要約

  • RFC 9625は、エンドポイントを持たないSupplementary Broadcast Domainを使い、通常BDの受信関心を、そのBDに接続しない同一Tenant Domain内のPEにも伝える。
  • 複数BDのIGMP/MLD状態はSBD-SMETへ統合され、snoopingを行わないACやRFC 9251非対応PEは全フローに関心があるものとして扱われ得る。
  • 検証可能な運用では、報告の主体、ローカル方針、BD/SBD対応、統合根拠、route import、gateway選挙、フレームごとのOIF適格性、送信、重複、受信を別々に残す。

受信者は一つ、状態を持った装置は多数だった

アクセス側で確認できた受信者は一台だった。ところが状態一覧には、そのBDへ直接つながっていないPEが何台も並んだ。誤配送のように見えるが、OISMの目的からすれば自然である。別サブネットの送信元に近いingress PEも、受信側の関心を知らなければ最適経路を選べない。

問題は台数ではなく意味づけにある。一台のホストがJoinを送ったことと、そのホストにテナント全体のリソースを動かす権限があることは別だ。前者はプロトコル事実、後者は認可判断である。両者の間にはアクセス主体、group/source方針、rate limit、state budget、期限がある。

RFC 9625は関心を運ぶ。誰がどこまで関心を拡張してよいかは、運用側が拡張前に決めて証拠化しなければならない。

SBDは共有コンテキストであって顧客LANではない

各OISM PEはTenant Domainに共通するSBDとSBD-RTを持つ。SBDにはACがない。ホストを直接収容せず、ローカルに存在しない実際のsource BDやreceiver BDを共有コンテキストへ投影する。

遠隔PEは、実際のsource BDに接続していなければSBDをapparent source BDとして扱える。これで転送は続くが、ローカルな出自は一段抽象化される。ログにSBDしか残っていなければ、どの通常BD、EVI、Ethernet segment、access portが原因だったかを復元できない。

実BDと投影SBDの両方を同じ時刻軸で保存する必要がある。Tenant Domainの境界、設定epoch、対応を決めた入力も必要だ。「SBDに属する」は到達可能性の説明であり、発生源の証明ではない。

RTの整合性は権限の整合性とは違う

IMET、SMET、S-PMSI、Leaf routeが通常BDかSBDかは、Route Targetと必要に応じてNLRIのTag IDで決まる。複数のSBD-RT、異なる通常BDのRT、別tenantの通常BDとSBDの混在は不正であり、受信PEはRFC 7606のtreat-as-withdrawを適用する。

中間のBGP装置にはEVPN固有の矛盾が見えないことが多い。受信PEで意味を検査する設計は、誤った状態の流入を抑える重要な境界である。ただし、合格が示すのはローカル対応表に対する分類結果だけだ。

RT割当の承認、originatorの権限、他PEの同一設定までは証明しない。NLRI、RT集合、Tag ID、origin、peer、ローカルmap、判定を保存し、installedという一語に潰さないことが必要である。

統合は制御量を減らし、由来も隠す

PEはTenant Domain内の複数BDから得たIGMP/MLD状態を統合し、必要なSBD-SMETを作る。あるBDの(*,G)が別BDの(S,G)需要を包含するなら、一つの広い広告で必要なフローを引き寄せられる。

転送上の圧縮は合理的だが、広告だけを見ても全原因は分からない。最初に要求したBD、残存receiver数、狭い状態がwildcardに吸収された時刻、最後の根拠を消すLeaveが見えなくなることがある。

そこで入力状態、Include/Exclude、membership epoch、統合規則、広告key、reference countまたは撤回条件をderivation ledgerに残す。集約を不可逆な真実にしないためである。

全フロー関心は需要ではなく不確実性かもしれない

ACでIGMP/MLD snoopingをしなければ、そのACは全フローに関心があるとみなされる。remote PEがRFC 9251対応を示さなければ、そのPEも全フロー関心として扱われる。選択性を表現できない機器との互換性を守るための安全側の既定値だ。

ただし、そのOIF entryはreceiverの明示要求を示さない。「必要でないと証明できない」ことをforwardingへ変換したものだ。明示Joinと同じカウンターに入れると、需要予測も更新効果も誤る。

各entryにexplicit report、static policy、no-snooping default、legacy-peer defaultの理由を付けるべきだ。observed demandとcompatibility floodingは、同じ帯域を使っても同じ証拠ではない。

一つのBDからテナント全体の資源を揺らせる

RFC 9625のSecurity Considerationsは、あるBDへアクセスできる攻撃者がSMET広告を発生させ、Tenant Domain内すべてのPEの資源へ影響し得ると明記する。OISM、IPMG、MEG、PEGのflagやExtended Communityの誤変更は、data lossやdiversionも起こし得る。

従って、拡張後ではなく拡張前に admission を置く。access identity、group/source、report rate、state上限、wildcard権限、tenant budgetを検査してからSBD-SMETへ進める。進めた後は、remote installation数と各装置のresource変化も測る。

終了にも証拠が要る。ローカルstateが消えただけではremote debtは消えない。再統合、route withdrawal、全importerのstate drain、資源回復まで追跡する。

選挙は担当を一人にするが、正当性を作らない

non-OISM PEとの相互運用にはIPMGが必要になる。候補はcapabilityを広告し、対象BDのIMET到達性で絞られ、RFC 8584系の手順でIPMG-DFを一台選ぶ。外部MVPNやPIMとの境界ではMEGやPEGも指定役を担う。

選挙は同じ役割の二重実行を避ける。しかしgatewayを制御する攻撃者は選挙に影響し、multicast forwardingを変え得るとRFCは警告する。唯一のwinnerは、与えられた入力でアルゴリズムが収束した証拠にすぎない。

候補広告、flag、BD route、algorithm、preference、winner、管理認可、epochを一組で保存する。二重masterだけでなく、認可集合外の単独winnerも異常である。

OIF listは送信結果ではなく判断材料である

Layer 2では(S,G) stateを選び、なければ(*,G)へfallbackし、受信面とapparent source BDに応じてOIF listを適用する。listにはlocal AC、remote tunnel、IRBが入り、membershipとrouteに応じて変化する。このLayer 2処理にはRPF checkがない。

multihomingではentryがさらにeligibility判定を受ける。ESI label方式ならPEがDFであり、origin segmentへ戻さないことが必要だ。local biasではremote ingress PEが同じsegmentを既に配信したかを判断する。内部発生trafficをSBD IRBへ下ろすと再配布につながるため禁止される。

つまりlist inclusionはtransmit receiptではない。対象frame、選択state、apparent BD、list version、ESI/local-bias入力、suppression理由、実送信を結びつけて初めて、正しいloop preventionと誤った欠落を区別できる。

anycast制約はアドレスと出来事を分ける

Tenant Domain内に(*,G) receiverがある場合、同じdomain内でG向けanycast sourceを使ってはならない。OISMは同じ(S,G)に見える二つのflowを配布し、receiverへduplicateを届け得るからだ。

同じsource addressは同じ出来事の証明にならない。この制約を導入時の検査項目にし、source inventory、wildcard state、receiver-side duplicate observationを別々に残す。control planeが整っていても、禁止されたtopologyが存在しなかったとは限らない。

ローカル報告から受信まで証拠をつなぐ

最初にreport、access identity、port、AC、通常BD、EVI、segment、tenant、policy、timeを残す。次にmembership transitionとmulti-BD mergeを記録し、contributorとwithdraw conditionを明示する。続いてSBD-RT、BD-RT、Tag ID、origin、peer、import verdict、gateway electionを保存する。

data planeではframeまたはsampleをapparent BD、selected state、OIF version、eligibility、tunnel copy、AC transmit、suppressionへ結ぶ。receiver arrival、copy count、application consumption、service outcomeはその後の層である。

RFC 9625は関心の到達範囲を広げる。その範囲に証拠の意味まで自動で広げないことが、運用設計の仕事になる。

出典