Resumen
- El IESG abrió el 3 de septiembre de 2026 la consulta final de la revisión 16 de Segment Routing IPv6 Security Considerations, con plazo hasta el 17 de septiembre y destino propuesto de RFC Informational. El anuncio no equivale a aprobación ni despliegue.
- Filtrar sólo por presencia de SRH clasifica mal en ambos sentidos: un SID admite procesamiento sin ese encabezado, y un SRH puede pertenecer a tráfico que únicamente transita. El límite verificable reside en direcciones, orígenes y controles ejecutados.
La arquitectura de Segment Routing llama “confiable” al dominio que aplica su límite, no al conjunto de máquinas que comparte edificio, fibra o propietario. La revisión 16 insiste en ese matiz. Un host conectado al mismo entorno físico queda fuera si no ha entrado bajo sus controles; otra instancia SR administrada por la misma entidad también puede ser externa.
De ahí surge el error del filtro nominal. El SRH es visible y parece un buen marcador, pero es opcional para procesar un SID. Una sola dirección de destino puede representar el segmento. Al mismo tiempo, un paquete con Routing Type 4 puede atravesar la red hacia otro destino legítimo. Rechazarlo por apariencia dañaría interoperabilidad, mientras que aceptar todo lo que no lleve SRH dejaría una vía hacia funciones internas.
La mitigación útil empieza por el inventario de direcciones. En el ingreso se descarta cualquier paquete externo cuyo destino sea un SID del dominio. En cada nodo SRv6 se vuelve a descartar el tráfico dirigido a un SID local cuando la fuente no pertenece al rango interno permitido. Un control protege contra el error del otro; la ausencia de ambos convierte la hipótesis “ataque interno” en una posibilidad externa.
El bloque dedicado de RFC 9602 ayuda porque comprime la pregunta del filtro. No certifica nada y no es el único plan válido. Cuando los SID se reparten por prefijos más amplios, el operador debe demostrar que todas las excepciones, anuncios y límites siguen sincronizados. La flexibilidad consume atención y espacio de ACL.
La encapsulación en el borde permite que un nodo confiable escriba el encabezado externo y el SRH opcional. Así, el plano interno no obedece directamente campos introducidos desde una interfaz hostil. Pero si el borde aplica una definición incorrecta de fuente o destino, la nueva envoltura sólo transporta el error con apariencia interna.
El HMAC tampoco reemplaza esa decisión. Su cobertura protege lista, flags, Last Entry y fuente; no cubre Segments Left. Es opcional, depende de claves precompartidas y admite repetición de paquetes válidos durante la vigencia de la clave. La integridad de campos seleccionados no demuestra autorización, frescura ni recorrido exitoso.
Después intervienen los dispositivos de seguridad. Como la dirección activa cambia durante la lista, un equipo no consciente de SRv6 puede no identificar el destino final o puede tratar ida y vuelta como flujos distintos. Bloquear todos los encabezados de extensión rompe tráfico válido dentro del dominio y sigue sin resolver los SID alcanzables sin SRH.
La política también tiene un coste físico. Las tablas TCAM y ACL pueden compartirse con rutas, VLAN y direcciones MAC. Un cambio legítimo puede superar la profundidad de análisis o la capacidad disponible. Si el comportamiento ante el límite es aceptar, la red falla abierta aunque el repositorio de configuración diga lo contrario.
El criterio de Heng Lu obliga a separar publicación, intención y realidad. La consulta final es una etapa institucional. El borrador describe riesgos. El controlador distribuye una configuración. El ASIC aplica una parte concreta. Sólo contadores, capturas y sondas demuestran qué ocurrió; y ni siquiera esa observación decide por sí sola el resultado de servicio.
Fuentes
- Anuncio de consulta final del IESG
- Revisión 16 del borrador de seguridad SRv6
- Registro en Datatracker
- RFC 8402: arquitectura de Segment Routing
- RFC 8754: encabezado SRH
- RFC 8986: programación de red SRv6
- RFC 9602: bloque dedicado para SID
- RFC 9288: filtrado de encabezados de extensión
- RFC 7872: mediciones de descarte de encabezados
- RFC 8200: IPv6
- RFC 9098: seguridad de encabezados IPv6
- RFC 9099: seguridad operativa de IPv6
- RFC 9259: OAM en SRH
- RFC 4381: prácticas de dominio confiable
- RFC 3552: consideraciones de seguridad
- Heng Lu: primacía del código en ejecución
- Heng Lu: especificación inicial mínima
- Heng Lu: capas de realidad
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance