Zusammenfassung

  • Die spätere Empfehlung koppelt /127 an zwei zwingende Implementierungseigenschaften: Router müssen die Zuweisung unterstützen und für dieses Präfix Subnet-Router-Anycast abschalten.
  • Ein IPAM-Eintrag belegt eine Planungsabsicht. Ob der reale Träger nur zwei Router zulässt und beide Endpunkte den Vertrag erfüllen, muss separat beobachtet werden.

Die Grenze steht vor der Empfehlung

Der Geltungsbereich von RFC 6164 ist kein Kleingedrucktes. Er bestimmt, was die Regel bedeutet. Ein Inter-Router-Link enthält genau zwei Router und keine Hosts. Ethernet kann dazugehören, wenn es als Punkt-zu-Punkt betrieben wird. Router-Host-Verbindungen, gemischte Segmente und Link-Local-Adressen sind ausgenommen.

Diese Grenze besteht aus Tatsachen, nicht aus Namen. Ein Ethernet-Dienst kann im Inventar point-to-point heißen und technisch weitere Teilnehmer zulassen. Ein Tunnel kann heute zwei Enden haben und morgen in ein geteiltes Overlay wechseln. Eine /127-Maske begrenzt die beiden Adresswerte, aber nicht die Zahl der Geräte, die den Träger sehen.

Der Standard beschreibt nummerierte Infrastruktur-Links, deren Adressen Monitoring, Reverse DNS, traceroute, Management oder EBGP unterstützen. Link-Local-only kann in manchen Umgebungen die Exposition reduzieren, bietet aber nicht dieselben betrieblichen Eigenschaften. Schon diese Wahl verlangt eine lokale Abwägung.

Der frühere Widerspruch war korrekt konstruiert

RFC 3627 zeigte 2003, warum /127 mit der damaligen Architektur kollidieren konnte. Router A erhält den ungeraden Wert. Zugleich kann er den Wert mit Null-Interface-Identifier als Subnet-Router-Anycast beanspruchen. Router B soll genau diesen Wert als Unicast verwenden. Duplicate Address Detection kann die zweite Konfiguration ablehnen.

Das Dokument hielt die Nützlichkeit von Subnet-Router-Anycast auf einem Zwei-Router-Link selbst für fraglich. Es vermutete auch, dass das Problem kaum sichtbar war, weil Implementierungen die Funktion nicht breit einsetzten. Doch diese Abweichung war kein belastbarer Vertrag. Ein Gerätewechsel konnte aus einer stillschweigenden Ausnahme plötzlich normgetreues Konfliktverhalten machen.

Darum empfahl der Text /64 und nannte unter anderem /126 als praktikable Alternative. Die Vorsicht beruhte auf einer echten Mehrdeutigkeit und auf fehlendem Wissen über beide Endpunkte.

RFC 6164 erklärte 2011 ausdrücklich, die früheren Analysen seien richtig. Betriebserfahrung habe jedoch gezeigt, dass /127 erfolgreich genutzt werden könne. Die neue Regel musste deshalb nicht die alte Beobachtung widerlegen. Sie musste deren Ursache innerhalb einer klaren Grenze abschalten.

Zwei MUST bilden einen Mechanismus

Router müssen /127 auf Punkt-zu-Punkt-Links zwischen Routern unterstützen. Wenn ein /127 verwendet wird, müssen sie Subnet-Router-Anycast für dieses Präfix deaktivieren. Diese Sätze sind nicht unabhängig. Erst der zweite sorgt dafür, dass der Nullwert nicht zugleich individuelle und kollektive Adresse ist.

Auch der übergeordnete Adressplan bleibt eingeschränkt. Werden viele /127 aus einem /64 gebildet, sollen Adressen mit 64 Nullbits am Ende nicht als Unicast vergeben werden. Ebenso sollen die höchsten 128 Interface-Identifier-Werte vermieden werden, die RFC 2526 für weitere Subnetz-Anycasts reserviert.

Die Kompatibilitätsmenge umfasst also Medium, Teilnehmerzahl, Gerätetyp, Betriebsmodus, beide Implementierungen und Allokation. Ein Compliance-Bericht, der nur die Präfixlänge zählt, prüft nicht die Regel, sondern ein Symbol davon.

Als leere Adressen Zustand erzeugten

Auf einem Ethernet-Link mit Neighbor Discovery kann ein Paket zu einem nicht vergebenen On-Link-Ziel eine INCOMPLETE-Cache-Zeile, Neighbor Solicitation und Timer erzeugen. Über die vielen Ziele eines /64 verteilt, entsteht aus Abwesenheit ein Arbeitsstrom.

RFC 6164 nennt 2^64 - 3 unzugewiesene Werte nach Abzug der zwei Router und des Subnet-Router-Anycasts. Rate Limits und Garbage Collection begrenzen CPU und Speicher, neutralisieren den Angriff aber nicht zwingend. Nach einem Link-Ausfall können legitime Cache-Einträge abgelaufen sein; eine EBGP-Sitzung findet dann möglicherweise nicht zurück, weil die Router ihre gegenseitigen Layer-2-Adressen unter Last nicht auflösen.

Ein /127 weist beide Werte zu und entfernt diese lokale Zielmenge. Das ist mehr als Adresssparsamkeit. Die Präfixgrenze verhindert, dass fremde Pakete für praktisch beliebig viele leere Ziele Auflösungszustand auslösen.

Auf Punkt-zu-Punkt-Medien ohne Neighbor Discovery gibt es eine zweite Gefahr. Ein kürzeres On-Link-Präfix kann Pakete für unbenutzte Adressen zwischen den Enden hin- und herschicken. RFC 4443 untersagt die Rückleitung über denselben Link und empfiehlt ICMPv6 Destination Unreachable. /127 entfernt zugleich die überschüssige Adresse und reduziert die Abhängigkeit von korrektem oder modernem Forwarding.

Die Risikoreihenfolge hatte sich geändert. Das alte Anycast-Risiko wurde im neuen Profil deaktiviert. Cache-Erschöpfung und Ping-Pong erhielten höheres Gewicht. Nicht die Institution schuf diese Reihenfolge, sondern beobachtbare Implementierungs- und Fehlerfolgen.

Historic verschiebt Priorität

RFC 6547 setzte RFC 3627 im Jahr 2012 auf Historic und stellte klar, dass die Standards-Track-Anleitung von RFC 6164 bei Konflikten gilt. Das ist eine saubere Weiterleitung für heutige Leser.

Sie löscht den alten Nachweis nicht. Das DAD-Szenario erklärt weiterhin den zweiten MUST-Satz. Die Unsicherheit über Implementierungen erklärt, warum ein beidseitiger Nachweis nötig ist. Selbst das verifizierte Erratum zur Bezeichnung einer ICMPv6-Referenz bleibt Teil der Archivqualität.

Dokumentstatus und Tatsachenstatus sind verschiedene Ebenen. Der erste ordnet die aktuelle Empfehlung. Der zweite hängt von Spezifikation, Implementierung und beobachtetem System ab. Eine gute technische Ordnung kann beides ändern, ohne beides gleichzusetzen.

Die Grenze muss weiter geprüft werden

Vor dem Einsatz braucht der Betreiber Belege für zwei Router, keine Hosts und einen tatsächlich exklusiven Punkt-zu-Punkt-Träger. Er braucht Versions- und Verhaltenstests beider Enden, den Nachweis deaktivierten Anycasts und eine Prüfung reservierter Werte. Danach folgen Cache-, ICMPv6-, Routing- und Datenpfadtests.

Eine laufende EBGP-Sitzung belegt einen Kontrollzustand zu einem Zeitpunkt. Sie beweist weder die Unveränderlichkeit des Mediums noch dauerhafte Wiederherstellung nach einem Angriff. Ein installierter Pfad beweist keine Anwendungsantwort. Jeder Zustand hat einen eigenen Autor und ein eigenes Ablaufdatum.

Besonders gefährlich sind Änderungen ohne Renummerierung. Der Dienst wird multipoint, ein dritter Teilnehmer erscheint oder ein Endpunkt wechselt die Software, während /127 im Inventar unverändert bleibt. Deshalb muss die Automatisierung Veränderungen der Kompatibilitätsgrenze erkennen, nicht nur Adressänderungen.

Eine reversible Regel

Der Übergang von RFC 3627 zu RFC 6164 ist gelungen, weil er den neuen Raum klein hielt. Alte Evidenz blieb erhalten. Der konfliktverursachende Mechanismus wurde im Profil entfernt. Neue Risiken wurden benannt. RFC 6547 verband die Dokumente formal.

Aus „/127 vermeiden“ darf deshalb nicht „/127 überall“ werden. Eine technische Regel bleibt legitim, wenn Teilnehmer sie lokal prüfen, bei Nichtübereinstimmung verwerfen und bei veränderter Realität verlassen können.

Zwei Router sind eine zu beweisende Bedingung. Die Maske kann sie nicht für den Betreiber behaupten.

Quellen