ESC

Start typing to search across invoices, services, domains, tickets, and more...

Search... Ctrl+K
IP・ASN

BGP・ASN・Anycastとは?ASNとIPアドレスブロックの取得方法をわかりやすく解説

7 ステップ 11 分で読めます 8 回閲覧 0
目次

ビジネスがある程度の規模になると、「自社のIPアドレスを使いたい」「データセンターを移ってもIPアドレスを変えたくない」「世界中のユーザーに最寄りの拠点から同じアドレスでアクセスしてもらいたい」といった要望が必ず出てきます。これらはすべてBGP、ASN、Anycastの上に成り立っています。本記事では、これらの概念をわかりやすく説明し、ASNとIPアドレスブロックの申請から経路広報までの流れを一通り解説します。

要点まとめ

  • BGP(Border Gateway Protocol)はインターネット上のネットワーク同士が経路情報を交換するためのプロトコルであり、ASN(AS番号)は独自のルーティングポリシーを運用するネットワークを一意に識別する番号です。
  • Anycastは同じIPアドレスブロックを複数の拠点からBGPで同時に広報し、ユーザーをネットワーク的に最も近いノードへ誘導する仕組みで、DNS、CDN、APIゲートウェイなどのステートレスまたは短時間接続のサービスに適しています。
  • 自社のIPアドレスブロックを正しく広報するには、LOA、IRRルートオブジェクト、RPKI ROAの3つの準備が欠かせません。
  • グローバルなルーティングで通常受け入れられる最小プレフィックスは、IPv4で/24、IPv6で/48です。
  • IMIDCはRIPE NCC、APNIC、ARIN、AFRINICの会員であり、企業向けにASNとIPアドレスブロックに関するコンサルティング、BGP経路広報、Anycastソリューションを提供しています。

対象読者 / 事前準備

本ガイドは次のような方を対象としています。

  • 自社のIPアドレス空間(PI/PAアドレス)や自社ASNの保有を計画している企業・開発者
  • マルチホーム接続、複数拠点での災害対策、グローバルなAnycast高速化が必要なサービス
  • すでにIPアドレスブロックを保有しており、サーバーやデータセンターからBGPで広報したい方

事前に次のものを用意しておきましょう:会社の登記書類、ネットワーク計画(独自のルーティングポリシーが必要な理由、接続予定の上流プロバイダー)、技術担当者の連絡先。

基本概念

1. BGP:インターネットのルーティングプロトコル

BGP(Border Gateway Protocol、現行バージョンはBGP-4)は、インターネット上のネットワーク同士が経路情報を交換するためのプロトコルです。各ネットワークはBGPを使って隣接ネットワークに「このIPアドレスブロックはここにあり、私を経由して到達できます」と伝えます。グローバルな経路表は、数万のネットワークが互いにこうした広報を行うことで構成されています。

2. ASN:インターネット上のネットワークの「ID番号」

ASN(Autonomous System Number、AS番号)は、独自のルーティングポリシーを運用するネットワークを一意に識別する番号です。現在は4バイトASNが主流で、約42億個の番号を利用できます。64512–65534および4200000000–4294967294はプライベートASNであり、内部でのみ使用でき、公開のグローバル経路表に現れてはいけません。

3. Anycast:ひとつのIPで、世界中の最寄り拠点から応答

Anycastとは、同じIPアドレスブロックを複数の拠点からBGPで同時に広報する方式です。ユーザーがそのIPに接続すると、ルーティングによってネットワーク的に最も近いノードへ振り分けられます。パブリックDNS、CDN、DDoSスクラビングネットワークで広く使われており、主なメリットは次のとおりです。

  • 近くのノードに接続するため、遅延が小さくなる
  • あるノードに障害が発生しても、経路が自動的に他のノードへ収束する
  • 攻撃トラフィックが複数のノードに分散され、DDoS耐性が高まる

ASNとIPアドレスブロックの申請方法

1. 5つのRIRを理解する

世界のIPアドレスとASNは、IANAから5つの地域インターネットレジストリ(RIR)に割り振られています。

RIR 担当地域
APNIC アジア太平洋地域(香港、台湾、日本、シンガポールなどを含む)
RIPE NCC 欧州、中東、中央アジア(ロシアを含む)
ARIN 米国、カナダ、カリブ海地域の一部
LACNIC 中南米、カリブ海地域の一部
AFRINIC アフリカ(南アフリカを含む)

原則として、会社の登記国またはネットワークの主な所在地を管轄するRIRに申請します。

2. 申請ルート

  1. RIRの会員に直接なる:APNICの会員やRIPE NCCのLIRになる方法です。会費の支払いと自社でのデータベースオブジェクトの管理が必要で、長期的に大量のアドレスを必要とする企業に向いています。
  2. すでに会員であるプロバイダー経由で申請する(スポンサー方式):たとえばRIPE NCC地域では、エンドユーザーが「スポンサーLIR」を通じてASNとPIアドレスを申請でき、手間を大幅に減らせます。

ASNを申請する際、RIRからは通常、マルチホームまたは独自のルーティングポリシーの必要性、つまり2つ以上の上流ネットワークとBGPセッションを確立する計画があることの説明を求められます。

3. IPv4とIPv6の現状

IPv4はすべてのRIRで実質的に枯渇しています。新規会員は通常、待機リストを通じて少量の割り振りを受けるか、IPアドレス移転市場で購入する、または保有者から借りるしかありません。一方IPv6は潤沢で、新規申請は通常それほど苦労せずに承認されるため、IPv6も同時に計画しておくことをおすすめします。なお、グローバルなルーティングで通常受け入れられる最小プレフィックスは、IPv4で/24、IPv6で/48です。

プロバイダーにIPアドレスブロックを広報してもらう

ASNとIPアドレスブロックを取得したら、上流プロバイダーに経路を世界へ広報してもらう必要があります。そのためには、いくつかの重要なステップがあります。

1. LOA(委任状)

LOA(Letter of Authorization)は、IPアドレスブロックの保有者が発行する書類で、特定のプレフィックスの広報をプロバイダー(またはその上流)に許可することを証明します。上流ネットワークは通常、LOAとRIRデータベース上の保有者情報が一致しているかを確認します。

2. IRRルートオブジェクト

IRR(Internet Routing Registry)は公開されたルーティングデータベース群です。RIRデータベースやRADBなどのIRRに route / route6 オブジェクトを作成し、「このプレフィックスはこのASNから発信される」ことを宣言する必要があります。多くの上流はIRRからフィルターを自動生成しているため、ルートオブジェクトがないと広報が拒否されることがあります。確認コマンドの例:

whois -h whois.radb.net 203.0.113.0/24
whois -h whois.radb.net -- '-i origin AS64500'

3. RPKI ROA

RPKIは暗号証明書を用いて、あるプレフィックスを発信する権限を誰が持っているかを検証する仕組みです。RIRの会員ポータルでプレフィックスに対するROA(Route Origin Authorization)を作成し、発信を許可するASNと最大プレフィックス長を指定します。現在はRPKI検証でInvalidとなった経路を破棄する事業者が増えており、正しいROAがないと、インターネットの一部から経路に到達できなくなる可能性が高いです。プレフィックスの保有者は次のコマンドで確認できます。

whois -h whois.apnic.net 203.0.113.0

4. サーバー側のBGP設定例

プロバイダーからBGPセッションが提供されている場合、LinuxサーバーでBIRD 2を使ってプレフィックスを広報できます。この例のASNとIPはドキュメント用の予約値です。プロバイダーから提供された実際のパラメーターに置き換えてください。

apt install -y bird2

/etc/bird/bird.conf の例:

router id 192.0.2.10;

protocol device { }

protocol static announce_v4 {
  ipv4;
  route 203.0.113.0/24 unreachable;
}

protocol bgp upstream {
  local 192.0.2.10 as 64500;
  neighbor 192.0.2.1 as 64496;
  ipv4 {
    import none;
    export where net = 203.0.113.0/24;
  };
}

設定を再読み込みし、セッションの状態を確認します。

systemctl restart bird
birdc show protocols
birdc show route export upstream

セッションの状態が Established であればBGPは確立しています。なお、サービスを外部から利用できるようにするには、ブロック内で実際に使用するアドレスをネットワークインターフェースに設定する必要があります。

よくある質問(FAQ)

自社ASNがなくても自社のIPアドレスブロックを広報できますか?

はい。プロバイダーによっては、そのプロバイダーのASNを使ってお客様のIPアドレスブロックを広報できます。LOAを提出し、IRRとROAを適切に設定するだけです。当面ASNを申請する予定がない方に向いています。

ASNの取得にはどのくらいかかりますか?

RIRと書類の準備状況によって異なります。書類がそろっていれば、通常は数営業日から数週間程度です。RIRの会員になる場合はさらに時間がかかります。

Anycastはどんなサービスにも向いていますか?

AnycastはDNS、CDN、APIゲートウェイなど、ステートレスまたは短時間の接続に最も適しています。長時間接続やステートフルなサービスでは、経路の変化によって接続が別のノードに切り替わらないよう、追加の設計が必要です。

広報後に一部の地域から自社IPに到達できない場合は?

まず、ROAが正しいASNとプレフィックス長をカバーしているか、IRRオブジェクトが反映されているかを確認します。次に、bgp.toolsなどの公開ツールやLooking Glassを使って、経路が世界中にどのように伝播しているかを確認してください。

まとめ

BGPはネットワーク同士をつなぎ、ASNはネットワークを識別し、Anycastはひとつのアドレスで世界中の最寄り拠点からユーザーに応答できるようにします。LOA、IRRオブジェクト、RPKI ROAは、自社IPを正しく広報するための3つの重要な準備です。IMIDCはRIPE NCC、APNIC、ARIN、AFRINICの会員であり、ASNとIPアドレスブロックに関するコンサルティング、BGP経路広報、Anycastソリューションを提供し、複数のデータセンターにおけるサーバーやコロケーションの接続にも対応しています。手続きには書類の人による審査が必要なため、ご希望の際はクライアントセンターからチケットを送信してください。24時間365日対応の技術チームが詳細を確認いたします。

関連記事

この回答はお役に立ちましたか?

関連チュートリアル