Sumario
- Un ROA AS0 es una desautorización firmada del origen de ruta pública. Debido a que AS 0 está reservado y no debe aparecer como un origen BGP utilizable, un anuncio real cubierto solo por ese ROA se clasificará como Invalid por validación de origen.
- RFC 6491 proporciona a IANA una base normativa para emitir ROA AS0 para recursos no asignados y recursos reservados o de propósito especial que no están destinados a ser enrutados globalmente. También prohíbe tales ROA para espacio reservado o de propósito especial que se espera que sea enrutado.
- La autoridad de los RIR es más limitada y gobernada regionalmente. Se basa en la administración actual del espacio no delegado, la política comunitaria y los registros de recursos precisos. APNIC y LACNIC implementaron políticas para la cobertura AS0 del espacio de direcciones bajo su administración; esto no crea autoridad sobre el pool de otro RIR o sobre cada forma de recurso en disputa.
- AS0 es útil como control de conservación porque expresa un rechazo predeterminado contra el uso no autorizado antes de que exista una asignación, y porque un ROA positivo concurrente puede hacer que una ruta autorizada sea Valid. No demuestra que cada ruta observada sea maliciosa ni elimina la elección de política local del operador.
- El mayor riesgo de gobernanza es el error de clasificación en la transición. El espacio disponible, reservado, en cuarentena, devuelto, recuperado, de propósito especial, asignado y heredado tienen diferentes historias fácticas y legales. Una etiqueta derivada de una instantánea de registro diaria no puede resolver un derecho en disputa por sí misma.
- La retirada debe preceder o coordinarse de forma segura con la delegación. Eliminar un prefijo de AS0 no está completo hasta que la publicación actualizada llegue a los validadores, cachés y enrutadores. Los operadores que descartan rutas Invalid también necesitan un método de reevaluación seguro cuando llega la corrección.
- La separación de las entradas de confianza y el uso de monitoreo primero pueden contener el riesgo. APNIC ha advertido que los errores podrían interrumpir el enrutamiento y recomienda su material AS0 para uso de asesoramiento o alerta en lugar de filtrado automático. Tal separación protege la elección del operador solo si la entrada de confianza, el alcance y el valor predeterminado son visibles.
- La operación legítima de AS0 requiere una regla de alcance pública, evidencia de clasificación firmada y versionada, comprobaciones de conflictos previas a la publicación, desafío autenticado rápido, objetivos de retirada medibles, historial preservado y observación BGP independiente. Una Number Resource Society puede examinar estos controles como una organización de membresía, investigación y defensa sin reclamar poder para asignar espacio, operar RPKI o imponer política de enrutamiento.
Zero es una desautorización, no un destino
AS0 funciona porque se encuentran dos ideas de estándares. La primera es el ROA: un objeto firmado que indica qué sistema autónomo está autorizado a originar una ruta para un prefijo de dirección, dentro de una longitud de prefijo máxima especificada. La segunda es la reserva del propio AS 0. RFC 7607, publicado en 2015, requiere que los hablantes BGP no originen ni propaguen una ruta que contenga AS 0 en los atributos de ruta relevantes y no establezcan una sesión reclamando AS 0.
Por lo tanto, un ROA AS0 no autoriza a una red nula especial a originar un prefijo. Selecciona un origen que no puede aparecer legítimamente en la ruta BGP pública. RFC 6483 describe el resultado como una desautorización: el titular del prefijo declara que el prefijo y cualquier prefijo más específico no deben usarse en un contexto de enrutamiento. Cualquier AS de origen público ordinario no coincidirá con esa autorización AS0.
La lógica de validación tiene una calificación importante. La validación de origen examina todos los ROA candidatos que cubren la ruta. Si algún ROA válido autoriza el origen observado y la longitud del prefijo, la ruta es Valid incluso si un ROA AS0 considerado solo la haría Invalid. Por lo tanto, RFC 6483 dice que AS0 tiene una preferencia relativa menor que una autorización positiva concurrente. AS0 establece una denegación predeterminada; no es un veto absoluto sobre un ROA positivo coincidente.
Esa propiedad hace que AS0 sea útil y delicado. Un registro puede marcar un pool no delegado como no destinado a enrutamiento sin nombrar todos los orígenes no autorizados posibles. Cuando luego delega parte del pool, un ROA positivo emitido correctamente puede proteger un anuncio mientras se cambia la cobertura AS0. Sin embargo, confiar en la superposición como una cura rutinaria ocultaría un mal control de cambios. El valor predeterminado aún debe ser la eliminación o reemisión del objeto AS0 antes de que el nuevo titular necesite anunciar.
El efecto técnico es más estrecho de lo que sugiere algún lenguaje de política. Un ROA AS0 causa una clasificación Invalid en las partes que confían que aceptan la entrada de confianza relevante y reciben el objeto actual. Por sí mismo no elimina una ruta de BGP. RFC 8481 deja la acción de política al operador. Algunas redes rechazan rutas Invalid, algunas las de-preferencian o monitorean, y otras no usan esa entrada de confianza AS0 en absoluto.
Por lo tanto, el mecanismo es una recomendación firmada respaldada por la autoridad de recursos criptográfica y la adopción del operador. Llamarlo meramente informativo subestima su efecto. Llamarlo una prohibición global de enrutamiento lo exagera. La gobernanza comienza exactamente en el medio: una desautorización predeterminada autoritativa que las redes independientes pueden convertir en aplicación.
La cuestión de la autoridad tiene tres respuestas diferentes
Quién puede autorizar AS0 depende de qué espacio de direcciones se esté describiendo. IANA, un RIR y un titular de recurso ordinario no derivan autoridad de la misma relación.
RFC 6491 aborda los objetos RPKI de IANA para recursos que permanecen en la parte superior de la estructura de asignación. Dice que IANA debería emitir ROA AS0 para recursos no asignados. Para recursos reservados y de propósito especial, la prueba es el enrutamiento público previsto: IANA debería emitir AS0 para recursos no destinados a ser enrutados globalmente y no debe emitir ningún ROA para espacio reservado o de propósito especial que se espera que sea enrutado. El uso deliberado de "debería" reconoce que las acciones de registro y las transiciones técnicas pueden requerir eliminación o no emisión antes de un cambio de estado.
La autoridad de un RIR comienza después de que los recursos se colocan bajo su administración. Puede certificar partes no delegadas de su propio pool porque es el custodio actual y porque la política regional autoriza el acto. La política de APNIC establece que solo APNIC puede crear ROA AS0 para el espacio de direcciones de APNIC aún no delegado a un titular de cuenta, y que APNIC eliminará el prefijo cuando delegue el espacio.
La política adoptada por LACNIC limita igualmente AS0 a recursos no asignados, no asignados, recuperados o devueltos bajo administración de LACNIC y requiere que los ROA afectados sean invalidados o reemitidos cuando los recursos sean asignados o asignados.
Un titular existente también puede usar AS0 para el espacio que controla y no desea enrutar. Su autoridad sigue su certificado y relación de recursos, no un mandato general de conservación. Este uso puede respaldar una reserva inactiva o un agregado dentro del cual solo los más específicos autorizados específicamente deben enrutar. No debe confundirse con un RIR que declara que no existe titular.
Estas distinciones evitan la expansión de la autoridad. Un RIR no puede inferir poder sobre el pool de otra región porque observa un anuncio. Un proyecto de medición no puede firmar AS0 simplemente porque los datos de registro parecen incompletos. Un organismo de estándares puede definir cómo se debe usar el espacio reservado, pero no opera automáticamente la autoridad de certificación relevante. Una disputa judicial sobre un bloque heredado no puede resolverse llamando al bloque "disponible" en una lista de conveniencia.
La declaración de autoridad adecuada identifica el prefijo, la cadena administrativa actual, la clasificación, la base de la política y el período de vigencia. Si alguno de esos elementos es impugnado, la publicación de AS0 aún puede justificarse como protección provisional, pero la disputa y la vía de impugnación deben ser visibles. La capacidad criptográfica para firmar es evidencia necesaria de control; no es por sí misma prueba de que cada clasificación subyacente fue procesalmente sólida.
La conservación es un deber real en un entorno escaso y propenso al abuso
El caso afirmativo de AS0 no debe perderse en la preocupación por la denegación. El espacio de direcciones no delegado no es gratuito para uso oportunista. Los RIR lo mantienen para futura asignación, necesidades especiales, devoluciones, cuarentena o fines definidos por política. Los anuncios de dicho espacio pueden surgir de errores, configuraciones privadas que se filtran al enrutamiento público, filtros obsoletos o abuso deliberado. Una desautorización legible por máquina puede ayudar a los operadores a distinguir ese espacio de los prefijos simplemente no firmados pero legítimamente enrutados.
Antes de AS0, los operadores comúnmente se basaban en listas de prefijos "bogon" construidas a partir de registros de asignación. Esas listas requieren actualización regular e interpretación cuidadosa. RPKI puede vincular la advertencia a la misma jerarquía de certificados utilizada para la autorización positiva de origen de ruta. Un validador puede entonces entregar el resultado junto con otras cargas útiles, y un enrutador puede aplicar una política de validación de origen en lugar de una lista separada no verificada.
La razón de la política de APNIC es explícita: el espacio de direcciones marcado como no asignado o no asignado bajo la administración de APNIC no debe ser anunciado públicamente, y AS0 tiene la intención de restringir la propagación de anuncios que lo cubren. La razón de LACNIC vincula igualmente la custodia a la distribución bajo política y busca reducir la carga sobre los operadores que mantienen filtros separados. Estos son objetivos legítimos de interés público.
El beneficio de seguridad es preventivo. Un actor malicioso no puede hacer que una ruta sea Valid simplemente eligiendo un AS de origen porque ningún AS enrutable coincide con cero. Si los operadores rechazan rutas Invalid, AS0 aumenta la probabilidad de que un origen incorrecto desde espacio no utilizado se detenga cerca de un límite de importación. También crea una alerta autenticada para los operadores que aún no rechazan.
Pero la conservación no es propiedad en el sentido ordinario, y la visibilidad de la ruta no es evidencia definitiva de robo. Algunos registros son históricos, algunos recursos están en transición y algunos usos de direcciones son privados o de propósito especial. Una ruta pública puede revelar un error en la clasificación del propio registro en lugar de un origen abusivo. El valor de AS0 radica en establecer un predeterminado sólido rebatible, no una acusación irrebatible.
Por lo tanto, la tesis acotada es pro-conservación. Los RIR e IANA deberían poder proteger los recursos genuinamente no delegados y no enrutados dentro de su autoridad. Deberían hacerlo con la disciplina esperada de un control cuyos errores pueden afectar la conectividad: alcance estrecho, registros confiables, advertencia antes del cambio cuando sea posible, retirada rápida, propagación observable y desafío significativo.
"No asignado" y "reservado" no son sinónimos
La política de AS0 a menudo comienza con una lista de etiquetas: disponible, reservado, no asignado, no asignado, devuelto, recuperado o en cuarentena. Estas etiquetas pueden todas soportar no enrutamiento en un entorno particular, pero no son intercambiables.
El espacio no asignado no se ha delegado por la cadena administrativa relevante. El caso predeterminado es sencillo: ninguna red tiene actualmente autoridad para originarlo públicamente. El espacio no asignado puede estar dentro de una asignación más grande pero no se ha asignado a un usuario final o sub-titular. Si un RIR puede firmar directamente para él depende del certificado y la estructura de política; un titular principal puede retener la autoridad relevante.
El espacio reservado se retiene por una razón. Algunas reservas no están destinadas al enrutamiento global, como uso privado o de documentación. Otras pueden estar destinadas a un servicio enrutable futuro o un procedimiento de asignación temporal. RFC 6491 reconoce expresamente los recursos reservados y de propósito especial que se espera que sean enrutados globalmente y prohíbe a IANA emitir ROA para esos casos. "Reservado" por lo tanto no puede ser un sinónimo mecánico de "nunca enrutar".
La cuarentena agrega tiempo e historia. Un bloque devuelto o recuperado puede retenerse antes de la reemisión para que los registros de enrutamiento obsoletos, reputación, geolocalización o abuso puedan asentarse. El registro puede tener una buena razón para desalentar la originación pública durante la cuarentena. También necesita saber si un titular anterior aún afirma derechos, si una transferencia está incompleta y si una ruta residual representa una disputa no resuelta en lugar de un uso indebido aleatorio.
Disponible generalmente significa elegible para asignación bajo política. La etiqueta puede cambiar diariamente a medida que se procesan solicitudes, reservas y delegaciones. Un objeto AS0 derivado de una lista disponible debe estar vinculado a controles transaccionales para que un prefijo no pueda delegarse mientras aún esté cubierto accidentalmente sin una autorización positiva efectiva.
Los recursos mantenidos por herencia son la categoría más difícil. El historial de registro puede ser anterior a los acuerdos modernos y los servicios de certificados. Un recurso puede parecer mal documentado sin ser no asignado. La clasificación debe usar el historial de registro, registros de transferencia, contratos, correspondencia y enrutamiento observable, no solo un campo moderno faltante. AS0 nunca debe convertirse en un atajo para extinguir un reclamo inconveniente.
Un servicio de publicación legítimo define cada estado incluido y exclusión. Nombra el conjunto de datos autorizado, la hora de actualización y las reglas de conciliación. Realiza comprobaciones de superposición contra certificados actuales, asignaciones, ROA positivos, delegaciones pendientes y disputas conocidas. Si no puede explicar por qué un prefijo está dentro del conjunto, el conjunto no está listo para influir en el enrutamiento.
Las estadísticas diarias son evidencia, no instrumentos de título
El formato de intercambio de estadísticas de los RIR proporciona una instantánea pública útil de asignaciones y asignaciones. Los registros participantes publican archivos en un horario regular, con una estructura de nomenclatura y registro común. Las formas extendidas pueden incluir estados utilizados por sistemas operativos. La implementación de AS0 de APNIC ha extraído su conjunto no delegado de recursos marcados como disponibles o reservados en sus estadísticas publicadas.
Este es un punto de partida sólido porque la entrada es pública, legible por máquina y repetible. Un observador puede comparar el conjunto de recursos clasificados con las cargas útiles de AS0 e identificar diferencias inexplicables. El versionado y las sumas de verificación mejoran la integridad. La automatización reduce la posibilidad de que una lista mantenida manualmente se deteriore silenciosamente.
El formato también establece sus límites. Resume las asignaciones y asignaciones actuales y no proporciona detalles transaccionales o históricos. Los recuentos de registros no equivalen a cantidades de espacio de direcciones. Las transferencias pueden crear superposición temporal entre archivos de registro. Algunas asignaciones históricas no registradas están fuera de los registros producidos por los RIR. Una instantánea puede informar un estado sin probar cómo, cuándo o bajo qué autoridad impugnada surgió.
Por eso, las estadísticas diarias no deben ser el único predicado para la denegación. El servicio AS0 debe conciliarlas con el sistema de registro en vivo, el inventario de certificados, los ROA positivos, las transacciones de asignación pendientes, los bloqueos de transferencia y los indicadores de disputa. Debe rechazar la publicación cuando las fuentes entran en conflicto en lugar de elegir la etiqueta más conveniente. Es especialmente importante una ruta de revisión humana para el espacio recuperado, devuelto y heredado.
El público debería poder reconstruir la decisión sin obtener acceso a datos privados de la cuenta. Para cada prefijo incluido, un manifiesto firmado o registro de transparencia puede identificar el estado de origen, el tiempo de observación, la política autorizante y el objeto AS0. Para cada eliminación, puede identificar el nuevo estado y el tiempo de retirada. La identidad sensible del cliente puede permanecer protegida hasta que las reglas de registro ordinarias permitan la divulgación.
Los observadores externos pueden entonces hacer una pregunta significativa: ¿el conjunto AS0 correspondía al conjunto no delegado declarado del registro en ese momento? No necesitan aceptar la conclusión legal del registro en cada disputa para verificar la consistencia operativa. Si aparece un prefijo como asignado mientras aún está en AS0, la discrepancia se vuelve visible antes de que un incidente de enrutamiento se descarte como un error del titular.
La evidencia legible por máquina hace posible la revisión de autoridad, pero no convierte la publicación de datos en adjudicación. El registro sigue siendo responsable del procedimiento de clasificación detrás del registro y de corregir errores cuando la evidencia documental cambie el resultado.
La transición fuera de AS0 es el momento constitucional
El caso más fácil de AS0 es un bloque que permanece sin usar durante años. El caso difícil es la hora en que se vuelve utilizable. Una nueva asignación cambia un predeterminado de conservación al derecho del titular de autorizar el enrutamiento. Si los procesos del registro no coordinan esa transición, un control de seguridad puede negar el mismo uso que la asignación pretendía permitir.
La política de recursos actual de APNIC dice que cuando delega espacio a un titular de cuenta, eliminará el prefijo del ROA AS0. La política de LACNIC requiere que invalide los ROA que contienen un recurso que está a punto de ser asignado o asignado y emita ROA de reemplazo sin ese recurso. El orden es importante. La denegación debe retirarse antes o en una transacción coordinada de manera segura con la nueva autoridad.
Sin embargo, la publicación no es instantánea. Eliminar un prefijo en un sistema de asignación interno no elimina inmediatamente cada carga útil validada. El repositorio debe publicar un nuevo estado coherente. Las partes que confían obtienen según sus propios horarios. Las sesiones de caché a enrutador utilizan un comportamiento de actualización y reintento. Los enrutadores deben recibir una retirada y reevaluar las rutas. Diferentes redes pueden tener diferentes vistas válidas durante la convergencia.
Un análisis de impacto de 2019 de RIPE NCC para una propuesta de AS0 ilustró el problema en lugar de resolverlo. Señaló que los desencadenantes operativos podrían dificultar la revocación anticipada y que el procesamiento global podría llevar tiempo. Las estimaciones exactas en un análisis de propuesta no deben tratarse como un rendimiento actual universal, pero la lección institucional permanece: la preparación de asignación y enrutamiento necesita un período de traspaso explícito.
Hay tres salvaguardas prácticas. Primero, preinstalar la eliminación cuando la decisión de asignación sea lo suficientemente final como para hacerlo de manera segura. Segundo, permitir que el nuevo titular cree un ROA positivo coincidente antes del anuncio, porque la validación de origen trata una autorización positiva coincidente como Valid incluso junto con AS0. Tercero, verificar desde validadores independientes que el estado de carga útil previsto se haya propagado antes de aconsejar al titular que anuncie.
Estos controles requieren una promesa de servicio. El aviso de asignación debe decir si AS0 cubrió previamente el recurso, cuándo se publicó la eliminación, dónde puede inspeccionarla el titular y cuándo un ROA positivo se volvió utilizable. Si se espera enrutamiento urgente, un ingeniero del registro debe confirmar la validación externa en lugar de confiar en un estado del portal.
La transición es constitucional porque revela qué derechos tienen prioridad y cuándo. La conservación es legítima mientras ningún titular tenga autoridad. Una vez que se concede la autoridad, la institución debe renunciar a la denegación de manera pronta y visible. Un registro que puede agregar AS0 automáticamente pero no puede eliminarlo bajo un objetivo medido ha construido un poder unidireccional.
Una clasificación errónea de AS0 tiene una forma de falla distintiva
Supongamos que un /16 se clasifica como no delegado y está cubierto por un ROA AS0 aunque un titular legítimo haya estado enrutando un /24 dentro de él. Antes de AS0, la ruta puede haber sido NotFound y aceptada. Después de que los validadores ingieren el objeto, el /24 se vuelve Invalid porque el prefijo AS0 cubre sus más específicos y ningún ROA positivo coincide. Las redes que rechazan rutas Invalid pueden retirar la accesibilidad en diferentes momentos.
El patrón visible puede parecerse a una respuesta de secuestro: redes seleccionadas dejan de llevar la ruta mientras que otras continúan. El titular puede culpar primero al tránsito, el proveedor de tránsito puede señalar a su validador, y el validador puede mostrar correctamente la carga útil AS0 firmada. Cada actor puede ser técnicamente correcto dentro de su propio límite mientras que la clasificación subyacente del registro es incorrecta.
El remedio debe comenzar en la capa de autoridad. Una excepción del operador local puede restaurar un camino, pero no puede eliminar el objeto AS0 visto por otras redes. El registro debe autenticar al reclamante, revisar la evidencia del recurso, retirar o reducir el objeto y publicar una corrección razonada. Luego, los validadores deben procesar el estado cambiado del repositorio, y los enrutadores deben reevaluar.
La falla puede persistir después de la retirada si la evidencia es escasa. Un validador puede no obtener el nuevo estado. Un caché puede estar desactualizado. Un enrutador puede haber descartado la ruta y requerir un mecanismo de recuperación seguro. Algunos operadores pueden mantener separadamente listas bogon derivadas del mismo estado erróneo. Corregir el RPKI solo puede no eliminar todas las denegaciones.
Esta forma aboga por un registro de incidentes coordinado. Debe identificar la clasificación errónea, la primera publicación de AS0, los prefijos afectados, los orígenes BGP observados, la autorización de corrección, la retirada del repositorio, la convergencia del validador independiente, la recuperación del caché y el enrutador, y los filtros residuales no RPKI. El registro debe distinguir los efectos confirmados de los inferidos.
La compensación y la culpa deben seguir la evidencia. Un registro que clasificó erróneamente registros claros tiene un deber más fuerte que uno que enfrenta una disputa de título de buena fe. Un operador que aplicó una política estricta documentada no creó la clasificación, pero puede ser responsable por carecer de una ruta de escalamiento del cliente o por no procesar la corrección. Un titular que enrutó sin mantener registros de contacto o autorización puede haber contribuido al retraso sin perder todo reclamo.
El objetivo no es hacer que AS0 esté libre de riesgos. Es asegurar que el control tenga un modo de falla reversible y que ninguna institución pueda señalar para siempre al siguiente eslabón de la cadena.
Las entradas de confianza separadas pueden limitar el radio de explosión solo si los operadores las notan
Las notas públicas de APNIC sobre su ROA AS0 son inusualmente francas. Advierten que los errores podrían causar interrupción no intencionada del enrutamiento dependiendo de la configuración del enrutador, recomiendan uso de asesoramiento o alerta en lugar de filtrado automático, y describen un Localizador de Ancla de Confianza diferente destinado a prevenir el uso inadvertido. El material cubre solo el espacio de direcciones para el cual APNIC es autoritativo.
Este diseño separa la decisión de confiar en el material RPKI positivo ordinario de la decisión de consumir una desautorización amplia generada por el registro. Un operador puede validar el conjunto AS0 en monitoreo, compararlo con BGP y evidencia de registro, y elegir si y dónde aplicar. Un error no necesita afectar automáticamente a todas las redes que usan el ancla de confianza estándar de APNIC.
La separación no es mágica. Si el software empaqueta la entrada de confianza adicional como un valor predeterminado silencioso, la elección desaparece. Si un validador gestionado etiqueta la fuente genéricamente, un operador de enrutador puede no saber que AS0 provino de una fuente distinta. Si un operador fusiona cargas útiles de varios cachés sin procedencia, puede no poder identificar qué entrada de confianza hizo la ruta Invalid.
Por lo tanto, el control necesita visibilidad de interfaz. Los validadores deben mostrar las entradas de confianza AS0 por separado, enumerar el número y alcance de las cargas útiles sin implicar cobertura universal, y etiquetar la procedencia en los diagnósticos. Los operadores deben registrar la aprobación explícita, el modo previsto, los enrutadores cubiertos y la política. Los cambios en la entrada de confianza deben requerir una revisión comparable a un cambio de política de enrutamiento.
El uso de monitoreo primero tiene valor sustantivo. Un operador puede alertar cuando aparece un prefijo cubierto por AS0 en BGP, contactar al origen aparente o aguas arriba, y comparar registros de registro independientes antes del rechazo. Esto es especialmente prudente durante la implementación temprana o donde el historial de clasificación es complejo. También genera evidencia sobre falsos positivos y propagación sin arriesgar una desconexión inmediata.
La debilidad es que el monitoreo no conserva rutas por sí mismo. Un abusador decidido puede continuar anunciando. Los operadores maduros pueden razonablemente pasar al rechazo después de demostrar la calidad de los datos y la capacidad de corrección. El requisito de gobernanza no es una precaución permanente sino una escalada deliberada: medir, notificar, probar excepciones, publicar una fecha y luego aplicar bajo una política documentada.
Las diferentes elecciones regionales son legítimas cuando son visibles. A partir de la evidencia revisada, APNIC y LACNIC han implementado arreglos AS0, con la guía oficial de la NRO de 2025 que describe anclas de confianza AS0 separadas y recomienda alertar o monitorear en lugar de filtrado automático debido al riesgo. Esto no debe generalizarse en una afirmación de que cada RIR publica o gobierna AS0 de manera idéntica.
La política local sigue siendo la decisión final de aplicación
Un ROA AS0 no elude RFC 8481. Los validadores establecen el estado de validación de origen; la configuración del operador decide la política. Esto importa porque las instituciones que firman AS0 y aquellas que soportan el riesgo de conectividad son diferentes.
Una red puede rechazar cada ruta que sea Invalid únicamente debido a una carga útil AS0 aceptada. Esto le da un efecto directo a la conservación y simplifica la política. También requiere confianza en que la clasificación, la retirada y los procedimientos de excepción sean sólidos. La red debe saber si el estado Invalid provino de ROA estándar emitidos por el titular, una fuente AS0 del registro o aserciones locales, incluso si el mismo término de route-map finalmente rechaza los tres.
Otra red puede alertar sobre AS0 por separado. Puede contactar a un cliente antes de aplicar, rechazar en sesiones de pares y tránsito pero permitir una excepción temporal autenticada del cliente, o aplicar solo después de confirmación independiente. Tales distinciones pueden ser legítimas porque la relación y la evidencia difieren. No deben convertirse en lagunas permanentes a través de las cuales los clientes puedan anunciar cualquier espacio no delegado.
La de-preferencia es un compromiso imperfecto. Una ruta más específica Invalid puede atraer tráfico sobre una ruta menos específica Valid porque el reenvío utiliza el prefijo más largo antes que la preferencia BGP entre rutas al mismo prefijo. Retener una ruta Invalid únicamente para una reevaluación rápida es diferente de permitirla en el reenvío. Las descripciones de política deben distinguir esos estados.
Los operadores también necesitan una respuesta cuando los datos de validación desaparecen. La expiración del caché puede eliminar la señal AS0 o cambiar su tratamiento. Fallar abierto puede permitir la ruta no deseada; fallar cerrado en todos los datos desconocidos puede causar un daño de accesibilidad más amplio. Los cachés redundantes y la política de expiración explícita reducen pero no eliminan la elección.
Ningún registro puede evaluar estos riesgos locales para cada red. Un proveedor del sector público que transporta servicios de emergencia puede elegir una excepción por etapas después de autenticar un prefijo recién asignado. Una red troncal con observación amplia y escalado maduro puede rechazar de inmediato. Una pequeña empresa puede depender completamente de su aguas arriba. La legitimidad institucional proviene de roles claros, no de una configuración idéntica.
La decisión del operador aún debe ser explicable. Cuando se rechaza una ruta, la red debe poder identificar la carga útil AS0, la entrada de confianza, el tiempo del validador y la política coincidente. Cuando se concede una excepción, debe identificar el alcance, la evidencia, el aprobador y la expiración. La autonomía local sin un registro es indistinguible de un tratamiento arbitrario para la parte afectada.
La medición externa es parte del caso de seguridad
Un editor de AS0 puede verificar sus propios objetos y aún así perderse la discrepancia más importante: un prefijo que llama no utilizado es visiblemente originado en BGP. La ruta puede ser no autorizada, pero también puede ser evidencia de que la clasificación merece revisión antes de una aplicación amplia. Por lo tanto, la medición externa debe ejecutarse antes de la publicación, durante la operación y después de la retirada.
La primera comparación es entre la cobertura AS0 propuesta y las observaciones actuales de BGP. RIPE RIS y RouteViews recogen rutas de redes participantes en múltiples ubicaciones y archivan tablas de enrutamiento y actualizaciones. Un editor puede marcar cada prefijo propuesto o más específico que aparezca en cualquier colector seleccionado. El resultado es una cola de revisión, no una exención automática. La visibilidad del colector es parcial, y la no observación no prueba que una ruta no exista.
La segunda comparación es entre el estado del recurso autoritativo y el conjunto de cargas útiles validadas. Los validadores independientes deberían derivar las mismas entradas AS0 previstas de los objetos publicados. Las diferencias pueden revelar retraso en el repositorio, errores de certificado o interpretación del software. El informe debe identificar las entradas de confianza y los tiempos de observación en lugar de contar los validadores como votos.
La tercera comparación se refiere al efecto. La observación controlada puede mostrar si los anuncios cubiertos por AS0 permanecen visibles desde puntos de vista seleccionados, si la visibilidad cambia después de la adopción del operador, y si un prefijo corregido regresa. No puede establecer una tasa de rechazo global exacta. Los colectores BGP muestrean pares dispuestos, y los cambios de ruta pueden ocultar la política. Las pruebas activas requieren salvaguardas éticas y de enrutamiento y aún miden solo rutas seleccionadas.
La cuarta comparación se refiere a los falsos positivos. Cada desafío autenticado debe clasificarse: error de datos de registro, delegación pendiente, ruta obsoleta, error del titular, reclamo en disputa, uso privado local o anuncio inexplicado. El tiempo hasta la primera respuesta, la corrección de la autoridad, la convergencia del validador y la restauración observada deben informarse en distribuciones con denominadores claros. Un período de cero desafíos no es prueba de precisión perfecta si las partes afectadas no pudieron encontrar el contacto.
La medición pública da credibilidad al reclamo de conservación. Muestra si el espacio cubierto fue realmente observado en el enrutamiento, si el abuso disminuyó, y si las transiciones legítimas se recuperaron. También disciplina la expansión. Un editor no debe agregar más categorías simplemente porque la generación es técnicamente fácil; debe mostrar que el conjunto actual es preciso, reversible y útil.
La evidencia más fuerte es a nivel de evento y reproducible. Una afirmación mensual de que "AS0 protege millones de direcciones" dice poco sobre el valor operativo y puede engañar porque los recuentos de direcciones ponderan fuertemente los grandes bloques. Un registro de anuncios detectados, conflictos revisados, correcciones y convergencia medida dice a las instituciones lo que el control realmente hizo.
La retirada rápida es un derecho, no solo un objetivo de ingeniería
Cuando AS0 es incorrecto, la parte afectada necesita más que un ticket de soporte. La declaración firmada del registro puede influir en operadores distantes con los que el titular no tiene contrato. Por lo tanto, un procedimiento de impugnación creíble es parte de la autoridad para publicar.
El punto de entrada debe ser público, monitoreado continuamente y capaz de autenticar reclamantes urgentes. El solicitante debe proporcionar prefijo, autoridad reclamada, AS de origen, evidencia de enrutamiento y contacto. El registro debe devolver inmediatamente un identificador de caso e identificar si el prefijo está actualmente en AS0, bajo qué política y a partir de qué registro de estado.
El triaje debe separar el error administrativo obvio de los derechos en disputa. Si un prefijo recién asignado permaneció cubierto debido a un procesamiento fallido del cambio, la retirada no debe esperar a un comité de política. Si el reclamo se refiere a un bloque devuelto o heredado con registros conflictivos, el registro puede necesitar revisión legal y documental. Incluso entonces, debe considerar una medida de riesgo limitada en el tiempo, explicar la decisión provisional y preservar la apelación.
Los objetivos de retirada deben definirse en puntos de control: aprobación, publicación en el repositorio y confirmación por validadores independientes especificados. La restauración de ruta de extremo a extremo debe medirse e informarse pero no garantizarse universalmente porque los operadores controlan su propio sondeo y política. El registro debe continuar asistiendo hasta que las observaciones externas representativas muestren que la corrección se ha propagado o que la obstrucción restante se encuentra en otro lugar.
El registro histórico debe sobrevivir a la corrección. Regenerar silenciosamente un agregado grande sin un registro de cambios detallado dificulta saber que el prefijo alguna vez estuvo cubierto. Una entrada de transparencia debe registrar el alcance antiguo y nuevo, la categoría de motivo, la autorización y las marcas de tiempo. Puede proteger los detalles del reclamante privado mientras expone la acción institucional.
Debe haber una apelación disponible cuando el registro se niegue a retirar. El órgano de revisión necesita acceso a la evidencia de registro y política, debe ser lo suficientemente independiente para cuestionar la clasificación del personal, y debe publicar un resultado razonado con las redacciones necesarias. Los derechos judiciales y los remedios contractuales permanecen donde sean aplicables; la revisión técnica no debe pretender resolver cada cuestión de título legal.
La retirada rápida es un derecho porque la reversibilidad justifica el poder preventivo. La institución pide a los operadores que confíen en una clasificación antes de que ocurra un daño. A cambio, debe ofrecer a la parte mal clasificada una salida rápida y basada en evidencia. Sin esa simetría, la conservación se convierte en denegación preventiva sin el debido proceso.
El poder preventivo requiere un control de cambios más fuerte que las listas ordinarias
Una lista bogon estática puede ser incorrecta, pero un objeto RPKI AS0 lleva autoridad criptográfica y puede entrar en la política automatizada del enrutador. Su control de cambios debe reflejar ese mayor apalancamiento.
La generación debe ser determinista a partir de entradas declaradas pero no ciega. El conjunto candidato puede calcularse a partir del estado del recurso, luego verificarse contra las tenencias de certificados, ROA positivos, asignaciones pendientes, registros de transferencia, indicadores de disputa y BGP observado. Cada exclusión y conflicto debe registrarse. Una segunda persona o control independiente debe aprobar las adiciones de alto riesgo, como rangos devueltos, recuperados o heredados.
Los objetos deben tener un alcance limitado para reducir el destino compartido. RFC 9455 advierte más generalmente que los ROA que contienen múltiples prefijos comparten validez como un objeto firmado. Para las operaciones de AS0, el empaquetado excesivamente amplio puede dificultar la investigación y la corrección incluso cuando la semántica de validación de ruta permanece específica del prefijo. Los objetos más pequeños y agrupados lógicamente pueden soportar registros de cambios más claros, siempre que se respeten la escala operativa y el rendimiento del repositorio.
La simulación previa a la publicación debe calcular qué anuncios BGP observados cambiarían de NotFound o Valid a Invalid en validadores independientes. La revisión debe incluir más específicos porque AS0 está destinado a cubrirlos. Un conflicto de autorización positiva debe explicarse, no ignorarse. La salida se convierte en un artefacto de aprobación y una línea base para la observación posterior a la publicación.
La implementación debe ser por etapas. Publicar en una entrada de confianza de monitoreo, invitar a la revisión del operador, comparar observaciones, corregir clasificaciones, luego considerar la guía de aplicación. Un registro aún puede responder rápidamente al abuso obvio; la adopción por etapas se refiere a la confianza de las partes que confían, no a un retraso en la firma de cada objeto.
La eliminación merece igual ingeniería. Los sistemas de asignación deberían ser incapaces de completar una delegación sin crear un evento de eliminación AS0 vinculado. El servicio debe verificar la publicación del repositorio y las vistas del validador independiente. La eliminación fallida debe notificar a un equipo responsable en lugar de esperar a que el destinatario descubra una ruta Invalid.
Finalmente, los órganos de gobernanza deben revisar los cambios de alcance públicamente. Agregar espacio "en cuarentena" o "recuperado" puede alterar derechos y no debe ser una versión de software desapercibida. La política debe definir la inclusión, la transición y la apelación. El personal técnico debe publicar un análisis de impacto con conflictos y limitaciones. La aprobación comunitaria no puede garantizar la precisión, pero hace que el mandato de conservación afirmado sea impugnable antes de que se convierta en código.
El caso de AS0 es más fuerte cuando sus límites son explícitos
La defensa más fuerte de AS0 no reclama registros perfectos, despliegue universal o eliminación automática del abuso. Dice algo más modesto y más duradero: las instituciones que actualmente administran el espacio de direcciones tienen el deber de prevenir el uso no autorizado antes de la delegación, y RPKI ofrece una forma autenticada de expresar ese predeterminado a los operadores dispuestos.
La defensa tiene condiciones. La institución debe tener autoridad administrativa actual para el prefijo exacto. El estado del recurso debe significar que la originación pública no está prevista. Los recursos de propósito especial que se espera que enruten deben excluirse. Los titulares existentes, las delegaciones pendientes, los ROA positivos y los anuncios visibles deben verificarse. La política regional debe autorizar el acto cuando la norma de estándares de nivel superior de IANA no lo gobierne directamente.
El efecto también debe establecerse honestamente. AS0 produce un resultado de validación de origen; los operadores eligen la aplicación. Una ruta clasificada como Invalid puede reflejar uso malicioso, error operativo o mala clasificación. Un ROA positivo coincidente puede hacer que una ruta sea Valid. Diferentes entradas de confianza pueden llevar a las redes a diferentes vistas. Las observaciones BGP se muestrean, no son universales.
Más importante aún, el control debe ser reversible. El editor necesita retirada medida, un servicio de impugnación, historial preservado y confirmación independiente. Los nuevos titulares necesitan evidencia de transición antes de anunciar. Los operadores necesitan procedencia y reevaluación segura. Un control que puede agregar denegación en minutos pero tarda días en corregir un error obvio carece de equilibrio institucional incluso si su criptografía es impecable.
Estos límites no debilitan la conservación. Hacen que la adopción por parte del operador sea más defendible. Las redes son más propensas a aplicar una señal cuando saben cómo se produjo y cómo se reparan los errores. Los titulares son más propensos a aceptar la cobertura preventiva cuando la asignación la elimina de manera confiable. Los investigadores pueden medir el efecto cuando el alcance y la historia son públicos.
Por lo tanto, un régimen AS0 debe publicar una declaración de garantía compacta: autoridad, estados incluidos, exclusiones, fuentes de datos, programa de actualización, entrada de confianza, guía de adopción, comprobaciones de conflictos, contacto de impugnación, objetivos de retirada, validadores externos y límites de medición. Esa declaración convierte una amplia afirmación negativa en un servicio responsable.
Una Number Resource Society puede auditar sin convertirse en un asignador
Una Number Resource Society tiene un papel útil precisamente porque AS0 cruza fronteras institucionales. El registro controla la clasificación y la firma. Los operadores controlan la política de enrutamiento. Los titulares soportan las consecuencias. Los investigadores observan solo partes del sistema de enrutamiento. Ningún actor único ensambla naturalmente todo el caso de seguridad.
La Sociedad puede mantener un registro comparativo de políticas de AS0: qué institución publica, bajo qué entrada de confianza, para qué estados, con qué orden de transición, canal de impugnación y registro de transparencia. Puede probar si el alcance publicado coincide con los datos de recursos declarados y si los validadores independientes convergen. Puede encargar estudios de eventos en torno a adiciones, retiradas y prefijos recién delegados.
También puede representar a titulares más pequeños en la corrección. Un formulario de evidencia común y un directorio de escalado reducirían el tiempo dedicado a probar que una ruta Invalid está relacionada con AS0. La Sociedad podría rastrear la respuesta y la restauración sin exigir la divulgación de material de cuenta protegido. Los fallos repetidos podrían plantearse en los procesos comunitarios de los RIR con evidencia concreta en lugar de sospecha generalizada.
El límite es esencial. La Sociedad no debe emitir ROA AS0 para espacio de direcciones que no administra, decidir títulos de recursos en disputa, obligar a un RIR a asignar, u ordenar a las redes que lleven rutas. No debe fusionar cada política regional en una alimentación universal. Esos actos reproducirían la concentración que la revisión independiente pretende verificar.
Su autoridad sería reputacional y procesal. Los métodos publicados, las comparaciones reproducibles, la membresía equilibrada y los conflictos declarados pueden hacer que sus hallazgos sean útiles. Un RIR podría rechazar una recomendación, pero necesitaría explicar por qué. Un operador podría elegir una política más estricta o más laxa, pero podría comparar la evidencia detrás de cada entrada de confianza.
La Sociedad debe calificar los controles, no las instituciones en abstracto. ¿El conjunto AS0 tiene una base de autoridad clara? ¿Puede una nueva delegación salir de manera segura? ¿Se revisan los conflictos observados? ¿Es visible la retirada en los validadores independientes? ¿Puede un titular afectado obtener una razón? ¿Son públicas las políticas y los cambios técnicos? Estas preguntas generan mejoras procesables.
Tal papel apoya una agenda positiva de la Number Resource Society: conservación sin confiscación, seguridad de enrutamiento sin comando central oculto y autonomía regional con evidencia común. Convierte la legitimidad de una afirmación sobre un propósito benévolo en una prueba de poder reversible.
Conservación y denegación están separadas por el procedimiento
Los ROA AS0 son tanto herramientas de conservación como denegaciones preventivas. Las dos descripciones no son mutuamente excluyentes. El mecanismo niega la originación pública antes de que se espere que un titular legítimo enrute. Esa denegación conserva recursos solo cuando la autoridad, la clasificación y la transición son sólidas.
Los estándares proporcionan una base acotada. AS 0 no es utilizable como un origen BGP público. RFC 6483 define la desautorización y permite que los ROA positivos coincidentes prevalezcan. RFC 6491 autoriza el tratamiento de IANA del espacio no asignado y no enrutado reservado o de propósito especial mientras protege el espacio destinado a enrutar. RFC 8481 mantiene la acción final en la política del operador.
Las políticas regionales agregan una segunda base. APNIC y LACNIC han vinculado AS0 al espacio de direcciones bajo su propia administración y han descrito la eliminación cuando los recursos son delegados. Sus elecciones demuestran que la política comunitaria, no solo la capacidad técnica, debe definir el alcance del RIR. La entrada de confianza separada de APNIC y la advertencia sobre el filtrado automático también reconocen el costo del error.
El trabajo restante es institucional. Cada prefijo incluido debe tener una autoridad y base de estado visibles. Cada transición debe coordinar la eliminación, la autorización positiva y la validación externa. Cada impugnación debe recibir una respuesta autenticada y una corrección medible. Cada efecto reclamado debe identificar sus puntos de vista BGP y limitaciones. Cada operador debe saber que es él, no el registro, quien finalmente elige si Invalid significa rechazar.
Con esos controles, AS0 es un instrumento de conservación legítimo: lo suficientemente fuerte para desalentar el enrutamiento incorrecto, lo suficientemente estrecho para respetar la autoridad del titular y reversible cuando los hechos cambian. Sin ellos, el mismo cero firmado puede convertirse en una denegación opaca impuesta antes de que la parte afectada tenga una audiencia efectiva.
Por lo tanto, la prueba de gobernanza es práctica en lugar de retórica. Pregunte quién firmó, qué estado exacto justificó la firma, quién verificó el uso existente, cuándo se eliminará la denegación, cómo un reclamante puede impugnarla, qué validadores confirman el cambio y qué rutas muestreadas se muestran después. Si esas preguntas tienen buenas respuestas, cero puede proteger un recurso común. Si no las tienen, la validez criptográfica solo prueba que la declaración institucionalmente no respaldada incorrecta se firmó correctamente.
Fuentes
- RFC 7607: Codificación del procesamiento de AS 0— Requiere que los hablantes BGP no originen ni propaguen rutas que contengan AS 0 en atributos de ruta especificados. Explica por qué AS0 puede servir como un sujeto no enrutable, pero no autoriza a ninguna institución a clasificar un prefijo particular.
- RFC 6483: Validación de origen de ruta usando RPKI y ROA— Define la desautorización AS0, el tratamiento de más específicos y la capacidad de un ROA positivo coincidente para producir un resultado Valid. Es anterior a las políticas regionales evaluadas aquí.
- RFC 6491: Objetos de infraestructura de clave pública de recursos emitidos por IANA— Proporciona la base de estándares para los objetos AS0 de IANA que cubren recursos no asignados y no enrutados reservados o de propósito especial, con exclusiones explícitas para recursos destinados a enrutar.
- RFC 6811: Validación de origen de prefijo BGP— Define los estados de ruta Valid, Invalid y NotFound. Un estado no establece por qué un anuncio entra en conflicto con la autorización.
- RFC 8481: Aclaraciones sobre la validación de origen BGP— Requiere que la acción de política de validación de origen permanezca bajo la configuración explícita del operador. No recomienda una política única de AS0.
- RFC 8416: Gestión simplificada de recursos de números de Internet locales con RPKI— Describe filtros y aserciones locales, incluidos casos que involucran espacio reservado o no asignado. Las excepciones locales no alteran las vistas globales de otros operadores.
- RFC 8210: El protocolo RPKI a enrutador, versión 1— Define las retiradas de carga útil, los números de serie de caché y la temporización entre validadores y enrutadores. Sus temporizadores no garantizan un tiempo de corrección universal de extremo a extremo.
- RFC 9455: Evitar ROA que contienen múltiples prefijos IP— Explica el destino de validez compartido dentro de objetos ROA de múltiples prefijos. Aplicar su lección de diseño de objetos a AS0 es una recomendación de gobernanza, no un mandato específico de AS0 en ese RFC.
- APNIC prop-132: ROA RPKI para espacio de direcciones APNIC no asignado y no asignado— Registra la propuesta regional, la justificación y el estado implementado para el espacio administrado por APNIC. No otorga autoridad a APNIC sobre otras regiones.
- Políticas de recursos de números de Internet de APNIC, sección 5.1.4— Indica qué estados de APNIC reciben cobertura AS0 y que APNIC elimina un prefijo cuando delega el recurso. El texto de política pública no prueba por sí mismo que cada transición operativa esté libre de errores.
- APNIC: Notas importantes sobre el ROA AS0— Advierte sobre el riesgo de interrupción, recomienda uso de asesoramiento o alerta y describe una entrada de confianza separada. Es la declaración operativa propia de APNIC, no un estudio de efectividad independiente.
- Política de LACNIC LAC-2019-12— Registra la autoridad regional implementada, el alcance y los requisitos de eliminación para los recursos administrados por LACNIC. La política no resuelve reclamos heredados no relacionados o transregionales.
- Análisis de impacto de RIPE NCC 2019-08— Exploró los riesgos de temporización operativa, alcance y transición para un enfoque propuesto de AS0 o aserción local. Es evidencia de preocupaciones de diseño, no prueba de que el diseño analizado se convirtiera en la práctica actual de RIPE NCC.
- Formato de intercambio de estadísticas de los RIR— Define instantáneas públicas de asignaciones y asignaciones y explica su falta de historial de transacciones. Los archivos de estado son evidencia para la clasificación, no un sustituto de la adjudicación de la autoridad en disputa.
- Documentación de RIPE RIS— Describe colectores BGP distribuidos y archivos adecuados para la observación antes y después. La cobertura es muestreada y no puede establecer un rechazo universal.
- Documentación de la API de RouteViews— Documenta observaciones de enrutamiento actuales e históricas de los colectores participantes. La no observación en un colector no es prueba de que no exista ruta en otro lugar.
- Nota de mejores prácticas de RPKI de LACNIC/NRO— Describe la guía operativa de 2025 para entradas de confianza AS0, monitoreo e implementación gradual de ROV. Es una guía y no debe convertirse en un denominador exacto de adopción.
- Estatutos de la NRS— Apoya la participación distribuida y los límites a la autoridad concentrada de recursos numéricos. Las funciones de auditoría e impugnación propuestas en este artículo siguen siendo prospectivas y no confieren poder de asignación o enrutamiento a la NRS.

