Resumo

  • A revisão 08 do modelo YANG para IPv6 Neighbor Discovery está em última chamada até 16 de setembro de 2026. O auto-resolve, gravável, pode acionar registro, descarte da mensagem ND e bloqueio do host.
  • A revisão INTDIR concluída em 5 de setembro classificou o draft como “pronto com questões” e destacou que o controle parece ter ficado fora da lista de nós graváveis sensíveis, embora possa bloquear automaticamente.
  • Contadores agregados ajudam a operar a rede, mas não explicam uma decisão individual. A ativação precisa de atribuição verificável, resultado de cada ação, validade do bloqueio e caminho de reversão.

Uma questão de segurança encontrada no lugar certo

O draft-ietf-6man-ipv6-neighbor-discovery-yang-08 organiza configurações e estado para resolução de endereços, Redirect, proxy Neighbor Advertisement, Neighbor Unreachability Detection, DAD e Enhanced DAD. Ele busca o status de Proposed Standard e passou pela validação YANG sem erros ou avisos. O ponto levantado por Carlos Pignataro não nega essa maturidade técnica; pergunta se o texto reconhece todo o poder de um nó específico.

A seção de segurança recomenda transporte protegido, autenticação mútua e controle de acesso com NACM. Essas medidas determinam quem pode escrever na configuração. A revisão observa que enhanced-dad/auto-resolve parece não estar na enumeração dos nós graváveis sensíveis, apesar de ativar bloqueio. Mesmo com o acesso bem protegido, ainda falta perguntar que prova o sistema gera quando a automação age.

O RFC não transformou todo duplicado em culpa

O encadeamento das ações vem do RFC 7527. O cenário tem uma arquitetura delimitada: um roteador confiável atende hosts IPv6 não confiáveis. Em acesso por cabo, o concentrador pode detectar uma duplicidade genuína envolvendo seu endereço ainda tentative ou optimistic. Nesse caso, deve registrar uma mensagem de gestão, descartar o ND recebido e bloquear o modem associado ao identificador de serviço de camada 2.

Essa identificação de camada 2 é o elo entre evidência de protocolo e sujeito da consequência. Outras redes com o mesmo modelo de confiança podem adotar a medida, diz o RFC. Ele não trata qualquer alerta de DAD em qualquer enlace como autorização universal para expulsar o emissor.

O texto da folha YANG ainda fala em roteador confiável e hosts não confiáveis. Porém, como o booleano faz parte de um modelo genérico por interface, perfis de implantação precisam documentar onde a premissa vale e qual identificador sustenta a atribuição. Uma configuração global pode apagar justamente a condição que tornava a automação aceitável no caso original.

Enhanced DAD reduz um engano, não elimina fraude

O nonce de Enhanced DAD serve para reconhecer uma mensagem que voltou em loop para o próprio originador. Ele evita que reflexão de tráfego pareça, automaticamente, uma duplicidade real. Mas não transforma o ND em prova de identidade.

O RFC 4862 ressalva que Duplicate Address Detection não é totalmente confiável. O RFC 7527 descreve duas ameaças: um invasor pode alterar o nonce ou responder às sondagens com um Neighbor Advertisement falso. SEND é recomendado para esses casos, e SAVI aparece como proteção adicional. Se a origem do sinal pode ser manipulada, a passagem do sinal para o bloqueio exige evidência de atribuição mais forte do que o endereço IPv6 visto no pacote.

No cabo, o identificador de serviço pode oferecer essa ancoragem. Em redes virtuais, meios compartilhados ou vínculos temporários, talvez não. O sistema precisa preservar como fez a associação, e não apenas o valor final que resolveu aplicar.

Uma chave comum não produz um recibo comum

O modelo traz muitos contadores somente de leitura: mensagens recebidas e enviadas, descartes totais e descarte por motivos como código, tamanho, checksum ou fragmentação. Eles mostram intensidade e tendência. Não recuperam a história de um host específico.

No esquema padronizado não há um evento de execução que reúna mensagem detectada, interface, endereço, identidade de camada 2, regra aplicada, três resultados e condição de liberação. Também não existe operação unblock ou expiração automática. Fabricantes podem acrescentar logs e comandos próprios; isso significa que a interoperabilidade do booleano pode coexistir com nove maneiras incompatíveis de investigar e desfazer o resultado.

O mínimo responsável é exigir um recibo por decisão. Ele registra classificação, horário, interface, endereço em disputa, fonte da identidade, versão da política e origem da configuração. Depois informa separadamente se o registro, o descarte e o bloqueio funcionaram. A exclusão precisa de escopo, prazo, motivo e uma reversão testada. Só assim auto-resolve automatiza a resposta sem automatizar também o esquecimento.

Fontes