要約

  • 借用光ファイバーの停止は約12分で解消した一方、全国規模のサービス障害は12時間13分続いた。短い物理的な発端と、長いサービス障害は同じものではない。
  • FCCの技術調査は、誤設定されたOSPFリンク重み、MPLSシグナリングの損失、潜在的なソフトウェア不具合に伴う登録の反復、IP Multimedia Subsystemの輻輳、さらに負荷を増やした復旧操作を一つの連鎖として再構成した。
  • FCCは、ネットワークを利用しようとした通話試行の少なくとも41%が失敗したと推定した。また、網内に到達した134,874回の911通話試行のうち23,621回が公共安全応答機関に届かなかった。これは試行回数であり、人数や被害者数ではない。
  • T-Mobileの公表説明は、借用回線の故障、冗長性の不作動、過負荷、IPトラフィックストームを挙げた。これは事業者の説明として帰属を明確にし、詳細な技術経緯はFCCの完成した報告書を基準にする必要がある。
  • 1,950万ドルの支払いは、コンプライアンス計画を含む同意命令による和解の一部であり、争訟手続を経た判決として科された罰金ではない。

利用者が最初に見たのは技術原因ではなくサービスの失敗だった

利用者にとって、障害は米国南東部の一回線に限られた問題ではなかった。通常の通話がつながらず、メッセージにも影響が出て、多数の911通話試行が受信を担う公共機関へ届かなかった。技術者が見る「回線断」と、社会が経験する「機能の不在」には距離がある。大規模ネットワークの継続性は、予備の物理資産が存在するかではなく、障害時にも利用者の通信経路が実際に完了するかで評価されるべきだ。

FCCは、T-Mobile網を使おうとした通話試行の少なくとも41%が失敗したと推定した。「推定」という限定は重要である。T-Mobileは失敗した試行をすべて計測できなかったため、この比率は完全な総数ではない。一台の端末が何度もかけ直すことも、一人が複数回試すこともある。調査に必要な記録が生成される前に失敗する場合もある。したがって人数に読み替えることはできないが、通信需要の大きな部分が満たされなかった規模は明らかである。

911の数字にはさらに慎重さが必要だ。報告書によれば、134,874回の911通話試行がT-Mobile網に入り、そのうち23,621回がpublic safety answering point、すなわちPSAPに到達しなかった。この数は23,621人の別々の発信者でも、同数の緊急事態でも、負傷や死亡の集計でもない。それでも、多数の緊急通話試行が公共安全応答機関まで到達しなかったという運用上の事実は変わらない。

技術報告書は、FCCが検討した記録に、障害による直接的な身体被害を示唆するコメントはなかったとも述べている。これは受領した証拠の範囲を示す表現であり、「誰も被害を受けなかった」と証明するものではない。個別被害を作り上げず、同時に緊急通話失敗の危険を矮小化しないことが、正確な説明の条件となる。

二つの時計が発端とシステム障害を分ける

障害は6月15日午後0時33分(米国東部夏時間)に始まった。T-MobileがFCCのいう通常稼働状態へ網を戻したのは、翌16日午前0時46分だった。経過時間は12時間13分である。

一方、連鎖の起点となった借用伝送回線は約12分後、介入なしに復旧した。対象はVoice over LTE網の南東部にある回線だった。もし物理回線だけが全原因なら、サービスも同じ時刻に戻るはずだった。しかし、すでにシグナリングの迂回、未完了の状態、再試行が、回線の物理状態とは別の問題を形成していた。

一つ目の時計は伝送上の発端を測る。二つ目は、設計、ソフトウェア、運用組織が影響を封じ込め、安定させ、解消するまでの時間を測る。この区別を失うと、12時間をすべて光ファイバー提供者に帰し、内部の経路制御や容量管理が全国規模への拡大をどう許したかが見えなくなる。

OSPFの重みが待機経路の実態を変えた

FCCの調査は、ルーター設置時に生じた設定問題を記録している。既存ルーターのOSPFリンク重みが正しく設定されていなかった。重みは内部経路の選択に影響する。伝送回線が消えたとき、大量のシグナリングが、その規模の負荷を通過させる準備のできていない装置へ向かった。

MPLSで運ばれるシグナリングの一部は、能力が同等の代替経路を滑らかに通ったのではなく、失われた。図面上で複数経路が存在していても、実障害時の選択先、受け側の容量、キューや優先制御が整っていなければ、冗長性はサービス継続を保証しない。

この事実は、問いを「回線が何本あるか」から「一本を失ったとき、動いている網がどの状態になるか」へ変える。資産台帳は物理的な多様性を示せても、経路メトリック、シグナリング容量、管理アクセスが切替時に正しく組み合わさることまでは証明できない。待機経路が未検証のボトルネックへ集中するなら、それは保護ではなく隠れた依存である。

登録の反復が輻輳を自己増幅させた

経路偏りだけで連鎖は終わらなかった。報告書は、名称が公表されていない第三者ソフトウェアの潜在的不具合も挙げている。その挙動は、利用できないノードへ登録試行を繰り返し向けた。シグナリングがすでに失われている環境へ再試行が仕事を追加し、IP Multimedia Subsystemの輻輳を強めた。

各問題は区別しなければならない。OSPF設定はソフトウェア不具合と同一ではなく、MPLSシグナリング容量は光ファイバーそのものでもない。ただし障害中は互いを増幅した。経路先で処理できず、登録が失敗し、失敗が再試行を生み、再試行が負荷を上げ、その負荷がさらに成功率を下げた。

光ファイバーが戻ってもサービスがすぐ戻らなかった理由もここにある。多数の端末と網要素が同時に状態を再構築しようとすると、キュー、タイマー、セッション、保留要求が残る。物理経路が開通しても、論理系に蓄積したシグナリングの負債は瞬時には消えない。

対策には段階的なバックオフ、ノード単位の流量制御、重要機能の保護、大規模な同時再登録を再現する負荷試験が必要だ。数台の端末が再登録できることを確認しても、数百万台がほぼ同時に復帰するときの安定性は証明できない。

復旧操作も障害の状態を変える

FCCは、診断と復旧の操作も時系列に含めた。介入そのものを否定するためではなく、操作が網の状態を変えるからである。コンポーネントの再起動は新たな登録波を引き起こし得る。経路変更は別の飽和点へさらに信号を送る可能性がある。管理トラフィックが障害中の基盤を共有していれば、遠隔操作自体が不安定になる。

通常時に正しい命令でも、連鎖中に安全とは限らない。運用者は、操作が生む負荷を予測し、その結果を観測し、戻す手段を保持する必要がある。個々の装置が復旧したかだけでなく、セッション、再試行、キュー、隣接ノードがどう変わったかを見るべきだ。

復旧手順には開始条件、終了条件、責任者、変更上限、成功指標を明示しなければならない。管理プレーン、テレメトリー、危機連絡も保護対象である。利用者向け障害と同時に診断能力まで失えば、組織は最も精密な判断が必要な場面で視界を失う。

PSAPへの通知はネットワーク継続性の一部である

通信事業者の責任は、設備の復旧だけでは終わらない。ネットワークに依存する公共機関は、どの地域、どの機能が低下しているのかを早く知る必要がある。FCCによれば、T-MobileがPSAPへの一斉通知を始めたのは午後2時41分で、最初の回線障害から二時間以上たっていた。

記録には通知の時期と有用性に関する懸念がある一方、FCCは「T-MobileがPSAPに通知しなかった」という苦情は受けていないと述べた。両者は両立する。通知は行われたが、その時点と内容が公共安全運用に十分だったかは別に検討できる。遅く曖昧な連絡は、早い段階で行動を可能にする警告と同じではない。

FCCの最初の公開通知は、調査の開始段階を示す。PSAP、政府、消費者、重要サービス提供者に情報を求め、当時の材料から問いを設定した。その後の技術報告書は、より完全な経緯と911試行の数量を示した。初期の範囲は有用だが、完成した調査結果より上位に置くことはできない。

事業者説明と独立調査の役割を混ぜない

T-Mobileは公表文で、借用光ファイバー回線の故障、冗長性の不作動、過負荷、IPトラフィックストームを挙げた。これは当時の事業者が観測し認めた事柄を示す重要な説明であり、T-Mobileの見解として明示すべきである。

FCC技術報告書は、事故報告、聞き取り、提出資料、多数のコメントを検討し、OSPF、MPLS、登録挙動、IMS輻輳を詳細に再構成した。最初の公開通知は問いを開き、T-Mobileの更新は企業側の説明を示し、技術報告書は調査結果をまとめ、同意命令は法的手続を解決した。帰属を保つことで、読者は証言、初期情報、技術認定、和解を区別できる。

和解は案件を閉じても工学上の疑問を自動的には閉じない

FCC執行部門とT-Mobileは、最終的に同意命令で調査を解決した。合意の目的に限り、T-Mobileは指定された段落が基礎事実を正確に記述していることに同意した。合意にはコンプライアンス計画と1,950万ドルの和解金も含まれた。

法的な呼び方は正確でなければならない。同意命令は、義務、限定された承認、支払いを含み得る合意だが、争訟手続後の判決ではない。和解と呼ぶことは重みを軽くするのではなく、公開記録の法的性格を維持する。裁定罰金と書けば、記録にない手続を付け加えることになる。

また、和解が現在の対策の有効性を証明するわけではない。公開資料は約束と要求を示すが、同じ組合せの障害が今日起きた場合の挙動までは示さない。有効性には、最新の切替試験、実容量、再試行挙動、管理経路、演習結果という運用証拠が必要である。

強靱性は実際に動くネットワークで示す

第一の管理策は、実行される経路の検証である。重要なメトリック変更ごとに、期待するトポロジーとルーターの選択を比較し、各重要回線の喪失を試験する。接続が残ることだけでなく、信号がどこへ行き、受信装置に容量があり、優先度が保たれることまで確認する。

第二は、復旧局面を前提とする制御プレーン容量である。平常日の平均通話量は、多数の端末が同時に登録し直す負荷を表さない。部分故障、断続応答、再試行の山、キューの蓄積を容量設計に含める必要がある。

第三は、指揮手段の保護である。管理プレーン、テレメトリー、コンソール、危機連絡は、低下したサービス経路から十分に分離する。そうしなければ、利用者障害が診断障害にもなり、操作の成否を確認できなくなる。

第四は、PSAP通知を測定可能なサービスとして扱うことだ。最初の警告までの時間、宛先の網羅率、地理的・機能的な範囲、正確性、受領確認を追う。「通知済み」という一つの状態だけでは、公共機関が行動可能な情報を得たか分からない。

最後に、組織は証拠の限界を公開表現にも反映させる必要がある。試行回数は人数ではない。直接被害のコメントがないことは無被害の証明ではない。事業者説明は独立調査の代わりではなく、和解は判決ではない。精度は責任を弱めるのではなく、対策を実際の失敗へ向ける。

情報源