跳到主要内容

4. 操作 (Operations)

4.1. 入口过滤 (Ingress Filtering)

可以预期, 所有 IPv6 nodes 更新以移除对 RH0 的支持还需要一段时间. [CanSecWest07] 中描述的 RH0 某些用法可以通过 ingress filtering 来缓解, 这也是 [RFC2827] 和 [RFC3704] 所建议的做法.

旨在防范使用 RH0 的攻击的 site security policy 应该包括在 site border 实施 ingress filtering.

4.2. 防火墙策略 (Firewall Policy)

阻止所有携带 Routing Headers 的 IPv6 packets (而不是专门阻止 Type 0 并允许其他类型) 会对 IPv6 的未来发展产生非常严重的影响. 如果已部署的 firewalls 中即使只有一小部分默认阻止其他类型的 Routing Headers, 那么在实践中扩展 IPv6 Routing Headers 将变得不可能. 例如, Mobile IPv6 [RFC3775] 依赖 Type 2 Routing Header; 大范围且不加区分地阻止 Routing Headers 将使 Mobile IPv6 无法部署.

旨在防范包含 RH0 的 packets 的 firewall policy 不得简单过滤所有带有 Routing Header 的 traffic; 它必须能够在不阻止其他类型 Routing Headers 的情况下禁用 Type 0 traffic 的转发. 此外, 默认配置 必须允许转发使用非 0 Routing Header 的 traffic.