RPKIとは何か:ルーティングセキュリティ入門
RPKIが経路の発信元をどのように確認し、その結果が何を意味するのか、そして信頼できるセキュリティにはレジストリの権力への制限も必要だというLu Hengの主張を理解する。

経路を発信できる者を確認することは、配送業者が地域にサービスを提供する許可を確認することに似ている。経路のあらゆる部分が安全だと保証するものではない。
ウェブサイトが完全に動作していても、到達不能になることがある。ネットワークと訪問者の間のどこかで、別のネットワークが誤った経路をアナウンスする可能性がある。その結果、トラフィックは届けられない場所へ向かうか、傍受を試みる者のもとへ向かう。
RPKI(Resource Public Key Infrastructure)は、重要な主張を一つ確認するのに役立つ。このネットワークは、これらのIPアドレスをアナウンスする権限を持っているか。そこから、その確認が依存する記録を誰が管理しているのかという、より深い問いも見えてくる。
まずネットワークが行う主張から始める
インターネットはネットワークのネットワークである。BGP(Border Gateway Protocol)は、IPアドレスの集合へ到達する方法について、ネットワーク同士がアナウンスを交換できるようにする。このような集合をプレフィックスと呼ぶ。独立して運用される各ルーティングネットワークは、自律システム番号(ASN)で識別される。
配送会社が「この地域に配送できます」とアナウンスすると考えてみよう。他の会社には、その主張を確認する何らかの方法が必要だ。ルーティングでは、誤ったアナウンスが入力ミスや意図的なハイジャックによって生じる可能性がある。BGPアナウンスだけでは、経路の発信元として名指しされたネットワークが、その経路を発信する許可を持つことは証明できない。
RPKI、ROA、検証がそれぞれ行うこと
RPKIは、インターネット番号資源の証明書フレームワークを提供する。アドレス保有者は、署名付きのRoute Origin Authorization(ROA)を公開できる。それは、特定のプレフィックスを発信することを許可されたASNと、指定されている場合には、アナウンスでそのアドレス範囲をどこまで細かく分割できるかを示す。技術的な定義はRFC 9582にある。
ROAを公開することと、到着する経路を確認することは別の仕事である。検証ソフトウェアは証明書と署名付き記録を確認し、検証済みの承認データをルーターに提供する。ルーターは経路アナウンスをそのデータと比較し、事業者はその結果に従うルーティングポリシーを選ぶ。この比較をRoute Origin Validation(ROV)と呼ぶ。RIPE NCCの事業者向けガイドは、この作業分担を説明している。
配送の例でいえば、ある当事者が誰に地域への配送を許可するかを公開し、他の当事者がその許可を確認する。証明書はこのシステム内の証拠である。後続するすべての配送が安全だと証明するものではない。
単純なイエスかノーではない三つの結果
Valid:少なくとも一つの検証済み承認がアナウンスされたプレフィックスをカバーし、示された発信元ASNとプレフィックス長の双方を許可している。Invalid:カバーする承認は存在するが、その組み合わせを許可するものが一つもない。NotFound:検証データにカバーする承認が存在しない。
NotFoundは、攻撃者が検出されたことを意味しない。Invalidも、それだけでは原因が攻撃なのか設定ミスなのかを説明しない。RFC 6811が定義するように、これらの状態は比較の結果を表している。
この保護が教えてくれること、教えてくれないこと
発信元検証は、権限のない発信元をネットワークが拒否するのに役立つ。しかし、経路上のすべてのネットワークを認証したり、訪問者の接続を暗号化したり、ウェブサイトが利用可能であり続けることを保証したりはしない。経路リークは、承認された発信元を保持したままこの確認を通過する可能性がある。フィルタリングと監視にはなお作業が必要であり、RPKIはルーティングセキュリティの一部である。
事業者にとって、有用な準備は実際のアナウンスから始まる。どのプレフィックスを、どのASNを通じて発信しているのか、公開された承認が一致しているのかを確認する。ルーターの設定を有効にするのと同じくらい、そうした記録を維持し、バリデータを稼働させ続けることが重要だ。RFC 7115は運用上の考慮事項を論じている。
記録そのものが権力の焦点になる
一般的に使われているRPKIの信頼階層は、資源の割り当てに従い、地域インターネットレジストリをその根に置いている。したがって検証は、数学が正しいだけでは成り立たない。記録を供給する認証局と公開システムにも依存する。
記録を変更したり撤回したりすれば、検証結果が変わる可能性がある。それが自動的にインターネット全体の停止を意味するわけではない。影響は、利用可能な他の承認と事業者のルーティングポリシーに左右される。RFC 8211は、認証局とリポジトリ管理者による有害な行為や誤りを検討している。セキュリティ機構は一つのリスクを減らす一方で、精査すべき依存関係を生むことがある。
Lu Hengの主張:ネットワークを守り、門番を制限する
「レジストリは決して執行者になってはならない」ノート28で、Lu Hengは明確な境界線を引いている。アドレス帳を維持することが、その利用者を罰する権力に変わってはならない。彼が問題にしているのは正確な記録の必要性ではなく、管理者が主張する権限である。自己選任の少数の集団が、調整サービスを運用しているというだけで、大陸をまたぐネットワークに対する権限を得るわけではない。
ノート64は、彼が提案する代案を発展させている。共有ルールは一意性とセキュリティに必要な最小限を対象とし、参加者が自分で検証できる証拠を備えるべきだ。記録と証明は移転可能であるべきで、事業者はネットワークのアイデンティティを手放さずにサービス提供者を変更できるべきだ。将来の変更は、恒久的な管理上の支配ではなく、その有用性によって採用されるべきである。
これは調整を再構築する方向性であり、代替RPKIシステムがすでに普遍的に展開されているという主張ではない。互換性のある記録と信頼できる検証も維持しなければならない。難しいのはその両方を達成することだ。虚偽の主張から守りながら、証拠に関して説明責任を負わない権威からも守ることである。
障害が起きる前にこの問いが重要になる理由
ネットワークの顧客は、毎日そのおなじみのアドレスに依存している。記録が変更されたり消えたりしたときに初めて依存関係に気づけば、復旧はすでに稼働中のサービス問題になっている。Lu Hengが変化を求める出発点はここにある。紛争で必要になる前に、継続性、独立した検証、離脱できる仕組みをシステムに組み込むことだ。
批判から設計へと議論を追うには、Lu Hengのノート64を読む:共有する最小限のルール、地域ごとの判断、任意の採用。