Кратко
- Редакция 08 YANG-модели для IPv6 Neighbor Discovery находится на этапе IETF Last Call до 16 сентября 2026 года. Записываемый параметр
auto-resolveможет включить журналирование, отбрасывание ND-сообщения и блокировку узла. - Завершённая 5 сентября проверка INTDIR дала оценку «готово с замечаниями» и указала, что
enhanced-dad/auto-resolve, по-видимому, не включён в перечень чувствительных записываемых узлов, хотя способен запускать автоматическую блокировку. - Стандартное дерево содержит агрегированные счётчики интерфейса, но не квитанцию отдельного решения и не операцию разблокировки. До включения функции нужны проверяемая атрибуция, раздельные результаты, срок действия и испытанный откат.
Проверка схемы не проверяет пределы полномочий
Проект объединяет управление разрешением адресов, Redirect, Proxy Neighbor Advertisement, Neighbor Unreachability Detection, обычным и расширенным Duplicate Address Detection. Редакция 08 претендует на статус Proposed Standard. Валидаторы YANG в Datatracker не нашли ошибок или предупреждений.
Замечание рецензента INTDIR Carlos Pignataro касается не синтаксиса. Раздел безопасности уже требует защищённый транспорт управления, взаимную аутентификацию и правила NACM. Эти средства ограничивают круг тех, кто может менять конфигурацию. Они не создают автоматически доказательство того, кого устройство заблокировало после изменения и на каком основании.
По мнению рецензента, auto-resolve следует рассматривать среди чувствительных записываемых узлов: ошибочная или вредоносная запись имеет последствия для доступности. Такая формулировка превращает маленький параметр в видимую точку распределения власти.
Автоматика опирается на конкретную модель доверия
Последовательность действий взята из RFC 7527. В описанном случае доверенный маршрутизатор обслуживает недоверенные узлы IPv6. В кабельной сети концентратор доступа может обнаружить настоящую копию своего предварительного или optimistic-адреса. Тогда RFC рекомендует записать системное сообщение, отбросить полученное ND-сообщение и заблокировать модем, связанный с идентификатором услуги второго уровня.
Именно идентификатор второго уровня соединяет сетевое наблюдение с субъектом санкции. Другие сети могут применять тот же подход, если у них такая же модель доверия. Документ не превращает любую тревогу DAD в универсальное основание отключать отправителя.
Описание листа YANG сохраняет слова о доверенном маршрутизаторе и недоверенных хостах. Но сам логический параметр расположен в повторно используемой конфигурации интерфейса. Профиль внедрения должен отдельно назвать интерфейсы, где исходное условие выполняется, и источник идентичности, на котором строится блокировка. Массовое включение без такого профиля расширило бы исключение дальше, чем это делает RFC.
Улучшенный детектор не равен удостоверению личности
Enhanced DAD добавляет nonce, чтобы отличить собственный Neighbor Solicitation, вернувшийся по петле, от настоящего конфликта адресов. Это устраняет важный источник ложного срабатывания, но не аутентифицирует всех участников.
RFC 4862 прямо говорит, что Duplicate Address Detection не обладает полной надёжностью. RFC 7527 предупреждает: злоумышленник может менять nonce или отвечать на пробы поддельными Neighbor Advertisement. Для защиты рекомендуется SEND; в качестве дополнительного средства упоминается SAVI. Если триггер можно сфабриковать, переход от пакета к лишению доступа обязан оставлять проверяемую цепочку атрибуции.
В кабельном доступе её опорой служит идентификатор услуги второго уровня. В общей среде, виртуальной сети или краткоживущей сессии он может быть разделяемым либо меняться. Наблюдаемый IPv6-адрес сам по себе не становится постоянной административной личностью.
Суммарный счётчик не отвечает на частный спор
Модель предоставляет подробные счётчики принятых, отправленных и отброшенных ND-сообщений, включая причины отбрасывания. Они полезны для наблюдения за интерфейсом и поиска аномалий. Но из суммы невозможно восстановить, почему связь потерял конкретный узел.
В стандартном дереве нет события исполнения, которое связывает тип пакета, интерфейс, спорный адрес, идентификатор второго уровня, редакцию политики, источник конфигурации и результат каждого действия. Нет стандартной операции unblock и автоматического истечения блокировки. Поставщики могут добавить свои журналы и команды, однако совместимый переключатель тогда ведёт к несовместимым способам расследования и восстановления.
Оператору нужна квитанция решения. В ней фиксируются классификация и время события, интерфейс, адрес, способ атрибуции, версия правила и источник настройки. У журналирования, отбрасывания и блокировки должны быть отдельные статусы. Для блокировки нужны область, срок, код причины и проверенный путь отмены. Иначе автоматизация ускоряет действие, одновременно стирая его объяснение.
Источники
- Объявление IETF Last Call, 2 сентября 2026 года
- Datatracker: YANG Data Model for IPv6 Neighbor Discovery
- Редакция 08 Internet-Draft
- Проверка INTDIR для Last Call, 5 сентября 2026 года
- RFC 7527: Enhanced Duplicate Address Detection
- RFC 4862: IPv6 Stateless Address Autoconfiguration
- RFC 8341: Network Configuration Access Control Model
- История документа в Datatracker
- RFC 9907: рекомендации авторам модулей YANG
- RFC 3971: SEcure Neighbor Discovery
- RFC 6620: FCFS SAVI
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров

