Resumen

  • El acuerdo firmado por APNIC y NIXI el 8 de septiembre de 2026 contempla apoyo al despliegue de ROV en India, un piloto de espejo del repositorio RPKI y formación local. El anuncio no acredita todavía cambios de política en redes de producción.
  • APNIC publicó una cobertura de ROA válidas del 88,04% para objetos de ruta IPv4 y del 97,91% para IPv6, junto con un 0,99% descrito como redes que filtran rutas inválidas. La metodología enlazada mide experiencias de usuarios y no suele poder atribuir el filtro a la red de acceso o a la de tránsito.
  • El cierre exige cinco superficies enlazadas, no una cifra compuesta: ROA, observaciones I-ROV con ventana, alcance de la política configurada, exposición de tráfico y trayectos, y resultados habilitadores como espejo y capacitación.

Cuando la fecha coincide y el resultado no

La serie temporal de APNIC Labs para India permite ver el problema sin recurrir a una hipótesis. En el registro del 8 de septiembre de 2026, la tasa de la ventana de siete días es 1,138930. La de catorce días es 1,147895; la clave de 28 días muestra 2,135396; la de 112 días, 6,031948.

Las cuatro cifras pueden ser verdaderas dentro de su definición. Ninguna debe salir sola del conjunto y convertirse en “el porcentaje de India”. Una ventana larga incorpora observaciones y condiciones que ya han salido de una ventana corta. El tamaño de la muestra, la fecha de actualización y el método forman parte del dato, no de una nota al pie opcional.

La documentación del propio punto de datos añade una cautela. La descripción habla de ventanas de 7, 14, 38 y 112 días, mientras que el contenido usa las claves 7, 14, 28 y 112. El expediente congelado no permite corregir esa discrepancia por intuición. Sí permite registrar qué clave se utilizó y advertir que la etiqueta descriptiva no coincide.

El día de ese registro, APNIC y la National Internet Exchange of India firmaron en APNIC 62, en Mumbai, un memorando para reforzar la seguridad de encaminamiento y la capacidad técnica. APNIC dice que ambas instituciones colaborarán con operadores y empresas para desplegar ROV. También anuncia un espejo de repositorio RPKI en India, laboratorios locales, un programa de formación de formadores y actividades presenciales y en línea.

Es una cadena razonable de intervención: mejores datos, más conocimiento, cambios de configuración y un efecto esperado. Pero no es una cadena automática. Un espejo no filtra una ruta. Un curso no modifica un router. Una ROA no impone una decisión. Incluso un validador solo entrega un estado que la política local puede usar de distintas maneras.

Firmar, validar y actuar son verbos distintos

La ROA es un objeto firmado que indica qué sistema autónomo está autorizado para originar un prefijo. El software de validación consume la infraestructura RPKI y calcula estados. RFC 6811 define tres: Valid, Invalid y NotFound. Después aparece la decisión operativa. El mismo RFC indica que la ruta no debe quedar excluida del proceso únicamente por su estado, salvo que exista una configuración explícita. Rechazar inválidas o reducir su preferencia es una política local.

Esta arquitectura explica por qué la cobertura de ROA y el despliegue de ROV no admiten una resta. El artículo de APNIC sobre el ecosistema indio afirma que, a finales de julio, el 88,04% de los objetos de ruta IPv4 y el 97,91% de los IPv6 estaban cubiertos por una ROA válida. Es una medida de autorizaciones publicadas para recursos anunciados bajo la unidad descrita por la fuente.

No es una medida de cuántas redes receptoras descartan rutas inválidas. Tampoco dice qué proporción de usuarios, tráfico o trayectos pasa por una frontera donde se usa ese estado. En algunos casos, quien posee la dirección y quien opera la red son la misma organización; en otros, no. El numerador del lado de la firma no identifica por sí solo al responsable del lado de la recepción.

En el mismo texto, APNIC sitúa ROV en un 0,99% de redes que filtran prefijos y anuncios inválidos a 29 de julio. La serie de APNIC Labs registra 0,990652 en su ventana de siete días. Sin embargo, la metodología pública dice de forma expresa que no dispone de una visión completa del estado BGP dentro de todos los AS y que, por ello, adopta una medición centrada en usuarios.

El experimento alterna el estado ROA de rutas hacia balizas controladas. Durante la fase inválida, un usuario situado detrás de una ruta que se descarta puede dejar de alcanzar el servidor. Esa observación muestra una experiencia compatible con filtrado en algún lugar del trayecto. No inspecciona cada política de cada operador.

APNIC Labs señala además que el filtrado en redes de tránsito nubla la atribución en el borde. El acceso del usuario puede parecer protegido porque un proveedor intermedio eliminó la ruta. Una misma red también puede desplegar ROV solo en determinados routers o clases de sesión, mantener excepciones y ampliar gradualmente el alcance. Por eso una observación de usuario no equivale a un AS configurado, y un AS configurado no equivale a toda su exposición.

El argumento de los grandes operadores

La declaración de NIXI aporta una hipótesis que merece ser tomada en serio. Su director ejecutivo sostiene, según APNIC, que un número pequeño de operadores grandes transporta la mayoría del tráfico de Internet de India y que su adopción de ROV podría mejorar de manera importante la seguridad del conjunto.

Esto justifica una estrategia dirigida. Un programa que logre cambios en las redes con mayor exposición puede proteger más tráfico que otro que acumule muchas organizaciones pequeñas en una lista de asistencia. También explica por qué una medición centrada en usuarios puede aportar una señal que un simple recuento de AS no ofrece.

Pero el anuncio no publica la lista de esos operadores, sus cuotas de tráfico, la forma de calcularlas, los trayectos incluidos ni las clases de sesión que recibirían la política. El argumento de concentración es una teoría de cambio. Para convertirse en prueba necesita dos enlaces: desde el operador a la configuración concreta, y desde esa configuración a la exposición observada.

Los operadores grandes tampoco son redes de una sola frontera. Tienen clientes, pares, tránsito, interconexiones privadas, cachés y rutas que pueden recibir tratamientos distintos. Un “sí” binario a la pregunta de adopción oculta precisamente el alcance que determina el efecto.

El recibo que separa antes de sumar

El Plan de Actividades de APNIC para 2026 exige informar sobre la ayuda a los miembros para crear y mantener ROA válidas y su impacto medible. En una línea separada exige informar sobre la ayuda a operadores identificados para desplegar ROV y su impacto medible. También prevé reportes semestrales del uso de RPKI en Asia-Pacífico. Esa estructura ofrece una buena disciplina: actividad, despliegue e impacto no deben entrar en la misma celda.

Un recibo de despliegue puede ser público y compacto si conserva cinco superficies.

La primera es la cobertura ROA: IPv4 e IPv6 por separado; unidad de objeto de ruta o espacio de direcciones; estados Valid, Invalid y NotFound; fecha y versión. Acredita autoridad publicada, no filtrado.

La segunda es la observación I-ROV: método de baliza, asignación a país, conteos, ventana, versión de datos y límites de atribución. Acredita una experiencia observada en usuarios y trayectos bajo condiciones controladas, no el inventario de configuraciones.

La tercera es el alcance de política del operador: cohorte estable, AS o número acotado, fecha, versión de política, sesiones de cliente, par y tránsito cubiertas, excepciones y capacidad de reversión. Puede agregarse para proteger detalles sensibles sin vaciar de contenido la palabra “desplegado”.

La cuarta es la exposición: método para estimar tráfico, usuarios o trayectos alcanzados; comportamiento ante anuncios de prueba; incidentes; excepciones y periodo de observación. Ahí se comprueba la promesa de concentración.

La quinta conserva los habilitadores: estado operativo del espejo comparado con una línea base de acceso y resiliencia; participantes, laboratorios completados, cambios planificados, cambios en producción y configuraciones que permanecen. El éxito de un habilitador es valioso sin tener que disfrazarlo de resultado final.

El recibo necesita una clave común: cohorte y fecha. Así puede relacionar la ayuda recibida, la configuración aplicada, la exposición cubierta y el cambio observado sin fingir que una tasa de usuarios, un porcentaje de objetos de ruta y una cuenta de operadores comparten denominador.

Límites de la lectura

No hay base para afirmar que el memorando ya ha cambiado un router. La diferencia entre 88,04% y 0,99% no es una brecha aritmética. La dispersión entre ventanas en septiembre no acredita una subida o una caída súbita. Las fuentes no nombran a un gran operador como adoptante ni como rezagado.

El piloto del espejo pertenece a la capa de acceso a datos; no demuestra la política del router. ROV comprueba la autorización del origen, no toda la secuencia del AS_PATH, y no elimina por sí mismo todas las fugas o secuestros. La precisión no rebaja la ambición del acuerdo: define lo que será necesario probar.

Fuentes