En la arquitectura de red contemporánea, depender de Proveedores de Servicios de Internet (ISPs) de upstream para espacio IPv6 asignado dinámicamente o no portátil crea dependencia de proveedores, complica la recuperación ante desastres y dificulta el multi-homing neutral ante operadores.
An IPv6 /48 es ampliamente reconocido en las redes de transporte globales y puntos de intercambio de Internet (IXP) como el límite de asignación mínimo para la enrutamiento BGP público. Aunque los límites de direccionamiento IPv6 se extienden hasta /64 (el asignación de una sola subred estándar bajo SLAAC), los operadores de nivel 1 y los sistemas autónomos filtran universalmente prefijos más largos que /48 (tales como /56 o /64) para proteger las tablas de enrutamiento globales contra un crecimiento desbordado.
Al asegurar una asignación independiente de IPv6 directamente a través del RIPE NCC (Réseaux IP Européens Network Coordination Centre), una organización obtiene:
- Independencia del Proveedor (IP): Libertad para cambiar los transportistas de transito o proveedores de upstream sin renumerar redes internas, infraestructura o servicios de borde.
- True BGP Multi-homing: La capacidad de publicar tu ruta a dos o más proveedores de transporte simultáneamente, optimizando la latencia y el conmutador de fallos.
- Seguridad y confianza descentralizados: Control administrativo directo sobre la validación de origen criptográfico (RPKI ROA) y DNS inverso (
ip6.arpa) delegación.
Comprensión de la política RIPE NCC: Asignaciones frente a asignaciones
Antes de presentar solicitudes, es esencial comprender la distinción en terminología definida por la Política de Asignación y Distribución de Direcciones IPv6 del RIPE NCC:
- Asignaciones (PA - Agregables por proveedor): Bloques destinados a ser subdivididos y distribuidos a clientes downstream o unidades de negocio internas. Estos suelen emitirse a Registros de Internet Locales (LIR), comenzando en
/29o/32. - Asignaciones (PI - Independiente del proveedor): Bloques asignados directamente a una organización de Usuario Final para su propia infraestructura operativa dedicada. Estos prefijos no pueden ser subasignados a terceros.
Para una organización, homelab o empresa que busque un sistema independiente /48, usted buscará principalmente una asignación Independiente del Proveedor (PI), registrada bajo un inet6num objeto con un estado de PI ASIGNADO (o) ASIGNADO-POR-LIR según la estructura del contrato).
Elija su camino: membresía LIR directa frente a patrocinio LIR
El NCC RIPE permite dos mecanismos para que los usuarios finales protejan recursos:
| Característica / Métrica | Membresía LIR Directa | Modelo LIR patrocinado |
| Público objetivo | Proveedores de servicios de Internet, operadores de telecomunicaciones, centros de datos, grandes empresas | Empresas pequeñas y medianas (SMB), Startups, Redes de borde |
| Compromiso Financiero Anual | Cuota anual de membresía RIPE (~1.000–1.550 euros/año) | Tarifa anual de patrocinio modesta (a menudo 50–250 euros/año) |
| Registro único | Tarifa de revisión legal directa y de solicitud con RIPE NCC | Configúrelo directamente a través del corredor/compañero patrocinador |
| Capacidades de recursos | Puede solicitar /29–/32 Bloques IPv6, ASNs de 16/32 bits y gestión del pool LIR | Puede patrocinar /48 PI, ASNs de 16/32 bits y manejos de transferencia |
| Costes de gestión | Alto (gobernanza directa, derechos de voto, cumplimiento) | Bajo (el patrocinador gestiona los trámites administrativos con RIPE) |
Recomendación: A menos que su organización anticipe convertirse en un registro de internet comercial o requiera un gran número
/29–/32agregaciones, contratar un LIR patrocinador es el enfoque estándar, más económico para asegurar un/48.
Requisitos obligatorios
Para calificar para una asignación de IPv6 según los criterios de la RIPE NCC, la entidad solicitante debe cumplir tres requisitos principales:
A. Demostración de intención de multi-homing
Las políticas del NCC RIPE requieren que un Usuario Final que solicite un prefijo independiente demuestre la intención de multihacer el prefijo. Esto se evidencia mediante:
- Operar o adquirir un Número de Sistema Autónomo (ASN).
- Proporcionando acuerdos de interconexión o transito activos o planificados con al menos dos sistemas autónomos distintos.
B. Presencia legal dentro de la región de servicio de RIPE NCC
El solicitante (la organización del usuario final) debe estar establecida legalmente dentro del territorio de servicio RIPE (que abarca Europa, el Medio Oriente y partes de Asia Central). Si se contrata a través de un LIR patrocinador, el acuerdo de patrocinio requiere:
- Documentación del registro corporativo oficial (por ejemplo, Certificado de Constitución, KVK, Handelsregister, extracto de Companies House).
- Prueba de presencia operativa o de infraestructura si se aplica desde una entidad matriz internacional.
C. Plan de Dirección Técnica
Debes estar preparado para articular un esquema de direccionamiento básico que demuestre que la /48 será utilizada en segmentos de red (por ejemplo, routers de borde, DMZ, servicios internos, puertas de enlace de VPN, túneles punto a punto) dentro de los 12 meses.
Ciclo de adquisición paso a paso
1.Paso 1: Crear una cuenta de acceso RIPE NCC y objetos Maintainer:Establecer la identidad en la base de datos Whois RIPE
Comience creando un perfil administrativo en el Portal de Acceso de la RIPE NCC. Una vez autenticado, construya sus objetos básicos de la base de datos Whois:
personaorolobjeto: Define los contactos administrativos y técnicos (incluyendo correo electrónico y dirección postal).mntner(objeto mantenidor) Protege tus objetos con autenticación (SSO, clave PGP o hash de contraseña). Cada objeto posterior (inet6num,route6,dominio) hará referencia a este mantenedor.organizaciónobjeto: Representa la entidad legal que posee el recurso de IP.
2.Paso 2: Contactar a un LIR Patrocinador y Ejecutar el Acuerdo:Delegar formalmente la aplicación a un registro activo.
Seleccione un LIR patrocinador establecido. Deberá ejecutar el acuerdo estandarizado de asignación de usuario final RIPE.
Este contrato obliga legalmente a su organización a las políticas de RIPE y confirma que si el acuerdo de patrocinio termina sin transferencia a un nuevo patrocinador, los recursos se devolverán al NCC de RIPE.
3.Paso 3: Presentación de la solicitud formal y el plan de subred:Presente la justificación técnica a través del portal LIR.
Su LIR patrocinador presenta la solicitud de recursos a través del Portal LIR RIPE. Los parámetros clave presentados incluyen:
- Longitud del prefijo de destino:
/48 - ID de organización titular y manejos de mantenimiento (
mnt-by,mnt-rutas,dominios-mnt) - Detalles de multi-enlace ascendente: ASN de origen objetivo y nombres de al menos dos proveedores de transito o pares de IXPs.
- Horario de implementación: plan de asignación de subredes de alto nivel (por ejemplo, 10 a 50)
/64subredes implementadas en múltiples ubicaciones).
4.Paso 4: Revisión de entrada y generación de prefijo:Los Hostmasters de RIPE validan y asignan el prefijo.
Los Hostmasters de RIPE evalúan la solicitud según las directrices políticas actuales (normalmente en 1 a 3 días hábiles). Una vez aprobada:
- RIPE asigna un bloque no asignado desde su grupo de reservas (por ejemplo,
2a0f:...::/48o2a10:...::/48). - La correspondiente
inet6numEl objeto se crea en la base de datos de Whois RIPE global con los manejos de mantenimiento y organización asociados.
5.Paso 5: Validación RPKI, Objetos de Enrutamiento y Delegación DNS:Integridad de enrutamiento seguro antes de anunciar.
Inicia sesión en el tablero RIPE LIR o Access para establecer:
- RPKI ROA (Autorización de Origen de Ruta): Vincular criptográficamente asignado
/48a tuvuestro ASN de origen con MaxLength/48. route6Objeto: Cree el objeto de registro de enrutamiento en el RIPE IRR (Internet Routing Registry) para garantizar que los filtros de prefijos de upstream automatizados permitan sus anuncios.- Delegación de DNS inverso: Punto correspondiente
ip6.arpaobjeto de dominio a tus servidores de nombres autoritativos.
Configuraciones Técnicas Post-Asignación
Una vez que el prefijo sea visible en la base de datos Whois, realice las siguientes tareas operativas para hacer que el bloque sea utilizable en Internet.
Creando el IRR route6 Objeto
Los proveedores de transporte generan filtros de prefijo utilizando herramientas como bgpq4 consultando bases de datos IRR (RIPE, RADB, NTT). Sin una precisa route6 objeto, tus sesiones BGP serán rechazadas o filtradas.
route6: 2a0f:xxxx:xxxx::/48
descr: Anycast de producción y enrutamiento principal
origin: AS65530
mnt-by: TU-MNT
source: RIPE
Implementación de RPKI ROA
RPKI (Infraestructura de Clave Pública de Recursos) previene los robo de rutas BGP y las configuraciones incorrectas.
- En el Panel de control de acceso RIPE NCC -> Panel de control RPKI:
- Establecer ASN de origen: Tu ASN operativo (por ejemplo,
AS65530). - Establecer Prefijo:
2a0f:xxxx:xxxx::/48. - Establecer Longitud máxima:
48(Crucial: Evitar establecer la Longitud Máxima a/64a menos que sea específicamente requerido, las configuraciones de longitud máxima flexibles abren superficies de ataque para suplantaciones de subprefijo).
- Establecer ASN de origen: Tu ASN operativo (por ejemplo,
Establecimiento de BGP en vínculo ascendente
Anuncie su prefijo agregado a sus vecinos de proveedores BGP utilizando motores de enrutamiento dinámico (por ejemplo, BIRD2, FRRouting, Junos o Cisco IOS-XR).
Ejemplo: Fragmento de configuración BIRD 2
Ejemplo: Fragmento de configuración BIRD 2
protocolo estático {
ipv6;
}
# Enviar toda la ruta /48 a un agujero negro localmente para evitar bucles
ruta 2a0f:xxxx:xxxx::/48 agujero negro;
}
filtro exportar_a_transito {
# Anunciar solo el exacto /48 asignación
si (net = 2a0f:xxxx:xxxx::/48) entonces {
aceptar;
}
rechazar;
}
protocolo bgp upstream_transit_a {
as local 65530vecino 2001:db8:100::1 como 64496;
ipv6 {
importar todos;
exportar filtro export_to_transit;
};
}
Arquitectura de Dirección y Subnetting para un /48
An IPv6 /48 prefix proporciona una 16-bit subnet field, otorgando exactamente 65.536 distintos /64 subredes. Porque los segmentos de usuario final IPv6 estándar, VLANs y grupos de VPN siempre deben usar un /64 para mantener la compatibilidad con las especificaciones RFC, descubrimiento de vecinos y offloading de hardware, un /48 proporciona un gran margen de diseño jerárquico estructurado:
Prefijo global (48 bits) Identificador de subred (16 bits) Identificador de interfaz (64 bits)
[ 2a0f : xxxx : xxxx ] : [ Sitio / VLAN / Pod ] : [ Host / EUI-64 / SLAAC ]
0000–00FF(Primeros 256 subredes): Infraestructura principal, enlaces de router punto a punto y bucles.0100–0FFF: Redes internas corporativas, segmentos administrativos, VLANs de servidores.1000–7FFF: Clusters de producción visibles al público, controladores de entrada, servicios anycast.8000–FFFF: Túneles de sitio remoto, ubicaciones de sucursales y superposiciones dinámicas de Wireguard/IPsec.
Peligros comunes y recordatorios de cumplimiento
- Fallo en el Mantenimiento de las Relaciones con los Patrocinadores: Si su LIR patrocinador deja de operar o usted no paga la tarifa anual de mantenimiento, RIPE NCC inicia un período de gracia para dejar de patrocinar. Debe transferir la asignación a un nuevo patrocinador dentro del plazo especificado (normalmente 30-60 días), de lo contrario la asignación será revocada y devuelta al grupo libre.
- Duraciones de publicidad más largas que
/48: Intentando desagregar tu/48en dos/49s o cuatro/50para la ingeniería de tráfico a través de Internet global fallarán; casi todos los proveedores de transito de nivel 1 y nivel 2 filtran activamente las notificaciones IPv6 más pequeñas que/48. - Ignorar las delegaciones de DNS inverso: Omitir la configuración del registro PTR en
ip6.arpapuede causar fallas en el envío de correo saliente, rechazos de autenticación y tiempos de espera de conectividad desde herramientas de seguridad empresarial que impone DNS inverso confirmado por el remitente (FCrDNS).