要約

  • 経路上の装置がtracerouteプローブのTTLを大きな固定値へ書き換えると、その先の経路が見えなくなる。今回の研究で最も多かった値は255で、宛先は最後に見えたルータやASの直後に表示されるが、実際には別のネットワークが間を運んでいることがある。
  • 研究者は471 ASにある950台のRIPE Atlasプローブから影響を受けたトレースを見つけ、少なくとも47 ASを有力な書き換え箇所として特定した。これは限定された測定の結果であり、インターネット全体の比率ではない。IPv4とIPv6の内訳は重複している。
  • 宛先でのパケット取得と、ICMPエラーに引用された元プローブのTTLは、上方向の書き換えを確定できる。経路長、見かけ上の1ホップループ、外部のトポロジー情報は警告にしかならない。RIPE Atlasのittlは任意項目なので、欠落は「証拠なし」であって「書き換えなし」ではない。

消えたのは転送経路ではなく、期限切れの応答

Tracerouteは、意図的にパケットを順番に期限切れにする。小さなTTLで送り、各ルータがその値を減らす。ゼロになった装置はパケットを破棄し、ICMP Time Exceededを返すことができる。次のプローブでは初期TTLを一つ増やし、通常なら次のホップが見える。

途中の装置が残りのTTLを255に置き換えたら、この連鎖は途切れる。次のルータが見る値は254、その次は253、252、251となる。いずれもゼロには達しないため、tracerouteが待つ期限切れ応答を返さない。宛先が応答すれば、書き換え前に最後に見えたルータのすぐ次の行へ現れる。

見えないルータもパケットを転送している。記録だけがその区間を省いた。

この記録をトポロジーへ変換すると、欠落は関係の捏造につながる。連続した応答を隣接ルータとみなし、各アドレスをASへ対応付け、連続したAS番号を相互接続と推定する処理は多い。TTLの固定値書き換えは、転送網に存在しないルータ間リンクとAS間リンクを作り出しうる。

これはECMPによる既知の誤差とは異なる。従来型の複数プローブは等コスト経路を別々に通り、どの一つのパケットも通らなかった並びを合成することがある。Paris tracerouteはフローを選ぶ項目を一定にして、その問題を減らす。それでも各装置がTTLを減らすことには依存する。フローをそろえても、途中で増やされたTTLは直せない。

950台という規模は実在を示すが、全体比率は示さない

Sebastian Kappes、Anja Feldmann、Tobias Fiebig、Johannes Zirngiblは、RIPE Atlasプローブから、到着パケットを取得できる宛先へ測定を行った。RIPE Labsによると、471 ASに置かれた950台のプローブから、書き換えの影響を受けたトレースが得られた。

アドレスファミリー別の数は排他的ではない。IPv4は800台、IPv6は538台。ASはIPv4で446、IPv6で263である。両方を使うプローブやASがあるため、これらを足してはならない。

論文は、経路を損なう書き換え装置がある可能性の高いASを少なくとも47特定した。43 ASでは255、4 ASでは64への書き換えが最も多かった。発生位置には送信元ネットワーク内と中継経路の双方がある。RIPE Labsは、最後に見えるホップが送信元AS内にある例としてOrange AS5511の14台、AT&T AS7018の65台を挙げる。一方、別の送信元からのトレースがArelion AS1299を通過した後に影響を受ける例もある。

AS名は手掛かりであって、責任の確定ではない。書き換え後の経路は見えないため、最後に見えるアドレスのASが最も可能性の高い場所になるだけだ。そのアドレスが境界ルータの場合もある。同じASを通りながらTTLが変わらないトレースも多数見つかっている。判定対象は一つのASではなく、一つの経路でなければならない。

測定点の偏りも残る。RIPE AtlasとCAIDA Arkではプローブと宛先の分布が異なる。Atlasの測定の多くは利用者が作成し、時間とともに構成が変わる。制御実験の宛先も限られている。この研究は現象が運用規模で存在することを示すが、全インターネット経路の何%かを推計してはいない。

49,600件の分母は引用TTLを持つ139,600件

過去データの分析では、一部のICMPエラーに含まれる元プローブのTTLを使った。2025年11月10日のRIPE Atlasスナップショットには2億480万件のトレースがあった。関連するICMPエラーを受けたものは265万件。そのうち、比較に使える引用TTLを含むものは139,600件に限られた。書き換えと判定されたのは49,600件、最後の集合の35.5%である。

「Atlas全体の35.5%」ではない。特定日の、引用TTLが利用できたトレースの35.5%である。2億480万件から139,600件へ絞られる過程こそ、確定的な証拠がどこに存在したかを示している。

過去の兆候は2018年2月までさかのぼり、その後は可視件数が増えた。ただし利用者が作る測定の組成も変わる。ICMPの引用項目は常に存在せず、この方法はTTLの低下より上昇を検出しやすい。時系列は確認可能な経路の保守的な下限であって、装置導入の国勢調査ではない。

CAIDA Arkの事例は、一つの観測点が受ける歪みの大きさを示す。AT&T AS7018内のIPv6ノードigx2-usでは、2025年10月に完了したtracerouteの93.4%が4ホップだった。別の分母では、検出されたループの95.9%が同じホップ三つで終わった。どちらも一事例内の比率で、AT&Tの全トラフィックや全経路を示さない。

五つの指標のうち、確定できるのは二つ

論文が示す五つの指標には、異なる証明力がある。

指標 言えること
宛先で取得したプローブのTTLが、送信したすべての値より大きい その経路で上方向の書き換えがあったと確定できる
ICMPエラー内の元プローブTTLが、送信したすべての値より大きい その経路で上方向の書き換えがあったと確定できる
見かけの往路が推定復路より著しく短い パケット証拠を要する警告
同じアドレスが隣接TTLへ応答し、1ホップループに見える パケット証拠を要する警告
見かけのリンクが独立したトポロジー情報と食い違う パケット証拠と慎重なAS対応付けを要する警告

後ろの三つは必要条件でも十分条件でもない。短い経路は実在しうる。ループには別の原因がありうる。公開されるルーティング情報やピアリング情報も完全ではない。警告を判決に変えれば、別の手段で同じトポロジー誤りを繰り返す。

前の二つには範囲の代償がある。到着パケットの取得には宛先の管理権が必要だ。ICMP方式では、宛先または最後に到達した装置が元プローブを含む利用可能なエラーを返さなければならない。証拠を強くするほど、分類できる経路は減る。

任意項目ittlの欠落は「偽」ではない

RIPE Atlasの結果形式では、ittlをICMPエラーの原因になったパケットのTTLと定義し、任意項目としている。RIPE Labsも、この内部TTLが一部の結果でのみ保存されると説明する。値があり、送信したすべてのTTLを上回れば書き換えを確認できる。値がなければ、後段の処理には同じ比較材料がない。

欠落には独立した状態が要る。ttl_rewrite=falseにしてしまうと、「利用可能な決定的証拠で上昇が見つからなかった」と「決定的証拠そのものがなかった」が同じ意味になる。

経路ごとの小さな記録なら、次の四つを区別できる。

  • confirmed_target_capture:宛先取得で上昇を確認した場合
  • confirmed_quoted_ttl:ICMPの引用値で確認した場合
  • indicator_only:形状や外部情報は怪しいが、パケットで確定できない場合
  • evidence_unavailable:二つの確定方法をどちらも使えない場合

項目名は変えてよいが、意味を統合してはならない。測定ID、プローブID、送信元と宛先、アドレスファミリー、プロトコル、時刻、最大送信TTL、存在する場合のittl、判定方法、分類器の版、採用または保留した派生リンクを残す。後から強い証拠が得られたとき、古い判断の履歴を消さずに訂正できる。

原因はまだ証拠の外にある

研究者は根本原因を裏付ける引用可能な資料を見つけられず、実験室での再現にも失敗した。二つの運用者が匿名で可能性を説明している。一つは二重MPLSラベルと、内側ラベルのTTLを出口でIPパケットへ書き戻す実装。もう一つはネットワークOSと、ブロードバンドゲートウェイ機能をASICのSDKへ対応付ける際の不具合だった。

実装上の問題という説明には現実味があるが、全例を一つのベンダーや設定へ帰属させる証拠ではない。TTL固定で商業関係を隠しているという推測も紹介されるものの、運用者自身の診断能力まで損なうため、論文は可能性が低いとみる。経路の非表示は、意図の証明ではない。

情報源

一般向けの説明はRIPE LabsのWhen Traceroutes Lieにある。手法、分母、限界、AT&Tの事例は、Kappes、Feldmann、Fiebig、ZirngiblによるIMC 2026採択論文TTL Jumps: Unexpected TTL Rewrites Impacting Inferences from Traceroutes、DOI 10.1145/3777912.3809149に基づく。

任意項目の定義はRIPE Atlas測定結果形式バージョン5000にある。論文はパケット取得とトレースデータの公開先としてDOI 10.17617/3.D5GQFGを示す。いずれも世界全体の発生率や装置への確定帰属を与えるものではない。