要約
- 同じ VPN gateway と VPN-TIA を使い続ける限り、MOBIKE は外部アクセスアドレスを更新しても、i-HA の Mobile IPv4 binding を変えない。Home Agent が移動を知らないのは正常である。
- 連続性の証明には、アクセス変更、IKE/MOBIKE、TIA、必要な Mobile IPv4 登録、reverse tunnel、データ転送、アプリケーション応答を別々に結び付ける必要がある。
見えなかった移動は欠落ではない
外部ネットワークが変わり、端末の外側アドレスも変わった。MOBIKE は新しい経路を VPN gateway に通知し、IKEv2/IPsec の状態を継続した。
一方、暗号トンネル内の VPN-TIA は不変だった。i-HA が知る care-of address は同じであり、binding cache を更新する理由がない。二つのログは異なる座標を正しく記録している。
問題は「移動成功」という一語にまとめたときに生まれる。gateway の受理は Home Agent の観測でも、アプリケーションの完了でもない。
三つのアドレスに三つの責任がある
Mobile IPv4 の home address は内外で維持される。外部では VPN gateway が内部で利用可能な TIA を割り当て、端末はそれを CoA として i-HA に登録する。さらに外側にはアクセスネットワークのアドレスがある。
MOBIKE が更新するのは最外層である。TIA と home address はその上で安定し得る。「現在 IP」という単一項目は、どの値を誰が確定したかを失わせる。
TIA の安定性は観測を減らす
同じ TIA を保てば、外部移動のたびに Mobile IPv4 登録を行わずに済む。信号量が減り、IPsec 内の Mobile IP tunnel も安定する。
同時に i-HA の履歴から外部アクセスの順序は分からなくなる。変化しない binding が示すのは内側座標の継続だけで、物理経路の不変ではない。
再接続や gateway 変更で TIA が変わる場合は、新しい CoA を i-HA に登録する。そのときは MOBIKE と Mobile IPv4 に別々の commit が存在する。
入れ子のトンネルは二つの判定を持つ
mc は Mobile IPv4 tunnel を IPsec tunnel の中に置き、Home Agent 経由の reverse tunneling を必須とする。MOBIKE 応答は VPN peer が新しい外側アドレスを受理したことを示す。Registration Reply は i-HA が binding を受理したことを示す。
どちらも、パケットが二層を通過したことや、NAT と selector が正しいこと、アプリケーションが処理したことまでは示さない。両境界のカウンターと最終受信側の証拠が必要だ。
境界判定中は二つの交換が競走する
接続変更時、端末は MOBIKE と、VPN を通さない i-HA 登録要求を並行して送れる。gateway だけが答えれば外部を支持し、TNC 条件を満たす i-HA の保護応答は内部を支持する。判定中は通常通信を送らない。
内部から外部へ移るとき、VPN 確立だけでは home address 通信の準備は終わらない。直接応答がなければ、VPN 内で Mobile IPv4 登録を完了し、その応答を待つ。
見えたパケットの種類を確かめる
外部で VPN を迂回する直接 Internet 通信を許すクライアントもある。RFC 5266 は禁止しないが、その通信には本方式の移動性や session continuity がない。Mobile IP tunnel の通信は常に VPN gateway を通る。
新しい interface から bytes が出たというだけでは企業サービスの復旧証明にならない。直接流、IPsec、Mobile-IP-in-IPsec を分ける必要がある。NAT traversal も外側と内側で別の状態を持ち得る。
層別の移動受領証
端末と interface、旧新アクセスアドレス、IKE SA と gateway、MOBIKE 交換、TIA の割当と寿命、home address と CoA、Mobile IPv4 登録と binding 版、直接または VPN 内の i-HA 経路、TNC・認証・replay、reverse tunnel、IPsec selector、NAT、両境界の packet、transport 復帰、application 応答を保存する。
外側だけ変わり内側が同じなのは正常である。TIA が変わったのに binding が追随しない場合と、最初の成功を後続全層へ拡張した場合を異常として扱う。
情報源
- https://www.rfc-editor.org/rfc/rfc5266.html
- https://www.rfc-editor.org/rfc/rfc5266.txt
- https://www.rfc-editor.org/info/rfc5266/
- https://datatracker.ietf.org/doc/rfc5266/
- https://datatracker.ietf.org/doc/rfc5266/history/
- https://datatracker.ietf.org/doc/rfc5266/references/
- https://datatracker.ietf.org/doc/rfc5266/referencedby/
- https://www.rfc-editor.org/errata/rfc5266
- https://www.rfc-editor.org/rfc/rfc4555.html
- https://www.rfc-editor.org/rfc/rfc5265.html
- https://www.rfc-editor.org/rfc/rfc4301.html
- https://www.rfc-editor.org/rfc/rfc4306.html
- https://www.rfc-editor.org/rfc/rfc3344.html
- https://www.rfc-editor.org/rfc/rfc3024.html
- https://www.rfc-editor.org/rfc/rfc3519.html
- https://www.rfc-editor.org/rfc/rfc3947.html
- https://www.rfc-editor.org/rfc/rfc3948.html
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
- https://heng.lu/on-the-agency-problem-at-the-core-of-internet-governance/
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加
