Résumé

  • L’impossibilité pratique de balayer exhaustivement un /64 ne protège pas les hôtes dont les identifiants suivent une convention prévisible ou apparaissent dans d’autres sources.
  • Un inventaire IPv6 fiable est une réconciliation de preuves situées — attribution, observation locale, flux, DNS et validation active — et non le résultat d’un seul scanner.

Le raccourci ::1 ressemble à une décision sans conséquence. Il évite de chercher une adresse dans une procédure d’astreinte et simplifie une configuration. Ajoutons ::53 pour le DNS, quelques baux DHCPv6 consécutifs et des identifiants construits à partir d’adresses IPv4 : le plan d’adressage commence à décrire lui-même les machines qu’il devait seulement numéroter.

C’est précisément le déplacement opéré par Tim Chown entre deux RFC. Son RFC 5157, publié en 2008, expliquait que la faible densité d’un sous-réseau IPv6 rendait les balayages classiques bien moins efficaces qu’en IPv4. Le texte prévenait pourtant déjà que la rareté des hôtes ne constituait pas, à elle seule, une protection et déconseillait les allocations séquentielles.

En 2016, Chown et Fernando Gont ont signé le RFC 7707, qui remplace formellement ce premier document. Le calcul n’a pas été renversé : parcourir toutes les valeurs possibles d’un identifiant d’interface sur 64 bits reste hors de portée d’un balayage ordinaire. L’expérience accumulée a toutefois déplacé la question vers les heuristiques. Combien de possibilités subsistent après observation de la politique d’adressage ? Quelles autres traces donnent directement des candidats ?

La commodité produit de l’entropie en moins

RFC 7707 décrit plusieurs familles, chacune conditionnelle au réseau observé. Un serveur DHCPv6 qui distribue des valeurs dans l’ordre peut ramener la partie utile de l’espace à huit ou seize bits. Les adresses dites « low-byte », dont seuls les derniers octets varient, se prêtent à de petits ensembles d’essai. Une adresse qui reprend l’IPv4 de la même interface hérite de l’espace, beaucoup plus réduit, de ce préfixe IPv4. Une valeur qui encode un port de service transforme une fonction technique en indice.

Les anciens identifiants SLAAC dérivés d’une adresse MAC au format EUI-64 fournissent un autre raccourci. Le préfixe constructeur OUI et la structure fixe peuvent ramener certaines recherches à une famille de 24 bits ; des plages propres à des hyperviseurs peuvent être plus étroites encore. Ce sont des bornes de scénarios documentés, pas une promesse qu’un attaquant trouvera partout une machine après un nombre donné de paquets.

La bonne unité d’analyse n’est donc pas la taille nominale de l’adresse. C’est l’incertitude restante après application des règles locales. Un /64 rempli de valeurs mémorisables peut exposer moins d’incertitude qu’un ensemble bien géré d’identifiants stables mais opaques.

Le RFC 8064 recommande justement le mécanisme de RFC 7217 comme choix par défaut pour produire des identifiants SLAAC stables et sémantiquement opaques, au lieu d’y intégrer une adresse de couche liaison stable. Cette évolution réduit la corrélation et certaines possibilités de balayage tout en préservant la stabilité utile aux journaux ou aux services. Elle n’autorise pas à remplacer pare-feu, filtrage ou durcissement par le secret supposé de l’adresse.

La liste peut venir d’ailleurs

Un adversaire n’a souvent aucun intérêt à générer ses candidats par paquets. Les serveurs web et relais de messagerie publiés dans le DNS livrent leurs adresses. Un transfert de zone mal ouvert, un dictionnaire de noms d’hôtes ou la structure de la zone inverse peuvent en livrer davantage. Archives publiques, moteurs de recherche et protocoles pair-à-pair conservent d’autres observations.

Sur le réseau local, les tables de voisinage et de routage indiquent les pairs et préfixes déjà rencontrés. Les configurations et journaux révèlent les services dont dépend une machine. IPFIX fournit une liste d’adresses sources passées par un point d’export. SNMP, les protocoles de routage, traceroute6 ou l’observation du trafic offrent encore d’autres vues, à condition d’avoir la position ou les droits nécessaires.

Ces résultats ne sont pas interchangeables. Le DNS atteste une publication, pas une écoute actuelle. Un cache voisin décrit un lien et un instant. Un export de flux ignore le terminal silencieux et tout échange qui ne traverse pas l’exportateur. Une réponse active prouve une réaction à une sonde donnée ; l’absence de réponse peut signifier filtrage, veille, silence ou mauvais protocole.

Découvrir une adresse ne suffit donc pas à établir l’identité d’un équipement, son propriétaire, l’état d’un service ou une compromission. La provenance et la fenêtre temporelle doivent voyager avec chaque observation.

Le paradoxe de l’inventaire défensif

L’attaquant peut se satisfaire d’une cible. L’exploitant doit rendre compte des actifs absents de sa liste. Le RFC 9099 formule clairement cette difficulté : l’immensité d’IPv6 complique aussi l’inventaire de sécurité.

IPFIX détecte efficacement les nœuds qui ont émis du trafic au travers d’un routeur observé, mais pas les nœuds silencieux ni les adresses lien-local. Les caches voisins réintroduisent une vue locale. Une requête vers le groupe multicast de tous les nœuds peut servir sur un segment. DNS, journaux et découverte de services complètent l’image. Aucune de ces sources n’est exhaustive.

Un dispositif sérieux conserve donc plusieurs registres : IPAM et baux pour ce qui a été autorisé ; politiques SLAAC et annonces de routeur pour ce qui peut se former ; caches de voisinage pour ce qui est apparu sur le lien ; télémétrie de flux pour ce qui a franchi un point ; DNS et catalogue de services pour ce qui a été publié ; sondes actives pour ce qui répond maintenant.

La valeur se trouve dans les écarts. Une adresse observée sans attribution signale un actif non géré possible. Une attribution jamais observée peut être périmée, silencieuse ou hors champ. Un AAAA public sans responsable suggère une exposition abandonnée. Mais l’écart reste une question à instruire, pas un verdict automatique.

Chown aide ainsi à sortir d’un faux choix. IPv6 n’est ni un petit réseau que l’on énumère intégralement, ni un espace si vaste qu’il dispense de connaître ses propres actifs. Sa sécurité dépend de la discipline avec laquelle on sépare une adresse possible, une adresse observée, une machine identifiée et un service autorisé.

Sources