Zum Hauptinhalt springen

4. Abläufe

4.1. Eingangsfilterung​

Es wird erwartet, dass einige Zeit vergeht, bis alle IPv6-Knoten aktualisiert sind, um die Unterstützung von RH0 zu entfernen. Einige der in [CanSecWest07] beschriebenen Verwendungen von RH0 können durch Eingangsfilterung abgemildert werden, wie in [RFC2827] und [RFC3704] empfohlen.

Eine Site-Sicherheitsrichtlinie, die den Schutz vor Angriffen mit RH0 zum Ziel hat, SOLLTE die Implementierung von Eingangsfilterung an der Grenze der Site umfassen.

4.2. Firewall-Richtlinie​

Das Blockieren aller IPv6-Pakete, die einen Routing-Header tragen (anstatt spezifisch Typ 0 zu blockieren und andere Typen zuzulassen), hat sehr schwerwiegende Auswirkungen auf die zukünftige Entwicklung von IPv6. Wenn auch nur ein kleiner Prozentsatz der eingesetzten Firewalls andere Typen von Routing-Headern standardmäßig blockiert, wird es in der Praxis unmöglich, IPv6-Routing-Header zu erweitern. Beispielsweise verlässt sich Mobile IPv6 [RFC3775] auf einen Routing-Header vom Typ 2; ein umfassendes, unterschiedsloses Blockieren von Routing-Headern würde Mobile IPv6 undeploybar machen.

Eine Firewall-Richtlinie, die vor Paketen mit RH0 schützen soll, DARF NICHT einfach den gesamten Datenverkehr mit einem Routing-Header filtern; es MUSS möglich sein, die Weiterleitung von Typ-0-Datenverkehr zu deaktivieren, ohne andere Typen von Routing-Headern zu blockieren. Darüber hinaus MUSS die Standardkonfiguration die Weiterleitung von Datenverkehr mit einem von 0 abweichenden Routing-Header zulassen.