[lacnog] RTBH y RPKI
Herbert Alexander Faleiros
herbert en registro.br
Mar Ago 18 15:23:49 -03 2026
On Tue, Aug 18, 2026 at 02:33:56PM -0300, Fernando Frediani wrote:
> Hola Salvador
> Este es un tema interesante y controvertido, ya que no se diseñaron para
> funcionar juntos, puesto que nadie pensará ni recordará emitir ROAs con /32.
>
> Personalmente, creo que es un problema exigir a los participantes que emitan
> ROA con /32 o /128. El tamaño esperado es el prefijo que se anuncia a la
> DFZ, y nada más.
>
> Una solución que me parece bastante razonable es la siguiente:
>
> - ¿Existe un ROA válido para ese prefijo (por ejemplo, /22)?
> - En ese caso, cualquier prefijo /32 dentro de ese /22 puede aceptarse como
> anuncio para RTBH.
>
> - Otra forma más sencilla es simplemente aceptar y reenviar si el prefijo es
> /32 y marcado con la comunidad RTBH si (sin verificación RPKI en este
> caso).
>
> - Por último, como ya se mencionó, se podrían crear ROA adicionales solo
> para /32 y /128, pero no me convence esta idea y la considero innecesaria
> para RTBH.
>
> Quizás una revisión de RPKI podría considerar algo específico para RTBH.
>
> Sin embargo, esto plantea otro punto interesante.
> Estamos muy acostumbrados a que RTBH solo use prefijos /32 y /128, cuando
> debería haber una mayor aceptación de prefijos agregados (menores que /25)
> para consolidar redes más pequeñas en un solo anuncio en lugar de cientos o
> miles de rutas para cada dirección IP.
> He visto casos en los que se aceptaron prefijos RTBH hasta /25 y funciona
> bien y simplifica, especialmente para ataques de carpet bomb dirigidos a
> múltiples direcciones IP no utilizadas.
Coincido en que crear ROAs /32 o /128 específicamente para RTBH no
parece una buena solución. Estaríamos mezclando una autorización de
origen destinada al routing normal con una ruta que tiene una
semántica operacional muy específica.
Sin embargo, haría una pequeña distinción en la primera opción. Un ROA
válido para el /22 no hace que un /32 contenido en él sea RPKI Valid
si la longitud no está autorizada. El /32 seguirá siendo Invalid desde
el punto de vista de ROV.
Lo que sí me parece razonable es tratarlo como una excepción explícita
de política: aceptar un /32 o /128 RPKI Invalid únicamente cuando se
recibe de un participante autorizado, lleva la comunidad
BLACKHOLE/RTBH y está contenido dentro de un prefijo que ese
participante está autorizado a originar. Es decir, no cambiar la
semántica de RPKI, sino separar ROV de la política específica de RTBH.
Además, estas rutas deberían quedar estrictamente limitadas al ámbito
necesario para el blackholing y no convertirse en rutas normales
propagadas por Internet. Esto también es coherente con RFC 7999, que
recomienda limitar la propagación de las rutas BLACKHOLE.
Y coincido bastante con el último punto. No hay una razón técnica para
que RTBH tenga que significar siempre /32 o /128. Permitir también
prefijos agregados puede ser especialmente útil en ataques tipo carpet
bombing: si el objetivo es descartar tráfico hacia una parte completa
de la red, anunciar un /24 o /25 puede ser mucho más eficiente que
introducir cientos de /32. Naturalmente, existe un trade-off de
granularidad y posible impacto colateral, pero debería ser una
decisión del participante y no una limitación artificial del
mecanismo.
--
Herbert
> Fernando
>
> On 8/8/2026 3:46 PM, Salvador Bertenbreiter wrote:
> > Hola a todos,
> >
> > Una consulta para quienes usan RTBH junto con RPKI.
> >
> > ¿Cómo manejan los anuncios /32 en IPv4 o /128 en IPv6 cuando el prefijo
> > tiene un ROA con maxLength /24 o /48?
> >
> > Una opción sería ampliar el ROA hasta /32 o /128, pero no me convence
> > porque también haría válidos otros more-specifics.
> >
> > La otra sería mantener el ROA como está y anunciar igual el host route
> > para RTBH, pero en ese caso sería RPKI Invalid. ¿Los upstreams
> > normalmente hacen alguna excepción para rutas marcadas como blackhole, o
> > las descartan antes por RPKI?
> >
> > Crear un ROA específico en el momento tampoco parece muy práctico por
> > los tiempos de propagación.
> >
> > ¿Cómo lo están manejando ustedes en producción?
> >
> > Saludos,
> >
> > Salvador
> >
> > _______________________________________________
> > LACNOG mailing list
> > LACNOG en lacnic.net
> > https://mail.lacnic.net/mailman/listinfo/lacnog
> > Cancelar suscripcion:https://mail.lacnic.net/mailman/options/lacnog
> _______________________________________________
> LACNOG mailing list
> LACNOG en lacnic.net
> https://mail.lacnic.net/mailman/listinfo/lacnog
> Cancelar suscripcion: https://mail.lacnic.net/mailman/options/lacnog
Más información sobre la lista de distribución LACNOG