Start typing to search across invoices, services, domains, tickets, and more...
ビジネスがある程度の規模になると、「自社のIPアドレスを使いたい」「データセンターを移ってもIPアドレスを変えたくない」「世界中のユーザーに最寄りの拠点から同じアドレスでアクセスしてもらいたい」といった要望が必ず出てきます。これらはすべてBGP、ASN、Anycastの上に成り立っています。本記事では、これらの概念をわかりやすく説明し、ASNとIPアドレスブロックの申請から経路広報までの流れを一通り解説します。
本ガイドは次のような方を対象としています。
事前に次のものを用意しておきましょう:会社の登記書類、ネットワーク計画(独自のルーティングポリシーが必要な理由、接続予定の上流プロバイダー)、技術担当者の連絡先。
BGP(Border Gateway Protocol、現行バージョンはBGP-4)は、インターネット上のネットワーク同士が経路情報を交換するためのプロトコルです。各ネットワークはBGPを使って隣接ネットワークに「このIPアドレスブロックはここにあり、私を経由して到達できます」と伝えます。グローバルな経路表は、数万のネットワークが互いにこうした広報を行うことで構成されています。
ASN(Autonomous System Number、AS番号)は、独自のルーティングポリシーを運用するネットワークを一意に識別する番号です。現在は4バイトASNが主流で、約42億個の番号を利用できます。64512–65534および4200000000–4294967294はプライベートASNであり、内部でのみ使用でき、公開のグローバル経路表に現れてはいけません。
Anycastとは、同じIPアドレスブロックを複数の拠点からBGPで同時に広報する方式です。ユーザーがそのIPに接続すると、ルーティングによってネットワーク的に最も近いノードへ振り分けられます。パブリックDNS、CDN、DDoSスクラビングネットワークで広く使われており、主なメリットは次のとおりです。
世界のIPアドレスとASNは、IANAから5つの地域インターネットレジストリ(RIR)に割り振られています。
| RIR | 担当地域 |
|---|---|
| APNIC | アジア太平洋地域(香港、台湾、日本、シンガポールなどを含む) |
| RIPE NCC | 欧州、中東、中央アジア(ロシアを含む) |
| ARIN | 米国、カナダ、カリブ海地域の一部 |
| LACNIC | 中南米、カリブ海地域の一部 |
| AFRINIC | アフリカ(南アフリカを含む) |
原則として、会社の登記国またはネットワークの主な所在地を管轄するRIRに申請します。
ASNを申請する際、RIRからは通常、マルチホームまたは独自のルーティングポリシーの必要性、つまり2つ以上の上流ネットワークとBGPセッションを確立する計画があることの説明を求められます。
IPv4はすべてのRIRで実質的に枯渇しています。新規会員は通常、待機リストを通じて少量の割り振りを受けるか、IPアドレス移転市場で購入する、または保有者から借りるしかありません。一方IPv6は潤沢で、新規申請は通常それほど苦労せずに承認されるため、IPv6も同時に計画しておくことをおすすめします。なお、グローバルなルーティングで通常受け入れられる最小プレフィックスは、IPv4で/24、IPv6で/48です。
ASNとIPアドレスブロックを取得したら、上流プロバイダーに経路を世界へ広報してもらう必要があります。そのためには、いくつかの重要なステップがあります。
LOA(Letter of Authorization)は、IPアドレスブロックの保有者が発行する書類で、特定のプレフィックスの広報をプロバイダー(またはその上流)に許可することを証明します。上流ネットワークは通常、LOAとRIRデータベース上の保有者情報が一致しているかを確認します。
IRR(Internet Routing Registry)は公開されたルーティングデータベース群です。RIRデータベースやRADBなどのIRRに route / route6 オブジェクトを作成し、「このプレフィックスはこのASNから発信される」ことを宣言する必要があります。多くの上流はIRRからフィルターを自動生成しているため、ルートオブジェクトがないと広報が拒否されることがあります。確認コマンドの例:
whois -h whois.radb.net 203.0.113.0/24
whois -h whois.radb.net -- '-i origin AS64500'
RPKIは暗号証明書を用いて、あるプレフィックスを発信する権限を誰が持っているかを検証する仕組みです。RIRの会員ポータルでプレフィックスに対するROA(Route Origin Authorization)を作成し、発信を許可するASNと最大プレフィックス長を指定します。現在はRPKI検証でInvalidとなった経路を破棄する事業者が増えており、正しいROAがないと、インターネットの一部から経路に到達できなくなる可能性が高いです。プレフィックスの保有者は次のコマンドで確認できます。
whois -h whois.apnic.net 203.0.113.0
プロバイダーからBGPセッションが提供されている場合、LinuxサーバーでBIRD 2を使ってプレフィックスを広報できます。この例のASNとIPはドキュメント用の予約値です。プロバイダーから提供された実際のパラメーターに置き換えてください。
apt install -y bird2
/etc/bird/bird.conf の例:
router id 192.0.2.10;
protocol device { }
protocol static announce_v4 {
ipv4;
route 203.0.113.0/24 unreachable;
}
protocol bgp upstream {
local 192.0.2.10 as 64500;
neighbor 192.0.2.1 as 64496;
ipv4 {
import none;
export where net = 203.0.113.0/24;
};
}
設定を再読み込みし、セッションの状態を確認します。
systemctl restart bird
birdc show protocols
birdc show route export upstream
セッションの状態が Established であればBGPは確立しています。なお、サービスを外部から利用できるようにするには、ブロック内で実際に使用するアドレスをネットワークインターフェースに設定する必要があります。
はい。プロバイダーによっては、そのプロバイダーのASNを使ってお客様のIPアドレスブロックを広報できます。LOAを提出し、IRRとROAを適切に設定するだけです。当面ASNを申請する予定がない方に向いています。
RIRと書類の準備状況によって異なります。書類がそろっていれば、通常は数営業日から数週間程度です。RIRの会員になる場合はさらに時間がかかります。
AnycastはDNS、CDN、APIゲートウェイなど、ステートレスまたは短時間の接続に最も適しています。長時間接続やステートフルなサービスでは、経路の変化によって接続が別のノードに切り替わらないよう、追加の設計が必要です。
まず、ROAが正しいASNとプレフィックス長をカバーしているか、IRRオブジェクトが反映されているかを確認します。次に、bgp.toolsなどの公開ツールやLooking Glassを使って、経路が世界中にどのように伝播しているかを確認してください。
BGPはネットワーク同士をつなぎ、ASNはネットワークを識別し、Anycastはひとつのアドレスで世界中の最寄り拠点からユーザーに応答できるようにします。LOA、IRRオブジェクト、RPKI ROAは、自社IPを正しく広報するための3つの重要な準備です。IMIDCはRIPE NCC、APNIC、ARIN、AFRINICの会員であり、ASNとIPアドレスブロックに関するコンサルティング、BGP経路広報、Anycastソリューションを提供し、複数のデータセンターにおけるサーバーやコロケーションの接続にも対応しています。手続きには書類の人による審査が必要なため、ご希望の際はクライアントセンターからチケットを送信してください。24時間365日対応の技術チームが詳細を確認いたします。