Fallo selectivo de conectividad TCP entre AS3352 y Cloudflare R2 S3
Hola:
Solicito que esta incidencia se escale al equipo central de red, routing o peering de Telefónica/Movistar. No parece una avería del router ni un bloqueo general de puertos.
Desde una conexión de fibra Movistar en España (AS3352), el endpoint S3 oficial de Cloudflare R2 resuelve de forma consistente, usando el DNS del sistema, 1.1.1.1 y 8.8.8.8, a estas direcciones:
- 172.64.66.1
- 172.64.190.1
Las conexiones TCP a los puertos 443 y 80 de ambas direcciones agotan el tiempo de espera. Sin embargo, api.cloudflare.com, developers.cloudflare.com y otras direcciones de Cloudflare sí son accesibles desde la misma línea y el mismo equipo.
Comprobaciones locales realizadas:
- El firewall PF de macOS está desactivado y no existen reglas de bloqueo.
- No hay proxy HTTP/HTTPS, VPN ni extensión de filtrado de red activa.
- La tabla de rutas es normal.
- Una captura de tráfico realizada el 22-08-2026 a las 18:13 CEST mostró cinco SYN TCP salientes hacia 172.64.66.1:443 y ninguna respuesta entrante.
- Las pruebas directas con curl y nc, fuera de nuestra aplicación, reproducen el fallo.
- Caddy, MediaMTX y la aplicación no participan en estas pruebas directas.
- El router no tiene ninguna ACL ni regla de firewall de salida aplicable.
- El traceroute TCP alcanza la puerta de enlace y varios saltos de AS3352, pero después deja de recibir respuestas.
Pruebas independientes desde sondas de Globalping:
1. Telefónica AS3352 hacia 172.64.66.1:443: 0 respuestas de 9
https://api.globalping.io/v1/measurements/2DKZGZGWpFZxyplpv00020zo2
2. Telefónica AS3352 hacia 172.64.190.1:443: 0 respuestas de 9
https://api.globalping.io/v1/measurements/2Hb4pz21nCzTjQofZ00020zo3
3. Las mismas sondas AS3352 hacia una dirección de control de Cloudflare, 172.67.202.73:443: 9 respuestas de 9
https://api.globalping.io/v1/measurements/2kWpGhJBmQRYD0nsy00020zo3
Además, sondas independientes de otras redes europeas alcanzan 172.64.66.1:443 sin pérdida. Por tanto, la evidencia apunta a un problema selectivo de encaminamiento o ruta de retorno entre AS3352 y estos destinos anycast de Cloudflare R2, no a un bloqueo general del puerto 443 ni a una configuración local incorrecta.
¿Podéis escalarlo al equipo de routing/peering para que revise los anuncios BGP y la ruta de retorno entre AS3352 y 172.64.66.1 / 172.64.190.1? Agradecería también un número de incidencia o referencia técnica para poder coordinar el seguimiento con Cloudflare.
No necesitamos abrir puertos entrantes ni modificar el router. El problema afecta a conexiones TCP salientes hacia esos destinos concretos.
Gracias.