Resumen

  • La RFC 4193 reparte la elección local entre 40 bits pseudoaleatorios para que dos prefijos ULA independientes casi nunca coincidan; no los asigna, registra ni certifica.
  • El alcance de unicidad puede ser global sin que exista alcance de enrutamiento global. Una ULA requiere límites explícitos de rutas, DNS y conexión entre sitios.
  • En una adquisición o una VPN, la probabilidad debe terminar en una prueba: inventariar todos los /48, compararlos, admitir solo rutas concretas y conservar una salida si aparece un conflicto.

Antes de enlazar dos empresas, es tentador mirar únicamente los primeros caracteres de sus direcciones internas. Ambas usan fd, los bloques completos parecen distintos y el equipo concluye que IPv6 ya resolvió el riesgo de solapamiento.

En realidad, IPv6 resolvió algo anterior: permitió que esos bloques se eligieran sin una oficina central. La comprobación entre dos redes conocidas sigue siendo responsabilidad de quienes van a unirlas.

La RFC 4193 se publicó en octubre de 2005 como estándar propuesto. Robert Hinden y Brian Haberman figuran como coautores, acompañados por agradecimientos a una comunidad más amplia. El documento define las direcciones locales únicas de IPv6, ULA, dentro de FC00::/7. Tras los siete bits iniciales aparecen un bit L, un identificador global de 40 bits, un identificador de subred de 16 bits y un identificador de interfaz de 64 bits. La especificación usa L=1 para la asignación local; por eso la construcción disponible se reconoce en FD00::/8.

El operador genera el identificador global sin solicitar un bloque a un registro. Debe evitar números consecutivos o valores conocidos y elegir un resultado pseudoaleatorio. La receta sugerida combina la hora con un identificador propio del sistema, calcula SHA-1 y toma los 40 bits menos significativos.

La presencia de una función hash no añade una propiedad de seguridad. No hay firma, autenticación, secreto ni certificado de titularidad. El objetivo consiste en dispersar decisiones independientes para que repetir el mismo valor sea extraordinariamente difícil.

La propia RFC cuantifica el matiz. Para dos identificadores generados de forma independiente estima una probabilidad de colisión cercana a 1,81 × 10^-12. Para 10.000 identificadores, aproximadamente 4,54 × 10^-5. Esas cifras proceden de un modelo matemático, no de un censo actual de redes. La probabilidad puede ser suficiente para evitar coordinación previa y, al mismo tiempo, insuficiente para reemplazar una comparación cuando una fusión entrega las dos listas.

“Global” también necesita traducción operativa. Se refiere al ámbito en que el identificador aspira a no repetirse. No concede alcance mundial a la ruta. El registro vigente de direcciones IPv6 de propósito especial de IANA marca fc00::/7 como válido para origen y destino y como reenviable, pero no globalmente alcanzable. La inscripción en ese registro tampoco garantiza que una dirección sea enrutable en un contexto concreto.

La política crea el perímetro

La RFC 4193 contempla el uso dentro de un sitio o entre sitios que hayan decidido conectarse. El enrutamiento de Internet debe ignorar el rango completo por defecto. Los bordes deberían filtrar anuncios y paquetes ULA en ambos sentidos. Si existe una relación deliberada, la excepción debería nombrar los /48 necesarios o rutas más específicas, no aceptar todo FC00::/7.

Esa regla impide imaginar una barrera incorporada a la dirección. Un router puede reenviar una ULA. Un túnel puede llevarla. Una redistribución puede filtrarla hacia donde no corresponde. La privacidad no aparece por escribir fd; depende de la configuración, los acuerdos y las pruebas del borde.

El DNS tiene una frontera paralela. La RFC desaconseja publicar registros AAAA o PTR de ULA en el DNS global porque la unicidad no es absoluta. Las consultas inversas no deben salir a la infraestructura DNS pública. Por eso el inventario de una adquisición debe incluir zonas internas, vistas divididas, reenviadores, búsquedas inversas y nombres incrustados en aplicaciones.

El prefijo tampoco asigna direcciones a equipos. Los anuncios de router, DHCPv6, la configuración manual y el plan de subredes son controles distintos. La RFC 5375 permite combinar ULA con direcciones IPv6 globales y aclara que este modelo no implica recurrir a traducción de direcciones en IPv6.

Lo mismo vale para la seguridad. Una red debe seguir autenticando usuarios y servicios, autorizando flujos, filtrando tráfico y comprobando el origen de las rutas. La RFC 4193 niega que la ULA aporte seguridad inherente. Un atacante o una configuración errónea no se vuelve confiable por usar el espacio local.

La lección del antiguo «sitio»

La RFC 3879 había retirado las direcciones site-local. La palabra “sitio” parecía intuitiva hasta que una organización tenía oficinas, centros de datos y socios que no compartían el mismo límite. Aparecían fugas, decisiones ambiguas de alcance y bloques idénticos al conectar redes independientes.

Los 40 bits corrigen la falta de una etiqueta diferenciadora sin reinstalar una autoridad universal. Cada red conserva autonomía y, cuando llega la interconexión, es muy probable que los identificadores ya sean diferentes. La RFC 5375 destaca que esto disminuye el daño de una fuga y la necesidad de renumerar tras una fusión.

Disminuir no significa abolir. La RFC 4193 considera desaconsejable enrutar ULA globalmente porque no existe garantía de unicidad ni posibilidad práctica de agregar las rutas. Si dos redes conectadas comparten identificador, el tráfico puede no llegar o llegar a otro sistema. La probabilidad del evento no determina su coste.

También la autoría exige precisión. Haberman no inventó el mecanismo en solitario: Hinden comparte la firma y el texto reconoce más aportaciones. La página fotográfica oficial del grupo IPv6 de IETF identifica a ambos como antiguos presidentes. En agosto de 2026, Internet Society presentaba a Haberman como presidente de su Consejo, ingeniero distinguido de Fastly, miembro de gobierno de NetDev y participante de larga trayectoria en IETF. Ese recorrido da contexto humano; las reglas técnicas siguen estando en los RFC.

Un expediente para conectar, no para decorar

Una unión responsable empieza por reunir todos los /48, no solo los que aparecen en el núcleo de red. Deben entrar producción, laboratorios, nubes, recuperación de desastres, clientes VPN, rangos reservados y direcciones literales en configuraciones. Después se comparan los valores completos. Si hay coincidencia, la organización decide cuál lado renumerar antes de permitir rutas ambiguas.

Cada prefijo necesita una procedencia operativa: fecha, método, clase del identificador del sistema y equipo custodio. No hace falta revelar un dato sensible de hardware. Sí hace falta distinguir una generación independiente de una plantilla copiada en diez filiales, porque esta última rompe el supuesto probabilístico.

La admisión de rutas forma el siguiente recibo. Debe nombrar el enlace, los prefijos exactos, los próximos saltos, los filtros de entrada y salida, el responsable de vigilancia y la orden de retirada. Las pruebas confirman que el borde rechaza el resto de FC00::/7 y que ningún par de Internet recibe una ULA.

El plano de nombres se verifica aparte. Dos prefijos diferentes no evitan que dos redes usen la misma zona interna. Tampoco evitan que una aplicación prefiera una dirección ULA inaccesible sobre una dirección global válida. Zonas autoritativas, vistas, rutas de resolutor y selección de direcciones pertenecen a la misma diligencia.

La columna de seguridad nunca dice simplemente “ULA”. Debe decir qué identidad se autentica, qué política autoriza el flujo, qué firewall lo limita, qué fuente de ruta se acepta y qué registro permite investigar un abuso.

Finalmente se firma la reversión antes del corte. Un choque obliga a renumerar; una fuga al exterior exige retirar anuncios; una consulta inversa pública obliga a aislar el camino DNS; una aplicación no reparada puede posponer la conexión. Tener una salida convierte la probabilidad en una decisión controlada.

La primacía del código en ejecución de Heng Lu recuerda dónde se encuentra la evidencia: en tablas de rutas, trazas, respuestas DNS y comportamiento de aplicaciones, no solo en un documento de arquitectura. Su especificación inicial mínima propone la forma de gobernarlo: compartir únicamente los datos y pruebas necesarios para conectar, sin arrebatar a cada red sus decisiones locales.

El identificador de 40 bits no fue un recibo perdido. Fue una manera de no necesitar uno mientras las redes estaban separadas. En el instante en que comparten rutas, la autonomía debe producir su propio expediente verificable.

Fuentes