Passa al contenuto principale

4. Operations (Operazioni)

4.1. Ingress Filtering

È prevedibile che ci vorrà del tempo prima che tutti i nodi IPv6 vengano aggiornati per rimuovere il supporto per RH0. Alcuni degli usi di RH0 descritti in [CanSecWest07] possono essere mitigati utilizzando il filtraggio in ingresso, come raccomandato in [RFC2827] e [RFC3704].

Una politica di sicurezza del sito intesa a proteggere dagli attacchi che utilizzano RH0 DOVREBBE includere l'implementazione del filtraggio in ingresso al confine del sito.

4.2. Firewall Policy

Bloccare tutti i pacchetti IPv6 che trasportano Routing Header (piuttosto che bloccare specificamente il Type 0 e permettere altri tipi) ha implicazioni molto serie per lo sviluppo futuro di IPv6. Se anche una piccola percentuale di firewall distribuiti blocca altri tipi di Routing Header per impostazione predefinita, diventerà impossibile in pratica estendere gli IPv6 Routing Header. Ad esempio, Mobile IPv6 [RFC3775] si basa su un Routing Header di Type 2; il blocco indiscriminato su larga scala dei Routing Header renderà Mobile IPv6 non distribuibile.

La politica firewall intesa a proteggere dai pacchetti contenenti RH0 NON DEVE semplicemente filtrare tutto il traffico con un Routing Header; deve essere possibile disabilitare l'inoltro del traffico di Type 0 senza bloccare altri tipi di Routing Header. Inoltre, la configurazione predefinita DEVE permettere l'inoltro del traffico utilizzando un Routing Header diverso da 0.