要約
- RFC 9527は、登録済みHomenetドメイン、正引きDistribution Manager、逆引きDistribution ManagerをHNAへ渡す三つのDHCPv6オプションを定義する。
- 正しいReplyが証明するのは設定の配送であり、親委任、ゾーン受理、DNSSEC検証、外部からの到達、旧状態の撤去ではない。
- 運用上の結論には、設定、権限、認証経路、公開、検証、外部観測、ライフサイクルの七つの記録を結ぶ必要がある。
回線の切り替えは成功した。新しいプレフィックスも配られ、ルーターは登録ドメインと二つの管理先を受け取った。家庭内から見る限り、通信も名前解決も正常だった。
ところが外部の逆引きは、切り替え前のアドレスを返し続けた。
これは実在する障害の報告ではなく、制御境界を確かめる仮説である。RFC 9527は設定を自動化する。その価値を守るには、設定が到着した事実と、公開DNSが期待どおりに動いた事実を分けて記録する必要がある。
三つのオプションが示すもの
145番のOPTION_REGISTERED_DOMAINは家庭に対応するFQDNを運ぶ。146番のOPTION_FORWARD_DIST_MANAGERは正引き管理先のFQDNと対応トランスポートを、147番のOPTION_REVERSE_DIST_MANAGERは逆引き側の情報を運ぶ。
クライアントはOROで要求し、サーバーは設定値を持つ場合にReplyへ含める。生のオプション、サーバー、インターフェース、リース、時刻を保存すれば、何が渡されたかは再現できる。
しかし管理先の名前はまだ解決されていないかもしれない。TLS相互認証も、ゾーン転送も、親側の委任も、権威サーバーでの公開も、その後に起きる。外部リゾルバーの応答はさらに後段である。
RFC 9526への引き継ぎ
RFC 9527は外部委託の実処理をRFC 9526へ委ねる。HNAは管理先へ認証し、正引きまたは逆引きゾーンを構築して送る。DHCPv6が提供するのは、その処理に必要な非オプションの座標である。
Supported TransportではDomTLSビットが必須になる。これは相互認証TLSによるDNSとTLS上のゾーン転送を扱えるという能力表示であって、接続完了の記録ではない。どの証明書を、どの規則で受け入れ、どのゾーン版を採用したかは別に残す必要がある。
したがって、パケットが正しくても結果は誤り得る。加入者とドメインの対応が古い、管理先FQDNが退役先を指す、認証後にゾーンが拒否される、受理後も親委任が古い、DSとDNSKEYの更新時刻がずれる、といった組み合わせがある。
IANA登録は意味を揃える
IANAの登録は145、146、147の意味とトランスポートビットを共有させる。異なる実装が同じ数値を別用途に使うことを防ぐが、製品への搭載、ISPの設定品質、公開ゾーンの存在を認証しない。
標準は仕様の証拠、DHCPv6キャプチャーは設定の証拠、管理先ログは制御処理の証拠、外部問い合わせは公開状態の証拠である。前段の記録だけで後段を緑にすると、観測していない現実まで成功扱いになる。
正引きと逆引きは別の権限面
アクセス事業者は委任プレフィックスを把握するため、逆引きの自然な運用者になり得る。正引きドメインは利用者や第三者レジストラ、別のDNS事業者が持つこともある。二つの管理先が分かれているのは、この権限差を反映している。
プレフィックス変更時、正引きだけ新アドレスへ移り、逆引きが旧状態を残すことがある。HNA交換時、新ゾーンが受理されても旧ゾーンが撤去されない場合がある。正引きと逆引きについて、対象、管理先、認証相手、ゾーンシリアル、権威サーバー、署名、外部応答を別々に追うべきだ。
ゼロ設定は依存先を作る
基本シナリオではISPがDHCPv6、正引き管理先、逆引き管理先、権威サーバーをまとめて運用できる。利用者は設定負担を減らせる一方、命名の多くを同じ事業者に依存する。
集中を直ちに問題視する必要はない。ただし、同じ内部系が生むログだけでは独立検証にならない。異なるネットワークからの問い合わせが、内部で「公開済み」とされたゾーンを実際に見られるか確認する。
第三者ドメインでは所有権確認やリダイレクト、資格情報が加わる。複数ISPでは各インターフェースが異なる登録ドメインを受け取り得る。RFC 9527は複数ドメインの扱いを実装課題とするため、アクセス回線のフェイルオーバーと名前の継続性は同じ決定ではない。
七つの記録を接続する
設定記録はRequest/Reply、オプション、サーバー、インターフェース、リースを保存する。権限記録は登録ドメインと逆引きプレフィックスの管理者、期待する委任を示す。
経路記録は管理先の解決結果、TLS相手、証明書、信頼規則、受理トランザクションを残す。公開記録はゾーン版、シリアル、権威サーバー、受理時刻を残す。
検証記録はDNSSEC連鎖と否定応答、到達記録は複数ネットワークからのIPv4・IPv6問い合わせを扱う。ライフサイクル記録は更新、rebind、プレフィックス変更、HNA交換、複数ISP切り替え、ロールバック、旧ゾーン撤去を扱う。
Heng Luが区別する仕様、稼働コード、観測可能な現実は、この手順で具体化する。標準は共通の最低面を与える。現場は資格情報と事業者を選ぶ。公開DNSの観測が結果を示す。一つの層だけで残りを代弁させてはならない。
情報の限界
資料には導入率、製品一覧、固有の障害、失敗率はない。冒頭の逆引き残存は分析用の仮説である。IANA登録から製品対応を推測することもできない。
証明できる表現は「HNAがRFC 9527の設定を受け取った」である。「家庭の公開権威DNSが正しく、署名され、外部到達し、交換後も回復した」と言うには、後続の記録が必要だ。
情報源
- RFC 9527情報
- RFC 9527 HTML
- RFC 9527テキスト
- RFC 9527 XML
- RFC 9527正誤表
- RFC 9527履歴
- ドラフト第24版
- RFC 9526情報
- RFC 9526
- RFC 8415 — DHCPv6
- RFC 7227 — DHCPv6オプション作成指針
- RFC 7344 — DNSSEC委任信頼の自動保守
- RFC 8078 — DSレコード管理
- RFC 2136 — DNS動的更新
- RFC 4035 — DNSSEC
- IANA DHCPv6パラメーター
- Heng Lu — 稼働コードを優先する
- Heng Lu — 最小仕様とローカル判断
- Heng Lu — 現実の層
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加

