Resumo

  • RFC 9637 reserva 3fff::/20 para documentação IPv6 e proíbe tráfego real e anúncio global.
  • A linha da IANA define o propósito do bloco, mas não prova qual versão de filtro foi instalada em cada fronteira.
  • O recibo de isolamento une registro, origem do exemplo, ambiente, política, pontos de aplicação, observações, exceções e resultado.

A lista de bogons tinha a entrada correta. A dúvida era outra: qual versão estava carregada em cada roteador, serviço de borda e túnel?

Esse intervalo entre uma fonte central e a execução distribuída é o tema de RFC 9637 quando lido como evidência operacional. O documento acrescenta 3fff::/20 ao espaço de exemplo de RFC 3849. Assim, diagramas podem representar redes grandes sem usar endereços alheios ou ainda disponíveis para futura alocação.

O RFC determina que prefixos de documentação não sejam usados em tráfego real nem anunciados globalmente, e recomenda que não sejam conectividade interna de produção. A regra é clara. A execução continua distribuída.

O registro não conhece a instalação

O registro especial IPv6 da IANA marca Source, Destination, Forwardable, Globally Reachable e Reserved-by-Protocol como falsos. RFC 6890 organiza o significado desses campos.

Eles descrevem como o bloco deve ser entendido. Não informam se uma atualização falhou, se um ponto mantém exceção, se uma rota estática existe ou se um túnel aplica política somente ao cabeçalho externo. A classificação é autoridade sem ser telemetria.

Por isso, o recibo deve guardar a fonte da lista, data, versão, hash, política que a consumiu, equipamentos ou serviços pretendidos e resultado de instalação. Uma política configurada não é automaticamente estado operacional; estado instalado não é automaticamente caminho exercitado.

Quatro superfícies de bloqueio

Impedir a origem de 3fff::/20, rejeitar anúncio recebido, descartar pacote com fonte no bloco e descartar pacote destinado ao bloco são controles diferentes.

Um filtro BGP não remove rota estática. Um vizinho que rejeita não fala por outro. Filtro de origem não substitui filtro de destino. RFC 3704 mostra que validação de origem em multihoming já exige escolhas entre métodos e cobertura.

Cada afirmação precisa de direção, ponto de conexão, versão, horário, contadores e exceções. Controle e dados oferecem recibos separados: a ausência de anúncio não prova descarte de pacote, e um descarte observado não prova que ninguém anunciou.

Realismo sem promoção acidental

RFC 9637 usa estatísticas de agosto de 2023 para justificar um bloco maior: exemplos atuais precisam mostrar hierarquias que um /32 não representa confortavelmente. Os números são contexto histórico, não censo atual.

Quanto mais realista o exemplo, maior a chance de ser copiado. Repositórios devem distinguir documentação, fixture, simulador, laboratório fechado e manifesto implantável. A promoção para um ambiente conectado precisa substituir endereços de exemplo por recursos autorizados e registrar a troca.

O prefixo não carrega sozinho esse tipo. Um analisador vê IPv6 válido. A cadeia de entrega precisa saber que aquele valor pertence a uma classe proibida em produção.

O limite da observação

Um coletor silencioso durante uma janela dá evidência válida para aquele coletor e janela. Não exclui sessão privada, anúncio breve, tabela interna ou rota fora da amostra. Uma sonda que não recebe resposta também fala apenas por origem, destino, protocolo, momento e caminho.

Evidência negativa fica mais forte quando publica seus limites. Tabelas, rejeições de vizinhos, contadores de ACL, sondas em classes distintas e logs de aplicação podem formar um mosaico sem fingir onisciência.

O recibo começa na linha IANA e no RFC, liga o endereço ao artefato e ao ambiente, descreve controles e instalação, delimita observações e termina no efeito. IANA classifica; autores exemplificam; operadores configuram; equipamentos executam; observadores amostram. Nenhuma camada deve emprestar a certeza da outra.

Fontes