要約
- Reflected Test Packet Control TLVは、応答パケットの長さ、個数、間隔をSession-Senderが指定できる一方、Session-Reflectorに送信レートと総量の制限を義務付ける。
- 戻りインターフェースのMTU制約と、ローカルなレート・総量制約は、どちらもCフラグと一つの応答に収束する。長さから大分類は推定できるが、監査にはポリシー世代、具体的な原因、測定への影響を結ぶ受領記録が要る。
測定の依頼者は「この長さのパケットを、この個数、この間隔で返してほしい」と指定する。反射側は「その要求をそのまま実行してよいか」を判断する。この二つの文は似ているが、前者は実験の設計、後者はネットワークを守る権限である。
draft-ietf-ippm-asymmetrical-pkts-14は、STAMPに非対称応答を追加する。通常の一対一の応答だけでなく、受信したテストパケットと異なる長さや、複数の反射パケットを指定できる。アプリケーションに近い非対称性を再現したり、レート測定やマルチキャスト測定を効率化したりするための道具だ。
同時に、少量の入力から大量の出力を発生させ得る。そこで仕様は、機能を管理上制御でき、初期状態では無効にするよう求める。送信元の身元保護も必須であり、認証STAMPまたはHMAC TLVが推奨される。さらに反射側は、生成するデータのレートと総ペイロード量の双方に上限を持たなければならない。
保護が働いた事実はCで見える。しかし、保護を決めたローカルな規則はCの中にはない。
同じ一ビットに入る二つの経路
最初の経路はパケット長である。反射パケットは、基本形式と必要な拡張を収める長さ、そして四オクテット境界に合わせた要求長のうち大きい方を満たす。必要ならExtra Paddingで長さを増やす。
算出した長さがSession-Senderへ戻るインターフェースのMTUを超える場合、ReflectorはCを一にして、MTUと同じ長さのパケットを一つだけ送る。要求された形は、戻り経路の物理的な上限によって変わった。
二つ目は負荷である。一個のパケットが収まっても、要求された個数と間隔が送信レート上限を超えることがある。総ペイロード量の上限を超える場合もある。どちらかに該当すると、Reflectorは同じくCを一にし、算出済みの長さを持つ一個だけを返す。
受信側は長さを比較できる。要求より短ければMTU、要求と同じならレートまたは総量という大分類を推定できる。この規則は運用上役に立つ。ただし、レートと総量のどちらだったか、閾値はいくつか、どの時間窓で数えたか、他セッションをどう合算したかまでは分からない。
MTU側でも、どのインターフェースのどの時点の観測かはCだけでは残らない。受信者の推定と、反射側の内部判断の証明も同一ではない。推定には推定という来歴を付ける必要がある。
応答できたことと、測れたことを分ける
一個の応答でも、到達性、認証、時刻情報の一部は確認できるかもしれない。だが、特定の間隔で並ぶ複数パケットを使う測定であれば、要求した実験は実施されていない。プロトコル処理の成功を、測定方法の成立と読み替えてはならない。
草案自身もその境界を置く。TLVは長さ、個数、間隔を制御するが、アクセスレートのメトリックと測定方法は範囲外である。運用中の回線で行うIn-Service測定は低いレートと総量から始め、徐々に増やす。Out-of-Service測定では、ボトルネックに負荷を与える高い設定が意図されることもある。同じCでも、前者では保護が間に合った可能性があり、後者では目的の負荷に達しなかった可能性がある。
したがって、Reflectorの上限を契約速度とみなすことはできない。MTUによる短縮を回線容量の結果とも呼べない。改訂14は、大規模な能動測定がサービス提供者の制限に抵触し得ることを明記した。暗号学的に正しい依頼であることと、その負荷が許可されていることは別である。
ECN-CEも結論を代行しない。CEは損失ではなく輻輳の兆候であり、重大と判断する閾値や対応は導入環境ごとに異なる。テスト自身が輻輳に寄与する可能性がある以上、要求負荷、実際の反射量、Cの原因、CEの時系列を一緒に見る必要がある。
マルチキャストでは母数が消えやすい
マルチキャストの根から一つの試験パケットを送ると、複数の葉にあるReflectorが応答し得る。Layer 2とLayer 3のAddress Group sub-TLVは、アドレスのマスクやIPプレフィックスによって応答者を絞る。草案は最初の要求を保守的にし、まず一応答で負荷を観察する考え方を示す。
受信数だけでは網羅性を示せない。応答資格のあるReflector数、実際のツリー参加、適用された選択条件、各端のローカル上限、途中の損失が母数を決める。数が減った理由は、計画的なサンプリング、保護動作、メンバー変化、または障害かもしれない。
実装によっては、マルチキャスト環境が選択フィールドを書き換え、応答数を抑えることも想定される。完全性保護があれば、信頼境界内で保護値を再計算できる要素でなければ変更は失敗する。最終パケットが検証に通っても、誰がどの権限で元の選択を変えたかは別記録である。
信頼された要素に保護を委任することは合理的だ。その委任を、パケットが正しいという事実だけで無期限に正当化しないことが重要になる。
反射制限の来歴受領記録
受領記録の最初はセッションである。SenderとReflector、トランスポート、STAMPモード、認証またはHMAC、シーケンス情報、両端のソフトウェアと設定世代を結ぶ。次に、要求した長さ、個数、間隔、グループ選択、戻り経路制御をそのまま保存する。
目的も必要だ。In-ServiceかOut-of-Serviceか、どの測定方法に使うのか、負荷枠を誰がどの期間について承認したのか、保護対象の利用者トラフィックは何かを示す。鍵を持つことは、あらゆる試験を実行する包括的権限ではない。
Reflector側の欄には、出力インターフェース、当時のMTU、レート上限、総量上限、単位、集計窓、バースト規則、同時セッションの扱い、ポリシーIDを置く。機密値を外部公開する必要はない。内部で再現できる値と、外部向けの検証可能なハッシュを分けてもよい。
原因はMTU、レート、総量、複合に分ける。Senderが長さだけから判断した場合は「推定」と記し、Reflectorのログがある場合だけローカル判断として添付する。返却個数と長さ、C、U、シーケンス、ECN、信頼された経路内変更も同じセッションに結ぶ。
最後に利用可否を書く。到達確認には使えるがレート算定には使えない、要求を下げて再実行する、保守時間へ移す、母数不明で除外する、といった判断である。承認者、有効期限、例外、訂正、ロールバック権限が揃って初めて、信号が運用責任につながる。
これは新しいプロトコル項目ではない。一ビットの速度を保ちながら、その一ビットに組織の全履歴を背負わせないための外部記録である。
無応答とUをCの理由にしない
要求個数がゼロならReflectorは応答を送らず、原則として受信パケットも破棄する。ただし後者はローカルポリシーで別処理にできる。本当に無応答を要求するならReturn Path Control Codeを使う方が望ましい。この沈黙はC付き応答の欠落ではない。
Uフラグは未対応や矛盾した組合せなどを示す。単調増加しないシーケンス番号に対し、リプレイ対策として一個のU応答に抑える場合もある。ただし草案は、並べ替えや重複でも同じ観測になると注意する。Uだけで攻撃を断定できない。
C、U、CE、沈黙を一つの「異常率」にまとめればグラフは簡単になる。その代わり、どの権限が何を変え、次に誰が動くべきかが見えなくなる。測定の治理は、信号を増やすことより、既存信号の意味を混ぜないことから始まる。
出典
- 現在の文書記録
- 文書履歴
- 改訂14 HTML
- 改訂14 テキスト
- 改訂14 XMLソース
- 改訂13 テキスト
- 公式の改訂13–14比較
- IPPMワーキンググループ
- IPPM文書一覧
- RFC 8762:STAMP
- RFC 8972:STAMPオプション拡張
- RFC 9097:UDP速度試験
- RFC 7497:レート測定の課題
- RFC 9503:STAMP戻り経路制御
- RFC 8085:UDP利用指針
- RFC 1982:シリアル番号算術
- RFC 7799:能動・受動測定方式
- RFC 7942:実装状況
- Lu Heng:Minimum Initial Specification, Localized Future Decision
- Lu Heng:The Policy Mirror
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加
