Resumen
- La RFC 6860 separa la arista topológica que OSPF necesita para calcular caminos del prefijo de la red de tránsito que, si se anunciara normalmente, se instalaría como destino en la RIB y la FIB.
- La palabra «oculto» tiene un alcance limitado: OSPFv2 puede seguir mostrando direcciones en sus LSA, un receptor antiguo puede instalar un
/32, y una dirección suprimida puede dejar sin soporte a la gestión, una Forwarding Address o un enlace virtual.
El cambio que no debía derribar la vecindad
En una ventana de cambio, el primer indicio esperado no es una ruta menos. Es una vecindad que no cae. Los dos routers continúan intercambiando estado, el enlace permanece en el grafo y SPF todavía puede elegirlo para llegar a redes situadas al otro lado. Sólo después se comprueba que el prefijo que numera el enlace ha desaparecido de las tablas remotas.
La RFC 6860 define precisamente esa combinación. En una red de tránsito sólo hay routers; su subred direcciona interfaces, pero no tiene por qué ser un destino útil para el tráfico ordinario. OSPF necesita describir la conexión y, al mismo tiempo, puede abstenerse de distribuir la alcanzabilidad del prefijo.
En OSPFv2 punto a punto, la Router-LSA suele contener un enlace tipo 1 para el vecino y un enlace tipo 3 para la subred stub. El primero alimenta el cálculo SPF. El segundo hace que el prefijo llegue a la tabla de rutas. La supresión elimina el tipo 3 y conserva el tipo 1. No cambia la dirección configurada ni cierra la interfaz: limita la proyección del prefijo hacia otras RIB.
Una Network-LSA con máscara de host
Las redes de difusión necesitan otro mecanismo. El Designated Router origina una Network-LSA con la lista de routers conectados. Esa lista forma parte de la topología, de modo que eliminar toda la LSA sería excesivo.
La RFC 6860 mantiene la LSA y coloca 255.255.255.255 como máscara especial. Un receptor actualizado sigue usando la lista para el cálculo topológico, pero no instala la ruta de la red. Una red NBMA que emula el comportamiento broadcast aplica el mismo tratamiento.
La compatibilidad no produce una vista única. Un router antiguo puede interpretar la máscara como /32 e instalar una ruta host hacia la interfaz del DR. El router actualizado no instala ese destino. La RFC considera que exponer una dirección es mejor que exponer la subred completa, pero deja visible la diferencia entre versiones.
Por eso no basta con capturar una LSDB. La prueba debe enumerar los receptores, su versión y su resultado. La misma pieza de control puede dar lugar a RIB distintas sin que ninguna haya perdido necesariamente la topología.
OSPFv3 ya había separado las capas
En OSPFv3, las Router-LSA y Network-LSA principales describen topología sin incorporar direcciones de red. Las Link-LSA vinculan direcciones al enlace con alcance local; las Intra-Area-Prefix-LSA relacionan prefijos con routers o redes.
La supresión omite los prefijos de tránsito al construir esas asociaciones y deja intacta la descripción topológica. El soporte de familias de direcciones de la RFC 5838 conserva la misma lógica dentro de cada instancia.
La arquitectura reduce la mezcla entre dirección y grafo, pero no crea invisibilidad. Persisten Router IDs, estado de interfaz, configuración y telemetría. Una Link-LSA local también es evidencia. El enunciado correcto se refiere siempre a una consecuencia: el receptor identificado no instaló el prefijo suprimido como alcanzabilidad en su RIB derivada de OSPF.
Conocido pero no encaminable
El objetivo de seguridad consiste en reducir las redes del núcleo a las que un atacante remoto puede dirigir paquetes. Una dirección puede conocerse y, aun así, carecer de información de reenvío en los routers que tendrían que alcanzarla.
Eso no cifra ni autentica nada. En OSPFv2, la dirección de interfaz puede permanecer como Link Data y la del DR como Link State ID. El equipo conectado al enlace conserva una ruta directa. Otro protocolo, una estática o una red de gestión puede proporcionar una ruta alternativa.
«Oculto» debe llevar un complemento: oculto de la RIB de qué router, en qué instancia, durante qué intervalo y desde qué origen de tráfico. También hay que comprobar la FIB, porque una ruta no OSPF puede conservar el destino. Sin esas referencias, una reducción de estado se convierte indebidamente en una garantía de seguridad.
La convergencia plantea el mismo límite. Menos prefijos puede reducir trabajo, pero la mejora de una red concreta requiere un antes y un después medidos. La RFC describe un mecanismo; no certifica el rendimiento de una topología no observada.
Antes de declarar una red «sólo de tránsito»
Las direcciones de enlace suelen servir para ping, traceroute, gestión directa, correlación de alarmas o automatización. Retirar la ruta puede mantener el servicio de extremo a extremo y, a la vez, hacer más difícil explicar un fallo.
Una Forwarding Address distinta de cero en una LSA externa o NSSA necesita una entrada de tabla que la resuelva. Una dirección suprimida no debe anunciarse con ese papel. Si se elimina, el encaminamiento hacia rutas externas puede volverse subóptimo.
Un enlace virtual OSPF también exige extremos alcanzables por una ruta intraárea. La dirección suprimida no puede seguir siendo extremo. Del mismo modo, una sesión interdominio o una herramienta que consulte la interfaz puede convertir una supuesta dirección de tránsito en una dependencia real.
La clasificación debe surgir de un inventario de usos. No se deduce de que haya dos routers o de que el tráfico de clientes no tenga ese prefijo como destino habitual.
Dos recibos para una sola operación
La documentación vigente de FRRouting y Cisco demuestra que existen controles de prefix suppression en familias concretas. Para demostrar una aplicación correcta hacen falta dos recibos enlazados.
El recibo de continuidad registra la adyacencia, la arista topológica, el cálculo SPF y los paquetes que deben seguir cruzando. El recibo de supresión registra la LSA o asociación omitida, la ausencia del prefijo en RIB y FIB, y cualquier /32 heredado que se haya aceptado de forma consciente.
Ambos se unen a la versión de software, el alcance de la configuración, las excepciones, la ruta alternativa de gestión, los usos de Forwarding Address y enlace virtual, el propietario y el criterio de reversión. Un contador total de rutas no puede reemplazar esa trazabilidad.
La atribución que sí resiste
Yi Yang, Álvaro Retana y Abhay Roy figuran como autores de la RFC 6860, publicada en 2013. El documento reconoce además a más inventores y revisores. El perfil IETF de Retana acredita una trayectoria extensa, pero no convierte la especificación, el código de un fabricante ni una red operada por terceros en propiedad personal.
La contribución colectiva documentada permite una conclusión más útil. Retana participó en una norma que mantuvo mínimos los significados compartidos: una señal para conservar topología y retirar alcanzabilidad de prefijo, dejando al operador la decisión de activarla, medirla y revertirla.
Al final deben quedar separadas cinco afirmaciones: el enlace existe; OSPF lo usa; la interfaz tiene dirección; otros routers no instalan el prefijo; los servicios necesarios siguen funcionando. La RFC 6860 no obliga a que todas compartan el mismo valor. Su valor está en permitir que la realidad operativa las distinga.
Sources
- https://www.rfc-editor.org/rfc/rfc6860.html
- https://www.rfc-editor.org/rfc/rfc2328.html
- https://www.rfc-editor.org/rfc/rfc5340.html
- https://www.rfc-editor.org/rfc/rfc5838.html
- https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/iproute_ospf/configuration/15-e/iro-15-e-book/iro-ex-lsa.html
- https://www.cisco.com/c/en/us/td/docs/routers/ios-xe/ip-routing/b-ip-routing/m_iro-pref-supp-v3.html
- https://docs.frrouting.org/en/latest/ospfd.html
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
