Passa al contenuto principale

4. Operations (Operazioni)

4.1. Ingress Filtering (Filtraggio in ingresso)​

Ci si aspetta che passi del tempo prima che tutti i nodi IPv6 siano aggiornati per rimuovere il supporto di RH0. Alcuni degli usi di RH0 descritti in [CanSecWest07] possono essere mitigati tramite il filtraggio in ingresso, come suggerito in [RFC2827] e [RFC3704].

Una politica di sicurezza del sito volta a proteggersi dagli attacchi che utilizzano RH0 DOVREBBE includere l'implementazione del filtraggio in ingresso al confine del sito.

4.2. Firewall Policy (Politica del firewall)​

Bloccare tutti i pacchetti IPv6 che trasportano un Routing Header (anziché bloccare specificamente il tipo 0 e consentire gli altri tipi) ha conseguenze molto gravi per lo sviluppo futuro di IPv6. Se anche solo una piccola percentuale dei firewall distribuiti blocca altri tipi di Routing Header per impostazione predefinita, in pratica non sarà più possibile estendere gli Routing Header IPv6. Ad esempio, Mobile IPv6 [RFC3775] fa affidamento su un Routing Header di tipo 2; un blocco ampio e indiscriminato dei Routing Header renderebbe Mobile IPv6 non distribuibile.

Una politica del firewall volta a proteggersi dai pacchetti contenenti RH0 NON DEVE semplicemente filtrare tutto il traffico con un Routing Header; deve essere possibile disabilitare l'inoltro del traffico di tipo 0 senza bloccare altri tipi di Routing Header. Inoltre, la configurazione predefinita DEVE consentire l'inoltro del traffico che utilizza un Routing Header diverso da 0.