Zusammenfassung

  • Duplicate Address Detection trennt Bildung und Zuweisung. Eine aus Präfix und Interface-Identifier gebildete Adresse bleibt vorläufig und trägt während der Prüfung keinen gewöhnlichen Verkehr.
  • Die Anfrage kommt von der unspezifizierten Adresse und sucht nur auf dem Link nach Konflikten. Begrenztes Schweigen erlaubt Aktivierung, beweist aber weder Identität noch Eigentum oder weltweite Einmaligkeit.
  • Optimistic DAD erlaubte später eingeschränkte frühe Nutzung; Enhanced DAD unterscheidet mit Nonces die eigene Reflexion von einem anderen Kandidaten. Beides ist keine Nachbarauthentisierung.

Gebildet bedeutete noch nicht zugewiesen

Stateless Autoconfiguration sparte einen Adressserver beim Start. Ein Router kündigt ein Präfix an, der Host ergänzt einen Interface-Identifier; selbst ohne Router entsteht eine Link-Local-Adresse. Zwei Geräte können jedoch dasselbe Ergebnis bilden.

RFC 4862 schob deshalb den Zustand tentative ein. Die Adresse ist dem Interface noch nicht im üblichen Sinn zugewiesen. Normale Pakete an sie werden verworfen; nur Neighbor-Discovery-Verkehr für DAD bleibt zulässig. Vorhanden ist ein Vorschlag, keine aktive Netzwerkidentität.

Die Prüfung hängt nicht vom Verwaltungsweg ab. SLAAC, DHCPv6 und manuelle Konfiguration durchlaufen sie ebenso wie Routeradressen. Ein korrekt eingetragener Wert kann trotzdem mit der Wirklichkeit des Links kollidieren.

Fragen, ohne den Kandidaten als Ausweis zu benutzen

DAD nutzt die Nachrichten aus RFC 4861. Eine Neighbor Solicitation nennt die vorläufige Adresse als Target und geht an deren Solicited-Node-Multicastgruppe. Die Frage bleibt dort, wo eine Kollision wirkt.

Als Source steht ::. Der noch nicht zugewiesene Kandidat darf sich nicht selbst beglaubigen. Auch die Source-Link-Layer-Address-Option gewöhnlicher Auflösung fehlt.

Ein bestehender Nutzer kann mit Neighbor Advertisement antworten. Zwei gleichzeitig prüfende Geräte sehen die jeweilige Solicitation. Jedes gültige Zeichen verhindert die Zuweisung. Scheitert die Link-Local-Adresse, stoppt die Interface-Konfiguration bis zu einem anderen Identifier oder manuellen Eingriff.

DupAddrDetectTransmits ist standardmäßig eins und konfigurierbar; null schaltet DAD ab. RetransTimer bestimmt Abstand und Schlusswartezeit. Das Verfahren beobachtet ein begrenztes Fenster.

Schweigen war eine enge Betriebserlaubnis

Ohne Fehlersignal wird die Adresse zugewiesen. Genau genommen wurde auf diesem Link während dieses Fensters kein erreichbarer Konkurrent beobachtet. Multicast-Filter, Teilung, Schlafzustand oder ein defekter Switch können ebenso schweigen. Ein Angreifer kann falsche Advertisements senden und die Konfiguration blockieren.

DAD fragt kein Weltregister ab, authentisiert kein Gerät, garantiert keine Erreichbarkeit und entscheidet keine Rechte. Die Aussage ist absichtlich kleiner: ausreichend für einen lokalen, widerrufbaren Zustandswechsel.

Optimismus ohne Verdrängung

Beim Linkwechsel kostet Warten Zeit. RFC 4429 führte den Zustand Optimistic ein. Die Adresse darf vor Abschluss genutzt werden, soll aber wie eine Deprecated-Adresse hinter einer geeigneten Alternative zurückstehen.

Der optimistische Knoten darf Neighbor Caches nicht so verändern, als sei er bereits Inhaber. Er löscht das Override-Flag in Advertisements, sendet keine gewöhnliche Neighbor Solicitation von der Kandidatenadresse und hängt an eine entsprechende Router Solicitation keine Link-Layer-Identität. Bis zum Abschluss kann Verkehr über den Router laufen.

Die Unsicherheit verschwand nicht. Nur reversible Handlungen wurden vorgezogen; ein späterer Konflikt entzieht die Adresse weiterhin.

Die eigene Frage kam als vermeintlicher Rivale zurück

Leitungstests und Zugangstopologien können eine DAD-Solicitation zum Sender reflektieren. Der Router hält sein Paket für einen zweiten Anspruch und bleibt nach Ende der Schleife im Fehlerzustand.

RFC 7527 fügte jeder Probe einen frischen Zufalls-Nonce hinzu und speichert ihn lokal. Kommt derselbe Nonce zurück, erkennt der Knoten die Reflexion, protokolliert und verwirft sie. Ein anderer Nonce bleibt Hinweis auf einen zweiten Kandidaten. Neue Proben ermöglichen Erholung nach Beseitigung der Schleife.

Der Nonce authentisiert niemanden. Ein Angreifer kann ihn ändern oder ein NA fälschen; dafür verweist das Dokument auf Secure Neighbor Discovery. Enhanced DAD klärt die Herkunft einer Probe, nicht das Eigentum an der Adresse.

Quellen und Grenzen

Die zitierten Standards umfassen RFC 4861, vorläufigen Zustand und DAD in RFC 4862, frühe Nutzung in RFC 4429 und Reflexionserkennung in RFC 7527. Sie belegen Regeln und dokumentierte Fehler, nicht heutige Verbreitung, Kollisionsraten oder Herstellerqualität.