Resumen

  • F5 programó qro1-mx, su nuevo Regional Edge en México, para las 08:00 UTC del 22 de agosto de 2026. Al día siguiente, la página conservaba el estado Monitoring y no mostraba un mensaje posterior al aviso original del 8 de agosto.
  • F5 pidió añadir 159.60.179.0/24 a las listas permitidas de los firewalls de origen. Por tanto, una activación dentro de la plataforma y la aceptación de las conexiones por cada cliente son estados independientes.

El reloj sí avanzó; la evidencia pública no cerró con él. F5 dio a su expansión mexicana una hora exacta, pero más de un día después su página no había dicho que la operación estuviera terminada.

El único mensaje visible fue el publicado el 8 de agosto. Allí se identificó el clúster qro1-mx, se fijaron las 08:00 UTC del día 22 y se pidió un cambio de firewall. En la captura del 23 de agosto a las 09:42 UTC, el encabezado seguía en Monitoring y no aparecía una actualización Completed, Resolved o equivalente.

No debe confundirse esa falta de cierre con una caída o un retraso probado. F5 pudo haber habilitado el sitio sin añadir otro mensaje, o mantener abierto el aviso por una razón no publicada. Lo que puede afirmarse es que su registro público aún no verificaba el final de la activación.

La segunda mitad del cambio está fuera de la red del proveedor. F5 indicó que los clientes debían incorporar 159.60.179.0/24 a las allowlists de sus orígenes antes de la hora prevista. De ese modo, la plataforma decide si el nuevo edge puede seleccionar o reenviar tráfico, pero el cliente decide si ese tráfico atraviesa su firewall o proxy.

La ruta puede romperse aunque cada panel describa una parte sana. Un edge disponible puede recibir un rechazo de un origen con reglas antiguas. Un origen puede aceptar el /24 y no recibir nunca un flujo desde México. La comprobación debe cubrir el camino, no una sola pantalla.

La referencia de F5, modificada el 20 de agosto, incluye el bloque en la lista de IPv4 de Regional Edge para las Américas. Lo asocia con TCP 80 y 443 y también con UDP 4500 y 123. La empresa aclara que 4500 es opcional cuando el túnel utiliza SSL y que 123 sirve al NTP del edge.

Esa tabla no ordena abrir todos esos puertos en cada despliegue. El producto contratado, el destino y la dirección del flujo determinan la regla necesaria. Una modificación responsable debe ser específica, registrable, probada y reversible.

F5 también sostiene que permitir sólo sus subredes evita el acceso directo que eludiría la capa Distributed Cloud. Incluir el nuevo /24 cambia el perímetro de confianza, pero no revela una vulnerabilidad, una intrusión ni una emergencia. El control relevante es impedir que una excepción operativa se convierta en acceso más amplio de lo necesario.

Los datos registrales no resuelven la activación. RIPE devuelve para 159.60.179.0 el rango padre activo 159.60.128.0–159.60.191.255, llamado F5-DISTRIBUTED-CLOUD-1. El geofeed de F5 sitúa únicamente 159.60.179.0/25 en Querétaro. Ninguno acredita el anuncio BGP del /24 completo, una instalación concreta o tráfico de clientes en producción.

F5 promete menor latencia, procesamiento cercano y las mismas funciones de sus otros Regional Edges. Su material global describe PoP conectados mediante una red troncal privada, con enrutamiento, terminación SD-WAN, balanceo y seguridad. Son descripciones del proveedor; las páginas públicas citadas no ofrecen mediciones independientes de México.

Por eso, el cierre no llegará con una frase comercial. Requiere una confirmación fechada, una ruta observable, aceptación en el origen y una aplicación que responda. Cada prueba contesta una pregunta distinta.

Fuentes