4. 运维 (Operations)
4.1. 入口过滤 (Ingress Filtering)
预计需要一段时间, 所有 IPv6 nodes 才能更新以移除对 RH0 的支持. [CanSecWest07] 中描述的部分 RH0 用途可以通过入口过滤来缓解, 正如 [RFC2827] 和 [RFC3704] 所建议的那样.
旨在防范利用 RH0 发起的攻击的站点安全策略, SHOULD 包含在站点边界实施入口过滤.
4.2. 防火墙策略 (Firewall Policy)
屏蔽所有携带 Routing Header 的 IPv6 packets (而非专门屏蔽 Type 0 并允许其他类型), 对 IPv6 的未来发展有着非常严重的影响. 即使已部署的 firewalls 中只有很小比例默认屏蔽其他类型的 Routing Header, 在实践中也将无法再扩展 IPv6 Routing Headers. 例如, Mobile IPv6 [RFC3775] 依赖 Type 2 Routing Header; 大规模无差别地屏蔽 Routing Headers 将使 Mobile IPv6 无法部署.
旨在防范包含 RH0 的 packets 的防火墙策略, MUST NOT 简单地过滤所有携带 Routing Header 的流量; 必须能够在不屏蔽其他类型 Routing Headers 的情况下禁用 Type 0 流量的转发. 此外, 默认配置 MUST 允许转发使用非 0 Routing Header 的流量.