Resumen

  • El 14 de marzo de 2024, reguladores, operadores y sistemas de medición independientes registraron una grave interrupción de Internet en África occidental, central y meridional cuando ACE, MainOne, SAT-3 y WACS sufrieron fallas. El registro público no establece una hora exacta única ni una secuencia idéntica para los cuatro sistemas. [1][8][11]
  • Internet Society identificó 13 países afectados, pero un pie de una figura en su informe posterior se refiere al 13 de marzo, mientras que el relato de reguladores, operadores y mediciones se centra en el 14 de marzo. Esa discrepancia debe seguir visible en lugar de sustituirse por una marca temporal universal fabricada. [9]
  • El regulador de Ghana estimó pérdidas de capacidad del 90 por ciento para ACE, alrededor del 90 por ciento para MainOne, del 100 por ciento para SAT-3 y del 90 por ciento para WACS, con un total de 1.596,6 Gbps para Ghana. Esas estimaciones específicas de Ghana no equivalen a un total regional completo de pérdida de capacidad. [2]
  • Un aviso posterior de Ghana informó que los cuatro proveedores de aterrizaje habían quedado desconectados de los servicios de datos internacionales. [3] En esa redacción del estado de servicio aparece una capa operativa y un momento distintos de las estimaciones previas de capacidad de cable, por lo que no deben fusionarse en un único porcentaje. [3]
  • La continuidad varió porque algunas redes pudieron alcanzar capacidad sin afectar. Entre los ejemplos documentados se incluyó a Moov Africa Ivory Coast usando el cable Maroc Telecom West Africa con enrutamiento distinto, los desvíos de tráfico hacia Equiano, Angola Cables redirigiendo tráfico por SACS y Bayobab activando reencaminamientos y circuitos adicionales. [10][12][13][15]
  • Cloudflare observó que parte del espacio IPv4 anunciado por AS37282 de MainOne dejó de anunciarse durante varias horas, junto con la pérdida y posterior retorno de servicios alojados por MainOne. Esto es evidencia de alcanzabilidad importante, pero no una reconstrucción completa de cada actualización de BGP, decisión de política o circuito alternativo usado durante el evento. [11]
  • Los intercambios y cachés locales redujeron parte de la dependencia de capacidad internacional dañada. El regulador de Ghana citó contenido disponible en Ghana Internet Exchange y posteriormente convocó a GIX, la Internet Exchange de Accra, instituciones financieras, servicios públicos, operadores y proveedores de cable por la restricción de ancho de banda que afectaba transacciones digitales esenciales. [3][5]
  • La restauración de tráfico y la reparación física en planta húmeda avanzaron con relojes diferentes. La capacidad alternativa y el reencaminamiento restauraron parte de la alcanzabilidad antes de que terminaran las reparaciones el 6 de abril para SAT-3, el 17 de abril para ACE, el 29 de abril para WACS y el 8 de mayo para MainOne. [7][14]
  • La cuenta final de Ghana atribuyó a los proveedores de cable el hallazgo de que las cuatro fallas ocurrieron en cruces del cañón submarino Le Trou Sans Fond frente a Abidjan. Esto respalda un hallazgo de riesgo de corredor compartido, pero no de negligencia, sabotaje, detonante único comprobado ni relato forense completo. [7][9]
  • La rendición de cuentas sigue a los límites de control y evidencia práctica. Operadores de cable, carriers, redes, intercambios, proveedores de contenido, reguladores e instituciones críticas controlaron distintas partes del diseño de rutas, capacidad, enrutamiento, localización, restauración y reparación. El control distribuido no implica culpa distribuida.

Cuatro nombres de cable, un dominio de falla regional

Un diagrama de red puede mostrar cuatro nombres de cable submarino y, aun así, ocultar un dominio de falla regional con consecuencias. ACE, MainOne, SAT-3 y WACS eran sistemas separados con diferente propiedad y esquemas operativos, pero sus fallas de marzo de 2024 retiraron una parte sustancial de capacidad internacional de países dependientes del corredor oesteafricano afectado.

La pregunta de resiliencia relevante no era cuántas líneas de color aparecían en un mapa, sino si las rutas eran lo bastante independientes, estaban conectadas a rutas terrestres e internacionales utilizables, estaban disponibles comercialmente para las redes afectadas, eran aceptadas por la política de enrutamiento y tenían capacidad suficiente para absorber tráfico desviado.

El incidente se volvió visible como crisis de conectividad regional el 14 de marzo. La National Communications Authority de Ghana informó interrupciones en servicios móviles y fijos y transmitió relatos preliminares sobre fallas en infraestructura de cable internacional. Los sistemas de medición independientes también detectaron interrupciones substanciales en varios países, mientras que la información pública describía fallas que afectaban el acceso mucho más allá de una sola estación de aterrizaje. [1][8][16] Ninguno de esos registros, tomado por separado, identifica la secuencia física exacta de cada falla de cable.

Juntos, sin embargo, establecen un evento multinacional donde varios sistemas importantes quedaron indisponibles o gravemente degradados en un periodo estrecho.

El informe posterior de Internet Society enumera Benín, Burkina Faso, Camerún, Costa de Marfil, Gambia, Ghana, Guinea, Liberia, Namibia, Níger, Nigeria, Sudáfrica y Togo como países afectados. [9] Ese conjunto abarca mercados de aterrizaje costero, redes interiores dependientes de conexiones terrestres transfronterizas y países de África meridional. Muestra la amplitud del dominio de falla, pero no debe tratarse como una tabla comparativa de preparación nacional.

Cada país tuvo una combinación distinta de acceso a cable, extensiones terrestres, proveedores de tránsito, participación en intercambios, cachés, patrones de tráfico y capacidad de emergencia.

Esas diferencias produjeron resultados materialmente distintos. Algunas redes perdieron gran parte de la alcanzabilidad internacional, algunas conservaron acceso parcial y otras recuperaron tráfico por sistemas alternativos antes de que se repararan los cables dañados. Un informe de alcance regional que solo describa cortes de cable omite los controles que determinaron esos resultados. Por el contrario, un informe centrado solo en el tráfico restaurado pierde de vista la exposición común física y el prolongado periodo de reparación.

Ambos planos importan: el daño de planta húmeda creó el impacto de capacidad, mientras que enrutamiento, tránsito, interconexión y arreglos comerciales definieron el servicio efectivamente observado por usuarios.

Esta distinción es central para la rendición de cuentas de infraestructura. La infraestructura instalada es un insumo, no una prueba de continuidad. Un segundo cable no protege una red si sigue un corredor vulnerable compartido, termina en las mismas dependencias constrictivas, no puede comprarse en emergencia, no tiene circuito activo, no es alcanzable bajo la política de enrutamiento vigente o carece de capacidad sobrante suficiente. Un punto de intercambio no reemplaza el tránsito internacional, pero puede mantener tráfico local elegible dentro del país.

Un reencaminamiento puede restaurar alcanzabilidad sin reparar el cable dañado, pero solo si la ruta permanece estable y usable bajo carga.

El evento de marzo aportó evidencia concreta de cada uno de esos límites. Mostró exposición física común cercana a Abidjan, cambios observables en anuncios de rutas, uso de sistemas submarinos no afectados, dependencia de interconexión transfronteriza y local, ancho de banda de sustitución limitado y una campaña de reparación con varios propietarios de cable y dos buques. La prueba de rendición de cuentas es, por tanto, operacional: qué siguió funcionando, qué debió activarse, dónde faltó capacidad, cómo se midió la restauración y qué registros demuestran que las afirmaciones de resiliencia coinciden con comportamiento real.

Una cronología con varios relojes, no un único porcentaje de caída

El registro público es más sólido cuando mantiene separadas sus capas temporales. El informe posterior de Internet Society contiene un pie de figura que remite al 13 de marzo, mientras que su narrativa y los principales relatos de regulador, operadores y sistemas de medición se centran en el 14 de marzo. [9] Eso puede reflejar un error de pie, un límite de zona horaria o de conjunto de datos, o una observación no explicada en el material publicado. La evidencia disponible no permite afirmar con certeza una de esas posibilidades.

El tratamiento responsable es exponer la discrepancia y usar el 14 de marzo para la cronología principal del evento, evitando afirmar una hora de inicio exacta para cada falla física.

Cloudflare observó interrupciones a partir de aproximadamente las 05:00 UTC en Gambia, Guinea y Liberia. Sus datos de tráfico mostraron efectos en Costa de Marfil y Ghana hacia las 07:30 UTC, seguidos por interrupciones en otros países. [11] Esta secuencia describe cuándo los cambios de conectividad se hicieron visibles en las mediciones de Cloudflare. No revela el momento de daño de cada cable, el orden de las fallas físicas ni cuándo cada proveedor reconoció y declaró el incidente. Las mediciones de tráfico son observaciones aguas abajo de un evento de red, no instrumentación del fondo marino.

La segunda actualización de Ghana ofreció una perspectiva temprana y específica por país de capacidad. La NCA informó pérdidas estimadas del 90 por ciento en ACE, aproximadamente 90 por ciento en MainOne, 100 por ciento en SAT-3 y 90 por ciento en WACS. Calculó una pérdida agregada de 1.596,6 Gbps para Ghana. [2] Esos números son útiles porque preservan distinciones por sistema de cable, pero son estimaciones de un incidente en evolución. No deben agregarse a observaciones nacionales no relacionadas, generalizarse a los 13 países o presentarse como porcentaje del internet de África Occidental completo.

El aviso ghanés del día siguiente señaló que los cuatro proveedores de aterrizaje habían quedado desconectados de servicios de datos internacionales. [3] En apariencia, esa formulación difiere de las estimaciones previas, que dejaban porcentajes residuales en tres sistemas. Los registros no tienen que ser contradictorios. Capacidad de sistema submarino, capacidad utilizable entregada por un proveedor de aterrizaje y servicio internacional extremo a extremo son capas operativas distintas, y también fueron descritas en momentos diferentes.

La capacidad residual de sistema puede no ser accesible para un proveedor, puede ser insuficiente para el servicio, estar aislada por otra falla o ser superada por un cambio de estado del incidente.

La misma disciplina aplica a la recuperación. El análisis trimestral posterior de Cloudflare describió restauración de tráfico desigual y reportó desvíos hacia Equiano y Maroc Telecom West Africa. [12] Los avisos de operadores describieron reencaminamientos y circuitos adicionales. [13][15] La reguladora de Ghana describió capacidad obtenida mediante socios regionales no afectados y contenido disponible mediante cachés locales. [3] Cada una de esas fuentes es evidencia de un mecanismo de restauración, pero ninguna establece un momento uniforme en que todos los clientes, aplicaciones o países retornaran a normalidad.

La restauración de servicio tampoco equivale a reparación física. Una red afectada puede recuperar parte de la accesibilidad internacional mediante tránsito de emergencia mientras un sistema dañado permanece sin reparación durante semanas. Un sitio web puede volver a ser alcanzable cuando su prefijo se vuelve a anunciar, aunque enlaces congestionados sigan degradando otros servicios. El flujo de transacciones de un banco puede mejorar porque una dependencia está alojada localmente, mientras un servicio de autenticación o control antifraude en el extranjero siga lento.

Los relojes relevantes incluyen observación de falla física, retiro de rutas, activación de circuitos alternativos, recuperación de tráfico, recuperación de aplicaciones, despacho de buque, finalización de empalme y regreso a operación regular del cable.

Un registro de incidencia de nivel editorial debería resistir la tentación de un único número titular. La evidencia revisada aporta una estimación de capacidad de Ghana, declaraciones del estado de servicio de proveedores de aterrizaje, observaciones de tráfico por país, reportes de restauración de operadores y fechas de reparación específicas por cable. No aporta un total regional de pérdida, una matriz de caída por cliente o un solo porcentaje que describa con precisión todas las capas. Mantener esos límites fortalece el análisis de continuidad porque muestra exactamente qué controles pueden evaluarse y cuáles quedan sin probar.

Pregunta de control uno: ¿eran realmente independientes las rutas físicas?

La actualización final de Ghana informó un hallazgo atribuido a los proveedores de servicio submarino: las cuatro fallas ocurrieron en los cruces del cañón submarino Le Trou Sans Fond frente a Abidjan. [7] El análisis de Internet Society trató esa convergencia como un punto único de fallo físico para el evento regional. [9] Esta es la base pública más clara para concluir que sistemas nombrados por separado compartían un riesgo de corredor con consecuencias. Sin embargo, no constituye una encuesta completa de sus alineamientos ni una explicación forense del mecanismo de daño.

La diversidad física suele describirse a escala continental. Dos cables pueden conectar distintos países de aterrizaje, tener propietarios distintos o rutas oceánicas visiblemente diferentes durante la mayor parte de su longitud. Esas diferencias son valiosas, pero la continuidad depende de su exposición común más cercana. Si varios sistemas convergen en un cruce de cañón, aproximación de aterrizaje, ducto terrestre, dependencia eléctrica o cuello de botella de mantenimiento, el tramo compartido puede dominar su riesgo conjunto.

El evento de marzo muestra por qué el análisis de diversidad de rutas debe examinar peligros comunes a la escala donde el daño puede materializarse.

El registro público deja preguntas geométricas importantes sin responder. No revela coordenadas completas de cable, distancias de separación precisas, condiciones de entierro, especificaciones de blindaje, historiales de mantenimiento o levantamientos de lecho marino detallados para las cuatro ubicaciones de falla. Tampoco indica si los cruces estuvieron concentrados en un área estrechamente delimitada o distribuidos en varios puntos expuestos a un peligro relacionado.

Tampoco publica un informe forense cable por cable que establezca cuándo y cómo se dañó cada sistema. Esas lagunas importan porque un corredor común no demuestra automáticamente un único detonante físico. Cuatro fallas en cruces de cañón pueden estar asociadas con un evento geofísico único, con varios movimientos relacionados, daños independientes dentro de una zona de riesgo o con otro mecanismo no establecido en las fuentes revisadas. Las descripciones públicas iniciales también diferían sobre ubicaciones de falla.

El relato final respalda una conclusión de exposición compartida, pero no justifica una afirmación de sabotaje, intención, diseño negligente de ruta o un mecanismo de fondo marino identificado de manera precisa.

La pregunta de rendición de cuentas adecuada es probatoria. Los operadores de sistemas de cable deben poder mostrar mapas de ruta acotados a evaluadores autorizados, identificar zonas de peligro común, documentar supuestos de separación de rutas y explicar cómo esos supuestos informaron la planificación de restauración. Cuando la divulgación pública cree riesgos de seguridad o comerciales, reguladores o evaluadores técnicos independientes pueden examinar evidencia restringida y publicar conclusiones con detalle seguro.

La rendición de cuentas no exige exponer coordenadas exactas de cable a todo público; exige un método creíble para probar las afirmaciones de diversidad.

Ese análisis debe extenderse más allá de la planta húmeda. Un cable puede seguir una alineación marina independiente y, aun así, converger con otro sistema en una estación de aterrizaje, ruta de backhaul, instalación de interconexión o corredor terrestre transfronterizo. Del mismo modo, dos sistemas con proximidad marina parcial pueden alimentar a carriers y rutas de restauración distintas que reduzcan el impacto en servicio. Una evaluación rigurosa mapeará la ruta completa del servicio desde el segmento de cable hasta la infraestructura de aterrizaje, transporte terrestre, proveedor de tránsito, punto de intercambio y red del cliente.

El caso de marzo demuestra que contar sistemas sin examinar su grafo de dependencia puede sobreestimar la resiliencia.

El diseño de ruta también se entrelaza con el diseño de reparación. Sistemas expuestos a un riesgo común pueden depender de la misma disponibilidad regional de buque, condiciones de permiso de operación, acuerdo de mantenimiento, depósito o fuerza laboral especializada. La respuesta de 2024 finalmente usó movimientos de buques separados y puesta en marcha conjunta entre varios sistemas, pero la necesidad de coordinación revela otra dimensión de concentración. Una ruta independiente es más valiosa cuando su monitoreo y arreglo tampoco están sujetos al mismo retraso.

El incidente no demuestra que toda dependencia compartida fuera evitable. Las rutas de cable submarino enfrentan topografía de fondo marino, acceso a aterrizaje, restricciones ambientales, permisos, costos y compensaciones de ingeniería. El estándar de rendición de cuentas no es exigir retrospectivamente riesgo compartido cero. Es verificar si la exposición común conocida se identificó, acotó, incorporó a la planificación de continuidad y se contrapesó con capacidad alternativa capaz de transportar tráfico cuando el corredor principal falla.

Pregunta de control dos: ¿Podían las redes alcanzar y usar tránsito no afectado?

Cuando desaparece capacidad internacional, las alternativas físicas solo importan si operan con redes activas. Border Gateway Protocol (BGP) es el mecanismo principal por el cual los sistemas autónomos intercambian información de alcanzabilidad entre límites administrativos. Un sistema autónomo anuncia los prefijos IP que puede alcanzar, aprende rutas de sus vecinos y aplica política al seleccionar y propagar caminos. RFC 4271 define este marco de alcanzabilidad interdominio. [17] No prescribe la relación comercial detrás de una ruta ni demuestra qué política usó cualquier operador de África Occidental durante la caída.

Esta distinción explica por qué la existencia de un cable no afectado no garantiza restauración. Un carrier debe acceder al cable mediante sus propias instalaciones o de un proveedor. El circuito requerido debe existir o poder activarse rápidamente. El carrier y sus vecinos deben intercambiar rutas utilizables. Filtros, preferencias, comunidades, controles de máximo prefijo y otras salvaguardas operativas deben permitir un cambio controlado sin aceptar una alcanzabilidad insegura. El enlace alterno debe, además, tener capacidad suficiente para absorber la demanda desviada con un nivel aceptable de congestión.

La guía operacional de BGP, como RFC 7454, trata prácticas de filtrado, manejo de rutas y resiliencia en límites de interconexión. [18] Ofrece un marco para entender los controles involucrados cuando las redes cambian tráfico, pero no es evidencia de que algún operador nombrado haya cumplido o incumplido una práctica específica. Las fuentes del incidente no publican configuraciones completas de routers, cambios de política de rutas, estados de sesión o flujos de actualización de cada sistema autónomo afectado.

Cloudflare observó una parte reveladora de esta capa. Parte del espacio IPv4 originado por AS37282 de MainOne dejó de anunciarse aproximadamente entre las 07:30 y las 15:00 UTC. Cloudflare informó que la alcanzabilidad de un nameserver y un sitio web alojados en MainOne desapareció y luego regresó en ese mismo periodo amplio. [11] Esa observación conecta el daño de infraestructura física con el plano de control: un servicio puede estar inaccesible no solo por congestión, sino porque Internet carece temporalmente de ruta hacia el bloque de direcciones relevante.

La observación debe mantenerse acotada. No identifica cada prefijo afectado, cada sesión de upstream, la causa de cada retiro o la decisión interna que restituyó anuncios. No revela si rutas alternativas fueron rechazadas, estaban ausentes, fueron suprimidas deliberadamente o simplemente no podían sustentar el servicio afectado. Tampoco reconstruye la historia de ruta de cada cliente de MainOne. Es evidencia de que la alcanzabilidad de BGP cambió durante la disrupción, no una atribución completa del cambio.

Otras fuentes muestran alternativas funcionando en la práctica. Internet Society informó que Moov Africa Ivory Coast mantuvo acceso por el cable Maroc Telecom West Africa, cuya ruta difería de la de los cuatro sistemas dañados. [10] Ese caso es importante porque muestra algo más que infraestructura instalada: una red que conservó acceso mediante una ruta física disponible y operativamente usable. El contraste con redes más severamente afectadas respalda una conclusión de diversidad de rutas sin probar que cada proveedor tuviera la misma oportunidad o capacidad.

El resumen trimestral de Cloudflare reportó desvíos de tráfico hacia Equiano y Maroc Telecom West Africa como respuesta de las redes. [12] Esos desvíos indican que sistemas no afectados absorbieron tráfico, pero los datos públicos no separan por completo capacidad precontratada de compras de emergencia ni cuantifican el margen disponible en cada ruta. Un aumento informado en un sistema no debe tratarse como medición regional de capacidad auditada de manera independiente. Lo que sí concluye es que rutas submarinas alternativas transportaron una demanda desviada importante.

Angola Cables proporcionó otro ejemplo operativo de ruta. Indicó que usó capacidad SACS no afectada para redirigir tráfico internacional por el Atlántico Sur hacia Brasil y luego hacia Estados Unidos y Europa. [15] Esa derivación pudo ser más larga que una ruta directa hacia el norte, pero su valor residía en pertenecer a una cadena física y de interconexión distinta. En el momento de su declaración, el operador también señaló que la causa de la disrupción de cables en África Occidental no estaba confirmada, lo que refuerza la necesidad de separar acción de restauración de afirmaciones sobre causa física.

Bayobab, parte de MTN Group, informó que reencaminó tráfico y habilitó circuitos adicionales mientras coordinaba reparaciones tras afectar los cuatro sistemas. [13] Esto respalda la existencia de mitigación a nivel de carrier, pero no revela registros de nivel de ruta, tiempos de restauración por cliente, capacidad reservada o congestión en los circuitos de reemplazo. Un comunicado de operador puede establecer una acción y dejar desconocida la calidad y distribución del servicio resultante.

Las rutas terrestres transfronterizas fueron especialmente importantes para países sin acceso directo a cada sistema de aterrizaje. El análisis de Internet Society describe fallback terrestre y la dependencia de mercados interiores de rutas por países costeros vecinos. [9] Esa conectividad puede diversificar el acceso a cable, pero también crear dependencias comunes nuevas. Dos servicios de origen distinto pueden converger en el mismo aterrizaje costero, fibra de costa, cruce fronterizo o red de tránsito. Por eso, la diversidad de proveedores comerciales no equivale automáticamente a diversidad de ruta de extremo a extremo.

La capacidad es la restricción final. Una ruta alternativa técnicamente alcanzable puede preservar mensajería y navegación básica y, aun así, fallar bajo la carga total de tráfico que antes transitaba por varios sistemas de alta capacidad. La congestión puede producir latencia, pérdida de paquetes, tiempos de espera y falla de aplicaciones incluso cuando BGP continúa anunciando alcanzabilidad. La coordinación posterior de la NCA con bancos y servicios públicos ocurrió precisamente porque el ancho de banda restringido impactaba servicios que requerían más que la mera existencia de una ruta. [5]

La prueba operativa de diversidad de tránsito tiene, por tanto, varias partes: una ruta física superviviente, un derecho comercial a usarla, un circuito operativo, una política de enrutamiento aceptable, capacidad suficiente y evidencia de que el tráfico realmente circuló. El registro de 2024 aporta ejemplos donde esa cadena funcionó y contextos donde el servicio siguió limitado. No respalda un juicio universal sobre ningún operador porque la evidencia contractual, de enrutamiento y de congestión necesaria para ese juicio no es pública.

Pregunta de control tres: ¿Qué podía preservar el intercambio local y las cachés?

La respuesta de Ghana ilustra tanto el valor como los límites de la localidad. La NCA afirmó que los operadores obtuvieron capacidad de socios regionales no afectados y dependían de cachés locales, incluido contenido disponible en Ghana Internet Exchange. [3] Contenido local podía permanecer alcanzable sin atravesar los sistemas internacionales dañados si la red del usuario, la red de contenido y la tela de intercambio retenían conectividad. Esto redujo la demanda de enlaces internacionales escasos y preservó acceso a servicios elegibles.

Un punto de intercambio de Internet ofrece un espacio donde redes participantes intercambian tráfico mediante sesiones bilaterales o esquemas compartidos con servidor de rutas. RFC 7947 explica operaciones comunes de BGP en intercambios, incluida la diferencia entre peering bilateral y servicio de servidor de rutas. [19] No establece la configuración de GIX, AIX ni de ningún participante de las redes en marzo de 2024. Las fuentes públicas no revelan cada sesión, prefijo anunciado, estado de caché o política de participación en esos intercambios.

El límite es esencial. Un IXP no crea por sí solo una ruta internacional. Si un servicio solicitado, un punto de autenticación, un procesador de pagos, una dependencia de software o un sistema de autoridad está alojado en el extranjero, la presencia local del intercambio no basta para hacerlo disponible. Una caché puede servir objetos ya presentes bajo sus reglas operativas, pero no sustituye cada aplicación dinámica. La localización reduce el acarreo internacional innecesario; no elimina la dependencia internacional.

La actualización de continuidad de la NCA muestra por qué esas distinciones importaron fuera del sector de telecomunicaciones. Convocó a bancos, instituciones de pagos y valores, servicios de agua y electricidad, operadores móviles, proveedores de cable, GIX y la Internet Exchange de Accra porque el ancho de banda restringido estaba afectando transacciones bancarias y pagos digitales de servicios públicos. Los participantes consideraron priorizar capacidad de datos limitada para servicios críticos y recomendar más hosting local y participación en intercambios.

[5] Estas fueron respuestas de continuidad documentadas, no prueba de que cada institución usara un intercambio o que el hosting local hubiese evitado cada falla.

La localidad, no obstante, es un control material. Si un servicio público aloja su portal doméstico, su dependencia de identidad, su componente de pago y su DNS de autoridad a través de arreglos alcanzables dentro del país, puede reducir el número de enlaces internacionales requeridos para una transacción. Si solo la página inicial está local y las API centrales y autenticación siguen en el exterior, el servicio puede parecer presente pero fallar al usarlo. La verificación de continuidad efectiva debe seguir dependencias completas de aplicación en lugar de contar páginas locales.

La participación en intercambios también modifica la asignación de capacidad escasa. Tráfico que permanece local libera enlaces internacionales para servicios que realmente la requieren. Durante una disrupción multinodo de cables, eso puede aumentar el valor práctico de cada gigabit remanente. El beneficio depende de participación, aceptación de rutas, presencia de contenido, capacidad de puertos y tejido doméstico, y salud del backhaul nacional. Debe medirse con evidencia de tráfico y servicio en vez de asumirse por la mera existencia de un intercambio.

Para fines de rendición de cuentas, IXPs y redes de contenido pueden documentar disponibilidad de la tela, salud del servidor de rutas, cambios agregados de tráfico, disponibilidad de caché y comunicación del incidente dentro de límites de confidencialidad apropiados. Las redes participantes pueden retener estado de sesión y cambios de rutas. Las instituciones críticas pueden mapear qué dependencias permanecieron locales y cuáles cruzaron tránsito internacional. Esos registros mostrarían si la localidad funcionó como una capa de continuidad sin implicar que el intercambio fue responsable de fallas fuera de su frontera operativa.

El evento de marzo, por tanto, respalda una conclusión precisa: GIX, AIX, cachés y hosting local pudieron preservar o acelerar parte del acceso doméstico, y su uso redujo presión sobre la conectividad internacional dañada. No podían reemplazar la capacidad faltante de cuatro sistemas principales. Tratar la localidad como una capa dentro de un diseño de resiliencia más amplio es consistente con la evidencia; presentarla como respuesta completa no lo sería.

Pregunta de control cuatro: ¿Cómo se gobernaron la restauración y la reparación física?

La respuesta de planta húmeda comenzó con incertidumbre. En su primera secuencia de avisos, el regulador de Ghana transmitió ubicaciones preliminares de fallas que cambiaron a medida que los operadores afinaban su información. Para el 16 de marzo, según la cuenta de la NCA, los operadores habían aproximado remotamente ubicaciones, preparaban buques de reparación y estimaban inicialmente que la restauración requeriría al menos cinco semanas tras el despacho del buque. [4] La localización remota fue un insumo de planificación, no una inspección submarina completa.

El trabajo de conectividad temporal avanzó en paralelo. Los operadores buscaron capacidad no afectada, reencaminaron tráfico, activaron circuitos y recurrieron a intercambios y cachés locales. [3][13][15] Esas medidas podían mejorar la alcanzabilidad de clientes mientras los cables permanecían físicamente seccionados. Su éxito debe evaluarse por tráfico, rutas, congestión y evidencia de aplicación, no inferirse a partir de un anuncio de reparación posterior.

La actualización de la NCA del 28 de marzo describió dos esquemas de reparación. SAT-3 usaría un buque zarpando de Ciudad del Cabo. ACE, WACS y MainOne comisionaron conjuntamente otro buque desde Londres. El regulador publicó cronogramas tentativos por cable enfatizando las dependencias prácticas de movilización y reparación del buque. [6] Esas fechas eran previsiones, no evidencia de finalización.

La comisión conjunta puede reducir movilización duplicada y coordinar trabajo en una región compartida, pero también requiere decisiones de prioridad entre sistemas. Una evidencia de rendición de cuentas útil mostraría cuándo cada operador confirmó la falla, solicitó servicio de mantenimiento, obtuvo permisos y repuestos, movilizó un buque, alcanzó el sitio de trabajo, completó inspección y empalme, probó el cable y lo devolvió a operación normal. Las fuentes públicas solo dan parte de esa secuencia.

La actualización final de la NCA aporta el registro más sólido de cierre. Reportó SAT-3 reparado el 6 de abril, ACE el 17 de abril, WACS el 29 de abril y MainOne el 8 de mayo. [7] Esas fechas deben mantenerse por cable. Muestran una campaña de reparación que se extendió por más de un mes después de la disrupción regional inicial y no identifican una fecha de restauración común para todos los servicios.

MainOne confirmó aparte la conclusión de su reparación y el retorno a operación regular. También señaló que aportó capacidad de restauración y reencaminó tráfico durante la caída. [14] Las dos partes de ese aviso describen relojes distintos: continuidad interim por otra capacidad seguida de restauración del sistema dañado. El anuncio de MainOne no proporciona registros de servicio por cliente ni establece de forma independiente cuándo recuperó cada red dependiente.

La cuenta final del regulador también registró directrices postincidente de redundancia. [7] Su existencia muestra que la planificación de continuidad siguió siendo una preocupación regulatoria activa tras la reparación física. La evidencia pública no establece si cada directriz se ha implementado, financiado, ejercitado y probado de forma independiente desde entonces. Un anuncio de política no debe tratarse como remediación durable hasta que evidencia técnica demuestre dependencias modificadas y pruebas de fallos superadas.

La gobernanza de reparación es más que velocidad de buque. Incluye calidad de monitoreo, localización de falla, acuerdos de mantenimiento, acceso de buque, repuestos, permisos, coordinación entre múltiples propietarios, comunicación y pruebas posteriores a la reparación. También incluye la arca de tráfico durante el intervalo de planta húmeda. Un sistema resiliente necesita ambas cosas: acceso rápido a capacidad alternativa para continuidad inmediata y capacidad física creíble para recuperación sostenida.

Pregunta de control cinco: ¿Qué evidencia debe retener cada actor?

El evento repartió el control práctico entre varios actores. Ningún participante único controló rutas submarinas, circuitos internacionales, política de BGP, participación en intercambios, hosting local de aplicaciones, coordinación regulatoria y reparación por buques. La rendición de cuentas debe seguir esas fronteras. Debe preguntar qué sabía cada actor, qué podía cambiar, qué afirmación de continuidad hizo y qué evidencia contemporánea puede verificar su desempeño.

ControladorControl prácticoEvidencia que debería existirLímite de inferencia
Operadores de sistemas de cableIngeniería de rutas, monitoreo del sistema, acuerdos de mantenimiento, localización de fallas, comisionamiento de reparaciones y pruebas de retorno a servicioMapas de ruta acotados y mapas de riesgo, cronología de alarmas, resultados de localización, solicitudes de mantenimiento, hitos de buque, resultados de empalme y pruebas ópticas, y pruebas de mitigación de modo comúnEl control de estos elementos no prueba que una falla fuera evitable o gestionada con negligencia
Redes móviles, fijas y mayoristasSelección de upstream, circuitos alternos, política de BGP, ingeniería de tráfico, gestión de congestión y comunicación con clientesContratos de capacidad, inventarios de circuitos, registros de activación, cambios de BGP, datos de flujo y utilización, matrices de restauración y avisos con marca temporalUna ruta persistente no prueba capacidad adecuada ni recuperación equivalente para cada cliente
IXPs y redes de contenidoDisponibilidad de la tela de intercambio, soporte de servidor de rutas o interconexión bilateral, presencia de cachés y comunicación entre participantesSalud de la tela, cambios agregados de tráfico, disponibilidad de sesiones, estado de caché y comunicaciones del incidenteUn intercambio no puede restaurar tráfico cuyo destino o dependencia necesaria siga siendo internacional
ReguladoresRequisitos de continuidad, coordinación intersectorial, exigencias de información y supervisión de remediaciónAvisos de incidente, solicitudes de evidencia, decisiones de prioridad de servicio, seguimiento de directivas, ejercicios y verificación independienteUna directiva no prueba su implementación ni constituye un hallazgo legal retrospectivo
Bancos, servicios públicos e instituciones estatalesArquitectura de hosting, dependencias de aplicación, diversidad de carriers y prioridades de continuidadMapas de dependencia, arreglos de carrier y hosting, pruebas de aplicación, impactos en transacciones y resultados de failoverEl hosting local puede reducir exposición pero no elimina toda dependencia internacional

Para operadores de sistema de cable, la pregunta central es si la diversidad de ruta se analizó en la escala de peligros compartidos. Un registro útil identificaría dónde convergen los sistemas, qué supuestos físicos y operativos respaldan una separación aceptable y qué alternativas permanecen si el corredor común se pierde. Las coordenadas exactas no requieren publicación amplia. Un regulador o un evaluador calificado puede verificar evidencia sensible y publicar una conclusión acotada sobre si el riesgo común fue identificado y mitigado.

Los operadores también deberían retener una cronología específica por sistema de cable. Marcas de alarma, resultados de pruebas remotas, estimaciones de localización de falla, comunicaciones con autoridades de mantenimiento, solicitudes de buques, dependencias de permisos, horas de llegada, etapas de reparación y pruebas ópticas de aceptación permitirían distinguir retraso físico inevitable de retraso organizacional. Las fuentes revisadas confirman coordinación y fechas finales, pero no exponen esta cadena completa. Su ausencia en lo público es una brecha de evidencia, no prueba de mala conducta.

Para carriers y redes de acceso, la evidencia de continuidad empieza antes del incidente. Los contratos de capacidad alternativa deberían identificar proveedor, ruta física conocida, capacidad comprometida, condiciones de activación, tiempo de entrega y si dos proveedores dependen finalmente del mismo cable o infraestructura de aterrizaje. Durante un evento, los registros de activación de circuitos y mediciones de utilización deberían mostrar qué capacidad quedó disponible, cuándo transportó tráfico y dónde persistió la congestión.

Los registros de BGP y tráfico son igualmente importantes. Las redes deberían retener anuncios y retiros relevantes, cambios de sesión, cambios de política, desvíos de tráfico y decisiones de reversión. Estos registros pueden demostrar si un circuito alterno fue técnicamente alcanzable y aceptado sin obligar a que toda política de cambios sea pública. Evidencia agregada o evaluada por terceros puede proteger seguridad y contratos comerciales mientras verifica el resultado de continuidad.

Una matriz de restauración debería distinguir clientes, servicios y capas. Podría registrar cuándo volvió la alcanzabilidad IP básica, cuándo la capacidad superó un umbral acordado, cuándo las aplicaciones críticas quedaron operativas y cuándo se reanudó el enrutamiento regular. Así se evita declarar restaurada una red completa porque reapareció un prefijo o subió una gráfica de tráfico. También deja visible si la capacidad escasa se distribuyó según prioridades documentadas.

Para IXPs y redes de contenido, la evidencia debe centrarse en su frontera real. La disponibilidad de tela, salud del servidor de rutas, sesiones bilaterales disponibles, volumen de tráfico, estado de caché y comunicaciones de incidentes pueden mostrar lo que siguió local. Esos registros no deben usarse para atribuir al intercambio responsabilidad por fallas fuera de su operación. Deben mostrar cuánto tráfico internacional evitable se redujo y qué servicios locales siguieron alcanzables.

Los reguladores pueden integrar estos dominios de evidencia sin fingir que operan redes. Las actualizaciones de Ghana documentaron coordinación, restricciones de capacidad, preocupaciones de servicios críticos, arreglos de buques, fechas de finalización y medidas de redundancia. [2][4][5][6][7] Un registro posterior más robusto conectaría cada directiva con un responsable, fecha de cumplimiento, prueba técnica y resultado independiente. También preservaría la distinción clara entre evidencia confidencial analizada por el regulador y conclusiones apoyadas en material público.

Las instituciones críticas tienen su propia superficie de control. Un banco o utilidad puede contratar dos servicios de carrier y seguir dependiendo de la misma ruta internacional, región en la nube del extranjero, proveedor de identidad, DNS o interfaz de pagos. El mapeo de dependencias y ejercicios realistas puede revelar esa convergencia. La reunión intersectorial de la NCA demuestra que la resiliencia de cable también es un problema de continuidad de aplicaciones, pero el registro público no revela la arquitectura ni la recuperación de cada institución. [5]

La calidad de la evidencia importa porque muchas afirmaciones de continuidad son fáciles de enunciar tras un evento. Un mapa de ruta puede mostrar diversidad nominal; un contrato puede mostrar capacidad teórica; una tabla de BGP puede mostrar alcanzabilidad; un grafo de intercambio puede mostrar tráfico local; un aviso de reparación puede mostrar cierre físico. Ninguno por sí solo prueba continuidad de extremo a extremo. La cuenta más sólida enlaza esas capas en el tiempo: hubo falla, cambió la ruta, se movió capacidad, evolucionó congestión, se recuperaron servicios, un buque reparó el sistema y luego se ejercitó remediación.

El control distribuido no implica culpa distribuida

El incidente generó varias preguntas de rendición de cuentas sin establecer mala conducta. Los dueños de cables controlaron aspectos de diseño de ruta, monitoreo, acuerdos de mantenimiento, localización de fallas y reparación. Los carriers y redes de acceso controlaron selección de proveedores, circuitos alternos, política de enrutamiento, ingeniería de tráfico y comunicación con clientes. Los exchanges y redes de contenido controlaron interconexión local y disponibilidad de cachés dentro de sus fronteras de participación. Los reguladores controlaron coordinación y requisitos de evidencia.

Las instituciones críticas controlaron algunas decisiones de carrier, hosting y dependencias de aplicación.

Esas funciones identifican dónde debe encontrarse la evidencia. No establecen negligencia, sabotaje, intención maliciosa o una infracción legal específica del evento. Las fuentes públicas no muestran la información completa disponible para cada actor antes del incidente, los deberes contractuales entre ellos, las restricciones de ingeniería en selección de rutas o la razonabilidad de cada respuesta bajo la legislación aplicable. Un análisis técnico de rendición de cuentas no debe convertir control en culpa sin esa evidencia.

La misma cautela vale para comparaciones nacionales. Un país con mayor pérdida de tráfico visible puede haber tenido menos rutas de cable independientes, menos capacidad sobrante, composición de tráfico distinta o mayor dependencia de un proveedor. Un país con recuperación más rápida puede haber tenido capacidad precontratada, interconexión favorable o menor demanda en una ruta alternativa. Los gráficos públicos de tráfico no aíslan todas esas variables. Son evidencia de resultado, no de una puntuación causal completa.

El acceso continuado de Moov Africa Ivory Coast a Maroc Telecom West Africa es un contraejemplo particularmente útil porque demuestra que la geometría de ruta y conectividad aprovechable importaron. [10] No prueba que cualquier otro proveedor pudiera comprar el mismo servicio en los mismos términos o activarlo a tiempo. La derivación de Angola Cables por SACS muestra igualmente el valor de una dirección internacional distinta sin probar que fuera adecuada para cada flujo afectado. [15]

La rendición de cuentas debe, por tanto, ser proporcional al control y la evidencia. Un operador de cable puede ser exigido a demostrar análisis de modo común. Un carrier puede ser exigido a demostrar preparación de capacidad alternativa y comportamiento de enrutamiento. Un intercambio puede ser exigido a demostrar disponibilidad de tela local. Un regulador puede ser exigido a demostrar seguimiento de directrices de resiliencia. Un banco o utilidad puede ser exigido a demostrar continuidad de aplicación. Cada pregunta es significativa sin presumir la respuesta.

Este enfoque también evita convertir recomendaciones en deberes retrospectivos. Más diversidad de rutas, más hosting local, más participación en intercambios y capacidad testeada pueden ser respuestas prudentes al evento. Si un actor en particular estaba legalmente obligado a implementarlas antes de marzo de 2024 es una pregunta separada que requiere leyes, contratos, estándares y hechos no establecidos aquí. El registro público respalda un análisis de control y una demanda de remediación verificable, no un veredicto legal.

Las incógnitas que limitan conclusiones más sólidas

Quedan varias preguntas materiales sin resolver en el registro público revisado:

  • No se divulgó de forma consistente la hora física exacta y la secuencia de fallas de ACE, MainOne, SAT-3 y WACS.
  • No son públicos las coordenadas completas de cable, distancias de separación, condiciones de enterramiento, historiales de mantenimiento ni hallazgos forenses de fondo marino.
  • Siguen sin estar disponibles las actualizaciones de BGP por proveedor, decisiones de selección de rutas, activaciones de circuito y mediciones de congestión.
  • No se conoce la cantidad de capacidad de reposición precontratada, reservada o adquirida de emergencia en cada ruta alternativa.
  • El tiempo de inactividad por cliente, la recuperación de aplicaciones y las pérdidas económicas completas en los 13 países afectados no se han establecido.
  • La evidencia no establece negligencia, sabotaje, intención maliciosa ni una violación legal específica por parte de un operador.
  • El material público no prueba que cada medida de redundancia posterior al incidente se haya implementado y ejercitado de forma independiente.

Estas lagunas impiden conclusiones tentadoras pero no soportadas. La conclusión de cruce de cañón no puede expandirse a un mecanismo geofísico exacto. Una gráfica de recuperación de tráfico no puede establecer restauración completa de servicio. La declaración de reencaminamiento de un operador no puede establecer capacidad suficiente para cada cliente. Un retiro de prefijo no revela la política completa de red de todo un operador. Una directiva regulatoria no prueba remediación duradera.

Las lagunas también definen una agenda práctica de divulgación. Las autoridades no necesitan publicar topología sensible o contratos completos. Pueden informar si rutas alternativas son físicamente independientes en puntos de peligro material, si existe capacidad de restauración comprometida, qué tan rápido puede activarse, si existen ejercicios realistas con éxito y si servicios críticos funcionan con conectividad internacional restringida. La verificación independiente puede generar confianza sin exponer secretos operativos.

Un total económico regional completo requeriría datos consistentes de servicio, clientes y sectores en todos los países afectados. Las fuentes no proveen ese conjunto. Se documentan efectos en banca y pagos de servicios públicos en Ghana, así como interrupciones sustanciales a nivel de país, pero extrapolarlos a un total monetario único excedería la evidencia. [5][8][11][16] La ausencia de un total no debe ocultar la seriedad del incidente; debe evitar precisión falsa.

La incertidumbre sobre la causa tampoco elimina la lección de resiliencia. Incluso sin un informe forense submarino completo, cuatro sistemas importantes quedaron no disponibles o degradados cerca de un corredor compartido, y las redes con alternativas utilizables tuvieron resultados de continuidad distintos. Eso es suficiente para probar afirmaciones sobre diversidad de rutas. No es suficiente para asignar responsabilidad del daño físico.

Por qué este caso difiere de incidentes de cable y enrutamiento cercanos

El evento de África Occidental de 2024 no debe fusionarse con otros patrones conocidos de caída. La crisis de Tonga en 2022 implicó un país dependiente de un único cable internacional, daño volcánico y logística de reparación a escala nacional. Allí la pregunta central fue cómo una sola ruta internacional y una reparación física difícil moldearon el aislamiento nacional. África Occidental en 2024 involucró varios sistemas transnacionales nombrados y un corredor común regional, con continuidad variando según el acceso a rutas alternativas, tránsito y opciones terrestres.

La disrupción de Shetland en 2022 afectó dos rutas insulares dentro de un periodo corto y los resultados dependieron del acceso del proveedor a capacidad sobreviviente. Ese caso ayuda a entender acceso a rutas remanentes, pero su topología insular y su entorno operativo acotado difieren de una región de 13 países ligada por múltiples redes costeras e interiores.

El incidente de Google y MainOne de 2018 trató un leak de BGP y aceptación en upstream. En ese caso el plano inicial era de información de enrutamiento, no de daño físico físico simultáneo en cuatro sistemas submarinos. BGP sigue siendo importante en el análisis de 2024 porque el tránsito alterno debía operar, pero el disparador de capacidad era físico.

El alcance acotado aquí es por tanto distintivo: varios sistemas transnacionales compartieron un corredor regional con consecuencias en África Occidental, y los resultados de servicio expusieron la relación entre separación física, tránsito contratado, alcanzabilidad de BGP, capacidad de circuito, rutas terrestres transfronterizas, participación en intercambios locales, caches y reparaciones coordinadas. Eliminar esos controles de red dejaría una historia genérica de daño de cable y ocultaría la evidencia que explica por qué la continuidad difirió.

La prueba operativa para la diversidad de rutas regional

La evidencia respalda una prueba de seis partes. Primero, las alternativas deben ser físicamente suficientemente independientes para que un riesgo plausible no elimine todas. Esto exige análisis de corredores marinos, aproximaciones de aterrizaje, backhaul terrestre, instalaciones, energía y dependencias de reparación. La independencia no debe ser absoluta, pero la exposición compartida debe conocerse y acotarse.

Segundo, la capacidad alternativa debe estar disponible comercialmente. Un cable que aparece en un mapa no es un recurso de continuidad para una red sin contrato, interconexión, arreglo de proveedor o mecanismo de activación de emergencia. La evidencia debe distinguir capacidad preprovisionada de capacidad adquirida tras el incidente, porque ambas implican tiempos de recuperación y niveles de confianza distintos.

Tercero, la ruta debe ser técnicamente alcanzable. Las sesiones de BGP, anuncios de prefijos, filtros, preferencias y salvaguardas operativas deben permitir mover tráfico sin crear un nuevo incidente de enrutamiento. La observación de AS37282 muestra por qué importa esta capa, aunque no revele la historia completa de rutas. [11][17][18]

Cuarto, la alternativa debe tener capacidad suficiente bajo demanda realista. La mera alcanzabilidad puede coexistir con severa congestión. Los operadores deberían probar cargas de fallo, identificar servicios prioritarios y medir pérdida de paquetes, latencia, utilización y rendimiento de aplicaciones. La coordinación de Ghana sobre capacidad restringida demuestra la diferencia entre algo conectado y algo suficiente para transacciones críticas. [5]

Quinto, la interconexión y localidad deben operar dentro de sus fronteras reales. Las rutas terrestres transfronterizas pueden conectar redes interiores a aterrizajes no afectados. Los IXPs y caches pueden preservar tráfico local elegible y liberar capacidad internacional para dependencias remotas. Ninguno debe considerarse eficaz hasta que rutas, tráfico y evidencia de servicio demuestren que funcionó durante el fallo. [3][9][19]

Sexto, el diseño debe probarse. Un plan de continuidad es creíble cuando circuitos se activan en tiempo medido, las rutas convergen de forma segura, la capacidad transporta tráfico realista, las aplicaciones críticas funcionan y los actores retienen evidencia. La remediación posterior al incidente es duradera solo cuando una prueba posterior demuestra que el grafo de dependencias cambió o que las alternativas supervivientes absorben la carga prevista.

La caída regional de África Occidental de 2024 cumplió el umbral de una prueba de rendición de cuentas regional porque expuso cada eslabón de esa cadena. Los cuatro nombres de cable no garantizaban cuatro rutas de continuidad independientes. Algunas redes alcanzaron sistemas no afectados, parte del tráfico se desvió por direcciones internacionales distintas, la localidad preservó parte del servicio alcanzable y las reparaciones físicas avanzaron con cronogramas específicos por cable. [7][10][12][13][14][15]

La lección final es estrecha pero decisiva. La diversidad de ruta regional existe solo cuando alternativas sobreviven al mismo evento, pueden comprarse o activarse, permanecen alcanzables bajo política de enrutamiento, aportan capacidad suficiente, conectan mediante arreglos transfronterizos y de intercambio funcionales y operan en condiciones realistas. La evidencia pública muestra que esos controles modelaron materialmente el resultado de 2024. No establece negligencia ni prueba que la remediación esté completa.

El siguiente paso de rendición de cuentas no es otro conteo de cables; es evidencia verificable de que las rutas alternativas regionales funcionan ahora como sistemas de continuidad independientes.

Fuentes

  1. [1]Ghana National Communications Authority — Undersea Cable Disruptions Affect Data Services
  2. [2]Ghana National Communications Authority — Update 2
  3. [3]Ghana National Communications Authority — Update 3
  4. [4]Ghana National Communications Authority — Update 4
  5. [5]Ghana National Communications Authority — Update 5
  6. [6]Ghana National Communications Authority — Update 6
  7. [7]Ghana National Communications Authority — Update 7
  8. [8]Internet Society Pulse — Major Internet Outages Across Western and Southern Africa
  9. [9]Internet Society — 2024 West Africa Submarine Cable Outage Report
  10. [10]Internet Society Pulse — The Role of Morocco in Regional Connectivity
  11. [11]Cloudflare — Undersea Cable Failures Cause Internet Disruptions Across Africa
  12. [12]Cloudflare — Q1 2024 Internet Disruption Summary
  13. [13]MTN Group y Bayobab — Connectivity Disruptions Due to Undersea Cable Damage
  14. [14]MainOne — Successful Repair of Submarine Cable
  15. [15]Angola Cables — Disruption to International Submarine Cables off the West African Coast
  16. [16]Associated Press — Internet Outages Reported Across Africa
  17. [17]RFC 4271 — A Border Gateway Protocol 4
  18. [18]RFC 7454 — BGP Operations and Security
  19. [19]RFC 7947 — Internet Exchange BGP Route Server