要約

  • RFC 10038により、SRv6セグメント・エンドポイントは有効期間、アルゴリズム、ロケーター構造の各フィールドを含むロケーターをDHCPv6で取得できる。
  • 割り当てがロケーター経路の作成と広告につながり得るため、更新、解放、期限切れは単なるアドレス管理ではなく、ルーティング状態の出来事になる。

SIDを支えるリース

SRv6でロケーターが担うのは構造的な役割だ。ノードがSegment Identifierを割り当てるアドレス空間を示すため、あるインターフェースへの到達先以上のものを決める。RFC 10038は、この構造を二つの新しいDHCPv6オプションで運ぶ。IA Locatorには、優先有効期間と有効期間、IGP Algorithm値、ロケーター・ブロックとノード部分の長さ、FunctionとArgumentの長さ、そしてロケーターのバイト列が入る。

これらのフィールドにより、割り当て境界で意思決定が発生する。クライアントは希望を示せるが、サーバーが設定済みのロケーター・プールを検索し、サーバーの方針に従ってバインディングを作る。構造を表す長さの合計は128ビットを超えてはならず、ロケーター・ブロックとノード部分の合計はゼロにできない。優先有効期間が有効期間より長いロケーターは、クライアントが破棄しなければならない。これはプロトコル上の事実であり、特定製品が正しく検証する証拠ではない。

IANAはオプションコード149と150、ステータスコード23のNoSRv6LocatorAvailを割り当てた。否定応答は定義済みの結果であり、クライアントがロケーターを独自に作る許可ではない。仕様は運用者のプール設計を定めず、どの組織が割り当てを承認できるかも決めない。

リースの遷移が経路の遷移になる

ライフサイクルはDHCPv6に従う。Solicit、Advertise、Request、Replyでバインディングを確立し、RenewとRebindで維持を試み、Releaseで返却する。所定のタイマーを経ても更新への応答がなければ、クライアントはリースを期限切れとみなし、最初からやり直す。正しく解放された場合も期限切れの場合も、サーバーがロケーターを回収する。

RFC 10038はここからルーティング領域に踏み込む。サーバーまたはリレーは、要求元クライアントをネクストホップとして、割り当てたロケーターのローカル経路を導入し、その経路をIGPで広告できる。解放時にはローカル経路を削除し、それ以前の広告を撤回する必要がある。Algorithm 0のロケーターは通常のIP到達性を使えるが、ゼロ以外のAlgorithmにはIS-ISまたはOSPFv3向けに定義されたロケーターTLVが必要だ。

ここから導く運用上の推論は、リース台帳、RIBエントリー、IGP広告が一つの権限判断を別々に表しているということだ。ただし、実装上は食い違い得る。DHCPの成功応答だけでは、経路が導入、伝播、転送面へ設定され、エンドツーエンドで利用可能になったとは証明できない。反対に、バインディングの期限後も経路が残れば、割り当て権限の終了後に到達可能性の証拠だけが残る。特定ネットワークでこのどちらかが発生したと主張しているわけではない。

集約は障害の形を変える

RFC 10038は安定性とのトレードオフも示す。集約を広告すれば、個々のリースが変化した際のRIB変動を減らせる。しかし、個別ロケーターが撤回されても集約に覆われたままになり、顧客側インターフェースに委譲されなくなったプレフィックス宛てのトラフィックがそこで破棄される場合がある。粗い到達性は残るが、個別の権限は消えている。

この差は監視に重要だ。集約を、その配下にあるすべてのロケーターが有効だという証拠にすれば、経路の要約と基礎となるリース状態を混同する。運用者には二つの視点が要る。RIBを安定させる集約方針と、特定ロケーターが特定エンドポイントに終端すべきかを示すバインディング単位の状態である。

セキュリティは割り当て権限から始まる

RFC 10038はDHCPのセキュリティ考慮事項を継承し、DHCPクライアントとサーバーの間にエンドツーエンド暗号化がないため、別の保護がない場所では乗っ取り、改ざん、盗聴が起こり得ると明記する。また、複数の割り当て方式を混在させると同じロケーターが複数機器に割り当てられる可能性がある。方式ごとにプールを分けることが緩和策の一つだ。

標準準拠のDHCP交換は、組織的な承認の証明にはならない。その証明はローカルに残る。どのサーバーとリレーを信頼し、どのクライアントIDを受け入れ、どのプールとアルゴリズムを承認し、どの変更記録がバインディングを説明するのか。プロトコルの妥当性と業務上の権限は、異なる証拠である。

情報源