編集チームの記事その他の記事

世界のルーティングセキュリティを強化するRPKIの役割

RPKIは、認可されていない経路オリジンをネットワークが拒否するために役立ちます。実際の効果を左右する、共有された根拠情報、各ネットワークの判断、運用上の依存関係をたどります。

目次

青いケーブルでつながれた別々の作業台で、3人のミニチュアの技術者が対応するカードを確認している。

共有された根拠情報を、それぞれのネットワークが検証する。その効果は、受信するデータと適用するポリシーによって決まる。

あるネットワークでのルーティングの誤りが、遠く離れた人々に影響することがある。誤ったオリジンが広まると、稼働中のウェブサイトにアクセスできなくなったり、トラフィックが意図しない場所に向かったりする可能性がある。RPKIは、受信側ネットワークが広告を信頼して使う前に、その一部を検証する手段を提供する。

その価値は、一連の行動から生まれる。保有者が利用可能な認可を公開し、ソフトウェアがそれを検証し、運用者がルーティングポリシーを適用する。このつながりを理解すれば、どのような保護が得られるかと、どこで機能しなくなり得るかの両方が分かる。

何を検証しているのか

ネットワークはBGPを通じて到達可能性の情報を交換する。プレフィックスはIPアドレスのブロックであり、ASNは自律システムを識別する番号だ。経路オリジン認可、すなわちROAは、指定したプレフィックスの経路を生成することを、保有者がどのASNに認めているかを示す。

検証ソフトウェアは署名付きレコードと証明書を検証し、検証済みの認可データを提供する。ルーターは、経路のオリジンとプレフィックス長をそのデータと照合する。運用者は、その結果をどう扱うかを決める。この役割分担により、記録の公開、根拠情報の検証、ルーティングの判断が区別される。

意味の異なる3つの結果

  • Valid:対象を包含する認可のうち、少なくとも1つが、広告されたオリジンとプレフィックス長を許可している。
  • Invalid:対象を包含する認可データは存在するが、その組み合わせを許可する項目がない。
  • NotFound:使用中のデータには、その経路を包含する認可がない。

これらのルールは、RFC 6811に基づいている。特に、対象を包含するROAが存在しないことと、経路がInvalidであることは同じではない。また、Validだからといって、広告された経路全体が認証されたことにはならない。

保護が効く場所

受信側のネットワークがInvalidの広告を拒否すれば、認可と矛盾するオリジンの経路を、そのネットワーク経由でさらに伝えることなく、その場で止められる。効果は、認可の内容、利用可能なデータ、実際に導入されているポリシーによって決まる。ROAの公開を増やすことと、オリジン検証を使うネットワークを増やすことは、関連しているが異なる普及の形だ。

RFC 8481は、運用者の役割を明確にしている。検証状態を付与することと、その状態に基づいて行動することは別である。すべてのネットワークに同じポリシーを一斉に適用させる、世界共通のスイッチは存在しない。

リークした経路でも、認可されたオリジンを保持している場合がある。偽造されたパスにも、同じオリジンの値を残せる。そのため、オリジン検証だけでは重要なルーティング上のリスクが残る。運用者には、ほかの対策と、経路がどのように伝播するかを把握する手段が引き続き必要だ。

根拠を提供する仕組みにも保守が必要

認可に誤ったASNが記載されていたり、意図したプレフィックス長が許容範囲から外れていたりすると、正当な経路広告がInvalidに分類されることがある。リポジトリ、証明書、検証ソフトウェアの問題によっても、ルーターが利用できるデータは変わり得る。キャッシュや更新時刻が異なるため、各ネットワークが同時に同じ状態を認識するとは限らない。

実務上の備えには、的確な認可、事前に試験したルーティング変更、検証ソフトウェアの監視、古いデータや欠落したデータへの対応手順の文書化が含まれる。2台目の検証システムが役立つのは、備えようとしている障害を減らせる範囲に限られる。共通の依存先がすべてなくなるわけではない。RFC 7115は運用を扱い、RFC 8211はRPKIの公開・認証システムにおける有害な行為を検討している。

保護を恒久的な依存に変えてはならない

これは制度設計の問題でもある。不可欠な根拠情報を管理する組織は、自ら運用しておらず、政治的にも代表していないネットワークに影響を与えられる。Lu Hengはノート28で、レジストリの機能は正確な事務管理にとどまるべきであり、強制の手段になってはならないと論じている。

彼のノート64は、さらに踏み込んだ設計目標を掲げる。共通ルールは最小限にとどめ、各参加者が自ら検証できるようにする。記録は持ち運べるようにし、将来の変更は参加者による自発的な採用に委ねる。セキュリティと、機能しなくなった調整主体を交代させる能力は、一体として設計しなければならない。

切迫性は、具体的な形で現れる。利用者がアクセスを失ってからでは、必要な記録を誰が管理しているのかを突き止めること自体が緊急対応になる。ネットワークが動いているうちに、その依存関係をたどろう。次は、記録の変更が経路の拒否につながる仕組みを見てほしい。