編集チームの記事その他の記事

IPアドレスの「管理権限の証明」とは何か

IPアドレスの管理権限は、行為ごとに証明するものです。稼働中のネットワークを変更する前に、レジストリの記録、ルーティング、RPKI、契約、監査証拠を区別しましょう。

目次

運用者が三角形の操作部品を対応する差し込み口に合わせており、ほかの操作部品は別々に置かれている。

証拠は、求められている特定の行為に対する権限を立証するものであるべきです。ネットワークの一部分を変更する許可があっても、ほかのすべての部分に対する権限が自動的に与えられるわけではありません。

誰かが「このIPアドレスブロックは私たちが管理しています」と言ったら、最初に問うべきなのは、どの行為についての管理権限なのか、ということです。

一つのIPプレフィックスは、レジストリに登録され、BGPで経路広告され、RPKIの認可で保護され、リース契約に基づいて利用され、稼働中の事業を支えていることが同時にあり得ます。これらの事実は関連していますが、同じ事実ではありません。その一つをすべての証明として扱うことで、技術的な記録が運用上の混乱や組織の権力の源になってしまいます。

管理権限の証明とは、ある個人または組織が、インターネット番号資源に関する特定の行為を行う権限を持つことを示す証拠です。

その行為は、レジストリの記録の更新、経路広告の認可、ROAの変更、逆引きDNSの委任、契約に基づくアドレス空間の利用、移転の申請、紛争時の資源保有者の代理などです。各行為には、その行為についての問いに実際に答える証拠が必要です。

「所有」という言葉ではなく、行為から始める

「このIPは誰のものか」は単純な問いに聞こえますが、いくつもの異なる問いを含んでいます。

  • 正式なレジストリの記録を更新できるのは誰か。
  • ある自律システムに、プレフィックスの経路広告を認可できるのは誰か。
  • そのアドレス空間を使うネットワークを運用しているのは誰か。
  • 逆引きDNSやセキュリティ設定を変更できるのは誰か。
  • 資源をリース、移転、または商業的に委任できるのは誰か。

有用な管理権限の証明プロセスでは、まず行為を明示し、次に誰がその行為を行う権限を持ち、どの証拠がその権限を裏づけるかを問います。これにより、データベースの一つのフィールドですべての契約関係、組織関係、法的関係が解決するかのように扱うことなく、運用上の調査を的確に進められます。

混同されがちな四つの層

1. レジストリの管理権限

レジストリの記録は、認められた状態を示します。資源に関連づけられた組織、連絡先、ステータス、および調整システムが維持するその他の情報です。レジストリアカウントへのアクセスは、その人がシステム内で一部の操作を行えることを示す場合があります。

しかし、それだけでアカウント保有者が資源を売却・移転できることや、あらゆる状況で組織を代表して発言できることが示されるわけではありません。認証情報は古いままになっていたり、共有されていたり、侵害されていたりすることがあります。システムにアクセスできることと、特定の判断を下す権限があることは別です。

2. ルーティングの管理権限

BGPは、ネットワークが現在どのようにプレフィックスの経路を広告しているかを示します。実際の経路状態に関する証拠です。それだけでは、広告しているネットワークが資源保有者から認可を受けていることは証明できません。

プレフィックスの経路を広告しているのは、顧客、ホスティングプロバイダー、上位ネットワーク、移行中の新しいプロバイダー、あるいは無権限の第三者かもしれません。したがって、次の二つの問いは別々です。

誰がプレフィックスの経路を広告しているのか。

誰がその経路広告を認可したのか。

3. セキュリティの管理権限

RPKIと経路起点認可(ROA)は、より限定された問いに対して、暗号学的に検証可能な証拠を提供します。指定されたプレフィックスの経路起点となることを、RPKIシステム内で認可されている自律システムはどれか、という問いです。

これはルーティングを守るうえで有用です。ただし、有効なROAは、あらゆる権利を証明する万能の権原証書ではありません。リースの条件、アプリケーションの運用者、資源の代金を支払った者、すべての商業上の権益、あるいはその経路が現在広告されているかどうかを、自動的に証明するものではありません。

4. 運用上・商取引上の管理権限

企業は、レジストリ上で自らが保有していないアドレス空間を使って、サーバー、ファイアウォール、VPN、DNS、メール、顧客向けサービスを運用することがあります。別の組織が登録上の保有者であり続ける一方で、借り手がプレフィックスの利用と経路広告を認められている場合もあります。プロバイダーが運用者に代わって経路を広告することもあります。

これらは必ずしも矛盾ではありません。明確に記録すべき一連の関係です。誰が資源を保有し、誰が利用でき、誰が経路を広告できるのか。誰がRPKIと逆引きDNSを管理し、その体制が終了したらどうなるのか、という関係です。

それぞれの証拠が示せること、示せないこと

証拠

示し得ること

それだけでは示せないこと

レジストリの記録

認められた登録状態

法的・商業的・運用上のあらゆる権益

レジストリへのログイン

システム機能へのアクセス

資源を移転・処分する無制限の権限

BGP経路広告

現在の経路状態

その経路が認可されていること

ROA

プレフィックスとASNについての経路起点認可

法的な所有権や現在の到達性

認可書

委任された経路広告の許可

署名者に、求められたすべての権利を与える権限があったこと

リースまたは委任の記録

契約上または運用上の利用

レジストリ上の移転

逆引きDNSへのアクセス

一つの運用機能の管理権限

移転の権限やレジストリ上の権限

法人に関する記録

組織を代表して行為する権限

現在の経路状態

監査履歴

検証済みの状態の間を資源がどのように移行したか

現在の主張がすべて正当であること

目的は、書類作成それ自体を増やすことではありません。有効な証拠が、実際に証明できる範囲を超えて解釈されるのを防ぐことです。

ネットワークの変更時に重要になる理由

管理権限の証明が最も重要になるのは、大切な何かが変わろうとしているときです。企業がプロバイダーを移るとき、プレフィックスをリースするとき、組織を再編するとき、経路の接続先を変更するとき、あるいは誰が行為できるかをめぐって二者の意見が対立するときです。

稼働中のネットワークを変更する前に、慎重なプロセスでは次の点を特定すべきです。

  1. 対象となる正確なIPv4またはIPv6プレフィックス。
  2. 最後に検証されたレジストリの状態。
  3. その行為を要求している個人または組織。
  4. 要求者と資源保有者を結びつける権限関係。
  5. 現在プレフィックスの経路起点となっているASNと、今後起点となる予定のASN。
  6. 関連するRPKI、逆引きDNS、ルーティング、委任の記録。
  7. 移行を裏づける証拠。
  8. 状態の変更中にサービスを維持するために必要な手順。

管理上は正しい変更でも、ルーティング、DNS、セキュリティ、提携先との依存関係を無視すれば、障害を引き起こすことがあります。逆に、根拠となる権限が争われていても、現に行われているBGP経路広告によってトラフィックが流れ続けることもあります。健全なプロセスは、一方の事実で他方を打ち消すことなく、両方を記録します。

最も難しいのは、層の間に食い違いがある場合

レジストリでは組織Aが示され、プレフィックスの経路は組織Bが広告し、契約では組織Cにアドレス空間の利用が認められ、古いROAはASN Xを認可している一方、現在のネットワークはASN Yを通じて動いているとします。そこへ二人が、それぞれ異なる変更を受け入れるようレジストリに求めたとしましょう。

一つのシステムを選び、残りを無視しても、この対立は解決しません。調査では、次を問うべきです。

  • 最後に検証された状態は何で、どの証拠によって検証されたか。
  • その状態の後に何が変わったか。
  • 各変更を誰が認可したか。
  • どの主張が、レジストリの状態、経路状態、セキュリティの状態、運用上の利用を説明しているか。
  • 現在、ネットワークのどの部分が顧客にサービスを提供しているか。
  • 求められた更新を、正当に稼働しているネットワークを不必要に妨げずに実施できるか。

ここでは履歴が不可欠です。信頼できる調整システムは、その時点で最新になっている記録だけを見せるのではなく、資源が一つの検証済み状態から別の検証済み状態へどう移ったのかを再構成できるようにすべきです。問うべきなのは、「今日のデータベースには何と書かれているか」だけではありません。「その移行自体が正当で、説明可能だったか」も問う必要があります。

実務的な証明プロセスとは

影響の大きい変更では、層ごとの確認を行います。

資源を確認する

正確なプレフィックスと、そのサービス、顧客、ネットワークとの関係を特定します。「そのIP群」といった大まかな主張から始めてはいけません。

求められた行為を確認する

要求が、レジストリの更新、経路広告の認可、RPKI、逆引きDNS、リース、移転、運用上の利用のどれに関するものかを明示します。行為が異なれば、必要な権限も異なります。

個人と組織を確認する

認められた保有者、要求している人、関係するプロバイダー、借り手、ネットワークを運用する組織を特定します。保有者から、求められた行為に至るまでの権限関係をたどります。

実際の状態と記録上の状態を比較する

レジストリの記録、現在のBGP起点、RPKIの認可、逆引きDNS、契約、運用記録をまとめて確認します。黙って好みの情報源を選ぶのではなく、矛盾を明示します。

移行の記録を残す

以前の状態、新しい状態の根拠となる証拠、それを承認した人々、ルーティング、DNS、セキュリティ、監視に必要な変更を記録します。従来の体制を終了する前に、引き継ぎをテストします。

こうすることで、「管理権限の証明」は、別の運用者が点検できる判断の記録になります。各段階で何が分かっていたかをシステムが示せるため、紛争の解決もしやすくなります。

証明を持ち運べる状態にしておくべき理由

すべての証拠が一つの組織の非公開データベース内にしか存在しなければ、資源保有者が管理権限を示せるかどうかは、その組織に継続してアクセスできるかに左右されます。その結果、担当者の交代、プロバイダーの機能不全、アカウントのロックアウト、組織間の紛争によって、技術的な事実が権限をめぐる危機に変わり得ます。

より障害に強い調整モデルでは、証明の重要な部分を、独立して検証でき、監査でき、適切な場合には移転でき、相手方が理解でき、組織が機能しなくなっても復元できるようにすべきです。証拠を持ち運べるようにするためだけに、認証情報を公開してはいけません。原則はもっと限定的です。証明の有効性を、不必要に特定の組織への囲い込みに依存させないことです。

また、レジストリの有用な機能と、その管理主体は恒久的でなければならない、あるいは資源をめぐるあらゆる問題を決める政治的な権限を持つべきだという考えを、分けるべき理由もここにあります。ネットワークには、一意性、正確な記録、セキュリティ上の表明、追跡可能な変更が必要です。しかし、その後に生じるあらゆる商取引上・運用上の判断を、一つの組織が掌握する必要はありません。

調整機能を絞るには、確かな証明が必要

調整機能を絞ることは、粗雑にすることではありません。共通の層を、ネットワークが検証できなければならない機能に集中させることです。

  • 資源の一意性。
  • 主体の識別と管理権限の証拠。
  • 正確なレジストリの状態。
  • セキュリティ上の表明。
  • 移転と監査の記録。
  • 競合の状況。
  • 運用の継続性。

価格設定、顧客の所在地、通常の事業モデル、インフラプロバイダーの選択が、自動的に同じ層に属するわけではありません。確かな証明は、調整の完全性を守るためにあるべきです。インターネット番号資源を使って行われるあらゆる判断を統制する、曖昧な口実になってはいけません。

これが、Lu Hengのより広い議論の背後にある境界です。『一意性調整の権利章典』では、共通の層に対し、一意性、検証可能な管理権限、正確性、セキュリティ、継続性を守ることを求めています。『稼働コード優先原則』が目指すのは、恒久的な組織の許可によって将来の体制の正当性が決まる仕組みではなく、参加するネットワークが検証し、採用できる技術的な規則です。

一文で答えるなら

管理権限の証明は、一つの文書、一つのログイン、一つのBGP経路広告、一つのレジストリフィールドではありません。

それは、誰がこの特定の行為を行う権限を持ち、何がその権限を裏づけ、どの状態が変わり、その結果のネットワークが稼働を続けられるかを示す、精密な証拠の連なりです。

強固な調整システムは、正当な管理権限を示しやすくし、無権限の変更を難しくし、紛争を監査しやすくし、稼働中のネットワークを守りやすくします。レジストリは管理権限を正確に記録するべきです。証拠はそれを検証可能にするべきです。証明はネットワークに役立つためのものであり、ネットワークそのものに取って代わるものであってはなりません。

続けて読む: