🔍 Contexte

Publié le 16/08/2026 sur goonhost.rocks, cet article présente une implémentation complète et open source du protocole IPv8 (Internet-Draft draft-thain-ipv8-02), réalisée par l’équipe de recherche de goonhost.rocks. L’objectif était de tester concrètement les promesses du draft IETF dans un environnement distribué multi-AS.

🛠️ Ce qui a été implémenté

L’implémentation couvre l’intégralité de la pile IPv8, du ring-0 jusqu’aux applications user-space :

  • Linux Kernel 6.6 : nouvelle famille d’adresses AF_INET8 (address family 46), support SOCK_STREAM, SOCK_DGRAM, SOCK_RAW, parsing d’en-tête 28 octets, tables de routage 64 bits
  • Musl Libc : ajout de sockaddr_in8, inet_pton8, inet_ntop8, getaddrinfo(), getnameinfo()
  • iproute2 : commandes ip -8 route et ip -8 addr
  • FRRouting (FRR) : démon BGP8 avec extensions multi-protocoles (AFI/SAFI)
  • Zone Server en Go : implémentation des 10 sous-protocoles RFC (DHCP8, DNS8, SNTP, NetLog8, OAuth8 JWT, WHOIS8, ACL8, XLATE8 NAT)
  • Nginx & cURL : support HTTP sur endpoints IPv8 64 bits
  • Banc de test QEMU 10 nœuds : 4 AS (64496, 64497, 64498, 64499), 112 000+ routes FIB actives

✅ Résultats positifs (environnement isolé)

  • Requêtes HTTP inter-AS fonctionnelles (curl -i http://64497.20.0.0.254/HTTP/1.1 200 OK)
  • DHCP8 opérationnel avec double passerelle et synchronisation NTP8 en 2,27 ms
  • Lookup de 112 117 routes actives avec latence sub-milliseconde

⚠️ Problèmes identifiés en conditions réelles

  1. PMTUD & MSS Blackholing : l’en-tête IPv8 de 28 octets (vs 20 pour IPv4) provoque des paquets de 1508 octets sur MTU 1500, causant des blocages silencieux de handshakes TLS
  2. Multi-homing & uRPF (BCP 38) : l’adresse IP étant liée à l’ASN primaire, le trafic sortant via un transit secondaire est silencieusement rejeté comme spoofé
  3. ASICs de commutation legacy : les puces Broadcom Tomahawk/Trident et Cisco Silicon One ne reconnaissent pas l’EtherType 0x88B8, forçant un punt CPU et réduisant le débit de 400 Gbps à <10 Gbps
  4. Zone Server monolithique : la concentration de DHCP, DNS, NTP, OAuth2 et NAT en un seul service crée une cible DDoS critique (attaque par réflexion UDP sur port 8080/53)

💥 Impacts économiques catastrophiques identifiés

  • Effondrement financier des RIRs (ARIN, RIPE, APNIC) : 1 ASN = 4,3 milliards d’IPs, décorrélant volume d’adresses et revenus (-75% à -90%)
  • Spéculation sur les ASNs 32 bits : ruée prévisible des squatteurs et spammeurs
  • Explosion de la table BGP DFZ : de 1,15M à 3–5M+ routes actives, nécessitant des milliards de remplacement de linecards
  • Destruction des revenus de transit Tier-1 : le mandat RINE (100.0.0.0/8) impose un peering régional gratuit

📄 Type d’article

Il s’agit d’une publication de recherche technique open source, visant à évaluer empiriquement la faisabilité et les implications d’un draft IETF expérimental via une implémentation complète en conditions de laboratoire.

🧠 TTPs et IOCs détectés

TTP

  • T1498 — Network Denial of Service (Impact)

🔴 Indice de vérification factuelle : 23/100 (basse)

  • ⬜ goonhost.rocks — source non référencée (0pts)
  • ✅ 6504 chars — texte complet (fulltext extrait) (15pts)
  • ⬜ aucun IOC extrait (0pts)
  • ⬜ pas d’IOC à vérifier (0pts)
  • ✅ 1 TTP(s) MITRE (8pts)
  • ⬜ date RSS ou approximée (0pts)
  • ⬜ aucun acteur de menace nommé (0pts)
  • ⬜ pas de CVE à vérifier (0pts)

🔗 Source originale : https://goonhost.rocks/blog/implementing-ipv8-internet-draft