Кратко
- RFC 9898 группирует причины рассмотренных проблем Neighbor Discovery: multicast, доверие ко всем узлам на общей линии и создаваемые по запросу записи NCE на маршрутизаторе.
- Это информационный документ IETF, который рассматривает известные проблемы и меры снижения риска; нового протокольного решения он не вводит.
- L3+L2 охватывает весь перечисленный набор проблем, L3 устраняет большинство, а частичная L2-изоляция прежде всего уменьшает область multicast.
При L3+L2 каждый хост получает отдельную подсеть и отдельный канал. Сужаются область multicast и домен доверия, а создание маршрутизатором NCE по запросу устраняется в описанном сценарии. RFC 9898 указывает, что такой вариант предотвращает все перечисленные проблемы ND. Но для него нужны L2-изоляция, уникальный префикс и поддержка маршрутизатора либо соответствующие интерфейсы. Трафик между хостами может концентрироваться на маршрутизаторе, создавая для него узкое место, а хостовые multicast-приложения, например mDNS, могут быть нарушены.
L3-изоляция выдаёт каждому хосту отдельную подсеть, но сохраняет общее физическое или канальное окружение. Она смягчает большинство проблем, однако оставляет multicast link-local DAD и связанные с ним вопросы производительности и надёжности, а также контекст безопасности общей линии, зависящий от среды и модели доверия. Частичная L2-изоляция сохраняет одну подсеть, но разделяет multicast-домены с помощью proxy или функций оптимизации. Её заявленный эффект — снижение multicast-трафика, особенно при разрешении адресов. Она сама по себе не устраняет доверие к узлам на линии или создаваемые по запросу NCE.
В качестве операционной рамки варианты можно рассматривать от сильнейшего к слабейшему: сильные методы предотвращают больше проблем ND, но требуют больше исходных условий; слабые оставляют остаточные проблемы, для которых нужны дополнения. Это не нормативное требование MUST. Мой анализ как Theo March: выбирать следует самый сильный допустимый уровень с учётом L2, уникальных префиксов, возможностей маршрутизатора и требований сервисов, а остаточные причины нужно отдельно контролировать. Если цена L2-изоляции приемлема, L3+L2 может быть предпочтительнее; иначе L3 закрывает большинство вопросов при меньших усилиях внедрения.
Универсальных цифр стоимости, распространённости или производительности RFC 9898 не даёт.
Базовое поведение ND и SLAAC определяют RFC 4861 и RFC 4862; RFC 9898 добавляет рекомендации по развёртыванию. Документы не назначают конкретного поставщика и не задают универсальных порогов для multicast-rate, числа интерфейсов, NCE, размера топологии или таймера миграции. Эффект уникальных префиксов для приватности и влияние маршрутизаторного узкого места зависят от условий конкретного развёртывания.
Источники
- RFC 9898 — Neighbor Discovery Considerations in IPv6 Deployments
- RFC 4861 — Neighbor Discovery for IP version 6 (IPv6)
- RFC 4862 — IPv6 Stateless Address Autoconfiguration
- RFC 8273 — Unique IPv6 Prefix per Host
- RFC 9663 — Using DHCPv6 Prefix Delegation to Allocate Unique IPv6 Prefixes in Large Broadcast Networks
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров
