要約

  • Catchpointは、2021年4月16日13時48分58秒GMTの時点で、AS55410が3万4,000を超えるネットワークの経路起点として現れたと報告した。
  • CatchpointがRIPE RISのrrc00で観測した13時45分から15時00分GMTまでの区間には、約22万5,000件のBGP更新メッセージが含まれていた。
  • 同社の分析では、観測対象となった73ピアのうち64ピアが少なくとも一つの影響対象ネットワークを受信し、異常経路の大部分は約1時間後に取り除かれたとされる。
  • MANRSは別の集計として、通常824経路を広告していたAS55410が、3万1,000を超える追加経路を広告したと記述した。
  • 発信元ネットワークは経路の生成と外部への広告を制御する一方、上流事業者は顧客経路の受け入れ、認可、最大プレフィックス数、起点検証、再広告を制御する。
  • IRR、ROA、レジストリ、RIPE RIS、RouteViewsの情報は重要な証拠だが、それ自体がルーターの方針を設定したり、全ネットワークで同一の転送結果が生じたことを証明したりするものではない。
  • RPKI起点検証は、ROAでカバーされたプレフィックスについて不正な起点ASを判定できるが、ASパス全体の正当性やROA未設定プレフィックスを検証する仕組みではない。
  • 公開情報は大規模な異常広告とその伝播を裏付けるが、悪意、動機、過失、違法性、隠蔽、法的責任、正確な損失額までは立証していない。
  • 説明責任は、起点生成、外部広告、顧客経路の受け入れ、再伝播、検知、封じ込め、取り下げ確認、恒久対策という実際の制御能力に沿って評価すべきである。

2021年4月16日に観測された出来事

この事案を理解する第一歩は、異なる観測主体が示した数字を混ぜないことである。Catchpointは、2021年4月16日13時48分58秒GMTに、Vodafone Ideaに関連するAS55410が3万4,000を超えるネットワークの経路起点として現れたと報告した。この「3万4,000超」はCatchpointが「ネットワーク」という単位で示した値であり、あらゆる収集装置が同時刻に確認した普遍的な経路表の総数として扱うべきではない。

CatchpointはRIPE RISの経路収集装置rrc00を用い、13時45分から15時00分GMTまでの観測区間に約22万5,000件のBGP更新メッセージがあったと説明している。これは新規広告だけでなく、経路属性の変更や取り下げを含み得る更新メッセージの規模を示す。同じ分析によれば、rrc00で観測された73ピアのうち64ピアが、少なくとも一つの影響対象ネットワークを受信した。ここでの64対73という値も、その収集装置に接続していた選択されたピアについての観測結果であり、インターネット上の全ASを母集団とする比率ではない。

Catchpointはさらに、異常経路の大部分が約1時間後に取り除かれたと記述し、影響が3,500社を超える企業に関係したと報告している。この企業数は同社の分析に由来する影響推計である。すべての企業が同じ時間、同じサービス低下、同じパケット損失、同じ経済的損害を経験したことを意味しない。経路を受信したこと、最優先経路として選択したこと、実際のトラフィックを送ったこと、利用者が障害を体感したことは、それぞれ異なる段階である。

MANRSは独立した記述において、AS55410が通常は824経路を広告していたところ、3万1,000を超える追加経路を広告したとした。MANRSの「通常824経路」と「3万1,000超の追加経路」は、Catchpointの「3万4,000を超えるネットワーク」と同一の測定値ではない。観測時刻、データの集約方法、プレフィックスの数え方、経路の状態を評価する窓が違えば、数字が完全には一致しないのは不自然ではない。

The Registerは報道記事として、3万を超える偽のプレフィックスが関係した事案だと要約した。この表現は事件規模を一般読者に伝える報道上の要約であって、一つ一つのプレフィックスについて起点認可、伝播先、転送結果を検証した経路単位の証明ではない。したがって、Catchpoint、MANRS、The Registerの数字は、互いを上書きする値ではなく、それぞれ出典を保持したまま読む必要がある。

ルートリーク、起点誤広告、ハイジャックの区別

この事案を説明する際には、「ルートリーク」「起点誤広告」「ハイジャック」を無条件に同義語として扱えない。

一般にルートリークは、ある関係や方針の下では外部へ再広告されるべきでない経路が、意図された範囲を越えて伝播する現象を指す。顧客がある上流から受け取った経路を別の上流へ不適切に広告するような関係違反は、その典型例になり得る。RFC 7908は複数のルートリーク類型を整理しているが、その分類を特定事案に当てはめるには、AS間関係、受信経路、広告方向、私的なポリシーの証拠が必要になる。

起点誤広告は、あるASが本来起点になるべきでないプレフィックスについて、自身を起点とする経路を生成または外部広告する状況を表す。この場合、ASパスの末尾に現れる起点ASが問題の中心となる。今回の公開分析ではAS55410が大量のネットワークの起点として現れたとされるため、起点の異常は重要な観察点である。

一方、ハイジャックという語は、正当な認可のない経路起点や、トラフィックを誤った場所へ引き寄せる広告を指して広く使われることがある。MANRSはこの事案を「major BGP hijack」と表現した。しかし、技術的な観測から異常な起点広告が確認できることと、攻撃者の悪意や意図が確認できることは同じではない。公開された事実だけでは、悪意ある奪取を目的とした行為だったのか、設定ミス、経路生成の障害、ポリシー適用の失敗などによる事故だったのかを断定できない。

本稿がルートリークという表現を中心に据えるのは、異常経路が運用境界を越えて広く伝播したという説明責任上の問題に焦点を当てるためである。それはMANRSが用いたハイジャックという呼称を否定するものではない。同時に、呼称だけから動機、過失、違法性または法的責任を推定するものでもない。

BGPで経路起点と伝播が成立する仕組み

BGPは、自律システム同士が到達可能なIPプレフィックスと、その到達経路に関する属性を交換するためのプロトコルである。RFC 4271が示す基本的な仕組みでは、ネットワークは隣接するBGPピアから経路を受け取り、自身の方針に従って候補を評価し、選択した経路を別の隣接ネットワークへ広告できる。

あるASがプレフィックスを起点広告すると、ASパスの末尾にはその起点ASが現れる。隣接する上流事業者が経路を受け入れて外部へ広告すれば、次のネットワークには上流事業者のASNが付加された経路が届く。この連鎖が続くことで、一つの誤った広告が多くのネットワークから観測され得る。

ただし、BGPで経路を受信したネットワークが必ずそれを最優先に選ぶわけではない。ローカルプリファレンス、ASパス長、MED、既存の顧客・ピア・上流関係、コミュニティ、起点検証結果、プレフィックス長など、多くの属性とローカル方針が選択に影響する。そのため、異常経路がコレクターに届いたことから、すべてのネットワークが同じ経路を選択した、あるいはすべてのトラフィックが同じ方向へ送られたと結論づけることはできない。

プレフィックスの長さも重要である。一般的なIP転送は最長一致を用いるため、より具体的なプレフィックスが広告されれば、ASパスが長くても選ばれやすい場合がある。しかし今回の公開資料だけでは、すべての異常広告について競合経路、プレフィックス長、各ネットワークの選択結果を完全に再構成できない。したがって「広告された全プレフィックスがあらゆる場所で到達不能になった」とする一括した結論は避けなければならない。

発信元ネットワークの制御責任

責任の最初の層は、異常な経路を生成または外部へ広告したネットワークにある。AS55410の運用境界では、どのプレフィックスを自ネットワークから起点広告できるか、どの経路をどのBGPセッションへ輸出できるか、設定変更を誰が承認するか、生成した候補経路をどの検査に通すかを制御できたはずである。

発信元側の予防策には、自組織が正当に広告できるプレフィックスの明示的な許可リスト、IRRや内部IPアドレス管理情報との整合確認、ROAに対する起点ASNの確認、集約経路と個別経路の上限、経路数の急増を防ぐ閾値、顧客または内部セグメントから受け取った経路を外部へ再広告しない輸出方針などが含まれる。

重要なのは、これらが文書として存在するだけでは不十分だという点である。実際のルーター設定に反映され、正しいBGPセッションに適用され、設定変更後にも残存し、想定外の経路を拒否できなければならない。プレフィックス一覧が正しくても、その一覧を参照するフィルターが適用されていなければ、実際の伝播は止められない。

同時に、公開情報からAS55410内部の設定、変更履歴、承認経路、監視アラーム、当直対応、事後改善の有無を確定することはできない。発信元に制御可能な責任領域があったという分析と、具体的な過失や内部行為を認定することは区別すべきである。

上流事業者の顧客経路受け入れ責任

BGPの相互依存性を考えると、発信元だけを見ても説明は完結しない。顧客から経路を受け取る上流事業者は、どのプレフィックスをその顧客が広告することを許されているかを確認し、受け入れ可能な経路数を制限し、受け入れた経路をさらに外部へ伝播させるかを決める立場にある。

MANRSは、同分析で観測された伝播をBharti AirtelのAS9498に帰属させた一方、特定された他の上流事業者は同じ経路集合を伝播させなかったと述べている。この比較は、同じ顧客に接続する上流でも、観測された結果が同一ではなかったことを示唆する。ただし、これはすべての上流、すべてのピア、すべての時刻、すべての非公開設定についての結論ではない。

上流側の第一の防御は、顧客ごとのプレフィックス許可リストである。顧客が正当に起点広告できるプレフィックスを明示し、それ以外を拒否できれば、大量の異常広告がインターネットへ出る前に境界で止められる可能性が高い。許可リストの作成には契約情報、割り当て記録、IRRルートオブジェクト、ROAなどを利用できるが、データ源の正確性と更新頻度を管理する必要がある。

第二の防御は最大プレフィックス数の制限である。通常の広告数が比較的安定している顧客から、突然数万件の経路が届いた場合、セッションの遮断、警告、経路拒否、あるいは段階的な隔離を行う閾値を設定できる。MANRSが示した通常824経路に対する3万1,000超の追加経路という差は、経路数の異常検知が有効になり得る規模を示している。ただし、適切な閾値は顧客の運用形態や正当な増加の可能性を考慮しなければならない。

第三の防御はRPKIによる経路起点検証である。さらに、受け入れた経路を他の隣接ネットワークへ再広告する前に、顧客関係、ピア関係、上流関係に対応した輸出方針を適用する必要がある。受け入れ段階と再広告段階は別の制御点であり、片方の失敗をもう片方が限定できる構造が望ましい。

RPKI起点検証ができること、できないこと

RPKIは、IPアドレス資源の保持者がROAを通じ、特定のプレフィックスをどのASNが起点として広告できるか、どの最大プレフィックス長まで認めるかを表明するための基盤である。ルーターや検証システムは、この情報を用いて受信経路を一般にValid、Invalid、NotFoundの状態に分類できる。

ROAでカバーされたプレフィックスについて、広告された起点ASNが認可内容と一致しなければ、その経路はInvalidと判定され得る。ネットワークがInvalid経路を拒否または強く劣後させる方針を運用していれば、不正な起点広告の伝播や選択を抑制できる可能性がある。RFC 6811とRFC 8893は、この起点検証の考え方と運用上の用語を理解するための基礎となる。

しかし、RPKI起点検証はASパス全体を検証しない。正しい起点ASから始まる経路であっても、本来再広告すべきでないAS関係を越えて伝播するルートリークは、起点だけを見ればValidになり得る。また、ROAが存在しないプレフィックスはNotFoundとなり、起点検証だけでは正当か不当かを決められない。

したがって、RPKIは顧客プレフィックス許可、明示的な輸出方針、最大プレフィックス制限、AS関係に基づく伝播制御の代替ではない。逆に、IRRや契約上の許可リストだけでROAの役割を不要とすることもできない。複数の独立した制御を重ねることで、一つの情報源または一つの設定が失敗した際の影響を狭められる。

公開資料は、Vodafone Idea、Bharti Airtel、その他の各ネットワークが2021年4月当時、どのプレフィックスに対してどのROAを参照し、Invalid経路をどの方針で扱っていたかを完全には明らかにしていない。RFCが利用可能な制御方法を説明していることは、特定事業者での導入や適用を証明しない。

IRR、レジストリ、ROAは証拠であってルーターポリシーではない

IRRのルートオブジェクト、RIRなどが提供する登録情報、RPKIのROA、ASNに関する公開データは、プレフィックスと起点ASの関係を評価するための重要な材料である。正確で更新された記録は、上流事業者が顧客フィルターを作成し、異常な起点を判別し、事故後に正当な資源関係を確認する助けになる。

それでも、登録情報はデータプレーンやコントロールプレーンを直接支配しない。レジストリに正しい情報があっても、ネットワークがその情報を取得し、検証し、経路受け入れ方針へ反映しなければ、異常広告は拒否されない。古いIRRオブジェクト、過度に広い許可、更新されないフィルター、ROA未設定、検証結果を無視するルーター方針は、それぞれ別の弱点になる。

逆方向の注意も必要である。登録情報に不整合があるからといって、それだけで実際の転送障害や不正な運用意図が証明されるわけではない。登録情報は、認可と運用状態を調べるための証拠層であり、ルーターが何を受信し、選択し、転送したかという現実の状態とは区別して評価する必要がある。

CAIDA ASRank、CIDR Report、RIPE StatのAS概要および広告プレフィックス情報は、AS55410に関するネットワーク上の文脈を調べる手掛かりになる。しかし、現在取得できるトポロジーや登録データを、2021年4月16日の完全なスナップショットとして扱うことはできない。AS関係、広告プレフィックス、観測ピア、登録情報は時間とともに変化するからである。

RIPE RISとRouteViewsが示す観測の範囲

RIPE RISとRouteViewsは、参加ネットワークとのBGPセッションを通じて経路情報を収集し、研究者や運用者が経路変化を分析できるようにする。今回のような事案では、いつ、どのピアが、どの起点とASパスを含む経路を観測したかを再構成するための重要な証拠になる。

しかし、経路収集装置は経路を認可しない。プレフィックスの正当な保持者を法的に裁定するものでもなければ、上流事業者のルーターにフィルターを設定するものでもない。コレクターが経路を受信したという事実は、その接続ピアがその経路をコレクターへ広告したことを示すが、そのピアが実トラフィック用の最優先経路として選択したか、すべての内部ルーターに同じ経路が存在したかまでは自動的に証明しない。

観測範囲には地理的、商業的、技術的な偏りもある。収集装置に参加していないネットワークや非公開ピアリングの経路は直接見えない場合がある。同じ事案でも、異なるコレクターは異なる時刻に異なる経路集合を受信し得る。したがって、rrc00で73ピア中64ピアが影響対象経路を受信したというCatchpointの値は強い伝播証拠ではあるが、全ネットワークの選択率ではない。

RouteViewsとRIPE RISの価値は、万能な視界にあるのではなく、時刻付きの外部観測を保存することにある。運用者の内部ログ、BGP Adj-RIB-InとAdj-RIB-Out、設定履歴、NetFlowなどのトラフィック情報と組み合わせれば、公開観測だけでは判別できない受信、選択、再広告、実トラフィックへの影響をより正確に調べられる。

影響を過大にも過小にも評価しない

大規模な異常経路広告は、到達性の喪失、遅延増加、不適切な経路へのトラフィック誘導、パケット破棄、セッション不安定化などを引き起こす可能性がある。Catchpointは、通信事業者、クラウド事業者、コンテンツ配信網をまたぐ広範な伝播とサービスへの影響を記述し、3,500社を超える企業が関係したと報告した。

それでも、影響は二値ではない。あるネットワークでは異常経路が受信時点で拒否され、別のネットワークでは受信したが選択されず、さらに別のネットワークでは最優先経路として選択された可能性がある。選択された場合も、経路先でトラフィックが正常に転送されたのか、破棄されたのか、遠回りになったのかによって利用者への結果は変わる。

公開情報は、完全な影響利用者数、全サービスの障害時間、正確な金銭的損失、すべての転送経路を明らかにしていない。「3万件を超える経路が異常だった」という規模と、「3万件すべてが世界中で同じ時間だけ到達不能だった」という主張は同じではない。後者を裏付ける証拠はない。

同様に、異常経路の大部分が約1時間後に取り除かれたというCatchpointの観測は、世界中の全ルーターで同時に経路が消えたことを意味しない。BGPの収束、経路更新の伝播、ローカルキャッシュ、代替経路の選択には時間差がある。組織ごとの利用者影響も、観測開始から終了まで完全に一致するとは限らない。

予防:一つの防御に依存しない

この事案から得られる最も実務的な教訓は、予防策を発信元と上流の両方に配置することである。

発信元ネットワークでは、起点広告できるプレフィックスを明示的に定義し、許可されていない経路が外部セッションに到達する前に拒否する必要がある。設定生成システムがある場合は、承認済み資源一覧と出力設定の差分を確認し、広告数が通常範囲から急増した時点で変更を停止できる仕組みが望ましい。

上流事業者は、顧客ごとに認可済みプレフィックスとASNを管理し、契約または運用変更に応じて更新しなければならない。IRRから自動生成したフィルターを使う場合でも、データの信頼範囲、オブジェクトの保守主体、古い記録の扱いを決める必要がある。ROAから得られる起点検証結果は別の信号として組み合わせられる。

最大プレフィックス制限は、通常値から桁違いに増える広告を早期に止める重要な安全装置である。ただし、閾値を超えた瞬間にセッション全体を停止すれば、正当な経路まで失われる可能性がある。警告、一定範囲の拒否、運用者への自動通知、段階的な隔離など、顧客の重要性と障害モードに応じた設計が必要になる。

RFC 7454はBGP運用上のセキュリティ推奨事項を整理し、RFC 8212は明示的なインポート・エクスポート方針がない場合に経路を交換しない安全な初期動作を示している。RFC 9234のBGP RolesとOnly-to-Customer属性は、AS間関係を明示し、想定外の伝播を抑えるための制御手段となる。ただし、これらのRFCが存在することは、今回関係した各ネットワークで機能が導入されていたことや、事故後に恒久対策が実施されたことを証明しない。

検知:経路数だけでなく意味の変化を見る

通常824経路と説明されるASから数万件規模の追加広告が現れれば、経路数の急増は明確な検知信号になり得る。だが、単純な件数監視だけでは、小規模でも影響の大きい起点変更や、正当な大量変更を区別できない。

有効な監視は、複数の信号を組み合わせる。具体的には、顧客単位の広告プレフィックス数、過去の基準値からの変化率、新たに出現した起点ASN、ROA状態、許可リスト外のプレフィックス、より具体的な経路の大量出現、ASパスの関係違反、複数コレクターでの伝播範囲、BGP更新メッセージの速度などである。

外部監視は、内部境界で見落とした異常を発見する第二の視点になる。RIPE RISやRouteViews、商用監視、ピアからの通報、プレフィックス保持者からの連絡を統合すれば、自ネットワーク外で経路がどこまで広がったかを把握しやすい。しかし、外部警報を受け取るだけでは足りない。どのチームが確認し、誰が顧客または上流へ連絡し、どの条件で経路を拒否するかという運用手順が必要である。

検知時刻も保存すべきである。最初の異常広告、最初の内部アラーム、最初の外部通報、担当者の確認、フィルター投入、取り下げ開始、最後の再観測という時系列が残れば、単に「約1時間で収束した」という外部観測を、組織内部の対応能力と照合できる。

封じ込め:受け入れと再広告を分離して止める

異常経路を検知した後の最優先事項は、伝播を拡大させないことである。発信元ネットワークは誤った起点生成または輸出を停止し、影響するBGPセッションへ取り下げを送信する必要がある。原因が一つの設定変更に限られない場合は、広告元となったプロセス、ルート再配布、設定テンプレート、セッション単位の輸出方針を切り分けなければならない。

上流事業者は、顧客から届く異常プレフィックスを拒否し、すでに受け入れた経路を自ネットワークと外部ピアから取り除く。必要に応じ、影響するプレフィックスだけを狭く遮断する方法と、顧客セッション全体を停止する方法の影響を比較する。セッション全停止は速いが、正当な経路も失うため、通信継続性とのトレードオフがある。

RFC 7999が定義するWell-Known BGP Community for Blackholingは、一般的なブラックホール制御の文脈として関連する。しかし、今回の事案で同コミュニティが使用されたことを示す情報はない。一般に利用可能な仕組みを、特定事故で実際に用いられた対策として書き換えてはならない。

封じ込めが成功したかどうかは、ローカルルーターから経路が消えたことだけでは判断できない。上流、ピア、経路収集装置での観測を確認し、異常な起点広告が再び現れないこと、正当な経路が回復していること、代替経路が新たなループや到達性問題を生んでいないことを検証する必要がある。

回復:取り下げの送信ではなく確認まで

BGP更新を送信した時点は、回復の開始であって完了ではない。異常経路を受信したネットワークが取り下げを処理し、別の有効な経路を選択し、その変更をさらに伝播するまでには時間がかかる。ネットワークごとのタイマー、方針、代替経路の有無によって収束速度は異なる。

実務上の回復確認には、複数の観測地点で異常起点が消えたこと、正当な起点経路が再び見えること、対象サービスへの到達性が回復したこと、BGP更新量が通常範囲へ戻ったことを含めるべきである。単一のコレクターだけでなく、異なる地域や上流関係を持つ観測点を使えば、局所的な回復を全体回復と誤認する危険を減らせる。

その後、フィルター、ROA、IRRオブジェクト、顧客認可情報を相互に照合し、一時的な遮断が恒久的な誤設定として残っていないことを確認する。緊急対応中に投入した広い拒否ルールは、正当な経路を長期間遮断する二次障害になり得るため、期限と解除条件を設定する必要がある。

公開資料からは、Vodafone Idea、Bharti Airtel、その他の関係ネットワークがどのような恒久対策を実施したかを確定できない。したがって、再発防止策は「実施された事実」ではなく、「運用主体が検証可能にすべき管理項目」として提示するのが適切である。

責任を制御能力に沿って配分する

大規模なBGP事故では、「誰が最初に誤ったか」だけでなく、「誰がどの段階で止められたか」を問う必要がある。責任の所在は単純に均等ではないが、制御点は複数存在する。

段階 主な制御主体 検証すべき事項
起点生成 発信元AS 認可済みプレフィックス、起点ASN、経路生成元、変更承認
外部広告 発信元AS セッション別輸出方針、許可リスト、広告数の上限
顧客経路受け入れ 上流事業者 顧客プレフィックス認可、IRR・契約情報、ROA状態、最大プレフィックス
再伝播 上流・トランジット・ピア AS関係に対応した輸出方針、BGP Roles、OTC、Invalid経路の扱い
検知 発信元、上流、外部監視 初回アラーム時刻、更新量、起点変更、伝播範囲
封じ込め 発信元と伝播事業者 経路拒否、取り下げ、セッション隔離、連絡記録
回復確認 全関係運用者 正当経路の復旧、複数観測点での消失確認、サービス到達性
恒久対策 経営責任者と運用責任者 原因分析、設定変更、試験結果、例外管理、監査証拠

プレフィックス保持者にも役割がある。正確な登録情報やROAを維持すれば、他のネットワークが認可関係を検証しやすくなる。しかし、保持者が正しい記録を公開しただけで世界中のルーターが自動的に安全になるわけではない。その情報を取得し、障害に強い検証基盤で処理し、経路方針として実行する主体が必要である。

MANRSが提供するフィルタリング、なりすまし防止、運用調整、経路情報検証の枠組みは、この責任分担を考える際の実務的な指針になる。ただし、MANRSの推奨事項は規制当局の認定や法的判断ではない。特定企業の過失、違法性、法的責任を確定する根拠として置き換えることはできない。

証拠を残すこともネットワーク制御の一部である

事故対応後に説明責任を果たすには、異常経路を止める能力だけでなく、その判断を再構成できる証拠が必要である。最低限、受信経路と送信経路の記録、設定差分、承認履歴、アラーム、担当者の操作、顧客および上流との連絡、取り下げ確認、外部観測の保存が求められる。

特に重要なのは、ルーターが受信した経路、最適経路として選択した経路、外部へ広告した経路を区別することである。公開コレクターは外部で見えた伝播を示せるが、あるネットワーク内部で経路がなぜ受け入れられ、どの方針を通過し、どこへ再広告されたかを完全には説明できない。

経路フィルターの生成元と、その時点の入力データも保存すべきである。現在のIRRやROAを参照しても、2021年4月時点の判断材料を正確には再現できない可能性がある。事故時点のスナップショット、検証キャッシュ、ポリシー版、例外一覧がなければ、事後の説明は現在値による推測に依存する。

証拠保存は責任追及のためだけではない。どの制御が働き、どの制御が失敗し、どの地点で異常が初めて止まったかを識別できれば、再発防止への投資を具体化できる。逆に「異常経路は最終的に消えた」という結果だけでは、同じ種類の事故が次回も同じ範囲で封じ込められる保証にはならない。

掲載図の位置づけ

掲載される図は、上流フィルタリング境界で一つの顧客経路が拒否され、別の経路が事業者ゲートウェイを通過する構造を示した、決定論的に構成された汎用の編集用ネットワーク図である。写真ではなく、Vodafone IdeaまたはBharti Airtelの施設を描いたものでも、地図でも、2021年4月16日の経路伝播を再現した図でもない。

図の役割は、発信元、上流境界、次の事業者、到達先という制御点の違いを説明することにある。具体的なAS間接続、物理設備、観測された全伝播経路を表す証拠として使用してはならない。

事故から導かれる中心的な教訓

今回の公開情報が示すのは、大規模な異常経路広告が一つの運用境界を越えて広く観測されたこと、そして境界ごとの制御結果が同一ではなかったことである。発信元の起点・輸出制御は第一の防線であり、上流の顧客経路フィルタリング、最大プレフィックス方針、起点検証、再広告制御は独立した第二の防線になる。

レジストリ、IRR、ROAは認可を判断する材料を提供する。RIPE RISとRouteViewsは外部から見えた経路変化を保存する。RFCは利用可能なプロトコル機能と運用上の選択肢を説明する。しかし、どれも単独では、実際のルーターに適用された方針、すべての転送結果、特定事業者の動機、恒久的な改善を証明しない。

ネットワークインフラにおける説明責任は、名称や登録上の権限だけで決まるものではない。誰が経路を生成できたか、誰が受け入れを拒否できたか、誰が再伝播を止められたか、誰が異常を検知したか、誰が取り下げを確認できたか、そして誰がその証拠を保存できたかという、実際の制御可能性に沿って評価されるべきである。