Zusammenfassung

  • RFC 9637 reserviert 3fff::/20 für IPv6-Dokumentation und untersagt reale Nutzung sowie globale Bekanntgabe.
  • Der IANA-Eintrag bestimmt die vorgesehene Semantik, belegt aber weder die Version noch die Installation eines Filters an einer konkreten Grenze.
  • Ein belastbarer Isolationsbeleg verbindet Registerstand, Herkunft des Beispiels, Umgebungszweck, Richtlinienversion, Installationsumfang, Routen- und Paketbeobachtung, Ausnahmen und Ergebnis.

Zwei Router meldeten dieselbe Richtlinie. Auf dem ersten war die Präfixliste vom Morgen geladen, auf dem zweiten die Fassung der Vorwoche. Der Konfigurationsname war gleich; der operative Inhalt war es nicht.

Genau in dieser Lücke zwischen Symbol und Ausführung liegt die Führungsfrage von RFC 9637. Das Dokument ergänzt den mit RFC 3849 eingeführten IPv6-Dokumentationsraum um 3fff::/20. Nun lassen sich große Adresspläne, Aggregation und mehrere Standorte zeigen, ohne einen realen Halter zu berühren oder künftig vergebbaren Raum zu verbrauchen.

Die Reservierung löst das Kollisionsproblem des Beispiels. Sie bestätigt nicht, dass jeder mögliche Pfad das Beispiel verwirft.

Registereigenschaft und installierter Zustand

Im IANA IPv6 Special-Purpose Address Registry stehen für 3fff::/20 die Eigenschaften Source, Destination, Forwardable, Globally Reachable und Reserved-by-Protocol auf false. RFC 6890 definiert das gemeinsame Modell hinter solchen Einträgen.

Diese Werte sagen, wofür der Block bestimmt ist. Sie berichten nicht, ob ein Feed rechtzeitig ankam, ein Rollout fehlschlug, ein Tunnel nur den äußeren Header prüft oder eine Ausnahme ihren Eigentümer überlebt hat. IANA kann die Bedeutung zentral festhalten; Enforcement bleibt über Betreiber, Geräte und Softwarestände verteilt.

Deshalb braucht ein Filterbeleg mehr als den Namen einer Bogon-Liste. Er nennt Quelle, Datum, Version und Hash der Präfixmenge, die konsumierende Richtlinie, beabsichtigte und tatsächlich erreichte Geräte oder Dienste, Installationsstatus, Zähler und Ausnahmen. Eine freigegebene Konfiguration ist noch kein geladener Zustand. Ein geladener Zustand ist noch kein ausgeübter Pfad.

Vier Grenzen, vier Aussagen

„Wir blockieren Dokumentationsraum“ kann mindestens vier Dinge bedeuten: Das eigene Netz erzeugt keine Route für 3fff::/20; es verwirft eine eingehende Ankündigung; es verwirft Pakete mit einer Quelladresse aus dem Block; oder es verwirft Pakete mit einer Zieladresse aus dem Block.

Diese Kontrollen ergänzen einander, ersetzen sich aber nicht. Ein BGP-Importfilter entfernt keine statische Route. Ein Exportfilter beweist nichts über die Annahme auf einer privaten Kopplung. Quellvalidierung beantwortet die Zielfrage nicht. RFC 3704 zeigt bereits für Quellvalidierung in multihomed Netzen, warum Pfadannahmen und gewählte Verfahren offengelegt werden müssen.

Jede Behauptung benötigt Richtung, Anschlusspunkt, genaue Präfixmenge, Software- oder Listenstand, Zeit, Zähler und Ausnahmebestand. Erst dann ist klar, welcher Kontrollpfad bestätigt wurde und welcher offenbleibt.

Ein realistisches Beispiel braucht eine Bühnengrenze

RFC 9637 verweist auf RIR-Zahlen vom August 2023, um die Größe zu begründen: Viele reale IPv6-Zuteilungen waren größer als /32, und /29 war verbreitet. Die Zahlen sind historische Entwurfsbegründung, keine aktuelle Marktstatistik. Der technische Bedarf bleibt: Lehrmaterial soll Hierarchien zeigen können, ohne produktive Adressen zu imitieren.

Realismus erhöht zugleich das Risiko, dass jemand das Beispiel als fertige Vorlage behandelt. Repositorien sollten Dokumenttext, Test-Fixture, Simulation, getrenntes Labor und deploybares Manifest sichtbar unterscheiden. Eine Promotion in eine verbundene Umgebung muss Beispieladressen ausdrücklich durch autorisierte Ressourcen ersetzen und diesen Austausch protokollieren.

Das Präfix trägt diese Kontextinformation nicht selbst. Für einen Parser ist es syntaktisch gültiges IPv6. Erst Lieferkette und Umgebungsrichtlinie machen daraus einen verbotenen Produktionswert.

Negative Beobachtung ohne Allwissen

Wenn ein Route Collector 3fff::/20 in einem benannten Zeitfenster nicht sieht, ist das echte Evidenz für diesen Collector und dieses Fenster. Es beweist weder, dass kein AS kurzzeitig originierte, noch dass kein privater Peer annahm, noch dass intern kein statischer Pfad bestand. Ein erfolgloser Probeversuch ist ebenso an Ausgangspunkt, Ziel, Protokoll, Zeitpunkt und Pfad gebunden.

Negative Evidenz wird stärker, wenn sie ihre Ränder zeigt. Tabellen, Peer-Ablehnungen, ACL-Zähler, mehrere Beobachterklassen und Anwendungslogs können zusammen eine belastbare Aussage ergeben, ohne globale Unsichtbarkeit vorzutäuschen.

Der Isolationsbeleg beginnt daher mit einem datierten Registerstand und dem maßgeblichen RFC. Er verbindet die Adresse mit dem konkreten Diagramm oder Artefakt und dessen zulässiger Umgebung. Dann folgen Origin-Verhinderung, Import und Export, Quell- und Zielfilter, Installationspunkte, Versionen und Ausnahmen. Beobachtungen werden mit Reichweite und Zeitraum notiert. Das Schlussfeld hält fest, ob das Beispiel Dokument, getrennte Simulation, genehmigter Labortest oder unbeabsichtigte Produktionsabhängigkeit blieb.

IANA klassifiziert. Autoren modellieren. Betreiber konfigurieren. Geräte führen aus. Beobachter sehen Ausschnitte. Anwendungen zeigen Folgen. Keine dieser Ebenen darf sich die Gewissheit einer anderen ausleihen.

Quellen