Resumen

  • El IESG abrió el 3 de septiembre de 2026 la consulta final de la revisión 16 de Segment Routing IPv6 Security Considerations, con plazo hasta el 17 de septiembre y destino propuesto de RFC Informational. El anuncio no equivale a aprobación ni despliegue.
  • Filtrar sólo por presencia de SRH clasifica mal en ambos sentidos: un SID admite procesamiento sin ese encabezado, y un SRH puede pertenecer a tráfico que únicamente transita. El límite verificable reside en direcciones, orígenes y controles ejecutados.

La arquitectura de Segment Routing llama “confiable” al dominio que aplica su límite, no al conjunto de máquinas que comparte edificio, fibra o propietario. La revisión 16 insiste en ese matiz. Un host conectado al mismo entorno físico queda fuera si no ha entrado bajo sus controles; otra instancia SR administrada por la misma entidad también puede ser externa.

De ahí surge el error del filtro nominal. El SRH es visible y parece un buen marcador, pero es opcional para procesar un SID. Una sola dirección de destino puede representar el segmento. Al mismo tiempo, un paquete con Routing Type 4 puede atravesar la red hacia otro destino legítimo. Rechazarlo por apariencia dañaría interoperabilidad, mientras que aceptar todo lo que no lleve SRH dejaría una vía hacia funciones internas.

La mitigación útil empieza por el inventario de direcciones. En el ingreso se descarta cualquier paquete externo cuyo destino sea un SID del dominio. En cada nodo SRv6 se vuelve a descartar el tráfico dirigido a un SID local cuando la fuente no pertenece al rango interno permitido. Un control protege contra el error del otro; la ausencia de ambos convierte la hipótesis “ataque interno” en una posibilidad externa.

El bloque dedicado de RFC 9602 ayuda porque comprime la pregunta del filtro. No certifica nada y no es el único plan válido. Cuando los SID se reparten por prefijos más amplios, el operador debe demostrar que todas las excepciones, anuncios y límites siguen sincronizados. La flexibilidad consume atención y espacio de ACL.

La encapsulación en el borde permite que un nodo confiable escriba el encabezado externo y el SRH opcional. Así, el plano interno no obedece directamente campos introducidos desde una interfaz hostil. Pero si el borde aplica una definición incorrecta de fuente o destino, la nueva envoltura sólo transporta el error con apariencia interna.

El HMAC tampoco reemplaza esa decisión. Su cobertura protege lista, flags, Last Entry y fuente; no cubre Segments Left. Es opcional, depende de claves precompartidas y admite repetición de paquetes válidos durante la vigencia de la clave. La integridad de campos seleccionados no demuestra autorización, frescura ni recorrido exitoso.

Después intervienen los dispositivos de seguridad. Como la dirección activa cambia durante la lista, un equipo no consciente de SRv6 puede no identificar el destino final o puede tratar ida y vuelta como flujos distintos. Bloquear todos los encabezados de extensión rompe tráfico válido dentro del dominio y sigue sin resolver los SID alcanzables sin SRH.

La política también tiene un coste físico. Las tablas TCAM y ACL pueden compartirse con rutas, VLAN y direcciones MAC. Un cambio legítimo puede superar la profundidad de análisis o la capacidad disponible. Si el comportamiento ante el límite es aceptar, la red falla abierta aunque el repositorio de configuración diga lo contrario.

El criterio de Heng Lu obliga a separar publicación, intención y realidad. La consulta final es una etapa institucional. El borrador describe riesgos. El controlador distribuye una configuración. El ASIC aplica una parte concreta. Sólo contadores, capturas y sondas demuestran qué ocurrió; y ni siquiera esa observación decide por sí sola el resultado de servicio.

Fuentes

  1. Anuncio de consulta final del IESG
  2. Revisión 16 del borrador de seguridad SRv6
  3. Registro en Datatracker
  4. RFC 8402: arquitectura de Segment Routing
  5. RFC 8754: encabezado SRH
  6. RFC 8986: programación de red SRv6
  7. RFC 9602: bloque dedicado para SID
  8. RFC 9288: filtrado de encabezados de extensión
  9. RFC 7872: mediciones de descarte de encabezados
  10. RFC 8200: IPv6
  11. RFC 9098: seguridad de encabezados IPv6
  12. RFC 9099: seguridad operativa de IPv6
  13. RFC 9259: OAM en SRH
  14. RFC 4381: prácticas de dominio confiable
  15. RFC 3552: consideraciones de seguridad
  16. Heng Lu: primacía del código en ejecución
  17. Heng Lu: especificación inicial mínima
  18. Heng Lu: capas de realidad