Resumen

  • Storm se puede vincular a la entidad legal iraquí exacta a través de los registros de membresía, organización y enrutamiento de RIPE NCC, mientras que el dominiostormnetwork.nety los detalles de contacto proporcionan un puente operativo adicional.
  • Al momento del corte de evidencia, AS212280 originaba nueve /24 IPv4 visibles. Una prueba de RIPE RIS con un prefijo representativo encontró 333 rutas, todas entrando a Storm a través de AS203214 y AS208293; el mismo par inmediato apareció en comprobaciones equivalentes de los otros ocho prefijos.
  • Eso es evidencia significativa de operador: Storm controla el origen de las rutas y tiene autorización RPKI válida para las nueve rutas. No es prueba de capacidad internacional diversa, un último kilómetro protegido, un centro de datos certificado o un proceso de restauración probado.
  • Un comprador debería exigir a Storm que demuestre diversidad física de rutas, independencia ascendente, autonomía energética, escalamiento de soporte, estado regulatorio y conmutación por error bajo carga antes de tratar un segundo circuito o un segundo ASN de Storm como una resiliencia genuina.

El paquete que cuenta la historia comercial

Un contrato de Internet generalmente comienza con un número de ancho de banda. Una evaluación seria de continuidad debería comenzar con los últimos cuatro sistemas autónomos en una ruta.

A las 15:59:50 UTC del 18 de julio de 2026, elresultado de estado BGP de RIPEstat para 185.122.252.0/24contenía 333 rutas observadas a través de los colectores del Servicio de Información de Enrutamiento de RIPE. En cada una, AS203214 aparecía inmediatamente antes de AS212280 de Storm. En cada una, AS208293 aparecía inmediatamente antes de AS203214. En 332, AS60051 aparecía inmediatamente antes de AS208293. La otra ruta contenía un ASN de uso privado en esa posición, un recordatorio de que los datos del colector pueden contener rarezas y no deben leerse como un diagrama de circuito contractual.

El hallazgo importante es más simple. Para ese prefijo, una vista geográficamente distribuida de la tabla global mostró una única forma inmediata de entrar a Storm. Comprobaciones equivalentes congeladas en el tiempo en los otros ocho /24 mostraron el mismo borde inmediato AS203214–AS212280 y el mismo paso AS208293 antes que él. La observación pública de BGP no puede revelar fibras, capacidad contratada, conductos protegidos o la diferencia entre un circuito de tránsito pagado y otro arreglo comercial. Puede revelar concentración. Aquí lo hace.

Este es el mecanismo de apertura útil para entender Storm for Information Technology, Internet Services, Communications, Electronic Solutions, Software, and Automation LLC. La empresa es inusualmente difícil de evaluar desde su superficie comercial pública. Susitio webpresenta ofertas de desarrollo de software, aplicaciones móviles, diseño web, ciberseguridad y automatización, además de un punto de contacto en Bagdad, pero no publica paquetes de Internet, una huella de acceso, términos de nivel de servicio, una página de estado o un mapa de red. Supágina de empresa en LinkedInhace un conjunto mucho más amplio de afirmaciones autoinformadas: Internet empresarial, FTTH, redes inalámbricas, enrutamiento BGP, ingeniería de tráfico, servicios de centro de datos, nube y alojamiento, y decenas de miles de usuarios en múltiples ubicaciones iraquíes. Esas afirmaciones describen el tipo de operador que Storm quiere que el mercado vea. La tabla de enrutamiento muestra el conjunto más reducido de cosas que los externos pueden probar de forma independiente.

Esa distinción importa porque el producto práctico de un ISP no es «Internet». Es una cadena de componentes controlados y contratados. El tráfico de un cliente comienza en un enrutador o terminal óptico, atraviesa una entrada de edificio y un enlace de acceso, llega a un sitio de agregación, cruza un núcleo, sale a través de una o más redes ascendentes, y luego depende de tránsito, interconexión y entrega de contenido distantes. Cuando el rendimiento se deteriora, comienza una segunda cadena: monitoreo, aislamiento de fallas, despacho de campo, escalamiento ascendente, comunicación con el cliente y restauración.

Un operador puede poseer algunos enlaces, arrendar otros y revender otros. El nombre comercial en la factura dice poco sobre dónde termina su control.

El registro de recursos numéricos de Storm establece una superficie de control de enrutamiento real. No establece, por sí mismo, un servicio resiliente. La lectura más defendible no es ni «mero revendedor» ni «portador completamente independiente». Storm tiene evidencia más sólida de agencia operativa que un minorista que simplemente entrega a los clientes las direcciones de otra red. Sin embargo, su ruta actualmente visible está anidada dentro de una cadena iraquí más grande, y sus divulgaciones públicas no permiten que un comprador determine si existe capacidad alternativa pero está inactiva, invisible para los colectores o ausente.

La pregunta de contratación no es si Storm es lo suficientemente legítimo como para llamarlo operador. Es si el servicio preciso que se está comprando le da a Storm suficiente control físico, de enrutamiento y organizativo para cumplir con el objetivo de recuperación del comprador. La prueba de las 333 rutas convierte esa pregunta abstracta en un programa de diligencia debida concreto.

Demostrar el Storm exacto, sin importar un homónimo

El límite de identidad es inusualmente importante aquí. «Storm» es un nombre común en telecomunicaciones y tecnología, y los directorios de red públicos contienen negocios con nombres similares. La entidad correcta es la empresa iraquí con el nombre legal completo utilizado en este artículo, no un proveedor de seguridad extranjero, otra red iraquí, una marca de producto o un servicio «Storm» no relacionado.

El puente más sólido es lapágina de miembro de RIPE NCC. Registra el nombre legal exacto, una dirección en Bagdad, Irak como área de servicio, un número de teléfono y una dirección de correo electrónico enstormnetwork.net. Elregistro de organización actual de RIPE para ORG-SFIT5-RIPErepite el nombre exacto, identifica a Irak como el país, registra el número de registro de empresa 13254, clasifica la organización como un registro local de Internet, proporciona la misma dirección y número de teléfono de Bagdad, y nombra un contacto de abuso dedicado.

El puente del dominio operativo no se basa en una similitud vaga. El contacto de membresía de RIPE utiliza el dominio de la empresa. El propio sitio de Storm utiliza un número de teléfono que termina en 8290 y una dirección[email protected]; el rol administrativo de RIPE también utiliza el número 8290, mientras que el registro de membresía utiliza un número estrechamente relacionado, el 8294. El sitio ubica el negocio en el área de Karada/Al-Sinaa de Bagdad, en consonancia con la ubicación de Bagdad, Karada Al-Sinaa de la página pública de la empresa y la dirección de RIPE en Quarter 906, Street 16. En conjunto, el nombre exacto, el número de registro, el dominio, la localidad y la superposición de contactos establecen un puente de identidad mucho más sólido de lo que podría hacerlo un logotipo o un resultado de búsqueda.

Todavía hay una arruga en la línea de tiempo. La página de LinkedIn autoinforma que Storm fue fundada en 2022 y enumera una banda de fuerza laboral de 51 a 200. Esas son afirmaciones de la empresa proporcionadas por la plataforma, no evidencia auditada de empleo o incorporación. Los registros de enrutamiento de RIPE que llevan el nombre de Storm se remontan mucho más atrás: AS203811 fue creado en octubre de 2015 y AS203459 en enero de 2016. Esa diferencia no significa necesariamente que alguna de las fuentes sea falsa.

La página puede usar el inicio de una marca comercial o fase corporativa más nueva, mientras que los recursos numéricos pueden haber sido transferidos o mantenidos a través de la continuidad organizativa. Significa que un comprador debe solicitar el registro actual de la empresa, cualquier documentación de predecesor o transferencia relevante para el servicio contratado y una prueba de que el firmante controla los recursos de red que se venden.

Esta es también la razón por la cual el ASN nunca debe tratarse como un sustituto de las verificaciones de la contraparte. RIPE registra con precisión la administración de recursos; no certifica la solidez del balance, el alcance de la licencia, los niveles de personal, la propiedad efectiva, la cobertura de campo o la exigibilidad de un contrato de cliente. Por el contrario, una página de empresa pulida no puede probar el control de rutas. La identidad se vuelve confiable solo cuando la evidencia legal, operativa y comercial coinciden.

Para Storm, coinciden en el núcleo: la entidad legal exacta, la organización actual de RIPE, el dominiostormnetwork.nety AS212280 están conectados por registros primarios. Se vuelven menos completos en los bordes. El material público no explica por qué la entrada de organización actual de RIPE se creó en noviembre de 2025 mientras que algunos ASN adjuntos tienen una década de antigüedad. No publica un historial corporativo que reconcilie el registro de red de 2015-16 con la afirmación de fundación de 2022. No explica si «Soft Storm», la marca en el sitio actual, es una división, un estilo comercial renovado o simplemente el mismo negocio que presenta un portafolio de software. Ninguna de esas lagunas invalida la identidad de la red. Cada una pertenece a una lista de verificación de contratación para que entidades con nombres similares, registros históricos y marcas operativas no puedan ser sustituidas silenciosamente.

Cinco ASN registrados, un borde vivo dominante

La organización actual de Storm en RIPE está asociada con más que AS212280. Unabúsqueda inversa en la base de datos de RIPE en ORG-SFIT5-RIPEdevuelve cinco números de sistema autónomo: AS203459, AS203811, AS211235, AS212280 y AS212392. También devuelve cuatro asignaciones IPv4 (185.122.252.0/22, 185.133.224.0/22, 185.217.61.0/24 y 45.89.20.0/24) y la asignación IPv6 2a06:7fc0::/29.

Cinco ASN suenan como redundancia. La imagen de enrutamiento en vivo es más reducida.

Elresultado de prefijos anunciados de RIPEstat para AS212280mostró nueve /24 IPv4 globalmente visibles durante el intervalo congelado: 45.89.20.0/24; los cuatro /24 de 185.122.252.0/22; tres /24 de 185.133.224.0/22; y 185.217.61.0/24. No mostró ninguna ruta IPv6.AS203811 originaba un /24, 185.239.179.0/24, pero los registros de RIPE correspondientes identifican ese espacio de direcciones y mantenimiento de ruta con Max Link en lugar de una asignación de Storm. Esa ruta puede reflejar tránsito, origen alternativo u otro arreglo operativo; no debe contarse como capacidad de direcciones propiedad de Storm.

Los nueve prefijos de AS212280 totalizan 2.304 direcciones IPv4. Es una huella enrutable material para un operador regional, pero el recuento bruto de direcciones no revela el número de suscriptores, la capacidad pagada o la cobertura geográfica. Un /24 puede servir a clientes residenciales detrás de traducción de direcciones, clientes empresariales con direcciones públicas, infraestructura, alojamiento o alguna combinación. Puede estar completamente utilizado o casi vacío.

Lo que el conjunto muestra es que Storm está originando múltiples bloques de direcciones bajo su propia política de enrutamiento en lugar de presentar solo direcciones originadas por un mayorista.

La historia es más informativa que la instantánea.El historial de enrutamiento de RIPE RIS para AS203459muestra 185.133.224.0/24, 185.133.225.0/24 y 185.133.226.0/24 visibles desde ese ASN de Storm desde enero de 2016 hasta el 12 de abril de 2026. Las cuatro rutas 185.122.252.0/24–185.122.255.0/24 eran visibles desde AS203459 desde noviembre de 2017, también finalizando en abril de 2026 en umbrales de visibilidad normales. Elhistorial de AS212280comienza con 185.217.61.0/24 a finales de 2020 y muestra el resto del conjunto actual moviéndose o consolidándose allí durante 2025 y 2026.

Eso parece una reorganización de enrutamiento, no la aparición de una red de la nada. Demuestra una historia operativa sostenida en la capa de ASN y prefijo, al tiempo que crea preguntas. ¿Se movió el tráfico entre enrutadores controlados por Storm en sitios separados? ¿Se retiró un borde heredado? ¿Cambiaron los contratos ascendentes? ¿Se renumeraron los clientes, o los prefijos se movieron de forma transparente? ¿Acompañó alguna interrupción del servicio a la transición? El historial de enrutamiento público no puede responder.

Una empresa que considere a Storm debería solicitar una breve narrativa de cambio y la topología posterior al cambio, especialmente porque la reorganización es reciente.

Los ASN adicionales requieren una disciplina similar. Un ASN puede mantenerse para un sitio futuro, reservarse para una política de enrutamiento distinta, retenerse después de una migración o simplemente no utilizarse. Las entradas autoritativas actuales de RIPE no divulgan direcciones de instalaciones o atributos físicos. Una etiqueta de ASN no es un bastidor, un generador, una interconexión o un sitio de recuperación ante desastres. Dos circuitos de Storm entregados desde «ASN diferentes» no serían diversos si comparten el mismo conducto de acceso, enrutador de agregación, sistema de energía y ruta ascendente.

IPv6 presenta la situación inversa: la organización tiene una asignación pero ninguna ruta visible desde su borde dominante en el momento del corte. Elinforme de país de Internet Society para Irakregistra una adopción de IPv6 medida efectivamente cero a nivel nacional, por lo que Storm no está solo. Sin embargo, una contratación empresarial debería preguntar si el dual stack nativo está disponible, si la asignación está enrutada en otro lugar, si el IPv6 para clientes está planificado y si la seguridad y el monitoreo lo cubren. Tener espacio de direcciones no es despliegue.

La autorización de rutas es un progreso real, no un SLA

Cada una de las nueve rutas actuales de AS212280 devolvió un resultado «válido» cuando su prefijo y origen se verificaron a través del servicio de validación RPKI de RIPEstat en el momento del corte de evidencia. Lavista de bgp.tools de AS212280marcó de forma independiente los nueve /24 visibles como cubiertos por autorizaciones de origen de ruta válidas.

Esta es una fortaleza significativa. Un resultado válido significa que una declaración criptográficamente verificable autoriza a AS212280 a originar el prefijo relevante dentro de la longitud permitida. Reduce el riesgo de que un anuncio accidental o malicioso desde un origen diferente sea aceptado por redes que aplican validación de origen de ruta. También demuestra que alguien responsable de los recursos numéricos de Storm ha realizado una tarea de higiene operativa que muchas redes pequeñas aún descuidan.

No certifica toda la ruta. Laexplicación de RIPE NCC sobre la validación de origen BGPes explícita en que la funcionalidad actual de RPKI valida el origen, no todos los AS en la ruta. Un ROA válido de Storm dice que AS212280 puede originar 185.122.252.0/24. No dice que AS203214 sea el mejor o único vecino legítimo, que los ascendentes filtren los anuncios de los clientes correctamente, que el tráfico no pueda desviarse después del origen, o que el circuito tenga capacidad durante una falla.

Tampoco RPKI demuestra que las rutas de entrada y salida sean simétricas. BGP elige rutas de acuerdo con políticas distribuidas en muchas redes. Un cliente puede observar una cadena de entrada desde los colectores de RIPE mientras Storm envía tráfico de salida por otro camino. Es por eso que las 333 rutas son evidencia de alcanzabilidad y concentración observadas globalmente, no un mapa completo de flujo de tráfico. Una prueba de contratación útil necesita mediciones en ambas direcciones, desde múltiples redes de destino, durante la operación normal y la conmutación por error controlada.

Una red cambiante también crea una cuestión de higiene: ¿están alineados los objetos de ruta, los ROA, los filtros de prefijo y las autorizaciones de clientes con el diseño posterior a la migración? Un objeto de ruta obsoleto no es en sí mismo una interrupción. Un conjunto limpio y actual hace que los errores sean más fáciles de prevenir y los incidentes más fáciles de diagnosticar.

El punto de referencia más sólido es el comportamiento operativo. Lasacciones de MANRS para operadores de redexigen filtrado correcto, validación de dirección de origen, contactos de coordinación accesibles globalmente y publicación de información de enrutamiento. Storm tiene evidencia para parte de ese panorama: orígenes autorizados y datos de contacto de RIPE. El registro público no demuestra filtrado de prefijos de clientes, antisuplantación, controles de fuga de rutas, límites de prefijo máximo, ejercicios de incidentes de enrutamiento o participación en MANRS. Un comprador no debería exigir una insignia por sí misma. Debería convertir esas prácticas en preguntas que un ingeniero pueda responder y un contrato pueda respaldar.

Pregunte a Storm por los ASN y prefijos exactos utilizados por el servicio propuesto; los ASN ascendentes en condiciones normales y de conmutación por error; la política de prefijo máximo y filtro de rutas; el manejo del espacio de direcciones propiedad del cliente; el tiempo requerido para crear o cambiar una autorización de origen de ruta; y la ruta de escalamiento para un secuestro o fuga. Luego compare la respuesta con las observaciones en vivo. Así es como RPKI válido se convierte en un elemento de un caso de confiabilidad en lugar de un lenguaje de seguridad decorativo.

La cadena de dependencia visible

Lavista de vecinos de RIPEstat para AS212280observó a AS203214 a la izquierda de Storm en las rutas AS y a AS212392 a la derecha. Ladocumentación del endpointadvierte que «izquierda» y «derecha» describen la posición en las rutas observadas. No son etiquetas contractuales. Aun así, las rutas a nivel de prefijo hacen que el papel de AS203214 sea difícil de ignorar: las 333 rutas hacia el /24 muestreado llegaron a AS212280 a través de él, y el mismo vecino inmediato apareció para los nueve prefijos actuales.

AS203214 pertenece a Hulum Almustakbal Company. Supágina pública en bgp.toolsdescribe una red de acceso iraquí mucho más grande y enumera a AS208293, AlSalam State Company, y AS60051, Earthlink Telecommunications Equipment Trading & Services, como ascendentes. La ruta observada hacia Storm comúnmente era AS60051–AS208293–AS203214–AS212280. En términos prácticos, el alcance internacional de un cliente de Storm era visible públicamente a través de una jerarquía de otras redes iraquíes en el momento del corte.

Eso no convierte a Storm en un mero revendedor. AS212280 origina prefijos autorizados por Storm y tiene visibilidad descendente propia. Un revendedor cuyo control terminara en el portal de cliente de un mayorista podría nunca aparecer en BGP. Storm puede establecer una política de origen, mover sus prefijos entre sus propios ASN, mantener autorizaciones de ruta y operar enrutadores que intercambien rutas con otras redes. Esos son puntos de control genuinos.

La cadena muestra dónde se hace necesaria una prueba independiente. Si el servicio propuesto utiliza la misma entrega física y la misma ruta AS203214 que la red de acceso general de Storm, entonces una interrupción o congestión en ese límite puede afectar a los nueve prefijos de origen. Un segundo circuito de cliente en un /24 diferente de Storm no eliminaría esa dependencia compartida. Un segundo ASN de Storm enrutado a través del mismo vecino tampoco lo eliminaría. La diversidad real requiere un límite de falla que sea diferente de hecho, no solo una dirección o línea de factura diferente.

Las entradas de política de enrutamiento de Storm en RIPE enumeran muchas contrapartes potenciales de importación y exportación. Tales declaraciones pueden ser amplias, históricas o preparadas para relaciones que no son actualmente visibles. En el momento del corte, la tabla observada era mucho más escasa. Esa brecha entre la posibilidad declarada y el uso observado no es evidencia de irregularidades; es una razón para solicitar una topología actual firmada por el equipo de red.

El comprador debe preguntar qué contrapartes transportan tráfico de producción hoy, cuáles son físicamente independientes, cuáles están en caliente, cuáles en frío, qué capacidad tiene cada una y cómo cambian las rutas cuando se retira una.

Un operador también puede tener interconexión privada que los colectores públicos no ven. Un caché, nodo de entrega de contenido o peer local puede servir tráfico sin aparecer como ascendente en la tabla global. Del mismo modo, un circuito de tránsito de respaldo puede permanecer inactivo hasta que ocurra una falla. La conclusión correcta no es, por lo tanto, «Storm tiene solo un circuito». Es «la evidencia pública demuestra una ruta activa hacia los prefijos observados y no demuestra una alternativa independiente».

Storm puede cerrar esa brecha de evidencia con identificadores de circuito, cartas de portadores, diagramas de rutas protegidas, capturas de conmutación por error y pruebas visibles para el cliente.

La capacidad es otra incógnita separada. Una ruta BGP no lleva una tasa de información comprometida. La misma ruta puede estar en un enlace de 100 Gbps poco utilizado o en una entrega de 1 Gbps sobresuscrita. Puede tener capacidad de sobra al mediodía y saturarse durante la demanda nocturna. Para una pyme, la velocidad media durante una demostración de ventas importa menos que el rendimiento útil más bajo durante la carga máxima o una falla ascendente.

Una propuesta creíble debe identificar el ancho de banda comprometido, el tratamiento de ráfagas, la contención, la capacidad internacional frente a la local, los objetivos de pérdida de paquetes y latencia, y el punto de medición en el que cada uno se aplica.

El resultado de las 333 rutas se trata mejor como un mapa del poder de negociación. Storm controla el paso de enrutamiento final. Hulum y las redes anteriores controlan pasos importantes anteriores. El cliente necesita saber qué parte tiene las herramientas, la autoridad contractual y el personal para actuar en cada límite. Si Storm puede abrir un ticket ascendente pero no puede redirigir el tráfico, su promesa de soporte debería decirlo. Si puede redirigir, la conmutación por error debería demostrarse.

El mapa físico faltante

Internet finalmente funciona a través de lugares. Los cables entran en los edificios. Los enrutadores ocupan bastidores. Las interconexiones terminan en salas de encuentro. Las baterías puentean los arranques de generadores. Los sistemas de enfriamiento fallan en el calor. Los datos de enrutamiento público pueden identificar bordes administrativos, pero no pueden ubicar estas dependencias físicas.

La página comercial de Storm afirma sistemas modernos de centro de datos, infraestructura FTTH, redes inalámbricas y servicio en múltiples sitios en Bagdad y otras provincias. El sitio web de la empresa proporciona una ubicación de oficina en Bagdad y enumera servicios tecnológicos. Ninguna fuente publica la dirección de una instalación operativa, la propiedad de la fibra, el número de puntos de presencia, un mapa de rutas, una certificación de instalación, el diseño eléctrico, la lista de portadores o el inventario de interconexiones. Las afirmaciones pueden ser precisas; la evidencia necesaria para probarlas no es pública.

PeeringDB agudiza la brecha. Elregistro de red de Stormvincula correctamente el nombre exacto de la empresa, AS212280 ystormnetwork.net, lo clasifica como una red de cable/DSL/ISP y declara una política de interconexión abierta. Sin embargo, elresultado de red a instalaciónestaba vacío, elresultado de red a intercambioestaba vacío, y elresultado de punto de contacto públicoestaba vacío en el momento del congelamiento.

La ausencia en esos campos no es prueba de que Storm no tenga instalaciones o interconexión.PeeringDB se describe a sí mismocomo mantenido por la comunidad, dice que solo alrededor de un tercio de los sistemas autónomos lo usan para compartir información de interconexión, y definenetfacynetixlancomo registros de la presencia de una red en una instalación o intercambio. Un operador puede estar ausente porque no ha mantenido el registro, porque la interconexión es privada, o porque su ascendente proporciona la presencia física. Para un comprador, las tres posibilidades merecen un tratamiento comercial diferente.

La oportunidad local es real. Elrastreador de IRAQ-IXPde Internet Society reportó 30 ASN miembros y 1.173 Gbps de capacidad de puerto acumulada en mayo de 2026, con redes de contenido y un servidor de rutas entre los miembros. El registro AS212280 de Storm no reveló una conexión de intercambio en PeeringDB. Eso no establece si Storm llega al intercambio indirectamente, de forma privada o en absoluto. Significa que un comprador no puede inferir interconexión local simplemente porque existe un intercambio iraquí o porque un conjunto de enrutamiento de Internet incluye el ASN de Storm.

La prueba física debe ser proporcional al servicio. Una pequeña tienda que compra acceso de mejor esfuerzo puede necesitar solo una verificación de disponibilidad y un contacto de reparación claro. Una sucursal bancaria, clínica, depósito logístico u oficina dependiente de la nube necesita más:

  1. la entrada exacta al edificio y el medio de última milla;
  2. si ese medio y la ruta civil son de propiedad, arrendados o suministrados por otro operador;
  3. los sitios de agregación y núcleo que atraviesa el circuito;
  4. el diseño eléctrico y el tiempo de funcionamiento probado en cada sitio;
  5. si los enlaces primario y de respaldo comparten postes, conductos, torres, salas, marcos de distribución óptica o enrutadores ascendentes;
  6. las instalaciones donde Storm se encuentra con AS203214 y cualquier proveedor alternativo;
  7. el propietario de la restauración y la ubicación de piezas de repuesto para cada segmento.

Una visita al sitio no siempre es posible, pero el operador aún puede proporcionar diagramas redactados, fotografías con fechas, inventarios de equipos, cartas de portadores, registros de pruebas eléctricas y procedimientos de mantenimiento. El objetivo no es exponer detalles de seguridad sensibles. Es establecer que «DC1», «DC2», «ruta de respaldo» y «fibra independiente» corresponden a diferentes dominios de falla.

Reconstruyendo el servicio que un comprador realmente recibiría

Storm no publica suficientes detalles de producto para describir un viaje de cliente estándar como un hecho. Sin embargo, un comprador puede mapear las preguntas de control que cualquier propuesta creíble de Storm debe responder.

La primera etapa es la disponibilidad. La autodescripción de la empresa abarca FTTH, inalámbrico e Internet empresarial, lo que implica que la tecnología de acceso puede variar según la ubicación. Por lo tanto, un vendedor debe identificar el medio preciso, no solo decir «fibra» o «inalámbrico». La fibra puede ser acceso óptico pasivo compartido entre muchos clientes, una entrega Ethernet sobre una red ascendente o un hilo dedicado. Inalámbrico puede significar un enlace de microondas licenciado, una radio punto a punto no licenciada o un sector punto a multipunto compartido.

Cada uno tiene diferentes características de capacidad, interferencia, reparación y energía.

La segunda etapa es la instalación. La propuesta debe nombrar el equipo en las instalaciones del cliente, el punto de demarcación, la ruta óptica o de radio, la asignación de direcciones públicas, el modo de enrutamiento y la responsabilidad de la configuración. Si Storm suministra un enrutador administrado, el cliente necesita reglas de acceso y cambio. Si el cliente lo suministra, Storm necesita especificaciones de interfaz y enrutamiento compatibles.

Para un diseño de doble enlace, ambas partes deben acordar cómo se detecta el estado y cómo se mueve el tráfico: cambio manual, ruta estática rastreada, enrutamiento dinámico, política definida por software o conmutación por error a nivel de aplicación.

La tercera etapa es la agregación. Aquí es donde un minorista y un operador responsable comienzan a verse diferentes. Storm debería poder identificar el primer enrutador bajo su control, el bloque de direcciones utilizado, el monitoreo que aplica y el punto en el que otro portador se vuelve responsable. La huella exacta de AS212280 hace que tal respuesta sea plausible. Si el circuito permanece en el espacio de direcciones de un mayorista hasta mucho después, la propuesta debería decirlo. Un cliente no debe asumir que cada servicio vendido por Storm utiliza direcciones originadas por Storm.

La cuarta etapa es el alcance externo. La vista BGP congelada apunta a AS203214 como la ruta visible inmediata y a AS208293 detrás de ella. Storm debe indicar si esta cadena se aplica al servicio ofrecido; si otros proveedores transportan tráfico de salida, entrada o respaldo; si el contenido local toma una ruta diferente; y si una falla puede aislarse sin esperar a que varias organizaciones se coordinen.

La quinta etapa es las operaciones. El sitio web público ofrece un formulario de contacto general, teléfono y correo electrónico. RIPE publica contactos de membresía y abuso. Ninguno publica un número telefónico de operaciones de red dedicado, compromiso de soporte 24 horas, definiciones de severidad de incidentes, objetivos de respuesta o un canal de estado. El cliente debe obtener todo eso antes de la activación. Una bandeja de entrada genérica es un punto de entrada, no un proceso de incidentes.

La etapa final es la evidencia después de la instalación. Storm y el cliente deben capturar una línea de base: tiempo de ida y vuelta y pérdida hacia objetivos locales e internacionales acordados, traceroutes en ambas direcciones, rendimiento bajo condiciones controladas, origen de ruta, comportamiento de direcciones públicas, rendimiento de DNS y transacciones de aplicaciones. La línea de base debe repetirse en horas pico y durante una conmutación por error programada. De lo contrario, ambas partes debatirán qué significaba «normal» solo después de una interrupción.

Este flujo de trabajo también expone el valor que Storm puede agregar incluso cuando arrienda partes de la cadena. Un operador regional puede conocer las rutas civiles locales, el acceso a torres, los propietarios de edificios, las condiciones eléctricas y la logística de campo mejor que un portador distante. Puede agregar demanda, mantener repuestos cerca, traducir una interrupción comercial en un caso ascendente preciso y restaurar un enlace de acceso más rápido. Esas capacidades no son visibles en BGP, pero son probables a través de referencias, registros de mantenimiento, objetivos de despacho y ejercicios.

Lo inverso también es cierto. Poseer un ASN no hace que un proveedor sea responsable de cada capa. Si el trabajo de campo está subcontratado, si la última milla pertenece a otro operador y si el enrutamiento externo tiene una ruta activa, la capacidad de Storm para remediar una falla puede ser más limitada de lo que sugiere su marca. Un buen contrato no finge lo contrario. Nombra las dependencias y hace que el escalamiento sea medible.

La continuidad es una cadena de relojes

La continuidad del servicio a menudo se reduce a «99,9% de tiempo de actividad». Ese porcentaje es casi inútil sin relojes adjuntos a acciones específicas.

El primer reloj comienza cuando el monitoreo detecta una falla. ¿Storm monitorea el circuito del cliente desde ambos extremos, o el cliente tiene que reportarlo? El segundo comienza cuando se reconoce un caso. El tercero mide el aislamiento de la falla: equipo del cliente, enlace de acceso, energía, agregación, núcleo de Storm o ascendente. El cuarto mide el despacho. El quinto mide la respuesta del ascendente. El sexto mide la restauración, y el séptimo la entrega de un informe de causa. Un proveedor puede cumplir un objetivo rápido de reconocimiento mientras tarda horas en identificar qué otra parte debe actuar.

El material público de Storm no especifica estos relojes. No publica períodos de notificación de mantenimiento planificado, reglas de crédito de servicio, un objetivo de restauración, cobertura de equipos de repuesto o una cadencia de comunicación de incidentes. Esa es una brecha de divulgación, no una prueba de operaciones débiles. Traslada la carga a la propuesta y al contrato.

El entorno operativo de Irak aumenta las apuestas. Internet Society registró unasuspensión nacional dirigida por el gobierno el 20 de mayo de 2026, de 06:00 a 07:30 hora local, como la primera de una serie esperada de exámenes. Su página reportó 37 suspensiones en los doce meses anteriores y 172 desde 2018 en el momento del acceso. Ningún ISP puede convertir la diversidad ascendente en una licencia para ignorar una restricción nacional legal. Un plan de continuidad aún puede distinguir entre una falla causada por el operador, una restricción nacional y una falla del propio sitio del cliente, y luego proporcionar comunicación oportuna y precisa para cada una.

La energía es una segunda dependencia compartida. Laevaluación de confiabilidad de Electricidad 2026de la Agencia Internacional de Energía registra que las temperaturas cercanas a los 50 °C contribuyeron al cierre de dos líneas de transmisión iraquíes y un colapso de la red nacional el 11 de agosto de 2025, con más de 6.000 MW perdidos repentinamente. Ese episodio nacional no establece ninguna interrupción de Storm. Establece por qué las afirmaciones de tiempo de funcionamiento necesitan pruebas. Una radio de acceso, un conmutador de agregación y un enrutador central pueden tener cada uno energía de respaldo mientras que el sitio del cliente no; o el cliente puede permanecer con energía mientras falla un gabinete intermedio.

Por lo tanto, un cronograma de continuidad útil de Storm debería indicar:

  • objetivos de disponibilidad y rendimiento monitoreados en la demarcación del servicio;
  • objetivos de respuesta, actualización, despacho y restauración por severidad;
  • tiempo de funcionamiento eléctrico en la entrega al cliente, sitios de acceso y agregación;
  • compromisos de escalamiento ascendente nombrados;
  • ventanas de mantenimiento planificado y aviso;
  • créditos de servicio que se aplican automáticamente a partir de evidencia de monitoreo;
  • un plazo de informe de causa para incidentes materiales;
  • tratamiento separado de restricciones nacionales y condiciones de fuerza mayor;
  • un ejercicio de conmutación por error trimestral o semestral para clientes críticos.

Para las pymes, la continuidad humana puede importar más que la elegancia arquitectónica. Si el ingeniero de redes que entiende las rutas estáticas de un cliente no está disponible, ¿puede otra persona acceder a la configuración y los contactos del portador? ¿El personal de campo está disponible fuera del horario comercial? ¿El escritorio de soporte reconoce aplicaciones críticas para el negocio, o solo la pérdida total del enlace? El registro público no puede responder, y el número de empleados declarado en una plataforma social no es un sustituto.

La prueba de contratación debería incluir una llamada no anunciada al número de escalamiento proporcionado y una falla simulada cronometrada antes de que se acepte el servicio.

La seguridad comienza con la ruta, luego se mueve hacia adentro

Las autorizaciones de origen de ruta válidas de Storm son el control de seguridad público más claro. Sus registros de RIPE también proporcionan un contacto de abuso dedicado, lo que respalda la coordinación cuando el tráfico de una dirección está implicado en uso indebido. Esos son cimientos útiles.

El resto de la postura de seguridad está en gran medida no divulgado. El sitio web de Storm anuncia soluciones de ciberseguridad, y su página de empresa enumera seguridad de red e ingeniería de tráfico. Ninguno publica un diseño de mitigación de DDoS, socio de limpieza, política de filtrado, estándar de gestión segura, proceso de vulnerabilidades, retención de registros, compromiso de respuesta a incidentes, certificación o aseguramiento independiente. Una empresa puede operar controles efectivos sin publicarlos. Un cliente que maneja datos sensibles o regulados aún necesita evidencia bajo confidencialidad.

La primera pregunta de seguridad es el control de direcciones. ¿Recibirá el cliente una dirección IPv4 pública, traducción de direcciones compartida o una subred enrutada? ¿Se filtran los puertos de entrada? ¿Se pueden suplantar las direcciones de origen desde el enlace del cliente? ¿Cómo se contienen los dispositivos comprometidos? Si el cliente anuncia su propio prefijo, ¿qué filtros de ruta y límites de prefijo máximo se aplican? Estas respuestas afectan tanto la exposición como la portabilidad.

La segunda es el manejo de DDoS. Nueve /24 con una ruta inmediata visible pueden protegerse ascendente, en el borde de Storm o mediante desvío a un servicio de limpieza. El BGP público no revela cuál. La propuesta debe indicar umbrales de detección, controles automáticos y manuales, capacidad de tráfico limpio, tipos de ataque compatibles, notificación al cliente, política de agujero negro y si la mitigación cambia la latencia o la ruta. Una afirmación en papel debe ir seguida de un ejercicio controlado o evidencia de un caso anonimizado anterior.

La tercera es la seguridad de la gestión. Los enrutadores gestionados y los terminales ópticos crean acceso privilegiado a los sitios de los clientes. Los compradores deben preguntar cómo se autentica, segmenta, registra y elimina el acceso administrativo; cómo se mantiene el firmware; cómo se evitan las credenciales predeterminadas; y cómo se protegen las copias de seguridad de configuración. Si el personal de Storm puede cambiar rutas de clientes de forma remota, el cliente necesita un procedimiento de aprobación y cambios de emergencia.

La cuarta es la coordinación de incidentes. MANRS enfatiza contactos accesibles y actualizados porque las fugas de rutas y la suplantación no se resuelven solo con criptografía. Storm tiene contactos de RIPE pero ningún contacto de operaciones de red público en PeeringDB. Un cliente contratado debe recibir un canal de escalamiento de seguridad y enrutamiento las 24 horas, con roles de respaldo nombrados y un método para autenticar solicitudes urgentes. Los atacantes pueden explotar un incidente haciéndose pasar por un cliente y solicitando un cambio de ruta o DNS.

La quinta es el alcance. Vender asesoramiento de ciberseguridad no es lo mismo que asegurar el acceso a Internet, y asegurar el borde de Storm no es lo mismo que asegurar las aplicaciones de un cliente. El contrato debe separar los controles de conectividad, los controles de equipos gestionados, los servicios de seguridad opcionales y las responsabilidades del cliente. El lenguaje de marketing que los colapsa en una sola promesa de «Internet segura» crea ambigüedad precisamente cuando ocurre un incidente.

El alcance regulatorio también pertenece aquí. Un cliente que compra un servicio de seguridad junto con la conectividad debe preguntar a Storm y al regulador correspondiente qué autorización se aplica, en lugar de asumir que el estado de los recursos numéricos o una licencia de acceso a Internet cubre el paquete. La regla más segura es simple: verificar cada servicio reclamado contra la licencia, el personal, las herramientas y el seguro relevantes para ese servicio, en lugar de permitir que la solidez de la evidencia de enrutamiento se derrame en una garantía no relacionada.

Regulación: una membresía de RIPE no es una licencia de ISP iraquí

RIPE NCC y el regulador iraquí responden a diferentes preguntas. RIPE asigna y registra recursos numéricos de Internet. La Comisión de Medios y Comunicaciones de Irak (CMC) gobierna la autoridad para proporcionar servicios de comunicaciones en el país.

Elreglamento de licencias de ISP de 2023de la CMC establece clases de actividad de servicio de Internet y requisitos para los proveedores. Elaviso posterior a las empresas ISPdel regulador dice que los proveedores en las clases A, B y C deben registrar sus torres y licenciar sus enlaces de microondas. Laguía de servicios de telecomunicacionesde la CMC describe documentos legales, técnicos y financieros requeridos para la licencia y renovación de ISP.

Las fuentes públicas examinadas para este artículo no proporcionaron un certificado de licencia específico de la empresa Storm o una entrada clara que establezca su clase actual y alcance geográfico o de servicio autorizado. Eso no es un hallazgo de que Storm no tenga licencia: este conjunto de evidencia no es una verificación de licencia autoritativa específica de la empresa. Es un elemento de diligencia debida.

Un comprador debe solicitar el certificado directamente, verificar su nombre legal y número con la CMC, verificar su período de vigencia y asegurarse de que la tecnología de acceso propuesta, las torres, los enlaces de microondas y el área de servicio estén dentro del alcance.

La distinción es comercialmente importante. Si Storm vende un enlace construido sobre la infraestructura de otro proveedor con licencia, el contrato debe identificar qué parte posee qué autorización. Si Storm opera una torre o salto de microondas, el registro relevante debe coincidir con la ruta. Si suministra software o un servicio de seguridad gestionado junto con el acceso, pueden aplicarse reglas separadas. No se debe asumir que un certificado cubre todo el paquete.

Los derechos del consumidor y la calidad del servicio también necesitan una ruta de ejecución. Lapágina de calidad de servicio y espectrode la CMC describe una línea de quejas nacional gratuita, 177, y informes mensuales de quejas para los proveedores de comunicaciones cubiertos. Un contrato comercial debe establecer su propia ruta de escalamiento y disputa primero, y luego explicar si y cómo se aplican los procedimientos de queja regulatoria. Los clientes no deben descubrir después de una larga interrupción que la empresa contratante nombrada, el propietario de la infraestructura y el proveedor con licencia son partes diferentes con diferentes responsabilidades.

El cumplimiento normativo es, por lo tanto, parte de la continuidad. Una licencia vencida, un enlace de microondas no registrado o un subcontrato poco claro pueden convertirse en un riesgo operativo incluso cuando los enrutadores funcionan. El mejor conjunto de evidencia alinea el nombre legal de RIPE, la licencia de la CMC, el contrato, la factura, la cuenta bancaria, el diagrama de red y los contactos de soporte. Storm ya tiene un ancla de nombre exacto fuerte en RIPE. La tarea restante es hacer que la autorización nacional sea igualmente legible.

La economía detrás de un precio no publicado

Storm no publica ninguna tarifa o términos de servicio estándar en su sitio web. Eso sugiere una venta negociada, pero no revela cómo se calcula el precio. Un comprador debe resistirse a comparar cotizaciones solo por megabits por segundo.

El componente de acceso puede incluir obra civil, fibra, equipo de radio, espacio en torre, equipo del cliente e instalación. El componente de red puede incluir ancho de banda comprometido, sobresuscripción, tráfico local, tránsito internacional, direcciones públicas, gestión de rutas y mitigación. El componente de servicio puede incluir monitoreo, equipo gestionado, despacho, horas de soporte y prioridad de restauración. Los impuestos, tasas de licencia, energía, repuestos y exposición a moneda extranjera pueden estar detrás de los tres. Dos ofertas de 100 Mbps pueden ser, por lo tanto, económicamente productos diferentes.

Ellibro blanco de la industria TICde Irak describe un mercado de banda ancha fija dividido entre operadores de red nacionales y regionales y proveedores de usuarios finales que les arriendan capacidad. También describe el Proyecto Nacional de Internet, un programa de backbone de fibra y acceso que involucra infraestructura pública y socios privados. Este mercado en capas ayuda a explicar por qué el proveedor minorista, el propietario de la última milla y el portador ascendente pueden diferir.

El mismo documento reporta grandes diferencias históricas en los niveles de velocidad de banda ancha fija y rendimiento geográfico. Sus cifras son una línea de base a nivel de país, no evidencia sobre Storm. Refuerzan la necesidad de fijar el precio del sitio real y la cadena de servicio. Un enlace barato en una ruta local sin contención puede funcionar bien para contenido doméstico pero tener dificultades internacionalmente; un circuito dedicado caro aún puede compartir una entrada de edificio no protegida; un respaldo nominal puede ser inútil si sigue la misma ruta mayorista.

La cotización debe separar los costos únicos y recurrentes, definir la tasa comprometida en ambas direcciones, indicar si el tráfico se moldea, explicar la contención, enumerar las direcciones incluidas y fijar el precio de las actualizaciones de servicio. También debe especificar qué cambia después del plazo inicial. Los subsidios de instalación pueden crear un cargo por terminación anticipada; el equipo puede seguir siendo propiedad del proveedor; un primer año con descuento puede ocultar una renovación pronunciada. Nada de esto es inherentemente irrazonable si se divulga.

El costo de cambio merece su propia línea. Un cliente que utiliza direcciones públicas asignadas por Storm puede necesitar cambiar reglas de firewall, listas de permitidos de acceso remoto, configuraciones de socios y DNS cuando se vaya. La configuración del enrutador gestionado puede no ser portátil. Una radio en azotea, entrada de fibra o permiso de construcción puede atar el sitio a una ruta de acceso. Los datos históricos de rendimiento pueden residir solo en el portal del proveedor. El contrato debe otorgar exportaciones de configuración, registros de monitoreo y un período de migración razonable.

Para clientes más grandes, el espacio de direcciones independiente del proveedor y la multiconectividad pueden reducir el bloqueo, pero agregan complejidad de enrutamiento y seguridad y no están justificados para todas las pymes. Un enfoque más simple es la resiliencia a nivel de aplicación: un segundo proveedor con una cadena física y de enrutamiento diferente, controles de acceso basados en la nube que toleren cambios de dirección, respaldo celular o satelital probado y prioridades claras de conmutación por error. Storm debe evaluarse por lo bien que respalda ese diseño, no por si captura cada enlace.

La competencia se ha vuelto tridimensional

Storm compite en más que una lista de nombres de ISP iraquíes. Compite contra tecnologías de acceso alternativas, cadenas operativas alternativas y la opción del cliente de combinarlas.

La primera dimensión es el acceso fijo terrestre. El Proyecto Nacional de Internet de Irak y los despliegues de fibra privada hacen de la FTTH y la fibra empresarial el punto de referencia obvio donde estén disponibles. Las capacidades autoinformadas de FTTH e Internet empresarial de Storm lo colocan en ese ámbito. La comparación del comprador debe centrarse en la disponibilidad, propiedad de la ruta, contención, restauración y diversidad ascendente en lugar de una velocidad destacada.

La segunda es el acceso móvil e inalámbrico fijo. Los operadores móviles nacionales pueden proporcionar despliegue rápido y un último salto físicamente separado, aunque la congestión de radio, la cobertura, la traducción de direcciones y la señal interior pueden limitar el uso empresarial. Un operador inalámbrico punto a punto local puede llegar a sitios donde la construcción de fibra es lenta, pero sus torres, espectro, energía y línea de vista se convierten en la cadena crítica. Storm enumera las redes inalámbricas entre sus capacidades; debe especificar qué categoría ocupa el enlace propuesto.

La tercera es el satélite. El 17 de julio de 2026, la CMCanunció que había firmado la licencia de operación de Starlink en Irak, presentando explícitamente la banda ancha satelital como una opción ampliada, especialmente para lugares que necesitan alternativas avanzadas. La disponibilidad comercial, los términos del paquete y el rendimiento aún requieren confirmación por separado. El paso regulatorio cambia la conversación de contratación: una ruta satelital puede ofrecer diversidad física de los conductos y torres terrestres, al tiempo que introduce sus propias dependencias de energía, vista del cielo, clima, terminal y soporte remoto.

La respuesta más fuerte de Storm no necesita ser poseer cada tecnología. Puede convertirse en el integrador responsable de una mezcla bien diseñada, siempre que revele la red de cada enlace y demuestre que las fallas son independientes. Una pyme puede valorar más un equipo local que gestione fibra, respaldo inalámbrico y enrutamiento que tres proveedores desconectados. Pero la agregación también puede ocultar dependencias correlacionadas. Si ambos enlaces eventualmente pasan a través de AS203214, el paquete no es diverso en la parte ascendente.

La interconexión local es otro eje competitivo. El intercambio de Irak tiene participantes de contenido y red que pueden mantener algo de tráfico local, reduciendo la latencia y la demanda de tránsito. El registro público de Storm en PeeringDB no muestra presencia en un intercambio. Un comprador cuyas aplicaciones dependen de plataformas locales específicas, regiones de nube, sistemas de pago o software internacional debe probar esos destinos directamente. «Conectado a un intercambio» y «buena ruta hacia la aplicación» son afirmaciones diferentes.

El ganador competitivo será el proveedor que haga legible su cadena. Presencia en instalaciones publicada, contactos de enrutamiento actuales, términos de servicio transparentes, diversidad de rutas y rendimiento medido reducen la incertidumbre del comprador. Storm ya ha realizado el trabajo técnico difícil de operar prefijos autorizados durante años. Sus divulgaciones comerciales y de interconexión públicas no se han puesto al día con esa huella.

Una prueba de contratación que un operador responsable puede pasar

La mejor manera de distinguir a un operador de un revendedor no es preguntar: «¿Eres dueño de tu red?» Pocos servicios regionales son completamente propiedad de principio a fin. Solicite evidencia en cada límite de control, luego cree una falla que lo cruce.

Comience con la identidad. La cotización, el contrato, la licencia de la CMC y la factura deben usar el nombre legal exacto registrado por RIPE. El firmante debe explicar la relación entre esa empresa, el nombre de Storm Network y la marca Soft Storm. El servicio propuesto debe identificar el ASN de origen y el rango de direcciones. Si aparece otro ASN o entidad legal, solicite un puente por escrito antes de proceder.

Luego mapee la ruta física. Para los circuitos primario y de respaldo, obtenga diagramas separados que muestren la entrada al edificio, el medio de acceso, el punto de agregación, el borde de Storm, la entrega ascendente y el dominio de energía. Marque qué activos posee Storm, cuáles arrienda y cuáles opera otro proveedor. Solicite suficiente detalle de ruta para establecer la separación sin exigir información sensible calle por calle. Una declaración de que los enlaces son «diversos» debe nombrar el primer punto en el que se encuentran.

Luego mapee el enrutamiento. Capture el conjunto actual de nueve prefijos de origen de Storm y la ruta observada a través de AS203214. Pregunte qué debería ver el cliente en operación normal y después del retiro de ese vecino. Si existe un ascendente de respaldo, programe una ventana de mantenimiento en la que Storm mueva un prefijo de prueba o el circuito del cliente a él. Observe las rutas de entrada y salida desde múltiples ubicaciones. Confirme que la capacidad, latencia y pérdida permanecen dentro de los objetivos de modo degradado acordados.

Pruebe la última milla de forma independiente. Desconecte el equipo del cliente, elimine la señal de acceso, interrumpa la energía primaria en condiciones controladas y verifique las alarmas. Para inalámbrico, pruebe el margen de interferencia y clima; para fibra, confirme los umbrales ópticos y los repuestos de restauración. Para un doble enlace, falle el primario en la demarcación y más arriba. Un diseño que tiene éxito solo cuando se desconecta el enrutador del cliente puede aún fallar cuando desaparece el sitio de agregación común.

Pruebe a las personas. Abra un caso de severidad media fuera del horario comercial normal utilizando el canal proporcionado. Registre el acuse de recibo, diagnóstico, actualizaciones y escalamiento. Ejecute un escenario separado de seguridad de enrutamiento: reporte un origen sospechoso o cambio de ruta y vea si el caso llega a alguien que pueda inspeccionar BGP. Verifique que los datos de contacto estén basados en roles y tengan respaldos. No confíe en el número personal de un vendedor como el plan de continuidad.

Pruebe las aplicaciones. Seleccione un destino local, un servicio en la nube internacional importante, la plataforma de pago o comunicaciones del cliente y un endpoint de acceso remoto. Mida transacciones, no solo velocidad. Un enlace de 100 Mbps con pérdida intermitente puede ser peor para voz, escritorios remotos y pagos que un enlace estable de 20 Mbps. Repita en hora pico y durante la conmutación por error.

Pruebe el contrato contra la evidencia. Defina dónde se mide la disponibilidad; excluya solo causas claramente descritas; adjunte relojes de respuesta y restauración; haga que los créditos sean automáticos a partir del monitoreo compartido; requiera aviso de cambios materiales en el ascendente o la topología; y preserve el derecho de rescindir después de fallas graves repetidas. Si el servicio depende de un tercero nombrado, Storm debe seguir siendo la interfaz responsable del cliente incluso cuando la causa esté ascendente, a menos que el contrato asigne claramente otro proceso.

Finalmente, establezca puntos de vigilancia:

  • cualquier cambio en el origen de los nueve /24 actuales;
  • aparición o desaparición de AS203214 como ruta inmediata;
  • activación de IPv6 nativo;
  • publicación de una presencia en instalación o intercambio;
  • un registro de licencia de la CMC específico de la empresa o certificado actualizado;
  • un canal de operaciones de red y estado dedicado;
  • evidencia de un ascendente genuinamente independiente;
  • una explicación pública de interrupciones significativas o migraciones de rutas;
  • disponibilidad comercial de alternativas satelitales recién licenciadas;
  • cambios en los detalles legales o del dominio operativo de Storm.

Este no es un ejercicio adversarial. Un operador capaz se beneficia cuando el cliente entiende la cadena. La prueba evita una discusión posterior en la que el proveedor dice que el componente fallido estaba fuera de su control y el cliente dice que creía que todo el servicio estaba protegido.

Lo que establece la evidencia—y dónde se detiene

El caso público a favor de Storm es más sólido de lo que sugiere su escaso sitio web.

La entidad legal iraquí exacta es un miembro de RIPE NCC y un registro local de Internet. Está vinculada astormnetwork.neta través de contactos de registro y detalles superpuestos de Bagdad. Cinco ASN están bajo su registro de organización actual en RIPE. Su registro y rastro de enrutamiento se remontan a la creación de AS203811 y AS203459 en 2015-16, mientras que AS212280 ha transportado un prefijo visible desde 2020 y ahora origina nueve /24. Esas rutas actuales tienen autorización de origen válida. Esta es evidencia sostenida de recursos de red y plano de control, no un nombre ensamblado a partir de un directorio en línea.

La misma evidencia también dibuja un límite. En el momento del corte, los nueve prefijos visibles de AS212280 presentaban un único vecino externo inmediato en las vistas de RIPE probadas. Las 333 rutas del prefijo representativo atravesaban todas AS203214 y AS208293 antes de llegar a Storm. Los registros públicos de interconexión no mostraban ninguna instalación, conexión de intercambio o contacto de red de Storm. La empresa no publicaba capacidad, geografía de red, niveles de servicio, historial de incidentes, diseño eléctrico, escalamiento de soporte, tarifas o un plan de resiliencia verificable para el cliente.

Algunas de esas cosas pueden existir de forma privada. Los colectores de BGP no pueden ver circuitos de respaldo inactivos, interconexión privada, enrutadores de repuesto, equipos de campo o términos contractuales. PeeringDB es voluntario. Un sitio web puede ir por detrás de una red. La conclusión correcta no es que Storm carezca de esas capacidades. Es que un comprador no puede acreditarlas hasta que Storm las suministre y demuestre.

Storm ocupa, por lo tanto, un terreno medio interesante en la conectividad iraquí. Tiene suficiente autoridad de enrutamiento independiente para ser responsable de la política de origen y parte de la ruta del cliente. Parece dependiente, al menos en la vista pública congelada, de una jerarquía ascendente concentrada para el alcance global.

Su oportunidad es convertir ese control parcial en un producto operativo transparente: propiedad documentada de la última milla, conmutación por error ascendente probada, evidencia clara de instalación y energía, soporte disciplinado, alcance regulatorio verificado y contratos que describan la cadena honestamente.

Para un comprador, la distinción entre operador y revendedor no es binaria. Es una secuencia de preguntas: ¿Quién posee la dirección? ¿Quién origina la ruta? ¿Quién controla el equipo de acceso? ¿Quién puede mover el tráfico? ¿Quién tiene la licencia? ¿Quién despacha por la noche? ¿Quién tiene el repuesto? ¿Quién llama al ascendente? ¿Quién se comunica cuando todo el país está intencionalmente desconectado? ¿Quién paga cuando se incumple el reloj de restauración?

Storm ya puede responder las dos primeras en público. El valor—y la resiliencia—de su servicio depende de cuán convincentemente responda el resto.