Resumen
- La visibilidad global de BGP no es una medida completa del uso de IPv4. Los colectores de rutas registran los anuncios recibidos de sus pares; no revelan cada asignación interna, despliegue en la nube en etapas, dependencia contractual, plan de migración u opción de enrutamiento de emergencia.
- Un prefijo inactivo puede tener un valor de opción genuino cuando le da al operador un derecho factible, pero no una obligación, de activar capacidad después de una disrupción, durante el crecimiento de clientes o al moverse entre redes. El valor proviene de evitar demoras, renumeración y pérdida de servicio, no solo de la escasez.
- El mismo lenguaje puede ocultar el acaparamiento. Una reserva es creíble solo cuando el titular puede identificar el evento desencadenante, el tamaño de bloque requerido, la preparación técnica, el responsable, la fecha de revisión, la capacidad alternativa y una regla de salida si la necesidad expira.
- Los materiales de política actuales no respaldan una regla universal de que todo bloque no enrutado sea reclamable. El Acuerdo de Servicios de Registro actual de ARIN dice expresamente que ARIN no tiene derecho bajo ese acuerdo a revocar los recursos incluidos por falta de utilización, mientras que las políticas de solicitud y transferencia en varias regiones aún examinan la necesidad demostrada o planificada en circunstancias definidas.
- La documentación pública de nube y seguridad demuestra que los prefijos aprovisionados pueden estar intencionalmente no anunciados entre usos. AWS admite el aprovisionamiento antes del anuncio, Google Cloud permite a los clientes decidir cuándo se anuncian o retiran algunos prefijos BYOIP, y Cloudflare describe el anuncio bajo demanda durante un ataque. Esos ejemplos establecen la posibilidad operativa, no la prevalencia de reservas justificadas.
- Una revisión de utilización sólida separa la observación del juicio. Combina registros del registro, historial de BGP, evidencia de gestión de direcciones, preparación de enrutamiento y RPKI, contratos, hitos de migración y pruebas de continuidad del negocio, protegiendo al mismo tiempo la arquitectura sensible.
- Number Resource Society puede hacer esta distinción más legible promoviendo un perfil de evidencia portable para reservas operativas y defendiendo la revisión procedimental. Sus propias afirmaciones siguen siendo defensa de primera parte; no debe certificar la necesidad, fijar precios de mercado o reemplazar a un RIR, auditor o tribunal.
El colector de rutas ve una sombra, no el activo completo
La estadística de IPv4 más fácil de producir es también una de las más fáciles de sobreinterpretar. Tome una asignación de registro, busque en una tabla de enrutamiento un anuncio que cubra ese espacio, y llame a lo que esté ausente "no utilizado". El método es atractivo porque es repetible y público. Puede identificar grandes preguntas rápidamente. No puede, por sí mismo, responder si un operador tiene un propósito defendible para el espacio.
El Servicio de Información de Enrutamiento de RIPE explica su propio límite claramente: los colectores de rutas ingieren datos BGP a través de sesiones de peering. La mayoría de los colectores reciben rutas de pares en los puntos de intercambio donde están conectados, mientras que los colectores de múltiples saltos amplían el conjunto de perspectivas. Los datos resultantes son invaluables para estudiar el sistema de enrutamiento. Siguen siendo observaciones de los pares participantes, no un sensor universal dentro de cada red.
Esa distinción tiene dos consecuencias. Primero, la ausencia en un colector es una evidencia más débil que la ausencia en un conjunto diverso de colectores a lo largo del tiempo. Una ruta puede estar filtrada, visible solo para pares seleccionados, representada por un agregado que la cubre, o anunciada brevemente durante un evento. Segundo, incluso la ausencia completa de la zona libre por defecto pública solo establecería que el prefijo no fue anunciado globalmente durante la ventana de observación.
No establecería que no se configuraron direcciones, que ninguna migración de clientes dependía de ellas, que ninguna interconexión privada las utilizaba, que no se había comenzado ningún onboarding en la nube, o que ningún plan de emergencia probado las reservaba.
El trabajo de CAIDA sobre la inferencia de la utilización de IPv4 llegó a una conclusión metodológica similar desde una dirección diferente. Sus investigadores combinaron conjuntos de datos activos y pasivos heterogéneos porque ninguna fuente de medición única exponía toda la actividad de direcciones. Ese estudio mejoró la inferencia; no convirtió la inferencia en adjudicación de título. La medición puede reducir la incertidumbre. No elimina la necesidad de preguntar qué estado legal y operativo se está midiendo.
El vocabulario, por lo tanto, importa. "No anunciado" debería significar que las observaciones BGP seleccionadas no contenían una ruta. "No responde" debería significar que las sondas seleccionadas no obtuvieron respuesta. "No asignado" debería describir un hecho de gestión de direcciones establecido a partir de registros apropiados. "No necesario" es un juicio sobre requisitos futuros y alternativas. "Abandonado" es una afirmación sobre intención o conducta. "Recuperable" es una conclusión bajo una política, contrato o ley que lo rija. Pasar del primer término al último sin evidencia adicional no es conservación. Es un error de categoría.
La escasez cambió el precio de la espera
El período que comienza en 2010 es importante porque el costo de reemplazar un bloque IPv4 cambió drásticamente en torno a él. La Number Resource Organization registra que el conjunto central libre de IANA se agotó el 3 de febrero de 2011, cuando los últimos cinco bloques /8 se asignaron a los cinco RIR. El agotamiento regional siguió en diferentes calendarios. ARIN dice que su conjunto libre se agotó el 24 de septiembre de 2015 y ahora dirige la mayoría de la demanda ordinaria hacia transferencias, una lista de espera, conjuntos reservados limitados o IPv6.
Antes de la escasez, un operador que decidía si liberar espacio excedente podía razonablemente esperar solicitar más adelante bajo la política vigente en ese momento si el crecimiento volvía. Después de la escasez, la readquisición puede requerir una transferencia negociada, intermediación, debida diligencia legal, aprobación del registro, renumeración, verificaciones de reputación y tiempos inciertos. El titular no solo ha renunciado a direcciones. Ha renunciado a una elección futura que puede ser costosa de recrear.
Esa es la fuente del valor de opción. Una opción real es útil cuando el futuro es incierto, la decisión puede posponerse y el costo de revertir una liberación es significativo. Un operador que tiene un prefijo limpio puede elegir más tarde anunciarlo, dividirlo, desplegarlo en una nueva región, mover clientes a él, usarlo durante la mitigación, arrendarlo dentro de las reglas aplicables o transferirlo. Liberar el bloque extingue algunas o todas esas opciones.
La escasez por sí sola no hace que cada elección sea valiosa. Un /12 sin un propósito operativo plausible no está justificado porque las direcciones sean costosas. Una opción sin un camino de ejercicio factible, sin propietario, sin desencadenante y sin fecha de revisión puede ser una historia contada después del hecho. El análisis debe conectar un bloque particular con una incertidumbre particular y una acción creíble.
La pregunta económica correcta no es "¿Podría venderse este prefijo?" Casi cualquier activo escaso transferible puede tener un precio. Es "¿Qué pérdida de servicio, costo de migración o expansión perdida enfrentaría el operador si liberara el prefijo ahora y luego se encontrara con la necesidad declarada?" La respuesta puede ser grande, pequeña o cero. Depende de la arquitectura del operador y de la sustituibilidad del bloque.
Ninguna fuente pública proporciona un denominador global para las reservas inactivas justificadas. Los conjuntos de datos BGP cuentan rutas observadas, no planes de contingencia aprobados por la junta. Las listas de transferencia de los RIR registran cambios aprobados, no cada decisión de conservar un bloque. Los operadores rara vez publican sistemas completos de gestión de direcciones IP, pruebas de recuperación ante desastres o pronósticos de clientes futuros. Los proveedores de nube describen características soportadas, no inventarios de reservas de clientes.
Las afirmaciones de que un porcentaje declarado del espacio no enrutado es desperdicio, seguro o especulación requieren, por lo tanto, una definición y evidencia que el registro público actualmente no proporciona.
Cuatro estados que se ven idénticos desde afuera
Imagine cuatro prefijos /20, ninguno visible en la tabla de enrutamiento público una tarde de martes.
El primero pertenece a un proveedor que ha completado el onboarding con una red de mitigación. La autorización de ruta, las cartas de autoridad, los túneles y los runbooks están en su lugar. Durante un ataque volumétrico, el proveedor puede retirar su ruta ordinaria e instruir a la red de mitigación para que anuncie el prefijo. El bloque está tranquilo en el borde de ese proveedor porque su valor radica en un camino de respuesta probado.
El segundo está asignado a un nuevo despliegue regional. El hardware está pedido, dos contratos de clientes están firmados, los planes de subred están aprobados y un proveedor de nube está completando la validación. La fecha de servicio anunciada está a tres meses. El prefijo aún no produce tráfico, pero liberarlo descarrilaría una construcción comprometida.
El tercero es parte de un programa de renumeración. Las direcciones antiguas y nuevas deben coexistir mientras los valores de tiempo de vida de DNS caen, las listas de acceso cambian, los socios permiten nuevos endpoints, los certificados y licencias se actualizan y los dispositivos de los clientes se reemplazan. El bloque puede permanecer mayormente tranquilo antes del corte o después de que el tráfico drena, aunque sea esencial para la reversión.
El cuarto fue asignado hace años. El titular no puede identificar una asignación actual, proyecto aprobado, dependencia de cliente, prueba, presupuesto, plan de ruta o fecha de decisión. Los ejecutivos solo saben que las direcciones podrían ser útiles algún día y se han vuelto valiosas. Ese es el candidato más fuerte para liberación, arrendamiento o transferencia.
Una instantánea etiqueta los cuatro como inactivos. Una auditoría debería etiquetarlos de manera diferente: reserva de contingencia, crecimiento comprometido, superposición de migración e inventario no respaldado. La distinción no requiere que el registro opere las redes. Requiere que el titular produzca evidencia proporcionada a la afirmación.
Esta es también la razón por la que un porcentaje de utilización binario puede engañar. Si el primer proveedor reserva un /20 agregable porque el servicio de emergencia solo acepta esa unidad de enrutamiento, contar las interfaces configuradas puede mostrar un uso cercano a cero. Fragmentar el bloque entre clientes ordinarios podría aumentar una relación nominal mientras destruye el diseño de contingencia. Por el contrario, un operador puede inflar los registros de asignación sin crear una demanda significativa. La administración eficiente sigue la función del servicio y la unidad más pequeña factible, no la ocupación cosmética.
La recuperación ante desastres es un derecho a cambiar caminos
La resiliencia operativa a menudo depende de recursos que están deliberadamente inactivos durante condiciones normales. Un generador de repuesto no se desperdicia porque no produce electricidad en un día ordinario. Un segundo centro de datos no carece de valor porque el tráfico normalmente prefiere el primero. Las pruebas relevantes son la preparación, la necesidad y la proporcionalidad.
Las reservas de IPv4 pueden desempeñar el mismo papel. Un operador puede necesitar un bloque estable que pueda moverse a un proveedor de mitigación, operador alternativo, región de recuperación o plataforma de reemplazo sin cambiar las direcciones orientadas al cliente. El prefijo preserva la identidad mientras la ruta cambia. Eso puede evitar cambios de emergencia en DNS, cachés de resolución obsoletas, fallos en listas de permiso de socios y dependencias de certificados o aplicaciones vinculadas a direcciones.
La documentación de Magic Transit bajo demanda de Cloudflare proporciona un mecanismo concreto. Describe habilitar el anuncio de prefijo durante un ataque y deshabilitarlo después del incidente. Su documentación de anuncio dinámico explica por separado que los clientes pueden anunciar o retirar prefijos a través de una API o panel. Un prefijo retirado no es evidencia de que el cliente lo haya olvidado; dentro de este diseño de servicio, la retirada puede ser el estado normal previsto.
AWS documenta una capacidad de migración relacionada para Bring Your Own IP. Un operador puede configurar recursos de AWS para usar direcciones antes de que el rango sea anunciado, luego dejar de anunciar desde la ubicación existente y comenzar a anunciar a través de AWS. El modo BYOIP regional recomendado de Google Cloud también separa el aprovisionamiento del anuncio y dice que el cliente decide cuándo anunciar o retirar. Estas son descripciones de servicio de primera parte. Prueban que las principales plataformas modelan deliberadamente un estado aprovisionado pero no anunciado.
No prueban que cada ruta ausente pertenezca a tal diseño. No revelan cuántos clientes usan la función, con qué frecuencia tiene éxito la conmutación por error, cuánto espacio permanece reservado o si un titular específico completó las pruebas. Por lo tanto, un titular que invoca la recuperación ante desastres debería mostrar más que un enlace a una página de producto.
Un paquete de evidencia defendible identificaría el servicio protegido, el prefijo, los orígenes primario y alternativo, las cartas de autoridad, el plan RPKI, el estado del túnel o interconexión, la autoridad de activación, el tiempo de propagación esperado, la última prueba y el método de reversión. Declararía si el prefijo se retira en todas partes o se anuncia desde un sitio primario en operación normal. Registraría las dependencias que impiden el uso de un bloque más pequeño.
El plan también necesita un modelo de fallo. Si la propagación de ruta puede tardar minutos y el objetivo del servicio requiere segundos, el prefijo puede no proporcionar la protección reclamada. Si una autorización de origen de ruta RPKI cubre solo el ASN normal, el anuncio de emergencia puede ser inválido. Si el proveedor de mitigación acepta solo rutas IPv4 /24 o más cortas, una reserva compuesta de fragmentos más largos puede no ser utilizable globalmente. El valor de opción se mide después de estas restricciones, no antes de ellas.
La reserva de crecimiento compra tiempo, pero los pronósticos expiran
El crecimiento produce una opción diferente. Una red que agrega suscriptores, regiones, servicios u objetivos de adquisición puede necesitar espacio de direcciones contiguo antes de que cada endpoint exista. La planificación de capacidad necesariamente precede a la demanda. Si la política reconociera solo las direcciones activas hoy, los operadores nunca podrían construir por delante de los clientes de mañana.
Las reglas de los RIR han reconocido históricamente el uso planificado. El NRPM actual de ARIN incluye circunstancias en las que las organizaciones demuestran requisitos inmediatos y proyectados, y utiliza la utilización de las tenencias existentes como criterio para algunas solicitudes adicionales. La política de recursos de APNIC dice que las solicitudes deben estar respaldadas por estimaciones basadas en necesidades futuras inmediatas y proyectadas, mientras que su guía pública de elegibilidad pide a un solicitante inicial de IPv4 que muestre un plan detallado para usar el bloque solicitado dentro de un año.
La política de transferencia de RIPE también preserva una prueba prospectiva para las transferencias que llegan de regiones que requieren una política basada en necesidades: el destinatario proporciona un plan para usar al menos la mitad dentro de cinco años.
Estas reglas difieren en alcance y no deben fusionarse en un umbral global único. Una solicitud inicial de un conjunto libre o reservado no es lo mismo que una transferencia de una tenencia existente. Un recurso histórico puede tener un tratamiento contractual diferente al de una asignación reciente. Una regla utilizada para determinar la elegibilidad para espacio adicional no se convierte automáticamente en un poder continuo para confiscar todo lo que esté por debajo del umbral.
La lógica compartida es más estrecha: la demanda futura puede ser legítima cuando es lo suficientemente detallada como para ser probada. Una reserva de crecimiento debería estar vinculada a un pronóstico de servicio, compromisos de clientes, cronograma del sitio, plan de adquisición o arquitectura de transición. El titular debería explicar por qué la capacidad libre existente, IPv6, NAT de grado operador, arrendamiento o una transferencia posterior no satisfarían la misma necesidad con un riesgo razonable.
Los pronósticos decaen. Un plan aprobado en 2022 para un lanzamiento en 2023 no puede seguir siendo evidencia suficiente en 2026 si el lanzamiento nunca ocurrió. El operador debería actualizar la probabilidad, la fecha esperada y el tamaño del bloque. Si el proyecto se cancela, la reserva regresa a la cola de decisiones de cartera. Si la demanda llega más lentamente, parte del bloque puede ser liberable sin sacrificar la agregación.
Aquí es donde el lenguaje de opciones puede disciplinar en lugar de excusar la tenencia. Las opciones financieras expiran o pierden valor a medida que cambian las suposiciones. Una reserva operativa también debería tener puntos de revisión y desencadenantes de abandono. La opción es valiosa porque la gerencia puede elegir; la gerencia responsable debe realmente revisar la elección.
La migración requiere superposición, no pureza instantánea
La renumeración a menudo se discute como si fuera una edición de base de datos. En una red viva es una secuencia de dependencias. Los servidores necesitan nuevas interfaces. Los firewalls y las listas de control de acceso necesitan tanto los valores antiguos como los nuevos. Los socios pueden tener listas de permiso manuales. Los registros DNS deben cambiar y las cachés deben envejecer. El monitoreo, la geolocalización, los contactos de abuso, el DNS inverso, los objetos RPKI y los filtros de ruta pueden necesitar actualizaciones. El equipo del cliente puede estar fuera del control inmediato del operador.
Durante ese intervalo, el espacio aparentemente inactivo puede estar a ambos lados del corte. El prefijo de destino puede estar configurado en staging, autorizado en RPKI y aceptado por los upstreams antes de que el tráfico se mueva. El prefijo de origen puede permanecer anunciado o listo para reversión después de que el flujo principal se vaya. Ninguno de los estados es ocupación productiva permanente. Ambos pueden reducir el riesgo de migración.
La guía BYOIP de AWS hace concreta la secuencia: configurar los recursos antes del anuncio, luego coordinar la retirada de un lugar y el anuncio desde otro para minimizar el tiempo de inactividad. La instrucción no es una ley general de migración, pero expone la falla en la utilización puntual. La preparación tiene valor antes de que aparezca el tráfico.
El RFC 1918 proporciona un recordatorio histórico más profundo. Recomendaba el espacio de direcciones privadas en parte para conservar el espacio globalmente único, pero también advirtió que cambiar entre arreglos privados y públicos puede imponer una renumeración costosa. El direccionamiento privado es, por lo tanto, una alternativa con compensaciones, no una prueba de que cada empresa puede renunciar al espacio público sin consecuencias.
Una reserva de migración debería estar delimitada por hitos: diseño completado, destino validado, ejecución dual iniciada, porcentaje de corte de clientes, ventana de reversión, retirada de la ruta antigua y disposición final. Los retrasos deberían llevar razones. La auditoría debería preguntar si la superposición sigue siendo necesaria y si se requiere todo el prefijo, en lugar de una porción más pequeña.
La "migración" permanente no es una categoría defendible. Si el mismo proyecto aparece año tras año sin trabajo de ingeniería, presupuesto o reducción de dependencias, su valor de opción debería ser descontado hacia cero. El titular aún puede optar por retener el activo por razones de inversión donde los contratos y la política lo permitan, pero no debería describir erróneamente esa elección como uso operativo inminente.
El bloque no es perfectamente divisible
Una auditoría que cuenta direcciones individualmente puede recomendar una optimización técnicamente destructiva. Las prácticas de enrutamiento, filtrado y registro funcionan con prefijos. La unidad más pequeña portable globalmente puede ser mucho más grande que una dirección, y las políticas o contrapartes pueden imponer tamaños mínimos de transferencia o anuncio. La reputación y la agregación también se asocian a bloques, no solo a endpoints aislados.
Supongamos que un operador necesita 128 direcciones para un servicio de recuperación. La aritmética sugiere medio /24. La práctica de enrutamiento global puede hacer que un /25 no sea confiable porque muchas redes filtran rutas más largas que /24. El operador puede necesitar todo el /24 para preservar un camino de conmutación por error creíble. La mitad no utilizada no es automáticamente desperdicio; puede ser el costo indivisible de obtener la mitad utilizable.
El mismo efecto aparece en el crecimiento. Un /20 puede dividirse en /24s, pero vender fragmentos alternados puede dejar una cartera que es más difícil de agregar, gestionar o transferir. La geolocalización del cliente y los historiales de reputación pueden diferir entre fragmentos. Los objetos RPKI y de ruta deben seguir. Una revisión de utilización debería probar una subdivisión razonable, pero debería incluir los costos de transacción y operación.
Esto no justifica retener cualquier bloque de cobertura arbitrariamente grande. Si existe una reserva /16 para soportar un servicio /24 y el resto puede separarse limpiamente, la carga recae en el titular. La unidad correcta es el conjunto de prefijos más pequeño que preserva la función documentada con un riesgo aceptable.
El valor de opción puede ser, por lo tanto, irregular. Una dirección adicional puede requerir mantener una unidad de enrutamiento completa. Una auditoría limpia registra esa indivisibilidad explícitamente en lugar de ocultarla dentro de un porcentaje.
La política del registro responde preguntas diferentes en momentos diferentes
El debate se confunde cuando tres momentos se tratan como uno: recibir direcciones, solicitar más direcciones y retener direcciones ya registradas.
Al recibir, un RIR puede preguntar si el solicitante cumple con la política actual. Las condiciones de transferencia de APNIC requieren que los destinatarios de espacio IPv4 no utilizado o excedente proporcionen un plan de uso detallado. ARIN evalúa las transferencias de destinatario especificado bajo su NRPM. Esas son condiciones de entrada.
Al solicitar más, un operador puede necesitar demostrar el uso de tenencias previas. El NRPM de ARIN establece en casos relevantes que las organizaciones pueden calificar para bloques IPv4 adicionales demostrando un 80 por ciento de utilización del espacio asignado actual. APNIC dice que la utilización del espacio IPv4 histórico se considera cuando un titular solicita más. Estas reglas evitan que un solicitante ignore el inventario disponible mientras busca adiciones escasas.
La retención es algo separado. El Acuerdo de Servicios de Registro de ARIN versión 14.0 establece que ARIN no tiene derecho bajo ese acuerdo a revocar los recursos numéricos incluidos debido a la falta de utilización por parte del titular. Esa cláusula no inmuniza el fraude, la falta de pago, la conducta ilícita o cada recurso fuera del acuerdo. Sí demuestra por qué no se puede transformar un umbral de asignación en una regla universal de confiscación continua.
La política de transferencia de RIPE presenta otro modelo. Permite a un titular legítimo transferir bloques completos o parciales, impone restricciones específicas, requiere que la transferencia se refleje en la base de datos y publica información de transferencias aprobadas. La política no pretende inferir desperdicio del silencio de BGP.
Estos ejemplos respaldan una regla de interpretación institucional: identificar la política exacta, el acuerdo, el estado del recurso, la transacción y la fecha antes de hacer una afirmación de retención. "Los RIR exigen utilización" es demasiado amplio. La prueba de nueva solicitud de una región no es el poder de revocación de otra región. Un bloque histórico sin un contrato actual no se rige necesariamente como una asignación reciente de lista de espera.
La conservación sigue siendo legítima. Los registros del registro deben ser precisos, los solicitantes no deben obtener nuevo espacio escaso mediante proyecciones falsas, y las condiciones de devolución definidas por la política deben ser respetadas. Pero la conservación es más fuerte cuando está vinculada a reglas claras ex ante y hechos revisables, no cuando una instantánea de enrutamiento se convierte en un poder no escrito.
Una revisión seria de utilización tiene siete capas
La primera capa es la identidad. Confirmar el prefijo exacto, el titular registrado, el estado del recurso, el acuerdo que lo rige, el historial de transferencias y las organizaciones relacionadas. Determinar si la entidad que opera el bloque es el titular, un afiliado, cliente, arrendatario o proveedor de servicios. Un activo aparentemente inactivo puede estar apoyando a otra entidad bajo un arreglo legítimo; también puede estar en una empresa disuelta con registros obsoletos.
La segunda es el enrutamiento. Examinar múltiples colectores BGP durante un período definido, no una tabla actual. Registrar anuncios de cobertura y más específicos, ASN de origen, retiradas, fugas de ruta y diferencias de visibilidad. Indicar los colectores y las fechas. La evidencia BGP debe ser reproducible y describirse como observación.
La tercera es la gestión de direcciones. Revisar las asignaciones IPAM, DHCP o conjuntos de suscriptores, puertas de enlace NAT, servicios virtuales, DNS inverso, rutas internas y registros de clientes según corresponda. Los detalles sensibles pueden agregarse o inspeccionarse bajo confidencialidad. El objetivo es distinguir la ausencia de ruta pública de la ausencia de uso técnico.
La cuarta es el propósito. Clasificar cada segmento reservado como recuperación ante desastres, crecimiento comprometido, migración, obligación contractual, cuarentena técnica, inventario para venta o tenencia no respaldada. La categoría no debe ser seleccionada solo por el auditor. El titular proporciona una afirmación y evidencia; el revisor la prueba.
La quinta es la preparación. Para un bloque de contingencia, probar si las rutas, ROAs, cartas de autoridad, túneles y runbooks funcionan. Para el crecimiento, inspeccionar hitos, presupuestos y dependencias. Para la migración, verificar las tareas de ejecución dual y corte. Una opción teóricamente valiosa que no puede ejercerse no es protección operativa.
La sexta es la proporcionalidad. Comparar el tamaño reservado con la unidad mínima viable de enrutamiento y servicio. Examinar el espacio alternativo, IPv6, traducción, arrendamiento y adquisición posterior, pero incluir el retraso de conmutación, fragmentación, reputación y costos de renumeración. La auditoría no debe asumir que el sustituto visible más barato es operativamente equivalente.
La séptima es la disposición. Cada reserva recibe una próxima fecha de revisión y una regla de resultado: retener, reducir, activar, arrendar, transferir, devolver cuando corresponda, o investigar. Una revisión sin un camino de decisión se convierte en teatro de documentación.
Esta estructura permite que un revisor sea exigente sin pretender operar la red. También crea consistencia. A dos titulares que hacen la misma afirmación de recuperación ante desastres se les debería pedir evidencia comparable, incluso si su arquitectura difiere.
La evidencia debe ser sólida sin exponer la red
Los operadores se resisten razonablemente a publicar arquitecturas detalladas de recuperación ante desastres. Los prefijos, proveedores de conmutación por error, contactos de activación, endpoints de túneles y cronogramas de clientes pueden ser sensibles en términos de seguridad. Una buena auditoría no obliga a que cada hecho de respaldo esté en WHOIS público o en una lista de transferencia.
El modelo de evidencia puede separar una conclusión pública de la fundamentación protegida. Un registro público podría decir que un prefijo especificado se retiene como reserva de contingencia limitada en el tiempo, fue revisado en una fecha determinada y tiene una fecha de revisión futura. Un anexo confidencial puede contener diagramas, pruebas, contratos e información de contacto. Un revisor independiente puede dar fe de que la evidencia cumplió con un estándar publicado sin exponerla.
Los hashes criptográficos pueden preservar la integridad de los documentos fechados, pero un hash no prueba la verdad del documento. RPKI puede mostrar que un titular autorizó un origen, pero un ROA no muestra un pronóstico de cliente ni una decisión de la junta. Los registros del registro pueden mostrar al titular reconocido, pero no revelan cada arrendamiento o asignación interna. Cada tipo de evidencia responde una pregunta limitada.
El titular también debería tener derecho a corregir errores. Las mediciones de BGP pueden pasar por alto rutas. Los registros corporativos pueden atrasarse con respecto a una fusión. Un revisor puede malinterpretar un despliegue privado. Antes de una decisión adversa, el operador debería recibir los hechos observados, la regla que se está aplicando y una oportunidad razonable para responder. Si queda una decisión consecuente, debería haber una apelación independiente u otro camino de revisión.
La protección procedimental no es una excusa para demoras interminables. Los plazos pueden fijarse. Las solicitudes de evidencia pueden estandarizarse. Las medidas de emergencia pueden abordar el fraude o un problema de seguridad en vivo. El punto importante es que la escasez no elimina la diferencia entre indagación y conclusión.
RPKI revela preparación, no consumo
RPKI es relevante porque un prefijo inactivo puede necesitar volverse enrutable rápidamente. Una autorización de origen de ruta puede permitir que un ASN origine una longitud de prefijo especificada. Un operador que afirma tener preparación para emergencias pero no tiene un camino de autorización viable puede haber exagerado el valor de su reserva.
Sin embargo, el estado del ROA no es utilización. Puede existir un ROA válido para un prefijo que no se anuncia. Un prefijo puede anunciarse sin un ROA y aparecer como NotFound en lugar de Invalid. Un ROA amplio puede autorizar más específicos que nunca aparecen. Revocar un ROA puede ser prudente después de retirar una ruta, pero un plan futuro puede requerir uno nuevo.
La auditoría, por lo tanto, debería preguntar si la configuración RPKI coincide con la opción reclamada. Para el servicio activo-activo normal, los orígenes autorizados deberían reflejar las rutas previstas. Para la mitigación bajo demanda, el plan de origen normal y de emergencia debería evitar inválidos accidentales. Para la migración, las autorizaciones superpuestas pueden ser necesarias temporalmente y deberían eliminarse después del corte.
Los proveedores de nube y mitigación a menudo requieren validación del registro, ROAs o cartas de autoridad durante el onboarding. La finalización de esos pasos es evidencia de que la activación es factible. Sigue siendo evidencia del proveedor, no prueba de que todo el tamaño del bloque sea necesario o de que el plan haya sido probado.
RPKI también impone una obligación de salida. Cuando se transfiere un prefijo, las autorizaciones antiguas y los objetos de ruta no deberían sobrevivir indefinidamente. Un titular que retiene espacio inactivo debería mantener su estado de seguridad en lugar de tratar la inactividad como libertad de higiene. El valor de opción depende de una capacidad limpia para ejercer; las autorizaciones obsoletas reducen ese valor y pueden crear riesgos para otros.
La opción puede valorarse sin inventar una tasa de mercado
Ninguna fórmula única producirá un valor en dólares defendible para cada reserva. Los insumos son privados e inciertos. Una decisión práctica aún puede estructurarse.
Comience con escenarios de ejercicio. Estime el rango de probabilidad de un ataque, lanzamiento regional, adquisición o migración forzada durante el horizonte de revisión. No disfrace la especulación como un porcentaje preciso. Un escenario bajo, base y alto puede ser más honesto que un punto decimal.
Luego estime la consecuencia si el operador carece del bloque: tiempo de inactividad del servicio, retraso en transferencia de emergencia, pérdida de clientes, trabajo de renumeración, nuevo hardware, penalizaciones contractuales y expansión perdida. Separe los costos que el prefijo realmente evita de los costos generales del incidente que no puede cambiar.
A continuación, estime el costo de mantenimiento: tarifas de registro, controles internos, mantenimiento de seguridad, ingresos de venta no percibidos, costo financiero y el riesgo de declive del mercado. Incluya la oportunidad de arrendar o transferir solo donde esté realmente disponible según la política y el contrato.
Finalmente, pruebe los sustitutos. ¿Podría IPv6 eliminar la necesidad? ¿Podría un arrendamiento bajo demanda suministrar espacio equivalente limpio rápidamente? ¿Podría funcionar un prefijo más pequeño? ¿Podría la conmutación por error basada en DNS reemplazar la portabilidad de direcciones? ¿Podría el proveedor reservar capacidad contractualmente sin retener las direcciones? Cada sustituto cambia el valor incremental de la opción.
El resultado es un rango de decisión, no un punto de referencia universal. Una red de pagos regulada con listas de permiso de socios codificadas puede retener racionalmente más capacidad de continuidad que una campaña web de corta duración detrás de una CDN gestionada. La comparación debería ser entre las alternativas factibles del titular, no entre negocios no relacionados.
Los precios de transferencia públicos pueden informar el costo de oportunidad, pero son incompletos. Las cotizaciones de los intermediarios pueden reflejar precios de venta en lugar de precios ejecutados. Los registros del registro no revelan la contraprestación completa, los arrendamientos inversos, los descuentos por reputación o los gastos de transacción. No hay una tasa global de retorno disponible para una reserva operativa inactiva. Una revisión que aplica un rendimiento inventado por dirección a cada bloque crearía una precisión falsa.
Tres decisiones trabajadas
Considere un ISP regional con un /18. Anuncia un /19 para los suscriptores actuales y mantiene el otro /19 para un segundo mercado. El plan de crecimiento tiene licencias, contratos de fibra y un presupuesto de equipos, pero el lanzamiento se ha retrasado dos veces. La auditoría no debería llamar desperdicio a la reserva inmediatamente. Debería comparar la nueva fecha de lanzamiento, el gasto comprometido, el pronóstico de suscriptores y la unidad mínima de enrutamiento. Si el plan sigue financiado y a corto plazo, la retención puede ser proporcionada.
Si la entrada al mercado ha sido abandonada, una opción del tamaño de un /19 sin desencadenante debería moverse hacia la transferencia, arrendamiento o una reserva más pequeña.
Considere un operador de nube con un /24 incorporado a un proveedor de DDoS bajo demanda. El prefijo normalmente se anuncia desde el operador, no está ausente globalmente, pero la ruta del proveedor de mitigación está retirada. Un colector que ve la ruta del operador llamaría al espacio activo; un colector enfocado en la red de mitigación podría llamar a ese camino inactivo. La auditoría debería evaluar el anuncio alternativo, el ROA y el historial de pruebas, no contar las mismas direcciones dos veces.
Ahora considere una empresa que tiene un /16 heredado y dice que está reservado para adquisiciones. No ha completado ninguna adquisición en diez años, no puede nombrar una clase de objetivo, usa RFC 1918 internamente y no tiene una plantilla de integración que requiera direcciones públicas. La opción es amplia pero débil. La escasez y las fusiones y adquisiciones hipotéticas no establecen la necesidad operativa de 65.536 direcciones.
La empresa puede tener libertad contractual para mantener el bloque, pero un informe de utilización honesto debería clasificar la mayor parte como inventario estratégico no respaldado en lugar de recuperación ante desastres.
Estos casos muestran por qué el resultado no tiene que ser la confiscación. La auditoría puede mejorar las decisiones incluso donde ninguna autoridad puede obligar a la liberación. Las juntas, los prestamistas, los miembros y los compradores potenciales se benefician al saber si el valor es operativo, especulativo o mixto. Una clasificación transparente puede conducir a transferencias voluntarias sin convertir al auditor en un soberano.
Barandillas contra el acaparamiento
El caso del valor de opción fracasará si cada titular puede invocar un futuro no comprobable. Cinco barandillas mantienen acotado el concepto.
Primero, especificidad. El titular identifica el bloque, el propósito, el desencadenante y el responsable de la decisión. La "necesidad futura" por sí sola es insuficiente.
Segundo, factibilidad. Los pasos técnicos, contractuales y de seguridad necesarios para el ejercicio son conocidos y están sustancialmente preparados. Un plan que requiere una ruta imposible o un servicio no disponible no tiene valor operativo presente.
Tercero, proporcionalidad. El tamaño de la reserva refleja la unidad más pequeña viable más un margen justificado. La agregación es relevante pero no absoluta.
Cuarto, tiempo. Cada afirmación tiene hitos y fechas de revisión. La demora cambia la carga de la evidencia.
Quinto, alternativas. El titular explica por qué la transferencia bajo demanda, el arrendamiento, IPv6, NAT, un conjunto de proveedor o un bloque más pequeño lo expondrían a un riesgo inaceptable. La explicación puede ser cualitativa cuando los precios o las probabilidades no están disponibles, pero debe ser concreta.
Estas barandillas también protegen a los titulares legítimos. Si el estándar se publica, un operador puede saber de antemano qué evidencia será persuasiva. No necesita adivinar si un miembro del personal considera la capacidad de contingencia moralmente aceptable. Una revisión objetiva y ligera es mejor que tanto la falta de escrutinio como la discreción ilimitada.
Lo que Number Resource Society puede agregar
Number Resource Society se presenta públicamente como una organización de membresía enfocada en los derechos de los titulares, la protección empresarial y la participación en la política de números de Internet. Su material más reciente sobre continuidad del negocio argumenta que el reconocimiento estable de los recursos numéricos es importante para los clientes y los ingresos. Ese énfasis es útil aquí: una reserva de IPv4 debería evaluarse como parte de un sistema operativo, no como una fila de base de datos muerta.
NRS podría hacer la contribución práctica publicando un perfil de reserva operativa opcional. El perfil podría contener el rango de prefijo, la clase de reserva, la fecha de evidencia, la próxima revisión, la unidad mínima viable, la preparación RPKI, el custodio de evidencia confidencial y el desencadenante de disposición. Podría definir términos para que "no anunciado" nunca se convierta silenciosamente en "abandonado".
También podría publicar patrones de casos anonimizados: mitigación de ataques probada, construcción regional retrasada, renumeración completada, retención indefinida no respaldada. Dichos ejemplos ayudarían a los operadores y registros a comparar el razonamiento sin revelar redes ni reclamar una tasa de prevalencia.
El límite es esencial. Las preguntas frecuentes, los estatutos y el sitio web de NRS son defensa de primera parte. No establecen una neutralidad independiente, autoridad legal, una población de reservas auditada o un régimen de certificación desplegado. NRS no debe declarar que un prefijo es de propiedad legal, obligar a una actualización del RIR, aprobar una transferencia, valorar un activo o certificar que un plan de desastres funcionará. Su papel más fuerte es mejorar la evidencia, el vocabulario y las expectativas procedimentales.
Una agenda positiva de NRS emparejaría, por lo tanto, los derechos con el mantenimiento. Los titulares que buscan un reconocimiento duradero deberían mantener actualizados los datos de contacto, asegurar el acceso a RPKI y al registro, documentar la autoridad, revisar las reservas y liberar las reclamaciones que hayan expirado. La protección del titular es más creíble cuando incluye deberes de administración que pueden observarse.
Una mejor pregunta de política
El debate sobre el IPv4 inactivo a menudo comienza con la pregunta equivocada: "¿Por qué debería permitirse a alguien conservar direcciones no utilizadas?" Esa formulación asume el hecho decisivo.
Una secuencia mejor es: ¿Qué se observó? ¿Qué tipo de uso o reserva se reclama? ¿Qué regla rige a este titular y bloque? ¿Qué evidencia respalda la afirmación? ¿Es proporcional el tamaño del bloque? ¿Cuándo se revisará la afirmación? ¿Qué remedio sigue si la evidencia falla?
Esta secuencia acomoda tanto la escasez como la continuidad. Rechaza un derecho permanente a nuevo espacio escaso basado en pronósticos vagos. También rechaza la confiscación automática basada en una instantánea de enrutamiento público. Puede apoyar la liberación voluntaria al mercado, una revisión más fuerte de las solicitudes y un registro preciso sin pedirle a un RIR que juzgue cada estrategia empresarial.
El diseño de la política debería mantener la entrada, la expansión y la retención como cosas distintas. Las nuevas asignaciones y las transferencias basadas en necesidades pueden requerir un plan de uso. Las solicitudes de más espacio pueden examinar el inventario previo. Las tenencias existentes pueden regirse por sus contratos reales y motivos de revocación definidos. Una auditoría voluntaria puede clasificar las tenencias no respaldadas incluso cuando la recuperación obligatoria no está disponible.
Lo más importante, el diseño debería recompensar la verdad. Si un operador puede admitir que un bloque es inventario estratégico en lugar de pretender que lleva tráfico en vivo, el registro se vuelve más útil. Si una migración legítima puede documentarse sin temor a que el silencio temporal demuestre abandono, la ingeniería se vuelve más segura. La gobernanza mejora cuando las categorías coinciden con la realidad.
Observe el ejercicio, no solo la espera
En los próximos años, la evidencia más útil vendrá de los resultados. ¿Los prefijos bajo demanda se activaron cuando ocurrieron ataques? ¿Se lanzaron las regiones planificadas? ¿Las migraciones retiraron los bloques antiguos según lo programado? ¿Fueron suficientes las reservas reducidas? ¿El espacio liberado voluntariamente llegó a nuevos operadores? ¿Los registros del registro y los objetos RPKI se actualizaron limpiamente después de la transferencia?
Esas preguntas pueden producir un denominador con el tiempo, pero solo si las categorías se registran de manera consistente. Hoy los datos públicos no revelan cuántos prefijos no enrutados están respaldados por planes probados, cuántos planes expiran o cuántos bloques regresan al uso. No se debe inventar ninguna tasa para llenar ese vacío.
Por lo tanto, un prefijo inactivo no es ni inocente ni culpable. Es un estado no resuelto. A veces es una llave de repuesto costosa que preserva un negocio a través del fallo. A veces es capacidad que se mueve hacia los clientes. A veces es un puente entre redes antiguas y nuevas. A veces es simplemente un activo cuyo titular prefiere no vender.
La tarea de una revisión de utilización no es colapsar esas opciones en una sola etiqueta moral. Es identificar qué afirmación está respaldada, qué opción sigue siendo ejercitable y qué historia ha sobrevivido a su evidencia. Ese es un estándar más estricto que el silencio de BGP, y uno más justo.
Fuentes
- RFC 7020: El sistema de registro de números de Internet- descripción autorizada de la jerarquía del registro, los objetivos de unicidad y registro; no define la utilización operativa de cada titular ni los derechos legales privados.
- NRO: Agotamiento del conjunto libre de direcciones IPv4- registro institucional primario del evento del 3 de febrero de 2011 del conjunto libre de IANA; no mide el uso posterior de los titulares.
- Opciones de direccionamiento IPv4 de ARINyManual de Políticas de Recursos Numéricos de ARIN- reglas y opciones regionales actuales; la política de ARIN no es una regla global para otras regiones RIR.
- Acuerdo de Servicios de Registro de ARIN, versión 14.0- evidencia contractual de que ARIN carece de derecho bajo ese acuerdo para revocar los recursos incluidos por falta de utilización; la cláusula no cubre todos los estados de recursos ni todos los demás motivos de acción.
- Políticas de recursos numéricos de Internet de APNIC,guía de elegibilidad de APNICycondiciones de transferencia de APNIC- evidencia regional sobre necesidades proyectadas, tenencias previas y planes de destinatarios; los documentos no crean una regla universal de recuperación posterior a la asignación.
- Políticas de transferencia de recursos de RIPE, RIPE-807- reglas actuales de transferencia y actualización de registro, incluida una condición limitada de plan de uso para ciertas transferencias entrantes entre RIR; no trata todo el espacio invisible para BGP como no utilizado.
- Documentación del colector de rutas de RIPE RISydocumentación de datos MRT- explican cómo se recopilan las observaciones BGP de los pares; los datos del colector no pueden exponer cada uso privado, interno o futuro.
- CAIDA: Perdido en el espacio- investigación original que muestra el valor de las mediciones activas y pasivas heterogéneas para la inferencia de utilización; la inferencia sigue siendo sensible a los conjuntos de datos y definiciones.
- Onboarding de AWS BYOIPydescripción general de AWS BYOIP- evidencia de producto de primera parte para los estados de aprovisionamiento, anuncio y retirada; no se divulga el número de clientes ni la tasa de éxito.
- Documentación de Google Cloud BYOIP- evidencia de primera parte de que algunos prefijos aprovisionados se anuncian o retiran a elección del cliente; la documentación de características no es un censo de reservas inactivas.
- Magic Transit bajo demanda de Cloudflareyanuncio dinámico- evidencia de primera parte para anuncios activados por ataques y controlados por API; la disponibilidad, el alcance del contrato y los límites de propagación varían.
- RFC 1918: Asignación de direcciones para redes privadas- establece alternativas de espacio privado y reconoce el costo de renumeración; no muestra que un titular particular necesite espacio público internamente.
- Preguntas frecuentes de NRS,Estatutos de NRSymaterial de continuidad del negocio de NRS- declaraciones de primera parte de defensa de los derechos de los titulares y la continuidad; no son prueba independiente de la ley de propiedad, adjudicación neutral o rendimiento medido de las reservas.

