Políticas de enrutamiento
Mantenemos políticas de enrutamiento estrictas para que nuestra red siga limpia y segura para todos los clientes. Esto es lo que significa para ti.
Mantener una red limpia importa. Aplicamos medidas de seguridad estándar del sector para proteger tanto nuestra infraestructura como tus servicios frente a secuestros de rutas, suplantación y tráfico abusivo. Nuestras políticas buscan equilibrar seguridad y flexibilidad, para que puedas centrarte en lo que de verdad importa: tu negocio.
Validación RPKI
Aplicamos filtrado RPKI (Resource Public Key Infrastructure) en todas las sesiones BGP, tanto upstream como downstream. Esto significa que, si un prefijo tiene RPKI inválido o no supera la validación, se descarta. Sin excepciones.
Importante: Si anuncias prefijos a través de nosotros, asegúrate de tener RPKI bien configurado. Si un prefijo mayor que incluye el tuyo tiene RPKI y el tuyo no, tus anuncios no pasarán la validación y serán rechazados.
Es un requisito estricto, así que escríbenos si necesitas ayuda para configurar tu RPKI.
Aplicación de ASPA
Cuando hay datos ASPA (Autonomous System Provider Authorization) disponibles, los aplicamos. Los anuncios ASPA inválidos, tanto de upstreams como de downstreams, se descartan para evitar fugas de rutas y manipulaciones no autorizadas del camino.
Filtrado IRR autenticado
Para clientes downstream exigimos entradas IRR (Internet Routing Registry) correctas de un RIR oficial (Regional Internet Registry). No aceptamos entradas de bases de datos IRR privadas como ALTDB o registros similares.
Nota sobre prefijos legacy: Esta política implica que no podemos aceptar anuncios de prefijos legacy alquilados que solo tengan entradas IRR privadas. Si alquilas espacio de direcciones, confirma con tu proveedor que está creando registros IRR respaldados por un RIR, y no solo añadiendo entradas en ALTDB o RADB.
Sabemos que puede resultar incómodo, pero es necesario para mantener la autenticidad del enrutamiento en nuestra red.
Protección frente a bogons y prefijos no anunciados
Enviamos a blackhole los bogons (espacio IP reservado o no asignado) y los prefijos no anunciados para impedir intentos de secuestro y suplantación de IP. Así el tráfico malicioso no llega ni a nuestra red ni a tus servicios.
Prevención de fugas de rutas
Para evitar fugas de rutas aplicamos varias salvaguardas:
- Límites de prefijos: Cada sesión BGP tiene configurados límites de prefijos acordes a la relación de peering
- Filtrado de ASN de tránsito: Descartamos los anuncios que contienen ASN de proveedores de tránsito en el camino, para evitar reanuncios accidentales o malintencionados
Estas medidas protegen tanto a nuestra red como al ecosistema de enrutamiento de internet en general frente a la propagación de rutas incorrectas.
Filtrado de abusos
Filtramos activamente el tráfico procedente de ASN y rangos de IP conocidos por su abuso. No se trata de limitar el uso legítimo, sino de proteger a nuestros clientes frente a actores maliciosos y mantener tus servicios en línea y accesibles.
Comunidades BGP
Los clientes de tránsito pueden usar comunidades BGP para controlar cómo tratamos sus anuncios. Nuestra documentación completa de comunidades está en nuestra página de bgp.tools:
Proceso de validación del ASN
Antes de levantar cualquier sesión BGP con un cliente downstream, exigimos la validación del ASN. Esto significa que necesitarás acceso a las direcciones de contacto NoC o de abuso registradas del ASN para completar la verificación.
Este paso garantiza que realmente controlas el ASN desde el que anuncias. Es un proceso sencillo y te acompañamos si hace falta.
Detección y prevención de secuestros de rutas
No toleramos secuestros de rutas en nuestra red, y punto. Los ASN y rangos de IP anunciados a través de nuestra red pueden someterse a inspección automatizada y a revisión manual. Buscamos señales de alarma como:
- Cambios recientes en WHOIS sobre prefijos legacy o antiguos sin registros de transferencia coincidentes
- Cambios recientes en WHOIS sobre ASN legacy o antiguos sin registros de transferencia coincidentes
- Dominios caducados y vueltos a registrar recientemente en la información WHOIS (sobre todo si el nuevo registro se produjo después de la última actualización de WHOIS)
- Recursos pertenecientes a empresas desaparecidas o entidades fusionadas en las que el espacio IP o el ASN nunca se actualizó correctamente
- Otros indicios que susciten dudas sobre la titularidad legítima
Si algo no cuadra, te escribiremos para comentarlo. Nuestro objetivo no es poner obstáculos, sino asegurarnos de que los recursos anunciados a través de nuestra red son legítimamente tuyos.
Política sobre el puerto 25
Por defecto, el puerto 25 (SMTP) está bloqueado en todos los servicios. Si lo necesitas abierto para un servidor de correo profesional o personal, solo tienes que pedirlo: revisaremos tu solicitud y lo abriremos para un uso legítimo de servidor de correo.
Tolerancia cero con el SPAM: No se tolera el spam en nuestra red. Si detectamos actividad de spam, el puerto 25 se volverá a bloquear de inmediato y rechazaremos futuras solicitudes para reabrirlo.
Nos esforzamos por mantener una buena reputación de IP, así que ayúdanos a conservarla.
¿Preguntas sobre nuestras políticas?
Siempre nos alegra comentar nuestras políticas de enrutamiento o ayudarte a configurar bien tus prefijos. Abre un ticket o mándanos un correo si necesitas cualquier ayuda.