Resumen

  • draft-ietf-ipsecme-encrypted-esp-ping-03 propone sondeos protegidos por una SA ESP establecida y un modo que anuncia el compromiso de responder mediante IKEv2.
  • La falta de respuesta gana significado después de esa negociación, pero no identifica por sí sola una ruta caída: el propio borrador conserva límites de recursos y pide mirar tráfico entrante autenticado.
  • La decisión segura registra cada SA direccional, el SPI solicitado y observado, los contadores, la política ordinaria y el resultado de un canario de aplicación.

El sistema de automatización envía una petición Echo. Vence el temporizador. El runbook ordena eliminar la asociación y reconstruirla. Antes de ejecutar, una ingeniera mira el contador entrante de esa misma SA: ha aumentado en miles de paquetes autenticados desde el envío de la sonda.

La pregunta ya no es «¿respondió?». Es «¿qué parte del sistema dejó de producir la respuesta y qué evidencia autoriza una acción destructiva?».

La revisión 03 publicada de Encrypted ESP Echo ofrece un lenguaje para responder. Su registro de Datatracker y su historial la mantienen como borrador activo de IPsecME desde el 4 de mayo de 2026. La lista de envíos contiene una revisión 04 del 28 de septiembre, pero sólo en estado uploaded; no sustituyó a la 03. Ninguna de las dos circunstancias equivale a un RFC o a evidencia de despliegue.

El mecanismo funciona después de crear una SA IPsec. La petición viaja como paquete ESP con AGGFRAG_PAYLOAD. Un modo reutiliza la carga de control de congestión cuando se negoció USE_AGGFRAG. El otro anuncia ENCRYPTED_PING_SUPPORTED en IKE_AUTH y usa subtipos nuevos. Los registros IANA actuales de AGGFRAG y de notificaciones IKEv2 todavía no muestran esos nombres; los números del texto son TBD.

La carga dedicada incluye identificador, secuencia Echo, longitud, datos opcionales y un SPI opcional para pedir la ruta de vuelta. La secuencia Echo sirve para asociar petición y respuesta, no reemplaza el contador ESP. El respondedor puede acortar los datos cuando sus recursos son escasos. Esa posibilidad ya advierte que la respuesta es trabajo local, no un reflejo mecánico del estado del enlace.

ENCRYPTED_PING_SUPPORTED eleva la expectativa. El borrador lo describe como compromiso de responder en todas las SA ESP entre los pares. A continuación mantiene la sujeción a recursos locales y permite interpretar un timeout configurable como indicio de fallo. En su sección operativa va más lejos: no hay que considerar la ausencia, por sí sola, prueba de inaccesibilidad ni derribar una conexión ocupada sin revisar los bytes entrantes.

Los contadores son poderosos porque pertenecen a otra capa. Un contador por SA sólo aumenta con paquetes ESP válidos y autenticados, según el modelo que el borrador apoya en RFC 4303. Su aumento demuestra recepción protegida en una dirección. No demuestra que la respuesta Echo concreta llegó, que la dirección de salida funciona o que una aplicación consumió datos. Pero contradice el diagnóstico «todo el camino está muerto».

Cada SA es unidireccional. RFC 4301 exige una pareja para comunicación en ambos sentidos y permite varias SA con los mismos selectores. La distribución entre SA paralelas queda en manos del emisor. Por tanto, una etiqueta de panel como «VPN 7» puede esconder cuatro hechos: petición por SPI A, retorno pedido por SPI B, respuesta real por SPI C y tráfico ordinario seleccionado por SPI D.

El borrador intenta hacer visible parte de esa diferencia. Si la petición solicita un SPI de retorno, el iniciador lo valida en su SADB para el mismo par. El respondedor aplica su propia política. Si no coincide, no puede usarlo; puede contestar por la SA de entrada. Aun siendo válido, la decisión final sigue siendo local. El iniciador debe detectar y reportar el SPI distinto.

Una respuesta positiva sólo prueba los caminos observados. El mensaje salió protegido por una SA, fue procesado por el par y volvió asociado a otra. No prueba el SPI solicitado si no fue el utilizado. Tampoco prueba el flujo de negocio. La SPD de RFC 4301 decide PROTECT, DISCARD o BYPASS según selectores. El Echo queda deliberadamente fuera de la política ordinaria y debe aceptarse incluso sin una dirección local coincidente. Un paquete de cliente puede encontrar otra regla, otra SA, otro tamaño o un rechazo después del descifrado.

RFC 9347 explica el contenedor AGGFRAG y sus sondas, pero no ofrece entrega fiable del paquete interior ni acuses por paquete. La diferencia de tamaño también importa: una sonda corta puede pasar donde un paquete real tropieza con MTU o fragmentación.

IKE sano tampoco resuelve el caso. RFC 7296 crea y mantiene asociaciones, mientras el propio caso de uso admite que IKE pase por UDP o TCP y ESP sea filtrado por otro camino. Separate Transports for IKE and ESP hace visible esa bifurcación. El ESP Echo previo a IKE es otro borrador y no está autenticado de la misma forma.

La inspiración de RFC 7110 añade una lección. LSP Ping podía producir falsos negativos cuando fallaba el camino de vuelta, aunque el camino de ida estuviera sano. Pedir una ruta concreta mejora el experimento, pero la ruta observada debe registrarse; pedir no es ejecutar.

Un expediente operativo completo guarda versión y estado IANA, capacidad negociada, identidad de los pares, hora, identificador y secuencia, SPI de salida, SPI de retorno pedido y observado, verificación criptográfica, contadores antes y después, presión de recursos, reintentos, selectores del tráfico ordinario, decisión SPD, tamaños y confirmación de aplicación. La decisión de conservar, degradar, reintentar o eliminar va al final, no al principio.

Las capas de realidad impiden convertir una señal en una verdad total. La Especificación Inicial Mínima permite compartir un formato sin centralizar la política de derribo. La primacía del código en ejecución reserva el veredicto para lo que las SA y aplicaciones realmente hicieron.

Fuentes