JungleLabs Insights

RPKIの有効、無効、見つからない: これらの結果は何を意味するのか?

記事

RPKI検証は、現代のBGPルーティングセキュリティにおいて重要な一部となっています。これは、ネットワークオペレータが自律システム番号(ASN)が特定のIPv4またはIPv6プレフィックスを発信することを許可されているかどうかを判断するのに役立ちます。ルーターがルート宣伝を受信すると、そのアドレス範囲の公開されたRPKI認証と宣伝を比較することができます。

通常、結果は「有効」「無効」「見つからない」と表示されます。この3つのラベルは単純ですが、しばしば誤解されます。「有効」という結果は、ルートのすべての部分が完璧であることを意味するわけではありません。「無効」という結果は、ネットワークを攻撃している人がいることを必ずしも意味しません。「見つからない」という結果は、発表が安全でないことを自動的に意味するわけではありません。

ラベルは、BGPの宣伝と利用可能なルートオリジン認証データとの間の関係を説明するものです。結果を正しく理解するには、3つの詳細を比較する必要があります。宣伝されたIPプレフィックス、オリジンASN、および認証によって許可される最大プレフィックス長です。

この記事では、実際の用語で各RPKIのステータスを説明し、正当なルートが無効になる理由を示し、自身のASN、IPv4リソース、IPv6割当、または上流ルーティングを管理しているネットワークオペレーター向けにトラブルシューティングプロセスを提供します。このテーマに詳しくない場合は、まず私たちのガイドから始めてください。 RPKIとは何か? そして読み取る RPKIにおけるROAとは何ですか? 承認記録そのものの詳細な説明のために。

RPKI検証とは何ですか?

RPKIはResource Public Key Infrastructureの略です。これは、インターネット番号リソースを暗号的に署名された認可記録と結びつけるものです。IPプレフィックスの所有者または承認された管理者は、そのプレフィックスをBGPで発信するための特定のASNが許可されていることを示すROAを公開できます。

検証者はこれらの署名付き記録を収集し、その正当性を確認して、ネットワークオペレーター用の検証済みデータセットを作成します。BGPルートが受信されると、オペレーターのルーティングシステムはそのデータセットとルートを比較します。比較には3つの基本的な質問があります。発表されたプレフィックスは認可によってカバーされていますか?オリジンASNはその認可に記載されているものですか?発表されたプレフィックス長は許容される最大長以内ですか?

これらの質問への回答により、RPKIの状態が生成されます。この状態は、BGPパスのすべての属性ではなく、ルートの出発元認証に適用されます。RPKIは、すべての中間ネットワークが正しいこと、トラフィックが最良経路をたどること、またはアドレスリソースが販売のために法的に利用可能であることを証明するものではありません。これは、ルートの出発元に関する信頼を高めるための焦点を当てたセキュリティ信号です。

RPKI有効とは何か?

ルートは RPKI検証済み BGP公告が少なくとも1つの適用可能なROAによってカバーされており、オリジンASNが認可されたASNと一致し、発表されたプレフィックス長がROAの最大長によって許可されている場合、実際にはそのルートはリソース所有者が公開したルーティング権限と整合性を保っています。

例えば、ある会社が 203.0.113.0/24 およびROAを承認するものを公開します AS64500 それを発生させる /24. 会社が発表した場合 203.0.113.0/24 から AS64500、発表は有効である必要があります。IPv6の例の場合も同様です。 2001:db8:1200::/48 正しいASNと許可されたプレフィックス長が使用されている場合。

有効な結果はポジティブなシグナルですが、完全な保証とは解釈しないでください。ルートには依然として誤ったパス、悪いビジネス評判、古くなった登録情報、または出発元の承認外の運用上の問題が存在する可能性があります。ネットワークオペレータは通常、RPKIをBGPモニタリング、プレフィックスフィルタリング、登録機関チェック、およびイベント対応プロセスと組み合わせます。

有効なステータスは、ネットワークが変化するときに変更される場合もあります。会社が接続番号を別のASNに移動し、より詳細なルートを宣伝し始めたり、アドレス計画を変更したりすると、既存のROAが新しい宣伝と一致しなくなる可能性があります。RPKIは現在の認可データを反映しているため、通常のネットワーク運用の一環としてメンテナンスする必要があります。

RPKI無効とは何ですか?

ルートは RPKI無効 適用可能な認証が存在するが、BGPアノンスメントがそれと矛盾している場合。この矛盾は通常、2つの事のいずれかに関係しています。つまり、オリジンASNが認可されていない、または公告されたプレフィックスがROAによって許可される最大長よりもより具体的であることです。

例えば、ROAが承認する場合 AS64500 発生する 198.51.100.0/24。もし AS64510 同じ接頭辞を発表するが、元のASNが一致せず、ルートが無効になる。結果はまた、次のときにも起こる可能性がある。 AS64500 承認されています /24 でも発表する 198.51.100.0/25 ROAは特定の接頭辞を許可していません。

無効なルートは、必ずしも悪意のあるハッキングが行われていることを意味するわけではありません。多くの無効なルートは、通常の運用ミスによって引き起こされます。エンジニアがASNの移行後にROAを更新し忘れる、プロバイダーが間違ったオリジンでカスタマーのプレフィックスを宣伝する、またはネットワークが最大長を変更せずにより具体的なプレフィックスを使用し始めるなどがその原因です。

同時に、無効な結果を無視してはならない。これは不正な公告、予期しないオリジンを含むルートリーク、または厳格なRPKIフィルタリングを使用するネットワークを通じて接続できなくなる可能性のある構成エラーを示すことがあるからである。正しい対応は、結果を迅速に調査し、意図されたルーティング設計と比較することである。

RPKIが見つからないとはどういう意味ですか?

ルートは RPKIが見つかりません 検証者が発表されたプレフィックスに適用可能なROAを見つけることができない場合。そのルートの元となるASNを確認または否定する公開された承認は存在しない。

「見つからない」は、検証システムが結論に至るための十分な認証情報を持っていないため、「不明」とも呼ばれます。これはそのルートが無効であることを意味するものではなく、元が認可されていないことを証明するものでもありません。インターネット上の多くの正当なプレフィックスには、リソース所有者がまだROAを作成していないか、または認証が検証者にとってまだ表示されていないため、ROAがない場合があります。

ROAの不在は、ルートを検証したいネットワークが利用できる情報量を減少させます。不正なASNが同じプレフィックスを宣伝した場合、両方の宣伝を見たネットワークは、RPKIのみを使って正当なルートと偽のルートを区別することが難しくなる可能性があります。

リソース所有者は、特に重要なサービスをサポートするプレフィックスを公開している場合、通常、正確なROAを公開する必要があります。ただし、「Not Found」を「Valid」に変更するために急いでまたは広範囲にわたる承認を作成することは避けるべきです。誤って構成されたROAは、正当なルートを「Invalid」としてしまう可能性があり、これはより直接的な運用上の影響を及ぼすことがあります。

無効と見つからないの違い

最も重要な違いは、それです 無効は衝突です、ながら NotFoundは認証データの不在です. 無効とは、検証者が関連するROAを発見したが、ルートがそれに準拠していないことを示します。見つからないとは、適用可能なROAが見つからなかったことを意味します。

2つの例を考えてみましょう。最初の例では、企業がROAを承認して公開します。 AS64500 for 192.0.2.0/24、しかし AS64510 接頭辞を発表します。ルートは、元の場所が認証と衝突しているため無効です。第二に、会社はROAを公開していません。 AS64500 接頭辞を発表します。ルートは見つかりません。評価するための認証がありません。

この違いはルーティングポリシーを作成する際には重要です。多くのネットワークでは、無効なルートに対して特別な処理が行われます。これは、既存の認証がリソース所有者が特定の期待を表明していることを示しているためです。見つからないルートは、ローカルポリシーに従ってモニタリングされる、低い優先順位が与えられる、または受け入れられることがあります。各ネットワークは、結果をどのように適用するかを決定します。

ネットワークオペレーターは、リポジトリと検証者が更新されている間、検証結果が一時的に変化する可能性があることを忘れないでください。ROAが数分前に作成または変更された場合、異なるツールが検証システムを通じて更新されるまで、異なる状態を表示することがあります。

正当なルートが無効になるのはなぜですか?

最も一般的な原因はASNの変更です。企業が元々上流または支援組織から提供されたASNからプレフィックスを発表し、後にそのプレフィックスを自社のASNに移す場合があります。ROAがまだ古いオリジンを許可している場合、新しい発表は無効になります。

2番目の原因は、不正確な最大プレフィックス長です。組織が保有する可能性があります。 /20、最大長さを指定してROAを公開します /20、そして後に2つを発表した /21 トラフィックエンジニアリングのルート。より特定のアノンセメントは、元の承認ではカバーされていない可能性があります。BGP構成は意図的であるかもしれませんが、RPKIポリシーは新しい設計には厳しすぎます。

IPv4の転送は類似した問題を引き起こすことがあります。転送中に管理保持者とルーティングオリジンが異なるタイミングで変更される場合があります。以前の保持者の承認が有効なまま、新しい保持者が別のASNからプレフィックスを宣伝すると、遷移により無効な状態が生じる可能性があります。

古くなったレコード、誤ったネットワーク境界、および輸送プロバイダーの役割に関する誤解が他の一般的な原因です。プロバイダーは、カスタマーのルートを運ぶかもしれませんが、それが元のASNであるとは限りません。ROAは通常、ルートの出発点として表示されるASNを認可する必要があります。単にトラフィックを運ぶキャリアであるだけでよいというわけではありません。

RPKI無効な結果のトラブルシューティング方法

BGP公告に表示されている正確なプレフィックスとオリジンASNを記録してください。短縮された表示や以前の構成ドキュメントに頼らないでください。アドレスファミリ、プレフィックス長、および少なくとも1つの信頼できるルーティングモニタによって確認されたオリジンを確認してください。

次に、そのプレフィックスの有効なROAを確認してください。認可されたASNと最大プレフィックス長をチェックしてください。オリジンASNが一致しない場合、ルートまたは認証に誤りがあるかどうかを判断してください。ASNが正しい場合は、発表されたプレフィックスが許可された最大長より詳しくないかを確認してください。

最近の変更を確認してください。ASN移行、上流プロバイダーの変更、IPv4転送、IPv6展開、データセンターマイグレーション、ルート集約の変更、またはBGPポリシーの更新を探してください。ほとんどの正当な無効な結果は、RPKI管理に反映されていない最近の変更に関連しています。

ROAが誤っている場合、関連する地域インターネット登録局、後援LIR、またはRPKI管理システムを通じて更新してください。BGP公告が誤っている場合は、ルートポリシーを修正してください。意図していなかった公告を許可してしまう可能性があるため、不要に広範なROAを公開してルーティングミスを解決しないでください。

修正した後、リポジトリおよび検証ツールが更新されるために時間をあけます。外部の検証サービスとBGPモニタリングソースを使用して結果を再確認してください。オリジンとプレフィックス長が公開された認可と一致する場合、ルートは「有効」に戻るはずです。

RPKI結果がBGPルーティングに与える影響

RPKI検証はインターネット上のルートを自動的に取り消しません。受信ネットワークは、結果をルーティングポリシー内でどのように使用するかを決定します。一部のオペレーターは無効なルートを拒否する一方、他のオペレーターはそれらを低い優先度でマークし、アラームを発生させたり、特定の条件下では受け入れを続けることもあります。

有効なルートは通常の処理を受けるかもしれませんが、ローカルプリファレンス、パス長、トラフィックエンジニアリングルール、およびプロバイダーポリシーに従って他のルートと競合します。見つからないルートは、あるネットワークでは受け入れられ、別のネットワークではより慎重に扱われる場合があります。無効なルートは、一部のプロバイダーでは表示され続けるかもしれませんが、厳格なフィルタリングを実施するネットワークでは到達不能になることがあります。

この違いが、無効な公告が部分的な接続性に影響を与える理由です。サービスは1つの地域では動作するが、別の地域では失敗する可能性があるのは、異なるネットワークで異なるポリシーが適用されるためです。運用障害を診断する際には、複数の場所からのBGP可視性と検証状態を比較することが役立ちます。

RPKIは、プレフィックスフィルターやルートモニタリングの万能な代替としてではなく、ルーティングポリシーの入力の一つとして見られるべきである。通常、正確なRPKIデータと注意深く管理されたレジストリおよびルーティング記録を組み合わせることで、最も強力な運用結果が得られる。

RPKI Validation for IPv4 and IPv6

同じ3つの状態がIPv4およびIPv6の両方に適用されます。各アドレスファミリにおいて、検証者は宣伝されたプレフィックス、オリジンAS番号、および許可されたプレフィックス長さを、利用可能なROAと比較します。

IPv4の操作は、比較的小さいプレフィックス、転送、リース契約、複数のプロバイダーを含むことがよくあります。元のASNが変更されたり、より具体的なアノンセメントが使用されたりすると、検証結果がすぐに影響を受けることがあります。IPv4リソース保有者は、ブロックが転送されたり、リースされたり、プロバイダー間で移動したり、新しい場所からアノンスされるたびに、RPKIを確認する必要があります。

IPv6ネットワークは一般的に大きな割当てを受けており、内部で小さなサブネットを使用しながら集約を宣伝することがあります。パブリックROAは、インターネットに実際にお知らせされているプレフィックスと一致する必要があります。IPv6オペレーターが後からより特定性の高いルートを広告する場合、それらのルートは最大長が許容しない限り無効になる可能性があります。

A larger IPv6 address space does not remove the need for origin validation. IPv6 route hijacks and configuration mistakes can still interrupt services. Publishing precise ROAs during the initial IPv6 deployment makes future troubleshooting easier and gives upstream networks a clear authorization signal.

ネットワーク変更前のRPKIステータスの確認方法

ASN、上流プロバイダ、ルート集約計画、またはアドレスリソース保持者を変更する前に、現在のRPKI状態を記録してください。現在そのプレフィックスをオリジネートしているASNを確認し、公告がValid、Invalid、またはNot Foundであるかどうかを確認してください。

新しいルーティング設計を準備した後、予定されているROAの期待されるオリジンとプレフィックス長さを比較してください。オリジンが変更になる場合、運用スケジュールが許す限り、新しいルートを宣伝する前に認可を公開または更新してください。制御された移行中に、両方のオリジンに対して一時的な認可が適切な場合がありますが、その取り決めは文書化され、移行が完了した時点で古い認可は削除されるべきです。

技術的な事前チェックは、関連する不一致も明らかにすることがあります。その IPリソース準備状況チェック 公開レジストリ情報、元のASNデータ、ルートオブジェクト、RPKI状態、およびBGP可視性を確認するのに役立ちます。これは所有権や移管資格の証明ではなく、技術的なチェックです。したがって、契約やレジストリの検証は依然として必要です。

RPKIのステータスに関するよくある質問

RPKIが見つからないことは無効と同じですか?

No. 未発見とは、該当するROAが見つからないことを意味します。無効とは、関連するROAは存在するが、BGPの宣伝がそれと衝突していることを意味します。無効は、公開された承認と直接的な不一致を示すため、より緊急な調査を必要とする場合があります。

有効なルートでも問題がある可能性がありますか?

はい。有効なものは、元のASNとプレフィックス長が適用可能なROAに一致していることを確認するだけであり、BGPパスのすべての部分、アプリケーションのセキュリティ、IPの信頼性、法的な所有権、またはサービスの利用可能性を検証するものではありません。

プロバイダを変更した後、ルートが無効になったのはなぜですか?

キャリアを変更するだけでは、元のASNが同じであれば新しいROAを必要としない場合があります。ただし、プロバイダーの変更が元のASNを変更する場合、または新しいプロバイダーが異なるプレフィックス長を宣伝する場合、ROAを更新する必要があります。

ROA変更が表示されるまでどのくらいかかりますか?

変更は、関連するRPKIシステムによって公開され、検証者によって取得される必要があります。短い遅延が発生することは一般的です。本番環境での変更の際には、複数の検証ソースを確認し、更新間隔に時間を許容する必要があります。

すべてのNot Foundルートを拒否すべきですか?

これはあなたのネットワークポリシーおよびリスクモデルに依存します。Not Foundは、ルートが間違っていることを証明するものではありません。多くの正当なルートにはROAがない場合があります。一部のネットワークでは、Not Foundルートを受信し、モニタリングまたは低い優先順位を適用しますが、他のネットワークでは特定の環境に対してより厳格なポリシーを使用します。

RPKIはIPv4およびIPv6の両方を保護できますか?

はい。RPKIは、両方のアドレスファミリに対するオリジン認証をサポートしています。実際の構成では、各ネットワークが実際に宣伝するプレフィックスおよびプレフィックス長と一致する必要があります。

RPKIのステータスラベルは、認可と観測の基本的な違いを思い出せば、はるかに理解しやすくなります。有効な結果とは、ルートが公開された認可と一致していることを意味します。無効な結果とは、ルートが適用可能な認可と衝突していることを意味します。見つからない結果とは、検証者が確認するための認可が利用できなかったことを意味します。

これらの結果は、ASNの移行時、プロバイダの変更時、IPv4の転送時、IPv6の展開時、およびネットワークの再設計時に特に重要です。正当なルートは、BGPオリジンが変更されたがROAが更新されていない場合、またはネットワークが許可された最大長よりも詳細なプレフィックスを宣伝し始めた場合に無効になることがあります。

信頼性のある運用のために、発表されたプレフィックス、オリジンASN、および最大プレフィックス長を一緒に確認してください。RPKI記録を実際のルーティング設計と一致させ、公開後の変更をモニタリングし、不正な結果は迅速に調査してください。RPKIを登録記録、BGPモニタリング、IRRデータ、文書化された変更管理と併用するようにし、それらのシステムの完全な代替として扱わないでください。

継続したい場合は、次に役立つ記事は「RPKI無効ルートの修正方法」です。これは移行計画、重複する承認、プロバイダーの変更、および実際の検証チェックについてさらに詳しく説明します。