Upgrade to Pro — share decks privately, control downloads, hide ads and more …

【swonet.conf_ 2026】SC1-06_ルーティングセキュリティと広帯域化で具現化...

Avatar for ShowNet ShowNet PRO
September 09, 2026
14

【swonet.conf_ 2026】SC1-06_ルーティングセキュリティと広帯域化で具現化する対外接続の未来

External分科会は、ShowNetの対外接続を担い、AS290 SHOWNETで行われる様々なデモンストレーションを支えています。
回線、IXサービス共に400G、800Gといった広帯域化が進む昨今、2026年のShowNetではShowNet史上最高帯域となる合計約4.1Tbpsの対外接続を行いました。
また、BGP Role、TCP-AOといった最新技術や導入が広がるRPKIによるルーティングセキュリティを導入するとともに、複数の手法でDDoS対策を実施しています。
本セッションでは、広帯域での対外接続や、最先端のルーティングセキュリティ技術を導入したShowNetの対外接続構成をご紹介します。

SPEAKER
ShowNet NOCチームメンバー
菊田 一真(インターネットマルチフィード)

Avatar for ShowNet

ShowNet PRO

September 09, 2026

More Decks by ShowNet

Transcript

  1. External ShowNet 2026 Externalの取り組み 合計4Tbpsを超える 対外回線・Mobile 接続 高性能な専用線 及び 6波の波長提供

    広帯域・低遅延を実証 さらに広がる接続の輪 商用IX・学術系IX・コミュニティIXが今年も参加 堅牢で安心な対外防御 フロー監視と連携したDDoS攻撃対策 TCP-AOによるピアリング認証 最新のルーティングセキュリティ RPKIによる広告経路へのROA・受信経路へのROV対応 RFC9234(BGP Role)のIXピアへの試験導入 Software Defined External Cisco NSO + NOCお手製ポータルによるPeering自動化 クラウドインターコネクトの活用 各分科会にコンピューティング環境を提供 3
  2. External 対外接続回線の提供 ※Externalルーターで収容するものが対象、敬称略、開通順 会社・組織名 サービス名 帯域 ソフトバンク SoftBank 広帯域専用線サービス 400G

    400 Gbps NTTドコモビジネス APN Plus Powered by IOWN 400G 400 Gbps IPA UltraCircuit XG 800 Gbps x3 NTTドコモビジネス IOWN Open APN 800 Gbps (6波) KDDI KDDI 国内イーサネット専用サービス 100 Gbps ShowNet史上最高値、合計 約4.1Tbps のExternal接続 6
  3. External IX接続の提供 ※敬称略、開通順 会社・組織名 IX名 サービス名 BBIX BBIX Tokyo BBIX

    東京 IX コネクトLite サービス BBIX BBIX Hong Kong BBIX SmartIX 香港 BBIX BBIX Singapore BBIX SmartIX シンガポール Japan Community IX Japan Community IX Japan Community IX ENTERNET 研究会 ENTERNET IX ENTERNET IX WIDE Project DIX-IE DIX-IE インターネットマルチフィード JPNAP 東京 JPNAP 東京エリア 400GbEポート JPIX JPIX Tokyo IXポートサービス 100Gigabit Ethernet (JPIX メトロIXサービス) Japan Community IX, ENTERNET研究会 WIDEプロジェクト, インターネットマルチフィード 7
  4. External IPトランジットの提供 会社・組織名 サービス名 AS番号 ソフトバンク SmartInternet AS17676 NTTドコモビジネス Super

    OCN Flexible Connect AS4713 KDDI KDDI インターネットゲートウェイ AS2516 ※敬称略、開通順 8
  5. External 対外接続回線の提供(閉域接続等) ※Externalルーター以外に接続するものが対象、敬称略、順不同 会社・組織名 サービス名 NTTドコモビジネス docomo business RINK セキュアドWAN

    NTTドコモ キャリア 5G エッジ UPF 引き込み回線 NTTドコモ docomo MEC/MEC Direct NTTドコモビジネス docomo business SIGN Value ソニービズネットワークス NURO閉域アクセス スカパーJSAT Starlink スカパーJSAT Sat-Q 10
  6. External 拠点間接続回線の提供 ※幕張メッセShowNet会場に入線しないものが対象、敬称略、順不同 会社・組織名 サービス名 帯域 NTTドコモビジネス IOWN Open APN

    100 Gbps x7 NTTドコモビジネス APN Plus Powered by IOWN NaaSプラン 10G 10 Gbps x2 NTTドコモビジネス APN Plus Powered by IOWN 10G 10 Gbps x1 ソニービズネットワークス NUROアクセス10GB 10 Gbps x4 ソニービズネットワークス NUROアクセススタンダード 2 Gbps x7 オプテージ All-Optical Connect サービス 100 Gbps x1 オプテージ イーサ専用線 10 Gbps x5 11
  7. External インターコネクトサービスの提供 ※敬称略、開通順 会社・組織名 サービス名 種別 NTTドコモビジネス docomo business RINK

    統合型ネットワークサービス NTTドコモビジネス Flexible Inter Connect クラウドインターコネクト ソニービズネットワークス AWSコネクト クラウドインターコネクト 12
  8. External Peering with ShowNet 2026 各接続IXでのピア申請を専用ポータルサイトで受付 NSOによりShowNetルータへのBGPピア設定を自動で投入 Peering Portal Rest

    API nso 期間中に 76 の AS、142 の Peer よりご接続いただきました 皆様ご協力ありがとうございました mx301.noc ptx10002-60mr.noc cisco8712.noc 13
  9. External A10 DDoS Protection Solution オーケストレータ・ディテクタ・ミチゲータが連携し防御 A10 Control Ado A10

    Defend DDoS Mitigator, TH7465 A10 Defend DDoS Detector, TH7465 a10control-ado 検知 指示 Thunder7465-2 IPFIX監視 thunder7465-1 BGP FlowSpec 15
  10. External Cisco Secure DDoS Edge Protection コンテナとして動作する DDoS 対策アプライアンス ルーターのみでCisco

    8712 上で DDoS 対策を完結 cisco-ddos-ep ① DDoSを検知 ② ACLを設定 cisco8712 16
  11. External TCP-AO 相互接続 2社 3種のExternalルータでTCP-AOによるピア認証を実施 相互接続で明らかになったハマりどころ MD5認証よりもピア相手と擦り合わせるパラメーターが多い • Secret (≒

    password) • Send ID, Recv ID, Algorithm, TCP option flag, etc. External ルーター 接続先IX 接続AS / Peer mx301.noc JPIX 2AS / 6Peer ptx10002-60mr.noc JPNAP, DIX-IE, ENTERNET IX, JCIX 3AS / 8Peer cisco8712.noc BBIX(Tokyo, Hong Kong, Singapore) 1AS / 2peer TCP-AOでのピアリングにご協力ありがとうございました! 18
  12. External ShowNetで用いたTCP-AO パラメーター Secret (≒ password): 個別設定 Send ID, Recv

    ID: 1 ロールオーバー時の識別に使用 初期値は相互に合意できればなんでも良い Algorithm: aes-128-cmac-96 or hmac-sha-1-96 ピア相手の対応状況を要確認 TCP option flag: disable 実装によってデフォルト値が異なる / 固定で変更不可な場合も enable から変更不可な実装を複数確認 19
  13. External BGP Role / OTC Attribute (RFC9234) BGPにおけるルートリークを防止 ピア間で役割を合意し、経路リークをプロトコルレベルで防止 BGP

    Role OPENメッセージの中でBGPピア間の関係を明示 • Provider - Customer • RS (Route Server) - RS Client • Peer - Peer OTC(Only To Customer) Attribute AS 65000 OTC 65000 AS 65110 Peer Customerにのみ広告する経路を明示 • Peer, Route Server, Providerから受け取った経路に付与 OTC属性を持つ経路はCustomer等にのみ広告 Provider Customer Peer AS 65100 Peer AS 65120 Peer OTC 65120 Provider Customer AS 65200 • Peer, Route Server, Providerには広告しない 20
  14. External RFC9234 ルートリーク防御検証 トランジット経由で受信した経路情報をピア先に漏洩 RFC9234有効化前後で経路情報の差分を確認 受信経路に ISP OTC 4713 を付与

    Customer RFC9234有効化前 ptx10002-60mr.noc OTC 属性付きの経路は Peerに広報しない RFC9234有効化後 Peer Peer 実験協力 AS RFC9234の有効化により経路リークが解消 22
  15. External RPKIによるOrigin Validation Resource Public Key Infrastructure (RPKI) IPアドレスの正当な保有者を公開鍵基盤(PKI)で証明する仕組み Route

    Origin Authorization (ROA) IPアドレスの保有者がアドレスを広告するASを指定 Route Origin Validation (ROV) 受信したBGP経路がROAに適合するかを検証 Trust Anchor RIR (APNIC) 署名 NIR (JPNIC) 署名 アドレス 保有者 署名 ROA → 今年もValidation を実施し、普及状況や昨年からの変化を確認 23