午前I問題
インターネットにおける経路制御の仕組みに関する記述として、適切なものはどれか。
ア)自律システム(AS)間の経路情報交換にはBGP(Border Gateway Protocol)が広く用いられている。
イ)ASはIPアドレスの割り当て単位であり、経路制御には一切関与しない管理上の区分である。
ウ)BGPは経路情報の交換に電子署名を標準で必須とし、虚偽の経路広告を自動的に排除する。
エ)BGPは主に組織内のルータ間で用いられ、インターネット全体の経路交換には利用されない。
午前I の解答・解説を見る
正解: ア)
解説:
- ア)正解。BGPは異なる自律システム(AS)間で経路情報を交換するための経路制御プロトコル(EGP:Exterior Gateway Protocol)であり、インターネットの根幹を支える仕組みである。
- イ)不正解。AS(Autonomous System)は単なる管理区分ではなく、BGPにおける経路広告の主体そのものであり経路制御に直接関与する。
- ウ)不正解。BGPの設計当初は経路情報の真正性を検証する仕組みを持たず、電子署名による検証は必須ではない(RPKIなどの後付けの仕組みで補完されている)。
- エ)不正解。組織内(AS内)の経路制御にはOSPFやEIGRPなどのIGP(Interior Gateway Protocol)が使われることが多く、BGPは主にAS間(インターネット全体)の経路交換に使われる。
午前II問題
BGP経路ハイジャックとその対策に関する記述として、最も適切なものはどれか。
ア)BGP経路ハイジャックとは、攻撃者が自身が管理していないIPアドレスプレフィックスを不正に広告し、本来の宛先への通信を自身の経路に引き込む攻撃である。
イ)RPKIはBGPの通信経路そのものを暗号化することで、経路情報の盗聴を防止する技術である。
ウ)ROA(Route Origin Authorization)は、AS番号とIPアドレスプレフィックスの正当な対応関係とは無関係に、任意のASが自由に経路を広告できることを保証する仕組みである。
エ)BGPフラップダンピングは、経路ハイジャックの検知後に不正な広告元ASを自動的にインターネットから遮断する仕組みである。
午前II の解答・解説を見る
正解: ア)
解説:
- ア)正解。BGP経路ハイジャックは、正当な保有者でないASが特定のIPアドレスプレフィックスを自身の経路として広告することで、他ASからの通信を不正に引き寄せる(あるいはブラックホール化・盗聴する)攻撃である。誤設定によって偶発的に発生するケースと、意図的な攻撃の両方がある。
- イ)不正解。RPKI(Resource Public Key Infrastructure)は経路広告の正当性(そのASがそのプレフィックスを広告する権限を持つか)を電子証明書ベースで検証する仕組みであり、通信経路自体の暗号化は行わない。
- ウ)不正解。ROAはむしろ逆で、「どのASがどのIPアドレスプレフィックスを正当に広告できるか」を証明書として発行し、それ以外のASによる広告を不正と判定できるようにする仕組みである。
- エ)不正解。BGPフラップダンピングは経路の頻繁な変化(フラッピング)を抑制する安定化の仕組みであり、経路ハイジャックの検知・遮断とは目的が異なる。
午後問題
F社が利用するデータセンター事業者のASが、ある日誤って自社の管理外のIPアドレスプレフィックスを誤って広告してしまい、一時的に外部からのアクセスができなくなる障害が発生した。原因は設定ミスによる意図しない経路広告(Route Leak)であったことが判明した。F社はこれを機に経路制御のセキュリティ強化を検討している。
設問1
F社が対策として導入を検討している「RPKI(RPKI Origin Validation)」を用いると、今回のような誤設定による経路広告の影響をどのように低減できるか、50字以内で述べよ。
設問1の解答・解説を見る
正解例: ROAと矛盾する経路広告を不正(Invalid)と判定し、受信側ルータで自動的に経路を拒否・除外できる。
解説・採点基準(計15点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| ROAとの照合 | ROAに登録された正当な組み合わせと照合する | 8点 |
| 不正経路の排除 | Invalid判定された経路を拒否・フィルタする | 7点 |
RPKI Origin Validationでは、各ASが「このプレフィックスは自分が広告してよい」という情報をROA(Route Origin Authorization)として電子署名付きで登録する。受信側ルータは受け取った経路広告のAS番号とプレフィックスの組み合わせをROAと照合し、一致しない場合はInvalidと判定して経路を破棄またはローカルプリファレンスを下げることで、誤った経路や不正な経路ハイジャックの影響を自動的に抑制できる。
設問2
RPKIによるOrigin Validationだけでは、正当なASが正当なプレフィックスを広告しつつも、経路の中継順序(ASパス)自体を偽装する高度な攻撃(AS Path偽装によるハイジャック)を完全には防げないという指摘がある。この課題に対応するために近年標準化が進められている、ASパスの経路情報全体に電子署名を付与する技術の名称を答えよ。
設問2の解答・解説を見る
正解例: BGPsec
解説・採点基準(計10点):
| 採点項目 | キーワード | 配点 |
|---|---|---|
| 正しい技術名 | BGPsec | 10点 |
BGPsecは、BGP経路広告のASパス全体に暗号学的な電子署名の連鎖を付与し、経路上を通過した各ASを正しく検証できるようにする拡張仕様。RPKI Origin ValidationがOrigin AS(起点AS)のみを検証するのに対し、BGPsecはASパス全体の正当性を検証できる点が異なる。ただし全世界的な普及にはまだ時間がかかるとされ、現状はOrigin Validationの普及が優先されている点も実務上の背景として押さえておきたい。
重要キーワード
| 用語 | 説明 |
|---|---|
| BGP | AS間の経路情報を交換するインターネットの基幹経路制御プロトコル |
| 経路ハイジャック | 正当な保有者でないASがIPプレフィックスを不正に広告する攻撃・事故 |
| RPKI | 経路広告の正当性を電子証明書ベースで検証する仕組み |
| ROA | Route Origin Authorization。AS番号とプレフィックスの正当な対応を証明する電子署名情報 |
| Route Leak | 意図せず本来広告すべきでない経路情報が漏れて広告される事象 |
| BGPsec | ASパス全体に電子署名を付与し経路の正当性を検証するBGPの拡張仕様 |
まとめ
- 午前I視点: BGPがAS間の経路制御プロトコル(EGP)であり、組織内制御のIGPとは役割が異なる点を理解する
- 午前II視点: 経路ハイジャックの仕組みと、RPKI・ROAによる正当性検証の関係を正確に区別する
- 午後視点: RPKI Origin Validationで防げる範囲と、BGPsecが対応するASパス偽装という残存課題の違いを説明できるようにする