体が現れる
回線の開通日に確認されるのは、しばしば Web と帯域だけである。業務が始まると別の境界が見える。監視装置へ外部から接続できない。VPN は接続するが、無通信の後に切れる。P2P は一方の相手とは直結し、別の相手とは中継を必要とする。メール送信は提供者のサーバーを経由しなければならない。
どれも「インターネット接続」という名称と矛盾しない。名称が運用上の動詞を約束していないからだ。
2005 年の BCP 104 である RFC 4084 は、この空白を埋めるために複数の接続形態を示した。Web 接続、公開アドレスなしのクライアント専用接続、公開アドレスありのクライアント専用接続、提供者管理のファイアウォール付き接続、完全なインターネット接続である。文書は、この並びを善悪の序列にしない。狭い機能が用途に合うこともある。問題は、買い手が違いを知らないことだ。
したがって、受領票の目的は最高の等級を要求することではない。必要な機能を選び、選ばなかった機能も明示することである。
公開アドレスは三つの問いの一つにすぎない
アドレスが公開か、外部から到達できるか、契約上運用してよいかは別の事実である。RFC 4084 の公開アドレス付きクライアント専用サービスでは、VPN の多くが動作し得る一方、サーバーは契約または着信フィルタで禁止され得る。非公開アドレスでは NAT がサーバーや多くの P2P 機能を制約する。完全な接続という用語は、提供者が課す NAT、プロキシ、着信・発信ポート制限と両立しない。
そこで受領票は IPv4/IPv6、共有か専有か、変更頻度、外部での動的アドレス扱い、逆引き DNS、変換点、着信範囲を記す。誰がその設定を管理するかも必要だ。顧客が希望したマネージド・ファイアウォールと、接続商品の標準制限を混同してはならない。
RFC 4787 は NAT のマッピングとフィルタリングを分離する。マッピングがエンドポイント非依存でも、外部パケットの許可条件は別に決まる。状態には時間があり、内部からの送信が状態を更新し、相手によって結果が変わり得る。一度の成功には時刻、相手、ポート、方向、アイドル時間という条件が付いている。
中継やトンネルでアプリケーションが動いたなら、それ自体は成果である。しかし、提供者が着信を支援するという契約にも、サーバー運用を認める証拠にもならない。回避策が止まったとき、RFC 4084 が区別した「提供者の意図」が表に出る。
四つの欄が相互の上書きを防ぐ
広告欄には商品名、版、公開された説明、営業時点の能力主張を残す。契約欄にはサーバー、P2P、アドレス安定性、VPN、メール、フィルタ、顧客選択の防御、サポート義務を記す。
設定欄は提供者が制御する NAT、着信・発信フィルタ、プロキシ、書き換え、DNS、ICMP、トンネル、メール転送を扱う。顧客から依頼された設定も、その主体を付けて記録する。版または変更時刻がなければ、設定情報はすぐに古くなる。
観測欄には内部と外部の測定地点、日時、双方が見たアドレス、プロトコル、ポート、方向、反復回数、成功、失敗、不確実性を残す。この欄は契約を変更せず、原因を推測しない。
さらに「顧客要求」「回避策依存」「再試験条件」を持たせる。これにより、企業自身のポリシーを ISP の障害に見せることも、提供者の制限を曖昧な「セキュリティ」に隠すことも難しくなる。
メールは曖昧さを細かく露出する
RFC 4084 はメールについて、提供者の送信サーバーの強制、外部 SMTP へのポート制限、トラフィックの迂回、POP3/IMAP4 の制約、動的アドレスの表示を挙げる。Web メールの成功では、これらは証明されない。
受領票では認証付き送信、外部 SMTP、遠隔取得、送信者ドメイン、逆引き、レピュテーション、迂回を別項目にする。VPN は方式、方向、無通信時間、アドレス変化、フォールバックを分ける。DNS は任意のリゾルバへ到達できるか、ICMP はどの診断が通るかを記す。着信 HTTP、HTTPS、SMTP、FTP と未知のアプリケーションは、禁止、フィルタ、介入、未試験を区別する。
制限には依頼者と実装者がいる
RFC 7754 は、ポリシーを決める主体と実施する主体が異なり得ると説明する。接続失敗だけから、目的、法的根拠、意図を決めることはできない。
能力受領票は、確認できる範囲で、誰が制限を依頼し、誰が実装し、どの境界で観測したかを書く。「二つの外部網から TCP 25 の着信が失敗し、契約のこの条項が該当する」という記録は、「インターネットが遮断した」という大きな言葉より、修復にも監査にも役立つ。
情報源
- RFC 4084 / BCP 104 — Terminology for Describing Internet Connectivity
- RFC 4787 / BCP 127 — NAT Behavioral Requirements for Unicast UDP
- RFC 7754 — Technical Considerations for Internet Service Blocking and Filtering
- Lu Heng — Running-Code Primacy
- Lu Heng — Minimum Initial Specification, Localized Future Decision, and Voluntary Adoption
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加

