Resumo
- A revisão 08 do modelo YANG para IPv6 Neighbor Discovery está em última chamada até 16 de setembro de 2026. O
auto-resolve, gravável, pode acionar registro, descarte da mensagem ND e bloqueio do host. - A revisão INTDIR concluída em 5 de setembro classificou o draft como “pronto com questões” e destacou que o controle parece ter ficado fora da lista de nós graváveis sensíveis, embora possa bloquear automaticamente.
- Contadores agregados ajudam a operar a rede, mas não explicam uma decisão individual. A ativação precisa de atribuição verificável, resultado de cada ação, validade do bloqueio e caminho de reversão.
Uma questão de segurança encontrada no lugar certo
O draft-ietf-6man-ipv6-neighbor-discovery-yang-08 organiza configurações e estado para resolução de endereços, Redirect, proxy Neighbor Advertisement, Neighbor Unreachability Detection, DAD e Enhanced DAD. Ele busca o status de Proposed Standard e passou pela validação YANG sem erros ou avisos. O ponto levantado por Carlos Pignataro não nega essa maturidade técnica; pergunta se o texto reconhece todo o poder de um nó específico.
A seção de segurança recomenda transporte protegido, autenticação mútua e controle de acesso com NACM. Essas medidas determinam quem pode escrever na configuração. A revisão observa que enhanced-dad/auto-resolve parece não estar na enumeração dos nós graváveis sensíveis, apesar de ativar bloqueio. Mesmo com o acesso bem protegido, ainda falta perguntar que prova o sistema gera quando a automação age.
O RFC não transformou todo duplicado em culpa
O encadeamento das ações vem do RFC 7527. O cenário tem uma arquitetura delimitada: um roteador confiável atende hosts IPv6 não confiáveis. Em acesso por cabo, o concentrador pode detectar uma duplicidade genuína envolvendo seu endereço ainda tentative ou optimistic. Nesse caso, deve registrar uma mensagem de gestão, descartar o ND recebido e bloquear o modem associado ao identificador de serviço de camada 2.
Essa identificação de camada 2 é o elo entre evidência de protocolo e sujeito da consequência. Outras redes com o mesmo modelo de confiança podem adotar a medida, diz o RFC. Ele não trata qualquer alerta de DAD em qualquer enlace como autorização universal para expulsar o emissor.
O texto da folha YANG ainda fala em roteador confiável e hosts não confiáveis. Porém, como o booleano faz parte de um modelo genérico por interface, perfis de implantação precisam documentar onde a premissa vale e qual identificador sustenta a atribuição. Uma configuração global pode apagar justamente a condição que tornava a automação aceitável no caso original.
Enhanced DAD reduz um engano, não elimina fraude
O nonce de Enhanced DAD serve para reconhecer uma mensagem que voltou em loop para o próprio originador. Ele evita que reflexão de tráfego pareça, automaticamente, uma duplicidade real. Mas não transforma o ND em prova de identidade.
O RFC 4862 ressalva que Duplicate Address Detection não é totalmente confiável. O RFC 7527 descreve duas ameaças: um invasor pode alterar o nonce ou responder às sondagens com um Neighbor Advertisement falso. SEND é recomendado para esses casos, e SAVI aparece como proteção adicional. Se a origem do sinal pode ser manipulada, a passagem do sinal para o bloqueio exige evidência de atribuição mais forte do que o endereço IPv6 visto no pacote.
No cabo, o identificador de serviço pode oferecer essa ancoragem. Em redes virtuais, meios compartilhados ou vínculos temporários, talvez não. O sistema precisa preservar como fez a associação, e não apenas o valor final que resolveu aplicar.
Uma chave comum não produz um recibo comum
O modelo traz muitos contadores somente de leitura: mensagens recebidas e enviadas, descartes totais e descarte por motivos como código, tamanho, checksum ou fragmentação. Eles mostram intensidade e tendência. Não recuperam a história de um host específico.
No esquema padronizado não há um evento de execução que reúna mensagem detectada, interface, endereço, identidade de camada 2, regra aplicada, três resultados e condição de liberação. Também não existe operação unblock ou expiração automática. Fabricantes podem acrescentar logs e comandos próprios; isso significa que a interoperabilidade do booleano pode coexistir com nove maneiras incompatíveis de investigar e desfazer o resultado.
O mínimo responsável é exigir um recibo por decisão. Ele registra classificação, horário, interface, endereço em disputa, fonte da identidade, versão da política e origem da configuração. Depois informa separadamente se o registro, o descarte e o bloqueio funcionaram. A exclusão precisa de escopo, prazo, motivo e uma reversão testada. Só assim auto-resolve automatiza a resposta sem automatizar também o esquecimento.
Fontes
- Anúncio da última chamada da IETF, 2 de setembro de 2026
- Datatracker: modelo YANG para IPv6 Neighbor Discovery
- Revisão 08 do Internet-Draft
- Revisão INTDIR da última chamada, 5 de setembro de 2026
- RFC 7527: Enhanced Duplicate Address Detection
- RFC 4862: IPv6 Stateless Address Autoconfiguration
- RFC 8341: Network Configuration Access Control Model
- Histórico do documento no Datatracker
- RFC 9907: orientações para autores de módulos YANG
- RFC 3971: SEcure Neighbor Discovery
- RFC 6620: FCFS SAVI
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance

