Cuando BCP 38 es la respuesta equivocada: Irán, túneles falsificados y dónde ponemos el límite
El 8 de enero de 2026, Irán entró en lo que acabó siendo el apagón de internet a escala nacional más largo jamás registrado. En veinticuatro horas, NetBlocks midió la conectividad del país en torno al 1 % de los niveles normales. Las restricciones se relajaron el 28 de enero hasta convertirse en una lista blanca, se endurecieron de nuevo hasta un apagón casi total el 28 de febrero, y solo se levantaron en parte cuando el presidente Pezeshkian ordenó el 25 de mayo poner fin al corte. El propio ministro de Comunicaciones iraní cifró el coste en 35,7 millones de dólares al día. 1
Tenemos muchos clientes iraníes. La pregunta interesante para nosotros no era la política. Era el mecanismo.
El apagón fue un cortafuegos, no un cable
La imagen habitual de un apagón nacional es la de un país que retira sus rutas y desaparece de internet. No fue eso lo que ocurrió.
Un equipo de la Universidad de Nápoles Federico II analizó en marzo datos públicos de medición y concluyó que, pese a perder muchas adyacencias BGP del AS49666, «la mayoría de los prefijos IPv4 iraníes siguieron estando enrutados globalmente» y que «los anuncios de rutas no fueron el mecanismo principal para producir el apagón». 2
Un desarrollador iraní en Kermanshah, trabajando desde dentro del país en ese mismo periodo, llegó a una conclusión parecida. Su análisis señala que los rangos iraníes seguían anunciándose, que un pequeño número de direcciones IP extranjeras aún podía establecer conexiones entrantes, y concluye que el apagón «no fue un corte físico, sino una política estricta de cortafuegos en la capa 3 basada en lista blanca». 4
Esa diferencia importa. Un cable cortado es un fallo físico. Una lista blanca de orígenes y destinos es un filtro, y los filtros tienen huecos.
Qué pasa en el borde de una lista blanca
Si un cortafuegos solo deja pasar tráfico desde un pequeño número de direcciones de confianza —un CDN nacional, un servicio del Estado o un conjunto limitado de redes extranjeras—, llegar a esos servicios exige parecer que vienes de uno de esos orígenes permitidos.
Eso es lo que hace spoof-tunnel. Es un proxy de tunelado de capa 3/4 que usa suplantación de IP bidireccional. El cliente dentro de Irán envía paquetes con una dirección de origen falsificada hacia la dirección real del servidor extranjero. El servidor extranjero responde con una dirección de origen falsificada hacia la dirección real del cliente.
Ninguno de los dos extremos depende del estado normal de enrutamiento bidireccional, porque ambos ya conocen la dirección real del otro. El resultado es un flujo asimétrico que los sistemas clásicos de seguimiento de conexiones no manejan como una sesión normal. Las versiones actuales han eliminado la capa propia de fiabilidad y usan un transporte UDP simple con WireGuard por encima, a MTU 1280. 4
El requisito del lado extranjero es simple: el proveedor tiene que permitir que salgan de su red paquetes con direcciones de origen no estándar. Y eso exige un proveedor dispuesto a hacer una excepción controlada.
Nuestra configuración por defecto es, y sigue siendo, BCP 38
Antes de explicar la excepción, hay que dejar clara la norma.
El RFC 2827, es decir BCP 38, «Network Ingress Filtering: Defeating Denial of Service Attacks which employ IP Source Address Spoofing», es el enfoque correcto desde mayo de 2000 y lo sigue siendo hoy. 9 El RFC 3704, publicado en 2004 como BCP 84, documentó después los enfoques uRPF que se usan habitualmente para validar el origen, incluidos el modo estricto, el modo laxo y el filtrado por camino viable. 10
Aplicamos validación de dirección de origen en los puertos de cliente por defecto. Y aplicamos RPKI en todas las sesiones BGP, tanto hacia arriba como hacia abajo. El razonamiento está en Firmar tus prefijos es la mitad fácil. También filtramos bogons y prefijos no anunciados.
Esas protecciones siguen activas salvo que alguien pida expresamente una excepción concreta mediante un ticket.
Para más del 99 % de nuestros clientes, nada de este artículo aplica. La validación de dirección de origen sigue activa en sus puertos y no hay opción de desactivarla.
No vendemos «VPS para spoofing». No hay opción en el pedido, ni ajuste de API, ni plan que lo incluya. Si fuera un producto de hosting normal, atraería a un tipo de cliente muy distinto.
Cómo funciona la excepción
El proceso empieza con un ticket. No con una nota en el pedido. Un ticket significa que queda registro y que una persona revisa la petición.
El cliente aporta dos listas:
- Las direcciones de origen que necesita emitir. Son las direcciones que usará como origen de los paquetes. En un túnel iraní suelen ser direcciones nacionales que el sistema estatal de filtrado permite.
- Las direcciones de destino a las que necesita llegar. Son los propios sistemas del cliente dentro de Irán. Solo direcciones concretas, ni rangos ni «Irán».
Después creamos un permiso limitado que cubre solo esos orígenes y esos destinos. El resto del tráfico de ese puerto sigue pasando por la validación normal de origen y se descarta si no la supera. Cualquier cambio exige otra revisión. El volumen de tráfico está limitado, porque esto está pensado para túneles personales y no para tráfico falsificado de uso general. Las denuncias de abuso o el uso indebido detectado terminan con la excepción.
Esto fue lo que respondimos en mayo a un cliente que preguntaba: «Para el spoofing solo tienes que decirnos qué IP quieres emitir, para que las pongamos en la lista blanca, y ya está». 7
Hay además una limitación de infraestructura. Solo podemos cambiar el filtrado que controlamos nosotros. Si un operador de tránsito aplica uRPF en su lado del enlace, eso no podemos saltárnoslo. Conviene preguntar por la ubicación necesaria antes de contratar, para que confirmemos si el montaje es posible.
Por qué importan las restricciones de destino
El riesgo del spoofing sin límites no está en poder cambiar una dirección de origen. El riesgo está en la reflexión.
Los ataques de amplificación se basan en alcanzar servicios de terceros con orígenes falsificados. Por ejemplo, resolutores DNS abiertos, servidores NTP, instancias de memcached y servicios CLDAP. Una petición pequeña se convierte en una respuesta enorme dirigida contra otra persona.
Una excepción acotada por destino elimina esa posibilidad. El cliente solo puede enviar paquetes falsificados a los destinos que solicitó. Añadir un reflector de terceros requeriría otra petición y otra revisión.
Una inundación directa con origen falsificado es otra cosa. No aumenta el ancho de banda disponible ni abarata el ataque. Sobre todo oculta la atribución, y sigue ocurriendo dentro de una cuenta con límites que se puede suspender.
Las partes incómodas
La dirección que se suplanta pertenece a alguien que no dio su consentimiento.
En la práctica, estas peticiones suelen implicar un CDN iraní u otra dirección que el sistema estatal de filtrado acepta, mientras que el tráfico va únicamente al extremo propio del cliente. El impacto es limitado, pero «limitado» no significa «irrelevante».
No podemos verificar por completo cada afirmación de un cliente. Revisamos la petición, miramos los destinos y exigimos al cliente que declare que esos destinos están bajo su control. Más allá de eso, la seguridad viene de las restricciones técnicas con las que rodeamos la excepción.
También tiene un coste para nosotros. El 25 de junio sufrimos un DDoS multivectorial grande que afectó a todas las sedes. Albania y Macedonia cayeron por completo, y Países Bajos e Irlanda quedaron parcialmente afectados. El tráfico inicial iba dirigido contra clientes anticensura en Países Bajos. 12
Pasamos el tráfico por filtrado y restauramos el servicio ese mismo día.
Tener clientes que necesitan este tipo de acceso implica convertirse a veces en objetivo uno mismo.
Quién lo pide de verdad
No es un caso de uso teórico, y las peticiones que hemos visto no se parecen a los patrones habituales de abuso.
En abril, un cliente que buscaba proveedor sin validación estricta de origen describió el requisito con claridad: «Un único túnel, solo para mí, que conecte mi cliente con este VPS. Volumen bajo. El destino es exclusivamente mi propia infraestructura». También excluyó expresamente «reflexión, amplificación, tráfico falsificado dirigido a terceros o cualquier cosa que genere denuncias de abuso». 5
Otro usuario explicó el motivo de forma más directa: «la única manera de conseguir conexión en mi país es falsificar tu IP como una de las que están en la lista blanca». 6
La objeción que se planteó en esas discusiones es válida. Las redes sin validación de origen son uno de los cimientos del abuso de DDoS. La diferencia aquí es que el propósito no es tráfico de ataque anónimo. Es un túnel de alcance muy acotado hacia sistemas que de otro modo son inalcanzables por el filtrado nacional. 5
Cuando en mayo nos preguntaron si atendemos a clientes iraníes, respondimos que en ese momento teníamos alrededor de 150 y que la cifra iba en aumento. 7
En junio, otro usuario iraní buscaba lo mismo a 10 Gbit/s. En julio contó que se había puesto en contacto con nosotros y que tenía servicios funcionando aquí. 8
El resto de la pila tiene que acompañar
Un túnel por sí solo no basta si los servicios de alrededor filtran información.
Nuestras condiciones exigen una dirección de correo y un nombre, sin requisitos adicionales de KYC. No monitorizamos el tráfico de los clientes más allá de lo necesario para operar el servicio.
Aceptamos criptomonedas, que para muchos clientes iraníes no son una preferencia sino la única forma de pago realmente disponible. El uso privado de VPN está permitido. Los servicios de VPN públicos y comerciales, no.
Nuestras plantillas de VPS y VDS incluyen DNS cifrado y validación DNSSEC de serie, porque proteger la conexión mientras las consultas DNS se escapan anula el propósito. El argumento más amplio a favor de Albania como ubicación de hosting, incluida la diversidad de rutas y el marco regulatorio, está en Por qué Albania es una buena ubicación para VPS centrados en la privacidad.
En cuanto a las sanciones, la política estadounidense ha creado excepciones expresas para las herramientas de libertad en internet. El Tesoro emitió en septiembre de 2022 la General License D-2 para facilitar a los usuarios iraníes el acceso a herramientas anticensura, software de VPN y servicios en la nube relacionados. 11
Somos una empresa albanesa y esto no es asesoramiento jurídico. Aun así, conviene señalar que el objetivo declarado de esas normas de sanciones no es impedir que la gente corriente acceda a herramientas de comunicación.
La conclusión
Los iraníes vuelven a estar en línea en el sentido de que los paquetes circulan otra vez. Lo que ha vuelto sigue siendo una red recortada: IPv6 y HTTP/3 siguen bloqueados o alterados, UDP está afectado, muchos centros de datos siguen sin estar disponibles y a las redes extranjeras solo se llega de forma limitada o degradada. 3
Las mediciones de Nápoles mostraron que el tráfico se recuperó solo hasta alrededor de la mitad de los niveles previos, incluso después del restablecimiento. 2
Eso es lo que crea el filtrado. Y crea también las condiciones para que la gente busque formas técnicas de rodearlo.
Nuestro papel es limitado. Aplicamos BCP 38 porque es la configuración responsable por defecto. Cuando alguien necesita una excepción controlada para llegar a su propio sistema en un país que ha restringido el acceso, hacemos esa excepción lo más estrecha posible, registramos la petición y la retiramos cuando deja de hacer falta.
Un internet abierto no ocurre solo. Depende de decisiones que toman las redes y los operadores.
Esta es una de las nuestras.
VPS desde 5 €/mes, VDS de 4 a 16 vCPU desde 40 €/mes, servidor dedicado desde 150 €/mes, en Tirana, Skopie, Ámsterdam y Dublín. Aceptamos criptomonedas, sin KYC, protección DDoS incluida. Abre un ticket si necesitas la excepción descrita arriba y adjunta las listas de orígenes y destinos.
Fuentes
- 2026 Internet blackout in Iran, Wikipedia, citando a NetBlocks
- Iran's January 2026 Internet Shutdown: Public Data, Censorship Methods, and Circumvention Techniques, Aceto, Persico y Pescapè, Universidad de Nápoles Federico II, 30 de marzo de 2026
- Iran reinstates some internet access but restrictions remain for most, Al Jazeera, 31 de mayo de 2026
- ParsaKSH/spoof-tunnel, GitHub
- VPS provider recommendations for personal VPN tunnel with non-standard egress, LowEndTalk, abril de 2026
- need a server with ip spoofing enabled, LowEndTalk, abril de 2026
- Dedicated Server with non-standard egress, legitamate use, LowEndTalk, mayo de 2026
- Need Server with src ip forging capability, LowEndTalk, de junio a julio de 2026
- RFC 2827 (BCP 38): Network Ingress Filtering: Defeating Denial of Service Attacks which employ IP Source Address Spoofing, Ferguson y Senie, mayo de 2000
- RFC 3704 (BCP 84): Ingress Filtering for Multihomed Networks, Baker y Savola, marzo de 2004
- U.S. Treasury Issues Iran General License D-2 to Increase Support for Internet Freedom, Departamento del Tesoro de Estados Unidos, 23 de septiembre de 2022
- DDoS Effecting AVS ISP, LowEndTalk, junio de 2026