編集チームの記事その他の記事

BGPリホーミング:IPv4プレフィックスのオリジンASNが変わる理由

IPv4プレフィックスの保有者が変わらなくてもオリジンASNが変わる理由と、BGP、RPKI、IRR、レジストリの状態を確認する方法。

目次

同じ建物の模型が新しいネットワーク機器につながり、以前の接続は使われずに残されている。

経路を広告するネットワークが変わっても、アドレスブロックは同じままでいられる。ルーティング、認可、保有者の記録は、それぞれ異なる役割を担っている。

IPv4プレフィックスは、アドレスの数値が変わらなくても、別のネットワークに移ったように見えることがある。BGPでは、こうした変化は通常、オリジンASNの変更として観測される。

これをBGPリホーミングと呼ぶ。これはルーティングの状態についての観測であり、それだけで登録上の保有者が変わったことや、プレフィックスが別の国に移ったこと、アドレスの移転が行われたことを証明するものではない。

まず経路から確認する

経路コレクターが203.0.113.0/24 → AS64500を観測した場合、その時点ではAS64500がその経路の広告元になっている。その後、同じプレフィックスが203.0.113.0/24 → AS64550として観測されれば、オリジンASNが変わったことになる。

ここでいうオリジンASNとは、観測されたASパスの起点側にあるASNを指す。RFC 4271で定義されている別の属性であるBGPのORIGIN属性とは区別する必要がある。

最近のデータが示すこと

APNICは、2025年初めと2026年初めのルーティングのスナップショットを比較し、オリジンASNが変わったIPv4プレフィックスを29,699件と数えた。移転記録との比較表には、リホーミングされたプレフィックスのうち、移転記録に含まれるものが1,991件、含まれないものが26,722件と記載されている。この2つの合計は28,713件で、報告されたリホーミングの総数より986件少ない。また、表のキャプションは2024年のルーティング変更と2023–2024年の移転ログを対象としているが、前後の本文は2025年の変更と2024–2025年のログについて述べている。したがって、公表された数値と期間の表記からは、整合性の取れた年間の内訳を完全には把握できない。

この比較は、移転記録に一致しないプレフィックスが不適切に移転されたことを示す証拠ではない。むしろ、ルーティングの履歴とレジストリの履歴を同じデータセットとして扱ってはいけない理由を示している。正当なネットワーク変更の多くは、登録上の保有者の変更を必要としない。

オリジンASNが変わる理由

通常の運用上の理由として、次のようなものがある。

  • 企業がトランジット事業者やホスティング事業者を変更する。
  • インフラを別のデータセンターやクラウドネットワークに移す。
  • 顧客が新たに取得した自社のASNを使って経路の広告を始める。
  • 企業ネットワークを統合、分割、または再編する。
  • 保有者が別の運用事業者やホスティング事業者にルーティングを委任する。
  • レジストリ上の登録関係を維持したまま、ルーティングの構成を変更する。

どの説明にも、それを裏付ける証拠が必要だ。経路だけで分かるのは何が広告されているかであって、なぜ変わったのか、誰がその変更を認可したのかではない。

リホーミングとIPv4移転は、異なる問いに答える

BGPリホーミングで問うのは、このプレフィックスの広告元はどのASNか、ということだ。

IPv4移転で問うのは、レジストリが認める登録関係が変わったか、ということだ。

この2つは同時に起こる場合も、別々に起こる場合もある。保有者は、アドレス資源を移転せずに事業者を変更できる。一方、同じ事業者が引き続き経路の広告元を務めていても、レジストリ上の登録関係が変わることはある。

BGPはルーティングの証拠であり、管理権限のすべてを証明するものではない

AS64550がプレフィックスの広告元になっていると観測されても、それだけでAS64550がそのプレフィックスを所有していること、登録上の保有者であること、移転する権限があること、あるいは恒久的に広告する権限を持つことが証明されるわけではない。リース、顧客との取り決め、一時的な移行、あるいは誤りによっても、同じ状態が観測されうる。

管理権限を理解するには、経路をレジストリの記録、運用上の認可、その関係を説明する証拠と照らし合わせる必要がある。これが、ルーティングの管理権限、レジストリ上の管理権限、商取引上の関係を区別しておく実務上の理由だ。

RPKIは認可の情報を加える

経路オリジン認可(Route Origin Authorization、ROA)は、RPKIの仕組みの中で、特定のASNにプレフィックスの広告元となる権限があることを示す。現行のROAプロファイルはRFC 9582で定義されている。

オリジンがAS64500からAS64550に変わる場合、意図する変更後の状態を、該当するROAにも反映する必要がある。有効なROAがあっても、その経路が現在広告されていることの証明にはならない。また、経路が観測されても、その広告が認可されていることの証明にはならない。BGPとRPKIは、互いを補完する証拠である。

IRRとDNS逆引きも移行の一部

事業者は、フィルターを作成するためにIRRのrouteオブジェクトを利用することがある。顧客側では、DNS逆引き、許可リスト、監視、レピュテーションシステムに依存している場合がある。そのため、登録上の保有者が変わらなくても、ルーティングの移行には複数の更新を連携させる必要が生じうる。

役に立つ運用記録には、レジストリの状態、BGPオリジン、RPKIの認可、IRRのポリシー、DNS逆引きの管理責任、連絡先、社内の変更記録という各層が明記されている。

オリジンが変わるときに確認すること

変更前

  • 対象のプレフィックスと現在のオリジンASNを正確に記録する。
  • 変更先として意図するASNと、権限を与えられた運用者を確認する。
  • ROA、IRRオブジェクト、DNS逆引き、事業者側の準備状況を確認する。
  • 現在のBGPとレジストリの証拠を保存する。

移行中

  • 複数のネットワークから、経路の伝播とオリジンの変更を監視する。
  • RPKI検証の結果と、より具体的なプレフィックスの経路広告を確認する。
  • 変更内容に応じて、旧経路が消えるべき箇所で消えているかを確認する。

移行後

  • 想定したASNがプレフィックスの広告元になっていることを検証する。
  • ROA、IRR、DNS逆引きが意図した状態と一致していることを確認する。
  • レジストリのデータと連絡先を確認する。
  • 次の運用担当者が変更の経緯をたどれるよう、証拠を保存する。

想定外のオリジンはハイジャックを意味するのか

必ずしもそうではない。調査は必要だが、最初に問うべきなのは、その変更が認可されていたかどうかだ。考えられる理由には、事業者の移行、一時的な保守、顧客によるルーティング、新たなASNの利用、運用の委任、設定ミス、認可のない経路広告などがある。

原因を判断する前に、BGPの履歴を、レジストリの記録、ROA、IRRの情報、事業者の文書、社内の変更記録と併せて確認する。早まった決めつけは、実際の運用上の問題を見えにくくすることがある。

ポータビリティにとって重要な理由

事業者、データセンター、企業の組織構造、ASN、運用上の利用者が変わっても、IPv4資源は継続して使われるようになっている。そのため、ポータビリティは単に同じアドレスの数値を使い続けられることだけを意味しない。ネットワークが変わる間も、周辺の仕組みが一意性、認可、記録の正確さ、セキュリティ、継続性を維持しなければならない。

パブリックIPの継続性は、この実務的な層に支えられている。レジストリやルーティングの変更が事務的な手続きに見えても、DNS、アクセス制御、取引先の許可リスト、VPN、監視のいずれも、そのアドレスに依存している可能性がある。

最後に問われるのは、稼働するネットワーク

レジストリの記録、RPKI、IRRオブジェクト、BGPの観測は、稼働するネットワークをそれぞれ異なる側面から捉える手段だ。正当なリホーミングの目標は単純である。必要なルーティング変更を行いながら、ネットワークの到達性を保ち、認可された状態と、変更を説明できる状態を維持することだ。

連載を通して読む