Resumen
- Un router de AS7007 recibió unas 23.000 rutas sin un filtro de entrada y generó decenas de miles de prefijos más específicos con AS7007 como origen aparente.
- El error se propagó porque redes vecinas lo aceptaron; después, la coincidencia de prefijo más largo desvió tráfico aunque los agregados legítimos siguieran presentes.
- La solución no fue un soberano del enrutamiento, sino separar el registro que aporta evidencia del operador que instala filtros y responde por sus decisiones.
La mañana en que un AS pareció originar Internet
Hacia las 11:30 EST del viernes 25 de abril de 1997, el router fronterizo de MAI Network Services en AS7007 recibió de un cliente una vista casi completa, alrededor de 23.000 rutas. La explicación posterior de MAI admitió que la sesión no tenía una lista de distribución que limitara al cliente a sus prefijos esperados.
Según MAI, el equipo desagregó la tabla y eliminó los caminos AS existentes. Otro router de la empresa llegó a ver más de 73.000 entradas. Desde fuera, numerosos prefijos estrechos parecían tener su origen en AS7007.
No hay un recuento único. Avi Freedman observó unas 60.000 rutas en routers de núcleo; otra cifra contemporánea fue 72.000; MAI habló de más de 73.000. Son vistas de momentos y equipos distintos, no piezas que puedan sumarse o promediarse.
Tampoco quedó resuelta la causa interna. MAI afirmó que el router no ejecutaba ningún protocolo interior y sospechó un fallo del software. Otros operadores discutieron redistribución, configuración y conocimiento del equipo. La mutación de las rutas y la ausencia del filtro están mejor demostradas que el desencadenante exacto.
Por qué ganaron los prefijos más específicos
AS7007 no borró todos los anuncios correctos. Publicó alternativas más específicas. El reenvío IPv4 elige primero la coincidencia con el prefijo más largo. Por eso un /24 falso puede atraer los paquetes de su rango aunque siga disponible un /16 legítimo.
La regla permite multihoming e ingeniería de tráfico. Aquella mañana convirtió un fallo en un multiplicador. Los anuncios estrechos vencieron a los agregados, y la pérdida del camino anterior ocultó al cliente que había entregado la tabla.
El AS_PATH tampoco acredita propiedad. Registra una propagación que otros routers han aceptado. AS7007 demostró que el poder operativo no estaba en una base que adjudicó direcciones, sino en muchos vecinos capaces de creer y repetir una afirmación fuera de alcance.
Apagar el origen no vació la red
MAI dice que cerró la sesión sobre las 11:45, reinició el router al mediodía, añadió filtros y desconectó sus equipos hacia las 12:15. Aun así, las rutas reaparecían a través de otros proveedores. Una actualización ya copiada no desaparece al apagar su primer altavoz.
Los relatos describen sesiones BGP reiniciadas, filtros de emergencia y anuncios más específicos creados para recuperar clientes. El amortiguamiento de oscilaciones conservaba memoria: después de cambios repetidos, rutas falsas o legítimas podían quedar suprimidas durante un intervalo.
El 15 de mayo Curtis Villamizar comparó las respuestas. Algunos proveedores filtraron en quince o veinte minutos; otros nunca lo hicieron; el proveedor ascendente tardó, según su informe, más de dos horas y media en bloquear el origen. Cada frontera administraba su propia versión del incidente.
Convertir una disculpa en filtros
MAI asumió una responsabilidad concreta: no había limitado lo que aceptaba de su cliente. Después impuso listas completas. Ese cambio se puede comprobar; una promesa genérica de confianza no.
La práctica posterior estableció que una sesión de cliente solo debe aceptar prefijos del cliente. Los límites máximos pueden frenar una tabla completa; los filtros de caminos y rangos especiales añaden barreras; la monitorización debe comparar rutas recibidas con el contrato y la topología, no limitarse a indicar que BGP está activo.
El proveedor no adquiere soberanía sobre el cliente. Controla su propio router y responde por los costes que causa cuando propaga una afirmación inverosímil. Es autoridad ejecutable, pero acotada al borde que administra.
Un libro de rutas útil e incompleto
La reacción de 1997 impulsó el uso del Internet Routing Registry distribuido. Objetos de ruta y de sistema autónomo podían documentar orígenes y políticas para generar filtros.
ANS anunció filtros basados en las bases ANS, CANET, MCI, RIPE y RADB. Su auditoría encontró 2.829 prefijos anunciados que no estaban registrados ni cubiertos por un agregado. Pudo avisar a 312 AS de origen por 2.108 prefijos; faltaban contactos para 151 AS y 721 prefijos.
Tras las correcciones aún quedaban 2.096 prefijos no registrados de 333 AS. Un filtro estricto construido con un registro incompleto podía bloquear conectividad válida. No filtrar dejaba pasar falsedades. El rótulo de autoridad no resolvía la calidad del dato.
RFC 2622 formalizó RPSL para describir rutas y políticas. RFC 2725 reforzó la autorización de cambios, pero también enumeró registros obsoletos por agregación, desaparición de redes o cambio de proveedor. Autenticar una escritura protege la transacción; no actualiza el mundo ni instala una regla.
De relaciones inferidas a roles explícitos
Durante años la prevención dependió de configurar correctamente si el vecino era cliente, proveedor o par. RFC 9234 introdujo en 2022 Roles BGP y el atributo Only-to-Customer para que ambos extremos expresen su relación y algunas fugas puedan rechazarse o detectarse.
No es una reparación retroactiva ni universal. Tampoco valida el origen de todo prefijo. Su valor histórico es otro: convierte una expectativa comercial implícita en información que el protocolo puede contrastar.
La lección de AS7007 no es que la descentralización fracasó. Es que la libertad de aceptar rutas necesita una responsabilidad igualmente local por el límite, la evidencia y la propagación.
Fuentes y límites
La cronología procede de la explicación de MAI, la observación de Avi Freedman y el aviso de filtrado de ANS. El mecanismo se apoya en RFC 1812, RFC 2439, RFC 2622, RFC 2725, RFC 7454 y RFC 9234.
No sobrevive un denominador global de afectados. Causa, volumen y duración varían por observador. Las fuentes sostienen una fuga accidental extensa, un filtro ausente y una reparación distribuida, no una cifra mundial exacta ni adopción universal de las defensas posteriores.
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
