<!DOCTYPE html>
<html>
<head>
<meta http-equiv="Content-Type" content="text/html; charset=UTF-8">
</head>
<body>
<p>Hola Salvador<br>
Este es un tema interesante y controvertido, ya que no se
diseñaron para funcionar juntos, puesto que nadie pensará ni
recordará emitir ROAs con /32.<br>
<br>
Personalmente, creo que es un problema exigir a los participantes
que emitan ROA con /32 o /128. El tamaño esperado es el prefijo
que se anuncia a la DFZ, y nada más.<br>
<br>
Una solución que me parece bastante razonable es la siguiente:<br>
<br>
- ¿Existe un ROA válido para ese prefijo (por ejemplo, /22)?<br>
- En ese caso, cualquier prefijo /32 dentro de ese /22 puede
aceptarse como anuncio para RTBH.<br>
<br>
- Otra forma más sencilla es simplemente aceptar y reenviar si el
prefijo es /32 y marcado con la comunidad RTBH si (sin
verificación RPKI en este caso).<br>
<br>
- Por último, como ya se mencionó, se podrían crear ROA
adicionales solo para /32 y /128, pero no me convence esta idea y
la considero innecesaria para RTBH.<br>
<br>
Quizás una revisión de RPKI podría considerar algo específico para
RTBH.<br>
<br>
Sin embargo, esto plantea otro punto interesante. <br>
Estamos muy acostumbrados a que RTBH solo use prefijos /32 y /128,
cuando debería haber una mayor aceptación de prefijos agregados
(menores que /25) para consolidar redes más pequeñas en un solo
anuncio en lugar de cientos o miles de rutas para cada dirección
IP.<br>
He visto casos en los que se aceptaron prefijos RTBH hasta /25 y
funciona bien y simplifica, especialmente para ataques de carpet
bomb dirigidos a múltiples direcciones IP no utilizadas.</p>
<p>Fernando</p>
<div class="moz-cite-prefix">On 8/8/2026 3:46 PM, Salvador
Bertenbreiter wrote:<br>
</div>
<blockquote type="cite"
cite="mid:CA+zPAF87-LOz_3LzLN7Q67ESnrX=xDaY8Ok9xgtZ5b06cYf4mQ@mail.gmail.com">
<meta http-equiv="content-type" content="text/html; charset=UTF-8">
<div dir="ltr">Hola a todos,<br>
<br>
Una consulta para quienes usan RTBH junto con RPKI.<br>
<br>
¿Cómo manejan los anuncios /32 en IPv4 o /128 en IPv6 cuando el
prefijo tiene un ROA con maxLength /24 o /48?<br>
<br>
Una opción sería ampliar el ROA hasta /32 o /128, pero no me
convence porque también haría válidos otros more-specifics.<br>
<br>
La otra sería mantener el ROA como está y anunciar igual el host
route para RTBH, pero en ese caso sería RPKI Invalid. ¿Los
upstreams normalmente hacen alguna excepción para rutas marcadas
como blackhole, o las descartan antes por RPKI?<br>
<br>
Crear un ROA específico en el momento tampoco parece muy
práctico por los tiempos de propagación.<br>
<br>
¿Cómo lo están manejando ustedes en producción?<br>
<br>
Saludos,<br>
<br>
Salvador</div>
<br>
<fieldset class="moz-mime-attachment-header"></fieldset>
<pre wrap="" class="moz-quote-pre">_______________________________________________
LACNOG mailing list
<a class="moz-txt-link-abbreviated" href="mailto:LACNOG@lacnic.net">LACNOG@lacnic.net</a>
<a class="moz-txt-link-freetext" href="https://mail.lacnic.net/mailman/listinfo/lacnog">https://mail.lacnic.net/mailman/listinfo/lacnog</a>
Cancelar suscripcion: <a class="moz-txt-link-freetext" href="https://mail.lacnic.net/mailman/options/lacnog">https://mail.lacnic.net/mailman/options/lacnog</a>
</pre>
</blockquote>
</body>
</html>