Открыть сервис

Безгосударственная автоматическая конфигурация адресов

Безгосударственная автоматическая конфигурация адресов (англ. Stateless Address Autoconfiguration, SLAAC) — механизм автоматического назначения IPv6-адресов сетевому интерфейсу узла без использования серверов динамической конфигурации (DHCP) и без сохранения состояния о назначенных адресах на каком-либо внешнем устройстве. Данный метод является базовым и обязательным для работы любого IPv6-узла, определённым в стандарте RFC 4862.

Принцип работы

SLAAC основан на протоколе ICMPv6 и использует механизм обнаружения соседей (Neighbor Discovery Protocol, NDP). Процесс конфигурации состоит из нескольких этапов:

  1. Генерация идентификатора интерфейса (Interface Identifier, IID). Узел формирует 64-битный идентификатор на основе MAC-адреса сетевого адаптера по алгоритму EUI-64 (в середину MAC-адреса вставляются байты 0xFF и 0xFE, а второй младший бит старшего байта инвертируется). Альтернативно, для повышения приватности, могут использоваться случайные значения, генерируемые по алгоритму RFC 4941 (Privacy Extensions).
  2. Получение сетевого префикса. Узел отправляет запрос Router Solicitation (RS) на групповой адрес всех маршрутизаторов. Маршрутизатор отвечает сообщением Router Advertisement (RA), которое содержит сетевой префикс (обычно длиной 64 бита), информацию о шлюзе по умолчанию и флаги, управляющие дальнейшей конфигурацией.
  3. Проверка уникальности адреса. Узел выполняет процедуру Duplicate Address Detection (DAD), отправляя Neighbor Solicitation (NS) на формируемый адрес. Если ответа нет, адрес считается уникальным и назначается интерфейсу.

Итоговый адрес образуется путём объединения префикса (64 бита) из RA-сообщения и идентификатора интерфейса (64 бита).

Управление конфигурацией

Сообщения Router Advertisement содержат два ключевых флага, определяющих поведение узла:

  • Флаг M (Managed Address Configuration) — при установке указывает узлу использовать DHCPv6 для получения адресов.
  • Флаг O (Other Configuration) — при установке указывает узлу использовать DHCPv6 для получения прочих параметров (DNS-серверы, домены поиска), но не адресов.

Если оба флага сброшены (значение 0), узел полагается исключительно на SLAAC. При этом информация о DNS-серверах может передаваться в расширении RA-сообщения (Option RDNSS, RFC 8106), однако поддержка этой опции не гарантируется всеми реализациями.

Преимущества и ограничения

К преимуществам SLAAC относятся:

  • Отсутствие серверной инфраструктуры — не требуется настройка и обслуживание DHCP-серверов.
  • Масштабируемость — механизм работает в сетях любого размера, включая сети с миллионами устройств, без дополнительной нагрузки на центральные узлы.
  • Простота — конфигурация происходит автоматически сразу после подключения к сети.
  • Устойчивость — отсутствие единой точки отказа (сервера).

Ограничения SLAAC:

  • Отсутствие контроля над назначенными адресами — администратор не может централизованно управлять адресным пространством и отслеживать активные адреса.
  • Невозможность передачи расширенных параметров — классический SLAAC не передаёт DNS-суффиксы, NTP-серверы и другие параметры, необходимые для корпоративных сетей (решается опцией RDNSS или комбинированием с DHCPv6).
  • Требование к длине префикса — стандартный SLAAC работает только с префиксами длиной 64 бита (для формирования IID), что ограничивает гибкость делегирования адресного пространства.

Применение

SLAAC является обязательным механизмом для всех IPv6-узлов и используется по умолчанию в операционных системах (Windows, Linux, macOS, Android, iOS) при включённом IPv6. В домашних и малых офисных сетях SLAAC полностью обеспечивает автоконфигурацию. В корпоративных сетях часто применяется комбинированный подход: SLAAC для назначения адресов и DHCPv6 (режим Stateless DHCPv6) для передачи параметров DNS и других служб.

Приватность и безопасность

Использование MAC-адреса в IID позволяет отслеживать устройство при перемещении между сетями. Для противодействия этому применяются расширения приватности (RFC 4941), генерирующие временные случайные адреса, которые периодически меняются. В современных ОС (Windows 10+, Linux, Android) расширения приватности включены по умолчанию.

Безопасность SLAAC обеспечивается протоколом Secure Neighbor Discovery (SEND, RFC 3971), использующим криптографическую верификацию RA-сообщений, однако массового внедрения SEND не получил. На практике сети полагаются на фильтрацию RA-сообщений на управляемых коммутаторах для защиты от атак типа «злонамеренный маршрутизатор».

См. также

  • IPv6
  • DHCPv6
  • Neighbor Discovery Protocol

Источники

  • RFC 4862 — IPv6 Stateless Address Autoconfiguration
  • RFC 4861 — Neighbor Discovery for IP version 6 (IPv6)
  • RFC 4941 — Privacy Extensions for Stateless Address Autoconfiguration in IPv6
  • RFC 8106 — IPv6 Router Advertisement Options for DNS Configuration

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →