4. Opérations
4.1. Filtrage d'entrée
Il faudra un certain temps avant que tous les nœuds IPv6 ne soient mis à jour pour supprimer la prise en charge de RH0. Certaines des utilisations de RH0 décrites dans [CanSecWest07] peuvent être atténuées par un filtrage d'entrée, comme recommandé dans [RFC2827] et [RFC3704].
Une politique de sécurité de site visant à se protéger contre les attaques utilisant RH0 DEVRAIT inclure la mise en œuvre d'un filtrage d'entrée à la frontière du site.
4.2. Politique de pare-feu
Le blocage de tous les paquets IPv6 transportant un en-tête de routage (plutôt que de bloquer spécifiquement le type 0 et d'autoriser les autres types) a des conséquences très graves pour le développement futur d'IPv6. Si seulement un petit pourcentage des pare-feu déployés bloquent d'autres types d'en-têtes de routage par défaut, il deviendra impossible en pratique d'étendre les en-têtes de routage IPv6. Par exemple, le Mobile IPv6 [RFC3775] repose sur un en-tête de routage de type 2 ; un blocage large et indifférencié des en-têtes de routage rendrait le Mobile IPv6 impossible à déployer.
Une politique de pare-feu visant à protéger contre les paquets contenant RH0 NE DOIT PAS simplement filtrer tout le trafic avec un en-tête de routage ; il doit être possible de désactiver le transfert du trafic de type 0 sans bloquer les autres types d'en-têtes de routage. De plus, la configuration par défaut DOIT autoriser le transfert du trafic utilisant un en-tête de routage différent de 0.