Resumo

  • Endereço, rota BGP e ping IPv6 não provam que Fragment, Destination Options, Hop-by-Hop ou Routing Header passarão. A unidade correta é um teste de caminho, direção, cadeia e momento.
  • RFC 7872 e medições APNIC/RIPE registraram perdas relevantes, mas específicas de tipo, tamanho, servidor, amostra e método. Os percentuais históricos mostram heterogeneidade; não são a taxa mundial de 2026.
  • Operadores de rede, firewall, cloud e DDoS controlam a admissão; fornecedores fixam o orçamento do parser. A tese é falsificável por uma matriz multivendor, e a alternativa é um perfil limitado, diagnosticável e com expiração.

O custo que muda de fila

O cabeçalho-base IPv6 tem 40 bytes. Depois dele, campos Next Header encadeiam informações opcionais até TCP, UDP ou outro protocolo superior. Um ACL por porta precisa percorrer a cadeia.

O silício tem estágios e buffer finitos. Um pacote simples pode seguir em line rate; outro, com Layer 4 64 ou 128 bytes adiante, pode ir à CPU, sofrer rate limit ou ser descartado. Economizar parser no equipamento não elimina custo: transfere-o à aplicação, ao suporte e ao cliente.

RFC 7045 recomenda encaminhar independentemente da presença de EH padrão e exige tratamento adequado por firewalls que inspecionam. Também permite política intencional. O documento coordena interoperabilidade, mas não instala hardware num terceiro nem cria direito a processamento ilimitado.

RFC 7112 exige que o primeiro fragmento contenha a cadeia completa até a camada superior. Isso ajuda a inspeção, sem garantir profundidade suficiente. RFC 9098 lembra que, fora a MTU, não há limite universal para a cadeia; encontrar a porta exige parse sequencial. “IPv6 suportado” é uma descrição incompleta.

A disciplina de não misturar medições

RFC 7872, de 2016, testou servidores web, mail e DNS de World IPv6 Launch e Alexa Top 1M. Em web World IPv6 Launch, as perdas foram 11,88% para Destination Options de 8 bytes, 40,70% para Hop-by-Hop de 8 bytes e 30,51% para a condição Fragment. Em web Alexa: 10,91%, 39,03% e 28,26%. O Fragment em DNS Alexa chegou a 55,23%.

Esses números provam que tipo e destino alteraram o resultado. Não provam o presente. Lista, pacote, caminho e época integram a evidência.

APNIC depois mediu no sentido servidor-cliente, recrutando usuários por anúncios. O relato de 2022 descreve cerca de quatro milhões de testes por dia. Em 2023, variou PadN de Destination Options e Hop-by-Hop entre 8, 16, 32, 64 e 128 bytes e Fragment entre 1.200 e 1.416 octetos.

O artigo da APNIC de 2023 registrou cerca de 30% de perda Destination Options até 64 bytes e 55% em 128, após mudança sem causa conhecida de aproximadamente 90% para 55%. O mesmo artigo da APNIC informou que, entre 27 de abril e 15 de maio de 2023, um servidor da Universidade de Aberdeen fez 370.742 testes Hop-by-Hop numa amostra britânica: 99,04% de perda total, 98,25% em 8 bytes e 99,99% em 128.

O próprio estudo não localizou conclusivamente o descarte. ASNs de acesso variaram; hosting, rede virtual, trânsito e ponta continuaram possíveis. Um número extremo não autoriza atribuição improvisada.

RIPE Atlas oferece um controle adjacente: cerca de 10% das sondas IPv6 participantes tiveram problemas de fragmentação, mas havia perto de 11% de all-loss já em 100 bytes. Participaram aproximadamente 1.284–1.292 sondas conforme o tamanho, e o texto rejeita extrapolação automática. O denominador EH deve incluir apenas caminhos cujo controle ordinário funcionou.

O parser como poder operacional

Cisco descreve recursos fixos em plataformas identificadas, um exemplo de cadeia EH de 64 bytes no hardware e passagem ao software além do limite com filtros de camada superior. Um guia Cisco IOS XR 7.1.1 para NCS 5500 mostra diferenças de line card e de suporte a Layer 4 com EH.

Juniper expõe extension-headers e limites por plataforma; numa superfície IDS, sem allow-ipv6-extension-header, todo EH fica bloqueado. Nokia oferece modos ipv6-eh max e limited; a versão citada busca até seis EHs em certas regras.

Isso não classifica marcas. Prova que profundidade, tipos, default, contador e fast path são atributos de produto. Pequenos operadores podem trocar hardware mais cedo; grandes clouds diluem teste e silicon entre clientes. Fornecedores de assurance ganham quando compatibilidade vira item comprável.

O risco de segurança existe. RFC 8504 permite limites de tamanho, quantidade e cadeia. RFC 8883 define ICMPv6 para header grande, chain longa e excesso de elementos. RFC 9288 organiza filtragem. RFC 9673 atualiza Hop-by-Hop em 2024 para processamento seletivo. RFC 9740 adiciona em 2025 IPFIX para tipos, contagem, chain length e export incompleto. RFC 9805 deprecia Router Alert para novos protocolos.

Código de erro no RFC não prova implementação nem retorno. A escolha legítima é limite explícito e proporcional; silêncio opaco não é garantia.

Como derrubar a tese

Por 90 dias, testar três famílias de acesso, trânsito e cloud/DDoS; três de router silicon, firewall e host stack; 100 pares de caminho por serviço. Comparar controle, Fragment, Destination Options, Hop-by-Hop e Routing/SRH.

Usar 8, 16, 32, 64 e 128 bytes EH; ordem recomendada e outra válida; TCP, UDP e UDP tipo QUIC; pacotes 256, 1.200 e 1.400; 100 tentativas por célula. Medir entrega, silent loss, p95, throughput, ICMP, fast/slow e CPU.

Rejeitar a tendência só se toda célula válida ficar a 0,1 ponto do controle, houver no máximo um silent drop por 100.000, latência e throughput dentro de 2%, CPU abaixo de cinco pontos, nenhum cliff até 128 bytes e 99,9% dos excessos deliberados devolverem RFC 8883. Tipo, bytes, ordem, equipamento e política não podem prever além do reachability; novos usos devem crescer sem túnel, allowlist, probe ou troca.

Fortalece se EH válido de 8 bytes criar gap superior a cinco pontos em 10% dos caminhos, houver cliff 64–128, p95 subir 25%, throughput cair 20%, CPU subir 15 pontos, mais da metade dos limites não retornar ICMP, ou só trocar device, firmware, DDoS ou path mudar o resultado. São gatilhos prospectivos.

O que o titular realmente possui

Alocação IPv6 prova unicidade e registro; BGP prova visibilidade de controle. Nenhum compra processamento opcional em todos os fornecedores. O titular deve contratar separadamente quantidade, roteamento, reachability e EH.

Peça tipos, limites, fast/slow, default de firewall, contadores RFC 8883 e expiração após mudança de firmware, chassis, cloud ou política. Teste nos dois sentidos. “Conectividade IPv6” pode ser verdadeira e insuficiente.

IANA coordena identificadores, IETF sintaxe, RIR registros. Não operam o parser. O equipamento em trânsito tem poder material, não mandato global. A autoridade legítima de proteger a rede vem acompanhada de transparência, proporcionalidade, diagnóstico e substituição.

O lock-in fecha o ciclo: aplicações evitam EH; pouco tráfego reduz investimento; hardware fixo mantém a incerteza. Túnel ou domínio SRv6 fechado contorna, mas cria dependência de controlador.