Кратко

  • RFC 3041 решал ограниченную проблему приватности в IPv6: идентификатор интерфейса, производный от канального уровня, мог оставаться видимым в адресе после перехода устройства к новому сетевому префиксу.
  • Временные адреса затрудняли прямую корреляцию по адресам, но не скрывали префикс, не удаляли идентификаторы приложений и не делали узел анонимным.

Автоконфигурация IPv6 без сохранения состояния (SLAAC) позволяла узлу составить адрес из локальной информации и префикса, объявленного маршрутизатором. В адресной архитектуре, которую рассматривал RFC 3041, префикс указывал на сетевое положение, а оставшуюся часть заполнял идентификатор интерфейса. Ранние идентификаторы могли выводиться из идентификатора IEEE или канального уровня. Если значение оставалось постоянным, префикс менял адрес, но узнаваемая часть сохранялась.

Это имело значение потому, что адрес присутствует в заголовке IP-пакета. Даже при зашифрованной полезной нагрузке видимый адрес источника мог помочь наблюдателю связать отдельные транзакции. Ноутбук мог появляться в разных сетях с разными префиксами, а общий идентификатор в адресах всё ещё намекал на один и тот же интерфейс. RFC 3041 описывал риск корреляции — не доказательство установления личности и не утверждение, будто все устройства генерируют адреса одинаково.

Предложение не заменяло SLAAC другой системой адресации. К обычным адресам добавлялись временные адреса глобальной области. Для исходящих соединений узел мог предпочитать временный адрес источника. Стабильный адрес оставался полезен для входящих соединений, записей DNS или предсказуемой точки назначения для приложений и администраторов. В модели с двумя типами адресов выбор источника становился операционным узлом: исходящее соединение с приоритетом приватности и стабильная входящая доступность решали разные задачи.

RFC 3041 описывал генерацию рандомизированных идентификаторов интерфейса из изменяемого исторического состояния и использование их для временных адресов в объявленных префиксах. Рекомендованные значения по умолчанию составляли один день для предпочтительного срока и одну неделю для срока действия; они зависели от политики пользователя или реализации и от срока самого префикса. Новый адрес можно было создать до понижения приоритета старого. Адрес с пониженным приоритетом мог оставаться действительным для уже установленного соединения, тогда как новые соединения должны были использовать предпочтительный адрес.

Таким образом, ротация означала управление перекрывающимися состояниями адресов, а не смену источника в каждом пакете.

Механизм нацеливался на конкретный признак связи: повторное использование одной и той же части адреса в раздельных транзакциях. Сетевой префикс он не удалял; тот всё ещё мог раскрывать топологию или группировать активность по месту. Также не менялись имена DNS, cookie, учетные записи, поведение приложений, временные характеристики трафика и другие идентификаторы. Сервер мог распознать вошедшую учетную запись, а наблюдатель на пути — сравнить шаблоны трафика. Передаваемый адрес мог раскрыть временный адрес, доступный в течение срока действия. Меньше повторений адреса — не то же самое, что гарантированная анонимность.

Совместное использование временных и стабильных адресов имело цену. Ротация усложняла атрибуцию пакетных трасс, списки контроля доступа, ожидания обратного DNS, диагностику и некоторые длительные соединения. Приложению могла требоваться стабильная цель, а администратору — предсказуемые журналы. Поэтому RFC 3041 оставлял приложениям, реализациям и доверенным администраторам возможность влиять на использование временных адресов. Сеть не принимала это решение одинаково за каждое приложение.

Последующая история стандартов не означает, что детали 2001 года остаются текущими. RFC 4941 заменил RFC 3041 в 2007 году, а RFC 8981 заменил RFC 4941 в 2021-м. Современная линия сохранила генерацию временных адресов, но пересмотрела алгоритмы и рекомендации. RFC 7217 и RFC 8064 рассматривают близкий, но отдельный вариант: стабильные идентификаторы интерфейса, не раскрывающие напрямую аппаратный идентификатор. Временный адрес меняется со временем; стабильный непрозрачный идентификатор может меняться между сетями, оставаясь постоянным внутри каждой сети.

Вопрос RFC 3041 был не «Можно ли сделать IPv6-адреса приватными?». Он звучал точнее: когда меняется сетевой префикс, какая часть адреса всё ещё позволяет связывать действия и кто решает, какой исходный адрес покажет приложение? Временные адреса сузили одно окно наблюдения. Они не разрешили вопросы личности, доступности или всех прочих способов связать устройство с его действиями.

Источники