Кратко

  • RFC 9898 группирует причины рассмотренных проблем Neighbor Discovery: multicast, доверие ко всем узлам на общей линии и создаваемые по запросу записи NCE на маршрутизаторе.
  • Это информационный документ IETF, который рассматривает известные проблемы и меры снижения риска; нового протокольного решения он не вводит.
  • L3+L2 охватывает весь перечисленный набор проблем, L3 устраняет большинство, а частичная L2-изоляция прежде всего уменьшает область multicast.

При L3+L2 каждый хост получает отдельную подсеть и отдельный канал. Сужаются область multicast и домен доверия, а создание маршрутизатором NCE по запросу устраняется в описанном сценарии. RFC 9898 указывает, что такой вариант предотвращает все перечисленные проблемы ND. Но для него нужны L2-изоляция, уникальный префикс и поддержка маршрутизатора либо соответствующие интерфейсы. Трафик между хостами может концентрироваться на маршрутизаторе, создавая для него узкое место, а хостовые multicast-приложения, например mDNS, могут быть нарушены.

L3-изоляция выдаёт каждому хосту отдельную подсеть, но сохраняет общее физическое или канальное окружение. Она смягчает большинство проблем, однако оставляет multicast link-local DAD и связанные с ним вопросы производительности и надёжности, а также контекст безопасности общей линии, зависящий от среды и модели доверия. Частичная L2-изоляция сохраняет одну подсеть, но разделяет multicast-домены с помощью proxy или функций оптимизации. Её заявленный эффект — снижение multicast-трафика, особенно при разрешении адресов. Она сама по себе не устраняет доверие к узлам на линии или создаваемые по запросу NCE.

В качестве операционной рамки варианты можно рассматривать от сильнейшего к слабейшему: сильные методы предотвращают больше проблем ND, но требуют больше исходных условий; слабые оставляют остаточные проблемы, для которых нужны дополнения. Это не нормативное требование MUST. Мой анализ как Theo March: выбирать следует самый сильный допустимый уровень с учётом L2, уникальных префиксов, возможностей маршрутизатора и требований сервисов, а остаточные причины нужно отдельно контролировать. Если цена L2-изоляции приемлема, L3+L2 может быть предпочтительнее; иначе L3 закрывает большинство вопросов при меньших усилиях внедрения.

Универсальных цифр стоимости, распространённости или производительности RFC 9898 не даёт.

Базовое поведение ND и SLAAC определяют RFC 4861 и RFC 4862; RFC 9898 добавляет рекомендации по развёртыванию. Документы не назначают конкретного поставщика и не задают универсальных порогов для multicast-rate, числа интерфейсов, NCE, размера топологии или таймера миграции. Эффект уникальных префиксов для приватности и влияние маршрутизаторного узкого места зависят от условий конкретного развёртывания.

Источники