[lacnog] RTBH y RPKI
Fernando Frediani
fhfrediani en gmail.com
Mar Ago 18 14:33:56 -03 2026
Hola Salvador
Este es un tema interesante y controvertido, ya que no se diseñaron para
funcionar juntos, puesto que nadie pensará ni recordará emitir ROAs con /32.
Personalmente, creo que es un problema exigir a los participantes que
emitan ROA con /32 o /128. El tamaño esperado es el prefijo que se
anuncia a la DFZ, y nada más.
Una solución que me parece bastante razonable es la siguiente:
- ¿Existe un ROA válido para ese prefijo (por ejemplo, /22)?
- En ese caso, cualquier prefijo /32 dentro de ese /22 puede aceptarse
como anuncio para RTBH.
- Otra forma más sencilla es simplemente aceptar y reenviar si el
prefijo es /32 y marcado con la comunidad RTBH si (sin verificación
RPKI en este caso).
- Por último, como ya se mencionó, se podrían crear ROA adicionales solo
para /32 y /128, pero no me convence esta idea y la considero
innecesaria para RTBH.
Quizás una revisión de RPKI podría considerar algo específico para RTBH.
Sin embargo, esto plantea otro punto interesante.
Estamos muy acostumbrados a que RTBH solo use prefijos /32 y /128,
cuando debería haber una mayor aceptación de prefijos agregados (menores
que /25) para consolidar redes más pequeñas en un solo anuncio en lugar
de cientos o miles de rutas para cada dirección IP.
He visto casos en los que se aceptaron prefijos RTBH hasta /25 y
funciona bien y simplifica, especialmente para ataques de carpet bomb
dirigidos a múltiples direcciones IP no utilizadas.
Fernando
On 8/8/2026 3:46 PM, Salvador Bertenbreiter wrote:
> Hola a todos,
>
> Una consulta para quienes usan RTBH junto con RPKI.
>
> ¿Cómo manejan los anuncios /32 en IPv4 o /128 en IPv6 cuando el
> prefijo tiene un ROA con maxLength /24 o /48?
>
> Una opción sería ampliar el ROA hasta /32 o /128, pero no me convence
> porque también haría válidos otros more-specifics.
>
> La otra sería mantener el ROA como está y anunciar igual el host route
> para RTBH, pero en ese caso sería RPKI Invalid. ¿Los upstreams
> normalmente hacen alguna excepción para rutas marcadas como blackhole,
> o las descartan antes por RPKI?
>
> Crear un ROA específico en el momento tampoco parece muy práctico por
> los tiempos de propagación.
>
> ¿Cómo lo están manejando ustedes en producción?
>
> Saludos,
>
> Salvador
>
> _______________________________________________
> LACNOG mailing list
> LACNOG en lacnic.net
> https://mail.lacnic.net/mailman/listinfo/lacnog
> Cancelar suscripcion:https://mail.lacnic.net/mailman/options/lacnog
------------ próxima parte ------------
Se ha borrado un adjunto en formato HTML...
URL: <https://mail.lacnic.net/pipermail/lacnog/attachments/20260818/3fb2707e/attachment.htm>
Más información sobre la lista de distribución LACNOG