要約
- ROA の EE 証明書には IP 資源拡張が必要で、
inheritは禁止される。一方、AS 識別子委任拡張は存在してはならない。 - 許可対象の AS は署名済み
asIDに記録される。これはアドレス権限者の認可であり、AS 運用者の認証や否認防止ではない。 - オブジェクト検証、VRP、BGP 観測、ルータ受領、ローカル方針、経路選択、パケット到達を別々に記録する必要がある。
美しいオブジェクトに足りなかったもの
二つの ROA が同じプレフィックス集合を異なる順序で持っていた。監査担当者は、どちらが本物かと尋ねた。RFC 9582 の正規化はこの問いの一部に答える。AFI、先頭アドレス、プレフィックス長、実効最大長の四値で並べ、同一タプルを重複とする。
しかし、正規形は意味の表現を一意に近づけるだけだ。誰が AS を運用しているか、ルートが現在存在するか、どのルータがデータを受け取ったかまでは証明しない。
その限界は証明書にも組み込まれている。EE 証明書は RFC 3779 の IP アドレス資源を持ち、ペイロードの全プレフィックスを包含しなければならない。inherit は使えない。ところが AS 識別子委任拡張は ROA では使わず、証明書に含めてはならない。
起点 AS は署名済みペイロードの asID にある。証明書が「このアドレスについて署名できる」と示し、ペイロードが「この AS に起点を許可する」と示す。二つを合わせても「この法人が AS を運用する」「この装置が BGP を発した」とはならない。
RFC 9582 自身が、ROA 用 PKI は認可を与えるが明示的な認証ではなく、否認防止を意図しないと述べる。AS 資源拡張を足すことは情報を豊かにするのではなく、プロファイルを壊す。
maxLength は権限の幅である
一つの ROA は一つの AS だけを許可する。複数 AS なら複数オブジェクトである。アドレス項目にはプレフィックスと任意の maxLength があり、省略時は完全一致だけ、指定時はその長さまでの more-specific を許可する。
したがって /24 と 26 は /27 を許可しない。RFC 9319 が広い値を慎重に扱うよう求めるのは、意図しない more-specific まで有効に見せる可能性があるからだ。それでも maxLength は AS の正体や経路の稼働を記録する値ではない。
正規化も同様である。ソート済みのタプルは比較可能性を上げるが、リポジトリの鮮度、バリデータの同期、RFC 8210 セッション、ルータ方針の実行を引き受けない。
ROA 検証の後に経路検証がある
まず RFC 6488 の署名オブジェクト検証を行い、証明書経路と内容を調べる。次に RFC 9582 固有の包含、inherit 不在、AS 拡張不在、構造適合を確認する。どれか一つでも失敗すれば ROA 全体が無効になる。
合格した内容から VRP を得て初めて、RFC 6811 の比較へ進む。受信した BGP 経路が持つプレフィックス、長さ、起点 AS と照合し、Valid、Invalid、NotFound を求める。ROA だけでは受信経路がないため、この判定は存在しない。
さらに状態は方針ではない。RFC 7115 と RFC 8893 はローカルな輸入・輸出処理を扱う。あるルータが Invalid を捨てても、別のルータや AS が同じ判断をした証拠にはならない。Valid が best path になるとも限らず、選択されても転送とサービス応答は未証明である。
緑色の範囲を言葉で限定する
運用記録は「この時刻、この trust anchor、このリポジトリ集合で、このオブジェクトがこの AS にこの範囲を許可した」と書くべきだ。「AS は認証済み」「安全な経路が稼働中」と短縮してはいけない。
Heng Lu の reality layers は、記号が物理状態を上書きする危険を示す。running code の観測とローカル判断を残すからこそ、最小の共通仕様は強くなる。RFC 9582 の狭さは欠陥ではなく、権限境界である。
出典
- https://www.rfc-editor.org/rfc/rfc9582.html
- https://www.rfc-editor.org/info/rfc9582/
- https://www.rfc-editor.org/rfc/rfc9582.txt
- https://www.rfc-editor.org/rfc/rfc9582.xml
- https://datatracker.ietf.org/doc/rfc9582/
- https://datatracker.ietf.org/doc/rfc9582/history/
- https://www.rfc-editor.org/errata/rfc9582
- https://www.rfc-editor.org/rfc/rfc6480.html
- https://www.rfc-editor.org/rfc/rfc6488.html
- https://www.rfc-editor.org/rfc/rfc3779.html
- https://www.rfc-editor.org/rfc/rfc6811.html
- https://www.rfc-editor.org/rfc/rfc8893.html
- https://www.rfc-editor.org/rfc/rfc9319.html
- https://www.rfc-editor.org/rfc/rfc8210.html
- https://www.rfc-editor.org/rfc/rfc7115.html
- https://www.rfc-editor.org/rfc/rfc6483.html
- https://www.iana.org/assignments/rpki/rpki.xhtml
- https://www.iana.org/assignments/smi-numbers/smi-numbers.xhtml
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
- https://heng.lu/minimum-initial-specification-localized-future-decision-voluntary-adoption-internet-coordination-system/
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加
