編集チームの記事その他の記事

ネットワークにRPKIを導入するためのステップ別ガイド

ROAの作成、バリデータの設置、ルーターの設定からテスト、トラブルシューティングまで、ネットワークにRPKIを導入し、経路の安全性を段階的に高める方法を解説します。

目次

相互につながるネットワークのノードが、チェックマークの付いた盾を囲んでいる。

RPKI導入ガイド

インターネットが機能するのは、ネットワーク同士がデータの転送経路に関する情報を交換しているからです。各ネットワークは、自分が到達できるアドレスの範囲をほかのネットワークに知らせ、それによってデータパケットをある場所から別の場所へと届けます。長年、この情報交換は全面的に信頼に依存していました。あるネットワークが特定のアドレス範囲を管理していると宣言すれば、ほかのネットワークはそれを信じていたのです。初期のインターネットは規模が小さく、誤りも少なかったため、それで十分でした。

インターネットが発展するにつれ、無条件の信頼は弱点になりました。入力ミスが1つあるだけで大勢のユーザーに影響が及び、虚偽の宣言が1つあるだけで世界中のトラフィックが別の経路へ誘導されかねません。攻撃者はこの弱点を利用し始めました。経路をハイジャックしてデータを盗み見たり、アクセスを遮断したり、被害を引き起こしたりするのです。検証の仕組みがないことで、システム全体が脆弱になっていました。

この問題を解決するために生まれたのが、リソース公開鍵基盤(RPKI)です。デジタル証明書と経路起源認可を用いることで、ネットワークは経路広告を受け入れる前に、その起源が認可されているかを検証できます。RPKIの導入は経路の安全性を高めるとともに、運用者がネットワークの安定性を重視していることを示します。

RPKIのないルーティングが脆弱な理由

インターネットのドメイン間ルーティングは、ボーダーゲートウェイプロトコル(BGP)に依存しています。各ネットワークは到達可能なアドレスを広告し、その情報は素早く伝播します。ほかのネットワークは、その情報を基に自分のルーティングテーブルを構築します。問題は、BGP自体がプレフィックスの起源認可を証明することを求めていないため、プロトコルだけでは虚偽の宣言を防げない点です。ネットワークは自分に属さないプレフィックスの広告を試みることができ、ほかのネットワークに適切な検証やフィルタリングがなければ、その広告が受け入れられる可能性があります。

この開放的な仕組みは、しばしば問題を引き起こします。エンジニアが数字を入力し間違えるといった小さなミスでも、誤った経路は伝播してしまいます。攻撃の場合もあります。ハイジャックを行う者が他者のプレフィックスを広告し、トラフィックを誤った場所へ向かわせることができるのです。過去には、こうしたミスや攻撃によって大規模なネットワーク障害が起き、ユーザーがサービスにアクセスできなくなり、企業が事業上の損失を被りました。検証がなければ、ルーティングは依然として無条件の信頼に基づいて動作することになります。

経路起源認可(ROA)の作成

RPKIの中で最も理解しやすいのが、経路起源認可(ROA)です。ROAは、プレフィックスと、その経路の起源となることを認められた自律システム(AS)を結び付けます。ROAの作成は簡単ですが、非常に重要です。ホステッドRPKIサービスを利用する場合、運用者はレジストリのポータルにログインし、プレフィックスを入力して、認可する自律システム番号(ASN)を指定し、必要に応じて最大プレフィックス長を設定します。ホステッドサービスがROAを生成して署名し、対応するリソース証明書が認可関係の検証に使われます。

公開されたROAは、インターネット上で利用できるようになります。ほかの運用者はROAをダウンロードして検証し、経路の確認に利用できます。どのROAにも包含されないプレフィックスも広告することは可能で、その経路起源の検証状態はNotFoundになります。一方、ROAの設定が誤っていると、本来有効なはずの経路広告がInvalidと判定され、該当するフィルタリングポリシーを適用しているネットワークに拒否される可能性があります。記録を正確に保つよう注意しなければなりません。各ROAは実際の経路運用計画と一致させる必要があり、そうしなければトラフィックが誤って拒否されるおそれがあります。

RPKIバリデータの設置

ROAの作成は仕組みの一部にすぎません。もう1つの要素が検証です。経路起源検証を行うには、ネットワークはバリデータが提供する認可データを取得する必要があります。バリデータは、RPKIリポジトリからROAや関連証明書などのオブジェクトを取得して有効性を検証し、検証済みの認可データを保存して、ルーターが利用できるように提供します。

バリデータの稼働に高性能な機器は必要なく、小規模なサーバーや仮想マシンで実行できます。オープンソースソフトウェアが提供されており、ほとんどの運用者は基本的なツールを使ってインストールできます。重要なのは、バリデータをオンラインに保ち、適時に更新することです。バリデータがオフラインになっても、通常、ルーターはキャッシュの有効期限内であれば認可データを使い続けられます。ただし、キャッシュが期限切れになったり消去されたりした後の検証結果や経路の受け入れ動作は、実装とローカルポリシーによって異なります。RPKIを正常に機能させるには、バリデータの安定性と信頼性が欠かせません。

検証に向けたルーターの設定

ルーターには、バリデータが提供する認可データを受信するための設定が必要です。通常、ルーターはRPKI-RTRプロトコルを通じてこのデータを取得し、キャッシュします。経路広告を受信すると、そのプレフィックス、プレフィックス長、起源ASNを、キャッシュ内の認可データと照合します。経路が無効であれば、ポリシーに従って破棄できます。無効な経路にまず印を付け、確認のために保持する運用者もいれば、直ちに破棄する運用者もいます。

具体的な設定手順はベンダーによって異なります。Cisco、Juniper、Nokiaなどにはそれぞれ独自の検証用コマンドがありますが、原則は同じです。ルーターがバリデータから認可データを取得し、経路起源検証を行い、対応するポリシーを適用する必要があります。正しく設定してフィルタリングポリシーを適用すれば、無効な経路起源に関連するリスクを軽減できます。

RPKI導入時のテストと監視

設定が完了したら、システムをテストする必要があります。運用者は、自分のプレフィックスの経路広告が有効と判定されているかを確認できます。また、隔離されたテスト環境で、プレフィックス、プレフィックス長、起源ASNのいずれかがROAと一致しない広告を模擬的に流し、ポリシーどおりに拒否されるかを確認することもできます。こうしたテストにより、バリデータとルーターが想定どおりに動作しているかを確かめられます。

監視も同じく重要です。RPKIは固定的なものではなく、毎日新しい記録が作成されます。バリデータの更新が止まると、ルーターが最新情報を取得できなくなる可能性があります。

エラーへの対処とよくある問題

RPKIを使っていても、ミスは起こり得ます。よくある問題の1つが、ROAの作成時に番号を誤って入力することです。これにより、本来有効なはずの経路が無効と判定されます。その場合、ユーザーがネットワークにアクセスできなくなる可能性があります。対処方法は、記録を速やかに修正して更新を公開することです。更新が伝播すれば、経路は再び有効と判定されるようになります。

もう1つの問題は、バリデータがオフラインになることです。サーバーが停止しても、ルーターは通常、キャッシュの有効期限内であれば既存の認可データを使って新しい経路を確認できます。データが期限切れになったり消去されたりした後は、検証状態がNotFoundになることがありますが、具体的な動作は実装によって異なります。バリデータがオフラインであること自体は、経路がInvalidであることを意味しません。各運用者は、キャッシュが無効になった場合の対処方針を明確にする必要があります。NotFoundの経路を一時的に受け入れることは障害リスクの軽減に役立ちますが、有効な認可データがなければ、無効な起源の宣言を引き続き識別し、フィルタリングできるとは限りません。そのため、バリデータはできるだけ早く復旧させる必要があります。

早期導入者の運用経験

多くの大規模ネットワークが、すでにRPKIを導入しています。その経験からは、適切に計画すればシステムが安定して動作することが分かります。経路起源検証とフィルタリングポリシーを有効にしている運用者は、Invalidの広告を遮断できます。こうした広告は設定ミスに起因する場合もあれば、ハイジャックに関係している場合もあります。検証状態だけでは原因を判断できません。どちらの場合でも、RPKIに基づく経路起源検証とフィルタリングは、被害の拡大を抑えるのに役立ちます。

小規模なネットワークからも効果が報告されています。検証の仕組みが機能していると、ピア接続先のネットワークを信頼しやすくなるといいます。顧客はより安心でき、パートナーもRPKIを導入した運用者との協力に前向きになります。早期導入者の事例は、RPKIが大企業だけのものではなく、どのような規模のネットワークでも導入して恩恵を受けられることを示しています。

RPKIとインターネットエクスチェンジ(IXP)

インターネットエクスチェンジ(Internet Exchange Points、略称IXP)は、多数のネットワークが集まる中核的な拠点です。長い経路を経由せず、運用者同士で直接トラフィックを交換できるようにします。そのため、日々大量の経路を扱っています。参加者の1つが誤った経路を広告すると、その誤りがIXPを通じて急速に広がる可能性があります。

IXPにRPKIを導入することで、このリスクを軽減できます。ルートサーバーやメンバーのルーターで経路起源検証を行い、Invalidの経路をフィルタリングすれば、無効な広告がメンバー間に広がるのを抑えられます。起源検証によって識別できるハイジャックについては、関連する経路が多数のピアに伝播する前に除外するのに役立ちます。ただし、伝達されるすべての経路が正しいことを保証するものではありません。こうした取り組みは、参加者全体の安心感を高めます。現在ではRPKIを参加条件に組み込むIXPもあり、メンバーもそれを信頼性の証しと捉えています。

世界規模のセキュリティにおけるRPKI

ルーティングは、インターネットの目に見えない層の1つであり、一般の人々が注目することはほとんどありません。ソーシャルネットワークや銀行のサービスが停止したとき、ユーザーに見えるのは表面上の問題であり、その原因ではありません。多くの場合、根本原因は経路の誤りです。検証がなければ、こうした誤りはそのまま広がっていきます。

RPKIは、世界規模のセキュリティ層を提供します。各地域は独自の運用方針を定められますが、RPKIは共通の技術標準を採用しています。地域インターネットレジストリがそれぞれトラストアンカーを維持し、対応するトラストアンカーを設定したバリデータは、異なる地域の経路起源認可を検証できます。これにより、国境を越えた検証が可能になります。ある国で割り当てられたプレフィックスの経路起源認可を、別の国のネットワークが検証できるのです。世界規模で利用できることは、RPKIの最も大きな強みの1つです。インターネットそのものに国境がないからです。

RPKI導入の今後の展望

RPKIの普及は今も進んでいます。現在、多くの大手プロバイダーがRPKIを運用しており、小規模な運用者も徐々に続いています。将来は、導入していることが当然と見なされるようになるかもしれません。ネットワーク上の通信を暗号化することが一般的になったように、経路検証も当たり前になる可能性があります。

今後の展開は、教育やツールの充実にも左右されます。バリデータをより簡単にインストールできるようになり、レジストリがより分かりやすいガイドを提供すれば、RPKIを導入するネットワークは増えるでしょう。政府が政策を通じて関与し、重要インフラの要件とする可能性もあります。全体としては、利用が縮小するのではなく、さらに広がる方向に進んでいます。

コミュニティの支援とトレーニング

RPKIは、最初は複雑に見えるかもしれません。しかし、多くのコミュニティ団体が支援を提供しています。運用者はガイドを共有し、ワークショップを開催し、事例研究を公開しています。こうした資料や機会は、専任のセキュリティ担当者がいない小規模企業にとって導入のハードルを下げます。他者の経験を参考にすることで、リスクを抑えながらRPKIを導入できます。

トレーニングも、長期的に成果を上げるための鍵です。ROAの仕組みやバリデータの動作を理解しているチームは、ミスを起こしにくくなります。より多くの従業員がシステムを理解すれば、組織全体の安全性も高まります。コミュニティの支援とトレーニングは、RPKIの継続的な普及を後押しします。

信頼の構築におけるRPKIの役割

インターネットの運用は、独立したネットワーク同士の合意に基づいています。各ネットワークは、相手が公正に行動することを信頼しなければなりません。かつて、その信頼を支えていたのは口頭の約束や契約条項だけでした。RPKIによって、信頼には技術的な裏付けが与えられ、無条件に信じる代わりに証明を用いられるようになります。

この技術に裏付けられた信頼は、ビジネスにとって非常に重要です。顧客は、自分のデータが安全であることを知りたいと考えています。パートナーは、経路が消失しないことを確かめたいと考えています。投資家は、ネットワークがベストプラクティスに従っていることを求めます。RPKIの導入は、運用者がセキュリティを重視しているという明確なメッセージになります。時間とともに、この信頼は評判の一部となり、その価値はネットワークそのものに匹敵することさえあります。

RPKIとクラウドサービスプロバイダー

クラウドプラットフォームは、安定し、途切れることのないルーティングに依存しています。数百万ものウェブサイトやアプリケーションをホストしているため、どのような停止も大きな損失につながりかねません。多くのプロバイダーが、自社のアドレス空間を保護するためにRPKIを導入し始めています。これは顧客の安心感を高めるだけでなく、経路起源のハイジャックによるサービス中断のリスクを減らすのにも役立ちます。

クラウドサービス企業は複数の地域で同時に事業を展開しているため、通常、複雑なルーティング環境を抱えています。RPKIは、対応するプレフィックスの経路起源として、どの自律システムが認可されているかを確認するのに役立ちます。検証結果に基づいて無効な経路をフィルタリングすれば、トラフィックが誤って誘導されるリスクを軽減できます。ただし、ROAに基づく起源検証ではASパス全体を検証できず、トラフィックが必ず想定した経路を通ると保証することもできません。こうした理由から、クラウド事業者は現在、RPKIを事業の信頼基盤の一部と捉えています。

地域ごとの導入状況と政策動向

すべての地域で同じ速さで導入が進んでいるわけではありません。レジストリによる強力な政策的支援があり、RPKIが急速に普及している地域もあります。一方、運用者が慎重であったり、利用できる資源が限られていたりするために、普及が遅い地域もあります。

RPKIを運用者の必須要件とするよう提言し始めた地域もあれば、優遇措置やトレーニング支援によって導入を促している地域もあります。こうした動向は、地域ごとに普及の速さは異なっても、RPKIが世界的に基本要件として期待されるようになることを示しています。

RPKI導入の費用と効果

小規模な運用者にとって、こうした作業は負担が大きく感じられるかもしれませんが、利点は明らかです。RPKIはハイジャックのリスクを軽減し、経路の安定性を保ち、ネットワークが安全で信頼できることをパートナーに示すのに役立ちます。現在、多くの企業がRPKIを適切な運用の基本的な要素と考えています。大規模なハイジャックやネットワーク障害が1度起きた場合の損失と比べれば、RPKIの導入と保守にかかる費用は小さいかもしれません。そのため、毎年より多くのネットワークがRPKIを採用するようになっています。

よくある質問

  • RPKIの主な目的は何ですか?
    アドレス資源の保有者が、対応するプレフィックスの経路起源として特定の自律システムを認可したことを、検証可能な形で示せるようにすることです。経路起源検証とフィルタリングポリシーを組み合わせることで、認可されていない起源からの広告を防ぎ、経路の安全性を高めるのに役立ちます。
  • RPKIですべての経路の問題を解決できますか?
    いいえ。ROAに基づく経路起源検証は、有効な認可と一致しない経路広告を識別でき、フィルタリングポリシーと組み合わせれば、一部のハイジャックや誤った広告のリスクを軽減できます。しかし、経路リークなど、ほかの問題は残ります。包括的に保護するには、ほかのツールも必要です。
  • すべてのルーターがRPKI検証に対応していますか?
    すべてではありません。古い機器ではアップグレードが必要になる場合があります。現在のルーターの多くはすでにRPKIに対応しており、オープンソースツールも役立ちます。
  • バリデータが停止するとどうなりますか?
    通常、ルーターはキャッシュの有効期限内であれば、既存の認可データを使い続けられます。キャッシュが期限切れになったり消去されたりすると、実装によっては関連する経路がNotFoundになることがあります。NotFoundの経路を許可するポリシーは障害リスクの軽減に役立ちますが、正常な通信や、すべての無効な起源広告の継続的な識別を保証するものではありません。バリデータはできるだけ早く復旧させる必要があります。
  • RPKIの導入は義務ですか?
    ほとんどの地域では義務ではありませんが、強く推奨されています。一部の業界団体や規制当局は、すでに要件とし始めています。