要約

  • RIPE NCCの現行ガイドは、全上流プロバイダー、プロバイダー役を兼ねる隣接AS、非透過型ルートサーバーをASPAに含めるよう求める。しかし、ダッシュボードはBGPで見えるプロバイダーについてヒントを出さない。
  • 2026年活動計画は、RIPE NCCが上流と考えるASに基づく提案を示す方向を記している。「考える」という表現は推論の限界を残しており、実装期限を約束したものではない。
  • 候補ごとにデータ源、観測地点、期間、アドレスファミリー、経路上の位置、推論理由を示し、運用者が採用・却下・役割分類を行うべきだ。公開ASPAが権限の記録であり、候補一覧は証拠にすぎない。

署名欄が正しく動くことと、署名する一覧が正しいことは別の問題である。

RIPE NCCのRPKIダッシュボードでは、AS番号の保有者がAutonomous System Provider Authorizationを作成できる。ASPAは、自らをCustomer ASとして、どのASをトランジットプロバイダーとして認めるかを暗号的に検証可能な形で公表する仕組みだ。署名は発言者と内容の完全性を確かめられるようにする。しかし、一覧作成の過程までは保証しない。

公開ガイドの要件は具体的である。複数の上流を利用するなら、全Provider ASを列挙する。ある隣接ASが複数の役割を持ち、その一つがプロバイダーなら含める。インターネットエクスチェンジの非透過型ルートサーバーもAS_PATHに現れるため含める。横方向のピアと顧客は含めない。上流構成が変われば、ASPAも同時に更新する。

欠落は単なる台帳の見栄えではない。ガイドは、記載されていないプロバイダー経由の経路が拒否される可能性を警告する。その直後に、現状の境界を明記している。RIPE NCC RPKIダッシュボードは、そのASについてBGPで見えるプロバイダーのヒントも案内も提供しない。確認は運用者自身が行う。

つまり、発行機能はあっても、発行前の照合材料は画面にない。難しいのはASNの入力ではない。観測された隣接関係を、署名してよいプロバイダー関係へ分類する作業である。

入れ過ぎと入れ忘れは、違う形で効く

調査時点のIETF ASPAプロファイルは第29版で、なおInternet-Draftである。複数プロバイダーを使うCustomer ASは全Provider ASを記載し、非透過型ルートサーバーも含めるとしている。また、一つのCustomer ASについて完全な集合を収めた単一オブジェクトを保つことを推奨する。

検証手順の第28版草案は、二方向の誤りを説明する。誤ってプロバイダーを追加すると、経路漏えいの検出能力が低下する。プロバイダーを欠落させると、後になって正当な経路が誤ってASPA Invalidになり得る。

過剰な候補提示は保護範囲を薄め、不十分な候補提示は到達性の誤判定を準備する。したがって、推薦数や採用率を製品の成功指標にしてはならない。大切なのは、利用者が両方のリスクを理解して判断できるかである。

日常的に使う主要トランジットは把握しやすい。見落とされやすいのは、障害時だけ立ち上がるバックアップ、特定地域限定の上流、IPv6だけを運ぶ関係、買収後に残ったセッション、複数役割を持つ相手、運用方式によってASNが経路に出たり出なかったりするルートサーバーだ。短期間の観測も人の記憶も、こうした関係に弱い。

AS_PATHは契約書ではない

BGP観測には必ず場所と時刻がある。公開コレクターが受け取るのは、参加ネットワークがエクスポートした経路であり、そこに至るまでに多くの方針判断が加わっている。一つの観測点で頻出する隣接が、別の地点では見えないこともある。IPv4とIPv6の経路は一致しない場合がある。保守や障害の短い時間だけ、予備上流が表面化することもある。

見えた隣接が正当とも限らない。経路漏えい、設定ミス、移行中の状態でもAS同士は一時的に並ぶ。出現回数は継続性の証拠にはなるが、許可の証明にはならない。AS_PATHには、支払い方向、契約上の役割、当事者の意図が埋め込まれていない。

運用者自身のBMPフィードなら、ローカルな状況をより深く観察できる。ルーターが各隣接から受信した経路をポリシー適用前に保持でき、予備経路やアドレスファミリー差を発見しやすい。それでもBMPが語るのは経路状態であり、商取引や権限関係ではない。

役割分担を崩してはならない。RISなどのコレクターとローカルテレメトリーは候補を見つける。契約、セッション台帳、ネットワーク設計が関係を分類する。AS保有者が承認する。RIPE NCCが署名済みオブジェクトを公開し、バリデーターとルーターが発展途上の標準とローカルポリシーに従って利用する。

この層を混ぜれば、画面上の提案がレジストリの権威を借りてしまう。分けておけば、提案は監査可能な問いになる。

2026年計画は「推論」として書いている

RIPE NCCの2026年活動計画・予算は、ROAとASPAの管理に使うBGP情報を改善すると記す。ROAについてはリアルタイムに近い情報を目指し、ASPAについてはRIPE NCCが上流だと考える相手に基づく同様の提案を示すという。

この「考える」という言い方は適切である。観測から得た推論であり、RIPE NCCが私的な相互接続関係を決定するわけではないことを残している。システムは確認対象を提示できるが、結論を署名者に代わって確定すべきではない。

一方、この記述には提供開始日がない。2026年第3四半期のRPKI計画ページは6月11日更新で、四つの項目を掲げる。長期に機能しない委任CAの自動失効、APIキーのOpenID Connect化、コンプライアンス、余力があれば行うResource Signed ChecklistsのAPI対応である。ASPA上流提案は、この四項目にない。

確認できるのは、現在の四半期リストに名前がないことだけだ。遅延、撤回、放棄を意味するとは限らない。年次計画に存在しない期限を後から設定し、未達と評価することもできない。

2025年年次報告は、ASPA機能がRPKIダッシュボードで2025年11月26日に提供開始されたと記録する。署名機能が先に実装され、証拠支援が翌年の方向として示された。この順序は、関係を勝手に推定しない慎重な立ち上げとして理解できる。ただし初期利用者には、照合作業を全面的に負わせる。

空欄には合理的な理由がある

現在の「ヒントなし」には強い弁護が成り立つ。RIPE NCCは全トランジット契約、非公開接続、災害時手順、ルートサーバー設定を知る立場にない。同じ相手が、あるセッションではプロバイダー、別のセッションではピアということもある。経路だけから「あなたの上流」と断定すれば、弱い推論が制度的知識に見える。

署名ボタンの隣に候補が置かれると、利用者はそれを既に審査済みの情報と感じやすい。説明のない自動入力より、警告のある空欄の方が安全な場合もある。

しかし、慎重さのために証拠を隠す必要はない。見えている事実を限界付きで示し、運用者に分類を求めればよい。

候補ごとに「観測票」を付ける

画面に必要なのは、単なる「推定プロバイダー一覧」ではない。候補ASNごとの小さな証拠記録である。

最初に示すのは来歴だ。RIS、別の公開コレクター、あるいは運用者提供のテレメトリーのどれを使ったか。対象の観測点、スナップショット時刻、分析期間、IPv4かIPv6か、経路内の位置、初出・最終観測、出現数、観測点間の分布を記す。

例外も必要である。平時から安定して見えるのか、障害や保守の時だけか。一地域だけか。ルートサーバーを示す公開情報があり、そのASNが経路に現れる方式なのか。既存ASPAに含まれない頻出候補と、既に含まれるが長期間見えない相手を区別する。

限界は脚注に追いやってはならない。「隣接の観測は、プロバイダー役、契約、許可、完全性を証明しない」と明記する。信頼度は観測の強さを表すもので、商業関係の真実度ではない。提案を生成した規則またはモデルの版も保存する。

運用者の選択肢は採用だけでは足りない。プロバイダーとして承認、ピアまたは顧客として却下、複数役割、臨時・予備、確認待ちを選べるようにする。内部メモからセッション台帳や契約へ参照しても、その機密文書を公開RPKIへ載せる必要はない。

署名時には、当初候補、各判断、変更前後の集合差分、担当者、時刻、発行オブジェクトのハッシュを残す。修正時は前版へリンクする。後任者は、欠落が意図的だったのか、保留だったのか、単なる見落としだったのかをたどれる。

公に効力を持つのはASPAである。観測票は、証拠を権限へ変換した過程を説明するもので、関係そのものを創設しない。

発行後の可視化は別の空白を埋める

2026年6月29日にRIPE Labsへ掲載されたコミュニティ寄稿は、発行後の観測問題を扱う。著者らは、BMP経路情報とRTR v2のRPKIデータを結合し、経路へ状態を付け、仮想的な適用結果を調べるRAVENを紹介した。

これはRIPE NCCの製品約束ではない。ページはコミュニティ寄稿者による記事と明示している。それでも、ASPAには二つの確認画面が必要だと分かる。署名前には「提供者一覧は正しいか」、署名後には「この宣言で受信経路がどう評価されるか」を見る。

シミュレーションでInvalidが出ても、ASPAの欠落、経路の異常、観測不足のどれが原因かまでは決められない。結果の可視化は、関係分類の代わりではない。観測、宣言意図、予想結果を並べ、それぞれの証明力を区別する必要がある。

予備回線の欠落は平時に眠る

主要上流の欠落は早く気付きやすい。予備上流は何か月も姿を見せないことがある。ASPAを発行した直後には何も起きず、問題がないように見える。障害、保守、経路設計変更の時、初めてその関係が重要になる。

調査資料は、特定のRIPE NCC会員でその事故が起きたことも、既存ASPAが原因でルーターが経路を拒否したことも証明しない。仕様はまだ草案であり、実際の処理はソフトウェアとローカル方針に依存する。ここで示すのは事故認定ではなく、欠落が遅れて顕在化する仕組みである。

だから証拠照合を発行前へ移す価値がある。時刻付き候補は、普段見えない相手を確認する契機になる。判断記録は、採用または除外の理由を残す。BGPに見えたというだけで関係を確定しないことが核心だ。

RIPE NCCは、権限を広げずに支援を増やせる。誰を、どこから、いつ見たかを提示し、知らない点を明示する。保有者が意味を与え、最終差分とハッシュを残す。レジストリは経路の証拠を持ち、運用者は関係の意味を持つ。その距離を保存してこそ、署名は信頼に値する。

出典