Resumen

  • El borrador draft-acee-lsr-ospfv3-deprecate-ah-00, fechado el 30 de septiembre, propone dejar de usar IPsec AH para autenticar OSPFv3. Mantendría AH en implementaciones existentes por compatibilidad, desaconsejaría añadirlo a las nuevas y recomendaría ESP con cifrado NULL o el tráiler de autenticación de RFC 7166. Datatracker lo clasifica como Internet-Draft individual en estado I-D Exists, no como actualización aprobada de RFC 4552.
  • Su consecuencia operativa depende de todos los routers del enlace. RFC 7166 advierte que una diferencia de asociación de seguridad, tipo de autenticación o resumen impide formar una adyacencia; un modo permisivo de transición puede aceptar tráfico no autenticado. La continuidad y la integridad necesitan comprobantes diferentes.

La tentación es presentar este asunto como una retirada limpia de código antiguo. Pero OSPFv3 no negocia consigo mismo: cada router necesita que los vecinos acepten sus paquetes. Un operador puede cambiar un extremo y obtener una pantalla más ordenada mientras el enlace pierde adyacencias. También puede conservar la vecindad mediante un modo transitorio que disminuya la protección. El texto nuevo sitúa ambas posibilidades en la misma decisión de migración.

La primera frontera es institucional. Aunque la portada del documento menciona al grupo Link State Routing, la ficha actual de Datatracker lo registra como un Internet-Draft individual, activo y con estado IESG I-D Exists. La propia línea «Updates: 4552 (if approved)» conserva una condición. No se puede contar como consenso del grupo, RFC publicado ni modificación ya vigente del estándar de 2006.

La segunda frontera es histórica. RFC 4552 ya obligaba a soportar ESP para la autenticación de OSPFv3 y permitía AH sin exigirlo. RFC 7166 ya había definido un tráiler de autenticación que no depende de IPsec. La propuesta de 2026 no inventa el sustituto: estrecha la elección aconsejada. Pide que las implementaciones nuevas no incorporen AH para este uso, admite que las antiguas lo conserven por compatibilidad con una advertencia de obsolescencia, y anima a los operadores a migrar. Los requisitos de ESP de RFC 4552 no cambian en el borrador.

Conviene distinguir las propiedades. ESP con cifrado NULL no cifra el contenido, pero sigue pudiendo proporcionar autenticación e integridad; NULL no significa «sin seguridad». El tráiler utiliza su propio procedimiento de autenticación. El autor del borrador argumenta que mantener caminos de código, gestión de claves y procedimientos AH separados añade complejidad y que su adopción es limitada. Las fuentes revisadas no incluyen una medición de la proporción de redes OSPFv3 que aún usan AH. Esa justificación no debe convertirse en una cifra de mercado.

La sección de migración afirma que una interfaz o enlace virtual OSPFv3 se configura con un mecanismo y que todos los participantes deben coincidir. Propone preparar el reemplazo y las claves de forma coordinada en una ventana de mantenimiento. El escalonamiento solo entra en juego si las implementaciones concretas admiten más de un mecanismo durante el tránsito. No es una promesa de cambio sin interrupciones ni una propiedad que pueda inferirse de una ficha comercial.

RFC 7166 hace visible el coste de equivocarse: diferencias de identificador de asociación de seguridad, tipo de autenticación o digest pueden impedir la adyacencia. Su modo de transición opcional fue descrito para introducir el tráiler en redes con routers todavía no autenticados; puede aceptar paquetes sin tráiler y el RFC advierte de exposición a datos no autenticados. Citar ese modo como puente universal y seguro desde AH sería exagerar su alcance. Para un despliegue real importan los resultados probados en ambos sentidos, la configuración de cada vecino y el intervalo exacto de aceptación permisiva.

El borrador también señala un límite que ningún cambio de mecanismo elimina: un router comprometido que posee claves válidas sigue dentro del perímetro criptográfico. Una retirada de AH podría reducir opciones heredadas, pero no certifica la identidad moral del vecino ni demuestra por sí misma resiliencia del plano de control. Las fuentes no documentan una migración efectiva, un incidente causado por AH ni una matriz de soporte de proveedores.

Fuentes