Summary
- Los avisos de NANOG pasaron de separar acceso protegido y compatibilidad abierta en 2015–2019 a una arquitectura pública de tres opciones en 2022. En junio de 2023, NANOG anunció además el cambio de 802.1X a una clave WPA3 compartida y presentó una opción OWE que no aparece como elemento estable en los avisos posteriores revisados.
- Entre NANOG 89 y NANOG 97, la red principal, Legacy e IPv6-only se repiten mientras cambian las organizaciones acreditadas para conectividad, Wi-Fi y enrutamiento de borde. Los créditos no revelan contratos, topología, pruebas de aceptación, rutas independientes ni responsabilidad integral.
- Un SSID IPv6-only es una prueba real para dispositivos, pero no demuestra NAT64, DNS64, 464XLAT, acceso a destinos IPv4-only, compatibilidad de aplicaciones ni adopción de IPv6.
- NANOG podría cerrar la brecha con una nota agregada posterior al evento: ventana de servicio, matriz de funciones, denominadores por SSID, incidentes materiales, modelo de alcance IPv6, soporte, retención y desmontaje. No hacen falta registros brutos ni identificadores personales.
El primer control está en la elección
El mensaje de bienvenida de NANOG 97 acredita a Ziply Fiber por la conectividad a Internet y a HPE por el enrutamiento de borde. A continuación publica tres redes. NANOG utiliza WPA3 y la clave común nanognanog. NANOG-Legacy es abierta, sin cifrado, en 2,4 y 5 GHz. NANOG-V6 Only también es abierta y no ofrece IPv4 ni DHCP. Los mensajes enviados durante la reunión repiten esas opciones.
La reiteración evita confundir un plan previo con una instrucción abandonada. NANOG seguía diciendo a los asistentes, durante el evento, que usaran esa superficie. Sin embargo, el aviso no prueba que la asociación, la resolución de nombres o el tráfico funcionaran para cada cliente.
Las tres opciones no son una escalera de calidad. La principal aplica protección de enlace mediante una clave que conocen los destinatarios del aviso. Legacy renuncia expresamente a ese cifrado para conservar compatibilidad. IPv6-only elimina IPv4 del acceso y expone dependencias que una red dual-stack podría ocultar. Cada opción mueve un límite diferente.
Por eso puede hablarse de un contrato de acceso en sentido editorial, no jurídico. Al elegir un nombre, el usuario recibe una representación básica sobre protección y protocolo. Puede comprobar si el SSID existe, si pide la clave publicada y si obtiene IPv4. No puede deducir del aviso la seguridad de extremo a extremo, la cobertura, la disponibilidad ni el comportamiento de sus aplicaciones.
Una carta de acceso explica la puerta. Una rendición operativa explica el interior. NANOG ha conservado bien la primera. En el material público revisado no aparece una segunda pieza con igual regularidad.
De las bandas de frecuencia al protocolo
La historia empieza antes de IPv6-only. En enero de 2015, para NANOG 63, la organización dijo que buscaba simplificar y normalizar la información inalámbrica. Separó un acceso protegido de 5 GHz, otro de 2,4 GHz y una red Legacy abierta. La interfaz trataba de orientar a los equipos capaces hacia la banda preferida sin cerrar la puerta a clientes antiguos.
En NANOG 69, en 2017, aparecían dos SSID: uno protegido con 802.1X y otro Legacy abierto. El texto describía la red como orientada a alta disponibilidad y a demostrar prácticas recomendadas del sector. Un aviso de 2019 mantuvo la misma división general.
Esa frase documenta una aspiración, no un resultado. No incluía umbral de disponibilidad, prueba de conmutación, número de clientes ni duración de incidentes. “Prácticas recomendadas” tampoco equivale a una auditoría externa. Es evidencia de lo que NANOG deseaba representar con la red.
En NANOG 86, octubre de 2022, IPv6-only ya figuraba junto a la red protegida y Legacy. El aviso de NANOG 87 repitió el trío con 802.1X para la principal y añadió un correo de ingeniería para consultas.
El cambio más explícito llegó en el aviso de NANOG 88, junio de 2023. NANOG dijo que abandonaba 802.1X y pasaba a una clave precompartida WPA3 para la red principal, disponible en 2,4, 5 y 6 GHz. Conservó Legacy e IPv6-only e incorporó una opción OWE, capaz de cifrar clientes compatibles.
OWE no se convirtió en la cuarta constante de los avisos posteriores revisados. Su presencia puntual demuestra que la red es una superficie de experimentación, no un texto inmutable. Lo correcto es fechar cada configuración. Desde NANOG 89, la continuidad visible es el trío WPA3/PSK, Legacy abierta e IPv6-only abierta.
La interfaz persiste; los actores cambian
El aviso de NANOG 89 nombra a AT&T para conectividad, Cisco Meraki para la red inalámbrica y Juniper Networks para el borde. También precisa que la subred IPv6-only carece de puerta de enlace IPv4 y servidor DHCP.
En NANOG 90, Charter Communications sustituye a AT&T en conectividad, mientras Cisco Meraki y Juniper conservan sus etiquetas. En NANOG 91, Washtenaw Fiber ocupa la función de conectividad. El mensaje de NANOG 93 vuelve a mostrar los tres accesos y dirige preguntas a [email protected].
El aviso de NANOG 94, conservado en el archivo de asistentes, acredita a AT&T y HPE Juniper Networks. En la reunión conjunta NANOG 95/ARIN, los nombres pasan a ser NANOG-ARIN, NANOG-ARIN-Legacy y NANOG-ARIN-V6 Only. La marca compartida no demuestra que ARIN diseñara, poseyera u operara toda la red.
En NANOG 97 aparece Ziply Fiber en conectividad y HPE en el borde. La conclusión más sólida es que las tres funciones son más estables que el reparto de proveedores.
Separar públicamente conectividad, Wi-Fi y borde ayuda. Reconoce que la red temporal tiene varias superficies de control. Pero una línea de patrocinio o contribución no es un contrato ni una matriz de responsabilidades. “Conectividad” no prueba diversidad física o conmutación. “Enrutamiento de borde” no revela quién guardó configuraciones, vigiló alertas o aprobó cambios. “Wi-Fi” no dice quién ajustó el espectro o resolvió fallos de asociación.
Los créditos hacen visible la contribución. No asignan por sí solos aceptación, escalado, control ni responsabilidad por consecuencias.
Lo que WPA3 compartido no identifica
Una clave común reduce fricción en una conferencia. Cientos de personas necesitan conectarse y la contraseña circula en un mensaje archivable. Esa utilidad no debe transformarse en una afirmación más amplia.
El registro demuestra que la red principal se anunciaba con WPA3 y una clave precompartida. No demuestra credenciales individuales, identidad por usuario, atribución fiable de terminales ni seguridad universal del tráfico. Sin otra fuente, tampoco permite asumir un modo WPA3 concreto, aislamiento entre clientes o protección específica de tramas para cada reunión.
Legacy se define de forma más directa: abierta y sin cifrado. Eso describe el enlace. Algunas aplicaciones pueden cifrar sus propios datos; otras pueden exponer más riesgo. No hay un inventario de aplicaciones o amenazas que permita declarar toda la sesión segura o insegura.
El camino de compatibilidad puede ser necesario. Un equipo antiguo quizá no negocia el modo preferido; una prueba puede requerir un dispositivo heredado; una red abierta puede ayudar a separar un fallo de autenticación de otro problema. El coste de eliminarla podría ser excluir equipos legítimos.
La pregunta es cuánta demanda existe. Los avisos no publican asociaciones, fallos, motivos de uso ni migraciones entre SSID. Legacy es un compromiso de compatibilidad, no una necesidad ya cuantificada.
Una red IPv6-only no define por sí sola el alcance
Para una comunidad de operadores, ofrecer acceso sin IPv4 tiene valor. Un dispositivo real puede revelar una dependencia que no aparece en una ponencia. Una aplicación con literales IPv4 puede fallar; otra puede usar IPv6 de manera nativa.
Sin embargo, el aviso sólo dice que no hay puerta de enlace IPv4 ni DHCP. No declara NAT64, DNS64, 464XLAT ni señalización IPv6-Only Preferred. No publica resolutores, capacidad de traducción, prefijos ni pruebas de aplicaciones.
La RFC 8925 describe cómo un host capaz puede prescindir de una dirección IPv4 bajo determinadas condiciones. La RFC 8683 trata alternativas como NAT64, DNS64 y 464XLAT en redes de operadores y empresas. Ninguna prueba la configuración de NANOG. Sirven para mostrar que “sin IPv4/DHCP” no define por completo el acceso a destinos IPv4-only.
El SSID, por tanto, es evidencia de una superficie de prueba real. No es un dato de adopción ni un porcentaje de compatibilidad. El archivo no publica conexiones, sesiones exitosas, aplicaciones fallidas ni usuarios que regresaron a la red principal.
La Clínica IPv6 de NANOG 93 fue una actividad educativa separada, con presentaciones, taller y trabajo en pizarra. Demuestra formación, no rendimiento de la red. El Wi-Fi no demuestra que la formación causara despliegues posteriores.
Un informe agregado podría indicar el modelo de alcance previsto, contar asociaciones o concesiones por SSID con una definición clara, clasificar fallos y confirmar la ventana de servicio. Así el experimento tendría un resultado observable sin identificar a los participantes.
La página permanente no contiene todo el evento
El apartado Meeting Stats de NANOG 93 informa de 702 asistentes presenciales y muestra la red principal WPA3 con un contacto de ayuda. En la versión revisada no reproduce Legacy ni IPv6-only, aunque ambas aparecen en el mensaje de bienvenida.
No tiene por qué ser un error: una página estadística puede seleccionar información. Pero un investigador futuro que dependa sólo de ella reconstruirá mal el acceso. Y tampoco puede dividir clientes entre 702 asistentes, porque personas y dispositivos no son unidades equivalentes.
El correo de apoyo presenta el mismo límite. Es un punto de entrada, no un registro de incidentes. No informa de horario, objetivo de respuesta, volumen, gravedad, causa, reparación o cierre.
La solución documental es pequeña: enlazar desde la página permanente el aviso exacto de acceso y añadir una nota posterior. El primer documento fija lo ofrecido; el segundo fija lo entregado.
Una nota que no exponga a los asistentes
Ocho campos bastan para una rendición proporcionada.
Ventana de servicio. Inicio y fin previstos, y estado de los tres SSID. Si la observación no fue completa, no inventar un porcentaje global.
Matriz de funciones. Responsables de conectividad, Wi-Fi, borde, entrega del hotel y soporte NANOG. La colaboración no debe presentarse como control exclusivo.
Denominadores. Asociaciones, concesiones o sesiones agregadas por SSID con definición. Una MAC no es una persona; deben explicarse aleatorización y reintentos.
Modelo IPv6. Aclarar si se ofreció sólo IPv6 nativo o un mecanismo identificado para destinos IPv4-only. La presencia del diseño no prueba éxito para todas las aplicaciones.
Incidentes materiales. Intervalo, superficie afectada, síntoma y corrección para eventos que superen un umbral publicado. Los casos individuales pueden agruparse.
Soporte. Volumen y categorías, junto con tiempo de primera respuesta y cierre en medianas o bandas. Un campo sin medición no debe convertirse en cero.
Telemetría y retención. Categorías de datos de asociación, DHCP, DNS, flujo o seguridad; propósito, funciones autorizadas y fecha de borrado o desidentificación. No se publican los datos.
Desmontaje. Confirmación de que claves temporales, configuraciones, accesos de proveedores y registros retenidos siguieron el proceso declarado.
Quedan fuera capturas de paquetes, MAC de clientes, historiales individuales, credenciales, contratos privados y diagramas que faciliten ataques. Publicar el resultado no obliga a publicar la superficie de ataque.
La mejor defensa del silencio parcial
NANOG monta una red de pocos días en hoteles, condiciones radioeléctricas y combinaciones de proveedores cambiantes, con dispositivos que no controla. La prioridad es conectar y corregir. La lista de tres redes y un contacto de ayuda ya supera la información de muchos eventos.
Además, una topología detallada puede ser útil para un atacante. Estadísticas demasiado granulares pueden reidentificar a personas. Publicar cada alerta, configuración y ticket consumiría tiempo y podría desincentivar un registro interno franco.
Estas objeciones son válidas. Por eso la propuesta no exige transparencia total. Exige un resultado agregado al mismo nivel de la promesa pública.
Los minutos del Steering Committee de 2007 muestran que estas preocupaciones tienen historia. Para NANOG 40 se discutió si habría un camino alternativo si el enlace “demostrador” de 10 Gbit/s tenía problemas; también aparecen un contrato para el Wi-Fi y una exhibición de XKL sobre red y conectividad. Es evidencia de planificación en 2007, no de topología o conmutación en NANOG 97.
La regla editorial es la misma: el plan no es la entrega, el crédito no es control, dos nombres no prueban dos rutas físicas y una demostración no es un resultado.
Medir el uso sin publicar al usuario
Los recuentos por SSID pueden convertirse en seguimiento si conservan demasiado detalle. En una reunión de tamaño limitado, la hora, un identificador técnico, un cambio de red y un ticket podrían permitir reconocer a una persona aunque se retire su nombre. El informe útil no debe salir de volcar registros y borrar columnas. Debe diseñarse desde la pregunta agregada.
La pregunta es si las tres opciones se usaron y en qué categorías se concentraron los problemas. No requiere saber qué sitios visitó alguien, qué nombres resolvió, quién era su empleador ni cuál fue la trayectoria de su dispositivo. Un total para el evento o bandas diarias amplias suele bastar. Una serie minuto a minuto añade riesgo sin mejorar el control institucional.
También se pueden agrupar los incidentes: incompatibilidad de autenticación, cobertura radioeléctrica, alcance de aplicaciones en IPv6 o entrega del recinto. Las categorías raras pueden combinarse o reservarse. Cero sólo debe significar cero cuando el campo se midió y no se observó ningún caso. Si no se midió, sigue siendo desconocido.
Esta restricción obliga a definir las unidades. Asociación, concesión DHCP, dirección MAC y sesión no son equivalentes. La aleatorización puede convertir un dispositivo en varias identidades aparentes. En IPv6-only sin DHCPv4, contar concesiones IPv4 carece de sentido. Una cifra sólo es útil cuando corresponde al compromiso que pretende probar.
La retención exige el mismo cuidado. “Los registros se borraron después” es incompleto si controladores, paneles, buzones de ayuda y sistemas de proveedores guardan datos distintos. La nota no necesita enumerar infraestructura interna, pero sí puede separar categorías bajo control de NANOG, categorías tratadas por colaboradores y plazos aplicables.
El desmontaje forma parte del servicio. La contraseña pública permanecerá en el archivo; la protección posterior depende de que el SSID deje de existir o la configuración cambie. Las cuentas temporales, accesos de control y copias deben alcanzar un cierre confirmado.
Hacer verificable la alta disponibilidad
Una conferencia de tres días no necesita copiar la fórmula de una operadora nacional. Puede medir disponibilidad contra su ventana prevista y separar superficies. El SSID puede seguir visible durante una caída de upstream. Internet puede funcionar mientras falla la autenticación. Los destinos IPv6 nativos pueden responder mientras un mecanismo de traducción previsto está afectado. Un único porcentaje escondería todo ello.
Una nota breve puede distinguir asociación, configuración de dirección, DNS, alcance de Internet y soporte. Son pasos comprensibles para un usuario. El umbral de incidente material puede combinar duración y extensión, por ejemplo más de un intervalo determinado o más de una sala. NANOG puede elegir otra regla, siempre que exista antes de redactar el resultado.
La conmutación merece términos propios. Una línea de “conectividad” no promete dos caminos. Si existen varios circuitos, conviene separar redundancia diseñada, independencia física declarada por los proveedores y cambio probado u observado. Dos sesiones lógicas sobre una instalación compartida no equivalen a diversidad física. Mantener secreto el mapa de fibra no impide afirmar si se probó una conmutación y si cumplió el criterio.
La prueba de aceptación y el incidente bajo carga tampoco son lo mismo. Antes de abrir, un checklist puede verificar anuncios, asociación, direcciones, resolutores, destinos representativos y el modelo IPv6. No garantiza el comportamiento con cientos de terminales. El informe puede conservar ambas verdades: la receta pasó y después apareció un fallo específico.
La brevedad del evento aumenta el valor del resumen. Una red permanente construye tendencias mensuales. La conferencia sólo tiene una ventana, y luego desmonta todo. Sin un corte estable, el aprendizaje queda en correos y memoria individual; el siguiente hotel puede repetir una avería ya resuelta.
Legacy necesita una condición de salida
La red de compatibilidad tiende a permanecer porque retirarla genera quejas visibles, mientras conservarla reparte el riesgo en silencio. Los agregados permiten revisar esa asimetría sin prometer su desaparición.
Si una clase importante de equipos no entra en WPA3, el uso de Legacy justifica mantenerla y mejorar las advertencias. Si casi no se utiliza y sólo sirve para pruebas, podría habilitarse bajo solicitud. Si muchos la eligen por parecer más sencilla, el problema quizá sea de explicación y no de compatibilidad.
OWE plantea la misma cuestión. El aviso de junio de 2023 demuestra que se ofreció. El silencio posterior no dice si falló, resultó innecesaria, se integró en otro diseño o dejó de mencionarse. Una decisión breve —continuar, modificar o retirar, con una razón agregada— impediría que el archivo invente un juicio.
Una condición de salida no desprecia dispositivos antiguos. Evita que una excepción razonable se convierta en permanente sin examen. Basta una explicación y unas cifras; no hace falta un proceso pesado.
Tres deberes, no tres veredictos
La red principal obliga a describir la protección sin llamar identidad a la clave común. Legacy obliga a advertir la ausencia de cifrado de enlace y a comprobar si el camino de compatibilidad sigue siendo necesario. IPv6-only obliga a explicar qué significa “only” para el alcance y a agregar éxitos y fallos sin publicar usuarios.
Las tres exigen respetar los límites entre actores. AT&T, Charter Communications, Washtenaw Fiber y Ziply Fiber figuran como conectividad en diferentes reuniones; Cisco Meraki, Juniper y HPE aparecen en funciones inalámbricas o de borde. Los nombres explican contribuciones, no toda la cadena de decisión.
El registro público permite una afirmación positiva: NANOG ha mantenido una elección explícita entre acceso protegido por defecto, compatibilidad abierta y prueba IPv6-only. Es más informativo que un único SSID de hotel y muestra los compromisos técnicos.
No permite saber cómo resistió esa promesa. Faltan series públicas regulares sobre conexión, éxito, disponibilidad, incidentes, soporte y desmontaje, y no se describe el camino a servicios IPv4-only. Son límites de evidencia, no prueba de mala ingeniería ni de controles inexistentes.
NANOG no necesita publicar la red. Puede publicar su resultado al mismo nivel en que pide elegir. Los tres SSID ya contienen tres deberes; una nota breve y respetuosa con la privacidad mostraría si esos deberes sobrevivieron a los dispositivos reales de la sala.
Sources
- Aviso inalámbrico de NANOG 63, enero de 2015
- Aviso de NANOG 69, febrero de 2017
- Aviso de NANOG 75, febrero de 2019
- Archivo de NANOG 86, octubre de 2022
- Archivo de NANOG 87, febrero de 2023
- Archivo de NANOG 88, junio de 2023
- Archivo de NANOG 89, octubre de 2023
- Archivo de NANOG 90, febrero de 2024
- Archivo de NANOG 91, junio de 2024
- Bienvenida a NANOG 93
- Archivo de asistentes de NANOG 94
- Archivo de NANOG 95, octubre de 2025
- Avisos de NANOG 97, mayo de 2026
- Avisos de NANOG 97, junio de 2026
- Estadísticas de NANOG 93
- Clínica IPv6 de NANOG 93
- Actas del Steering Committee, 2007
- RFC 8925: IPv6-Only Preferred Option for DHCPv4
- RFC 8683: directrices adicionales para NAT64/464XLAT

