Skip to content

非公式本サイトは非公式の日本語ドキュメントであり、Cloudflare 公式サイトではありません。最新情報はdevelopers.cloudflare.comをご確認ください。

ルートフィルタリングと RPKI

最終更新 Markdown で表示Agent セットアップ

ネットワーク事業者は、どの 自律システム(ASN) が特定の IP プレフィックスをアナウンスできるかを判断するために IRR レコード を使います。この記録に基づき、事業者はルーターにフィルタリングポリシーを設定し、許可されていないアナウンスをブロックします。この運用をルートフィルタリングと呼びます。

ただし IRR レコードだけでは暗号的な検証がないため、不正確だったり古かったりすることがあります。Resource Public Key Infrastructure(RPKI)は、暗号による検証を加えてこの隙間を埋めます。RPKI では、IP プレフィックスと許可された ASN の対応が署名され、検証できます。ネットワーク事業者は、ルートアナウンスを受け入れる前に正当かどうかを確認できます。

5 つの地域インターネットレジストリ(RIR)1 のいずれかにプレフィックスを登録すると、Route Origin Authorization(ROA)を作成できます。ROA は、どの ASN がプレフィックスを起点としてアナウンスできるかを宣言する、暗号署名付きのオブジェクトです。ROA は公開検証でき、プレフィックスは Cloudflare の RPKI PortalRoutinator などのほかのソースで確認できます。

Footnotes

  1. AFRINIC、APNIC、ARIN、LACNIC、RIPE。

役に立ちましたか?