Resumen

  • RFC 5920 considera el núcleo MPLS/GMPLS de cada proveedor una zona de confianza propia y permite tratar al vecino interproveedor como autorizado, pero no confiable.
  • Autenticar al vecino confirma una identidad; no concede permiso general para cualquier ruta, etiqueta, protocolo, reserva u operación OAM.
  • La interconexión conserva su valor cuando cada ASBR admite solo el uso acordado y mantiene filtros, límites, observación y facultad de desconexión.

El acuerdo permite tráfico, no traslada la frontera

Una relación de peering responde si dos redes pueden intercambiar un servicio definido. No certifica todas las decisiones, configuraciones o acciones que se originan dentro de la red remota. En el modelo de RFC 5920, la zona de confianza de cada proveedor termina en sus ASBR. El otro operador puede ser conocido, esperado y autorizado para comunicarse sin formar parte de esa zona.

La diferencia importa porque por el mismo enlace viajan beneficios y fallos. Los clientes obtienen alcance entre dominios y los proveedores pueden construir un servicio conjunto. También pueden cruzar actualizaciones falsas, mensajes malformados, solicitudes excesivas, conexiones equivocadas o presión sobre el plano de control. Un defecto o compromiso en un lado puede convertirse en exposición del otro aunque nadie haya otorgado autoridad interna de manera explícita.

La etiqueta MPLS tampoco acredita al emisor. RFC 5920 explica que su significado es local y que el plano de datos MPLS no ofrece un identificador de origen que permita autenticar la fuente. Que una etiqueta parezca válida no demuestra que el paquete tenga procedencia, propósito o tratamiento autorizados. La identidad debe comprobarse por el mecanismo de control adecuado y el permiso debe evaluarse contra la política del enlace.

Identidad, autorización y confianza no son sinónimos

La autenticación contesta quién envía. La autorización decide qué puede hacer esa identidad: usar un protocolo, establecer una clase de LSP, anunciar una ruta, emitir OAM, reservar ancho de banda o consumir cierta capacidad. La confianza determina cuánto comportamiento se acepta sin verificación adicional. Cada pregunta tiene un responsable y una evidencia distinta.

Al fusionarlas aparece una autoridad silenciosa. Si una sesión autenticada legitima todos los mensajes que puede transportar, la capacidad del protocolo sustituye a la decisión de gobierno. Si un servicio autorizado convierte todo el núcleo remoto en confiable, el ASBR deja de aislar riesgo. El planteamiento de RFC 5920 es el contrario: conservar la relación y limitar por fuente, protocolo, volumen y recurso.

No existe un control único. El marco reúne autenticación de sesión, políticas de enrutamiento, filtrado entrante y saliente, tratamiento de paquetes malformados, límites por interfaz o proveedor, activación selectiva de protocolos y vigilancia. La criptografía protege identidad e integridad, pero no elimina todos los ataques de agotamiento de CPU o ancho de banda y añade costes de claves y operación. El filtro reduce exposición, aunque puede bloquear una recuperación legítima. El límite de tráfico protege capacidad, pero puede agravar una ráfaga real. Son decisiones que deben tener dueño.

Los beneficios y los costes quedan repartidos

Los clientes se benefician de la continuidad entre redes. Los proveedores amplían cobertura. Sin embargo, los equipos que operan los ASBR asumen configuración, gestión de claves, reserva de capacidad, telemetría, ejercicios y falsos positivos. Una regla estricta puede salvar el núcleo y cortar un circuito; una regla amplia puede sostener el servicio y permitir que un estado inesperado consuma recursos internos.

El emisor desea aceptación rápida, mientras el receptor soporta el riesgo inmediato de procesar la solicitud. El acuerdo bilateral debe hacer visible esa asimetría: protocolos permitidos, objetos y tasas, autoridad de cambio, evidencia conservada y derecho a aislar. Reconocer la identidad de la contraparte no resuelve ninguna de esas elecciones.

El contrafactual muestra qué poder se ha concedido

Sin enlace desaparece esta exposición, pero también el servicio interproveedor. El contrafactual relevante mantiene el enlace y trata la autorización como confianza. Durante la normalidad parece más sencillo; ante un error o compromiso, el estado remoto entra con mayor facilidad en el núcleo local y puede convertirse en agotamiento o caída extendida.

El modelo autorizado-no-confiable no llama enemigo al vecino. Lo reconoce como una autoridad separada. El receptor admite solo lo necesario para el propósito pactado, observa las desviaciones y conserva la opción de contenerlas. La garantía interna del otro operador nunca sustituye la responsabilidad propia en la frontera.

Evidencia y límites

Los hechos proceden de RFC 5920; RFC 5921 aporta contexto MPLS-TP y RFC 5718 marca la diferencia con el artículo anterior sobre gestión en banda. RFC 5920 es informativo. El reparto de responsabilidades y las recomendaciones operativas son análisis de Elias Ward.

No se acusa a ningún proveedor, fabricante o red. Las fuentes no demuestran adopción actual, configuración de una organización concreta, frecuencia de incidentes, eficacia medida ni una suite criptográfica vigente. Todo ello sigue siendo desconocido sin pruebas operativas contemporáneas.

Fuentes