Кратко

  • Адрес IPv6, маршрут BGP и успешный ping не доказывают прохождение Fragment, Destination Options, Hop-by-Hop или Routing Header. Способность относится к конкретному направлению, цепочке, длине, пути и времени.
  • RFC 7872 и измерения APNIC/RIPE обнаружили существенные, но зависимые от метода, типа, размера, сервера и выборки потери. Исторические проценты доказывают неоднородность, а не мировую долю отказов 2026 года.
  • Практическую власть имеют оператор парсера, firewall, cloud/DDoS и производитель. Тезис можно опровергнуть многовендорной матрицей; реалистичная альтернатива — ограниченный, измеримый и истекающий профиль возможностей.

Что не видит обычный ping

Базовый заголовок IPv6 занимает 40 байт. Затем Next Header последовательно ведёт через расширения к TCP, UDP или другому верхнему протоколу. Устройство, фильтрующее по порту, обязано пройти цепочку.

У ASIC конечны стадии и буфер разбора, у CPU конечна slow-path ёмкость. Обычный пакет идёт на line rate, а тот же поток с Layer 4 на 64 или 128 байт глубже может попасть в CPU, rate limit или drop. Формат общий, бюджет приобретён каждым владельцем оборудования отдельно.

RFC 7045 рекомендует пересылать пакеты независимо от стандартных EH и требует от инспектирующего firewall корректного распознавания. Осознанная политика сохраняется. Стандарт задаёт ожидание совместимости, но не добавляет кремний в старую line card и не управляет чужим DDoS-сервисом.

RFC 7112 требует поместить полную цепочку до верхнего заголовка в первый фрагмент. Это делает инспекцию возможной, но не гарантирует глубину. RFC 9098 фиксирует отсутствие общего предела, кроме MTU; поиск Layer 4 требует последовательного разбора. Поэтому «IPv6 работает» — не полный тест продукта.

Проценты принадлежат экспериментам

RFC 7872, опубликованный в 2016 году, проверял web, mail и name servers из World IPv6 Launch и Alexa Top 1M. Для World IPv6 Launch web потери составили 11,88% с 8-byte Destination Options, 40,70% с 8-byte Hop-by-Hop и 30,51% в Fragment-условии. Alexa web: 10,91%, 39,03%, 28,26%. Alexa name Fragment достиг 55,23%.

Это показывает влияние типа и класса назначения. Не показывает нынешнюю глобальную долю. Список целей, конструкция, путь и период являются частью результата.

APNIC позже направлял пакеты от нескольких серверов к клиентам, набранным рекламой. Отчёт 2022 года описывает около четырёх миллионов измерений в день. В 2023 году Destination Options и Hop-by-Hop PadN менялись между 8, 16, 32, 64, 128 байт, Fragment — от 1 200 до 1 416 октетов.

Статья APNIC 2023 года указала около 30% потерь Destination Options до 64 байт и 55% при 128, после необъяснённого изменения примерно с 90% до 55% в апреле. Та же статья APNIC сообщила, что с 27 апреля по 15 мая 2023 сервер University of Aberdeen выполнил 370 742 Hop-by-Hop теста на британской выборке: 99,04% общих потерь, 98,25% при 8 байтах и 99,99% при 128.

Авторы не локализовали отказ окончательно. Результаты различались по access ASN; hosting, virtual fabric, transit и endpoint оставались вариантами. Число около 100% не заменяет контролируемую атрибуцию.

RIPE Atlas даёт соседний контроль: около 10% участвующих IPv6 probes имели проблемы fragmentation, но примерно 11% полностью терялись уже на 100-byte условии. В зависимости от размера участвовали около 1 284–1 292 probes; перенос на весь Internet назван неизвестным. В знаменатель EH нужно включать только успешный ordinary IPv6 control того же пути.

Парсер как поверхность власти

Cisco описывает для конкретных платформ фиксированные ресурсы, 64-byte EH-chain как hardware-пример и software path сверх ресурса при фильтрах верхнего уровня. Руководство Cisco IOS XR 7.1.1 для NCS 5500 разделяет line cards и условия, где Layer 4 matching с EH недоступен.

Juniper предоставляет extension-headers и платформенные ограничения; на одной IDS-поверхности отсутствие allow-ipv6-extension-header блокирует любой EH. Nokia публикует ipv6-eh max и limited; указанный release ищет до шести EH для части фильтров.

Это не рейтинг. Это доказательство, что глубина, типы, defaults, counters и fast path — свойства продукта. Клиент cloud наследует их, не зная chassis.

Безопасность требует границ. RFC 8504 допускает лимиты длины, количества и цепочки. RFC 8883 определяет ICMPv6 для слишком большого заголовка, длинной цепочки и избытка элементов. RFC 9288 систематизирует transit filtering. RFC 9673 обновил Hop-by-Hop в 2024 году для selective processing. RFC 9740 в 2025 добавил IPFIX types, counts, chain length и полноту экспорта. RFC 9805 deprecated Router Alert для новых протоколов.

Код ошибки в RFC не доказывает внедрение или обратную доставку. Легитимная защита — объявленный пропорциональный лимит; молчание не является assurance.

Проверка, способная опровергнуть тренд

90 дней: по три семьи access, transit, cloud/DDoS; по три router silicon, firewall, host stack; 100 пар путей на семью. Сравнить control, Fragment, Destination Options, Hop-by-Hop, Routing/SRH.

EH 8, 16, 32, 64, 128 байт; рекомендованный и другой валидный порядок; TCP, UDP, QUIC-подобный UDP; пакеты 256, 1 200, 1 400; 100 повторов на ячейку. Измерять delivery, silent loss, p95, throughput, ICMP, fast/slow и CPU.

Отклонить тезис только если все валидные ячейки в 0,1 процентного пункта от control, не более одного EH silent drop на 100 000, latency и throughput в 2%, CPU менее пяти пунктов, нет cliff до 128 байт и 99,9% намеренно превышенных лимитов возвращают ожидаемый RFC 8883. Тип, bytes, order, device и policy не должны объяснять больше reachability; новые EH должны расти без tunnel, allowlist, probe или замены.

Тренд усиливается, если валидные 8 байт дают более пяти пунктов на 10% путей, возникает cliff 64–128, p95 растёт 25%, throughput падает 20%, CPU растёт 15 пунктов, более половины отказов без usable ICMP, либо только смена device/firmware/DDoS/path меняет результат. Это перспективные пороги.

Что получает держатель ресурса

IPv6 allocation подтверждает уникальность и запись. BGP подтверждает control-plane visibility. Ни то ни другое не покупает optional processing всей цепи поставщиков. Держателю надо отдельно закупать quantity, routing, basic reachability и EH capability.

Запрашивать types/limits, fast/slow, firewall default, RFC 8883 counters и expiry после firmware, chassis, cloud или policy; тестировать оба направления. «IPv6 connectivity» может быть правдой и не отвечать на полезный вопрос.

IANA координирует identifiers, IETF syntax, RIR records. Они не владеют transit parser. Устройство в пути имеет фактическую власть, не мировой мандат. Защита своей сети легитимна, когда эффект видим, пропорционален, диагностируем и заменяем.

Lock-in замыкается: приложения избегают EH, малый трафик снижает инвестиции, фиксированный silicon сохраняет неопределённость. Tunnel или закрытый SRv6 domain обходят проблему, но создают controller dependency.