要約

  • draft-ietf-idr-bgp-rpki-yang-02 は、オリジン検証のゲージをBGP RIBの五つの場所に配置する。YANGパス、隣接相手、アドレスファミリーまで含めて一つの観測である。
  • 同じ件数でも構成する経路は異なり得る。検証結果は、最良経路の選択、広告、相手側での受理、実際のパケット転送を自動的には証明しない。

変更前は有効な経路が1万件。変更後も1万件。数字だけなら完璧な連続性である。

だが重要な顧客プレフィックスが一つ消え、無関係な経路が一つ加わっても、表示は1万件のままだ。計数は正しい。連続性という解釈が誤っている。

2026年9月30日付の draft-ietf-idr-bgp-rpki-yang-02 は、この差を管理モデルの形で可視化する。IDR作業部会の草案は、オリジンAS検証、BGPsec、ASPAを別々のYANGモデルとして定義する。オリジン検証では、未検証、未知、無効、有効の四状態を gauge32 で数える。

五つの観測点は同じ意味ではない

統計は adj-rib-in-pre、adj-rib-in-post、loc-rib、adj-rib-out-pre、adj-rib-out-post に置かれ、IPv4とIPv6が分かれる。

受信ポリシー前は相手が提示したもの、受信ポリシー後はローカル処理を通過したものを表す。ローカルRIBは装置内の選択結果である。二つの送信側RIBは、特定の隣接相手に対する送信ポリシーの前後を区切る。

従って、受信した無効経路の数はローカルRIBの数ではない。ローカルRIBの有効経路数は、特定相手への広告数ではない。送信ポリシー後の数も、相手が採用した証拠ではない。どの数値も、パケットが期待した経路を通ったことまでは示さない。

YANGパスは単なる収集設定ではなく、主張の境界だ。隣接相手とAFI/SAFIも同様である。複数の上流を合算すれば、一方の喪失を他方の増加が打ち消し、障害領域や費用構造の変化を隠せる。

件数はメンバーを特定しない

gauge32 は現在値を持つが、経路一覧や一覧のハッシュではない。同数の集合が同一メンバーを持つとは限らない。経路が一つ出て一つ入れば線は平らなまま。ポリシーがプレフィックス群を入れ替えても総数は同じになり得る。

守るべき経路の連続性を証明するなら、集合の身元を別に残す必要がある。プレフィックス、オリジン、AS_PATH、ネクストホップを正規化したハッシュ、重要範囲の一覧、保護対象プレフィックスの存在確認などが考えられる。方式より重要なのは「何を数えたか」を再現できることだ。

時刻も証拠に含まれる。凍結した草案は、五つのパスの読み取りが一つのトランザクション整合スナップショットになるとは定めていない。収束中に数秒ずれた値を比較すれば、一時差を恒常差に見せたり、その逆を起こしたりする。

「有効」は限定された問いへの答え

RPKIオリジン検証は、経路のプレフィックスとオリジンASが検証済みROA情報に整合するかを判定する。RFC 6811が基礎を示し、RFC 8481は検証対象とポリシー適用の境界を明確にする。

有効だからといって、低遅延、低コスト、リークなし、BGPsec有効、ASPA有効とは限らない。キャッシュの鮮度、最良経路への選択、送信許可、相手側への導入、データプレーンでの転送も証明しない。

草案が三モデルを分けたことには意味がある。すべてを一個の緑色バッジにまとめれば、何を検証したかという情報を失う。

集計が同じでも制御は変わる

オリジン検証はアドレスファミリーごとに有効化でき、eligible-prefix-policy で対象を絞れる。別のコンテナが最良経路計算への参加を決め、allow-invalid と allow-not-found が候補資格を制御する。

RFC 8097の拡張コミュニティを送る設定も独立している。送信時に検証状態を考慮するか、not-foundを許すか、どのプレフィックスに適用するかも別で、RFC 8893が参照される。

つまり同じ状態分布でも、異なる選択と広告が生じ得る。allow-invalid や allow-not-found、対象ポリシーを変えれば、有効件数を動かさずに候補や送信集合を変えられる。

監査用の記録は、意図した設定ではなく実際に適用された設定とポリシー世代を観測値に結び付けるべきだ。RFC 8342のNMDAが設定値と運用値を区別するのは、処理やプロトコル、ハードウェアによって両者がずれ得るからである。

必要なのは一枚の信号灯ではなく証拠の連鎖

検証入力と鮮度、適用設定、観測パスと時刻、経路集合の身元、選択判断、送信集合とUPDATE、相手側の受理、到達性とサービス結果を別々に保存する。

前の記録は次の事実を代用しない。新鮮なRPKIデータは設定適用を証明せず、正しい件数はメンバーを証明せず、集合は選択を証明しない。選択は送信ではなく、送信は相手の受理ではなく、受理はサービス成功ではない。

障害時には、最初に差が出た境界を探せる。ダッシュボードは小さな問いには正確だったが、経営が読み込んだ大きな約束には何も答えていなかった、という状況を切り分けられる。

文書の位置付け

Datatracker上の第02版は、Standards Trackを意図した活発なInternet-Draftで、状態は I-D Exists。RFCではなく、凍結した資料は特定ベンダーの実装や本番導入を示さない。

それでも既存テレメトリーで、段階、隣接相手、ファミリー、ポリシー世代、集合ハッシュを残すことはできる。草案は共通の形を提供するが、証拠の必要性を初めて作ったわけではない。

Heng LuのMinimum Initial SpecificationとRunning-Code Primacyを使えば、共通の決定論的検証と、ローカルな選択・送信判断を分けて理解できる。公表だけでは運用事実にならない。実装、設定、検証、利用が事実を作る。

変更完了時の問いは「緑のままだったか」ではない。「どの経路が、どの段階で、どの適用ポリシーにより選ばれ広告され、パケットはどこを通ったか」である。

出典