Servicios
Técnico
Nosotros
RPKI
Miembros
RPKI — Documentación

Guía RPKI

Qué es RPKI, cómo funciona la validación de rutas y cuáles son las mejores prácticas para proteger sus anuncios BGP.

Volver al portal

¿Qué es RPKI?

Resource Public Key Infrastructure (RPKI) es un sistema de seguridad diseñado para proteger el enrutamiento de Internet. Utiliza certificados criptográficos para verificar que un Sistema Autónomo (ASN) esté autorizado para anunciar un determinado prefijo IP mediante BGP.

Gracias a RPKI, los operadores pueden detectar y filtrar anuncios de rutas incorrectos o maliciosos, reduciendo el riesgo de secuestros de rutas (Route Hijacking) y errores de configuración.

  • Previene anuncios BGP no autorizados.
  • Reduce errores de configuración.
  • Mejora la estabilidad del enrutamiento global.
  • Incrementa la confianza entre operadores.

¿Qué es un ROA?

Un Route Origin Authorization (ROA) es un objeto criptográfico publicado por el titular de un bloque de direcciones IP que autoriza a uno o varios Sistemas Autónomos (ASN) para anunciar ese prefijo mediante BGP.

Cada ROA especifica: el prefijo IP autorizado, el ASN autorizado para anunciarlo, y la longitud máxima del prefijo (Max Length).

Prefijo200.107.82.0/24
ASN autorizadoAS52320
Max Length/24

Si un ASN diferente intenta anunciar ese prefijo, la validación RPKI lo identificará como INVALID.

¿Qué significan VALID, INVALID y NOT FOUND?

Cuando un router realiza una validación RPKI, cada anuncio BGP obtiene uno de estos tres estados:

VÁLIDO

El anuncio coincide con la información publicada en un ROA (ASN autorizado, prefijo coincide, longitud de prefijo válida). El anuncio puede aceptarse normalmente.

INVÁLIDO

Existe un ROA para ese prefijo, pero el anuncio no cumple con la autorización publicada (ASN no autorizado, prefijo no coincide, o longitud supera el Max Length). Muchos operadores e IXP rechazan automáticamente estos anuncios.

NO ENCONTRADO

No existe un ROA publicado para ese prefijo. No significa que el anuncio sea incorrecto, solo que no puede validarse mediante RPKI. Se recomienda publicar un ROA para mejorar la seguridad.

Buenas prácticas

  • Publique ROAs para todos sus prefijos — proteja todos los bloques IPv4 e IPv6 que administra mediante objetos ROA.
  • Autorice únicamente los ASN correctos — verifique que el ASN autorizado en el ROA corresponda exactamente al que anunciará el prefijo.
  • Configure correctamente el Max Length — utilícelo solo cuando sea necesario, evitando valores demasiado amplios que podrían permitir anuncios más específicos no deseados.
  • Revise sus ROAs periódicamente — actualícelos cuando cambie de ASN, obtenga nuevos prefijos, modifique sus políticas de enrutamiento, o cambie de proveedor o arquitectura de red.
  • Monitoree el estado de sus anuncios — verifique regularmente que sus prefijos aparezcan como VALID utilizando herramientas como el Portal RPKI del CRIX.
  • Mantenga actualizado su IRR — aunque RPKI e IRR son tecnologías diferentes, ambas son utilizadas por numerosos operadores para construir filtros de enrutamiento y validar anuncios BGP.
  • Evite anuncios INVALID — antes de anunciar un nuevo prefijo, confirme que exista un ROA válido para evitar que otros operadores rechacen sus rutas.
  • Implemente validación RPKI — si administra routers BGP, configure la validación RPKI para aceptar anuncios VALID y aplicar la política de enrutamiento que mejor se adapte a su organización.
¿Listo para proteger sus anuncios BGP? Cree sus ROA desde MiLACNIC, valide el estado de sus prefijos con el Portal RPKI del CRIX y asegúrese de que sus anuncios sean reconocidos como VALID por la comunidad de Internet.
Crear un ROAValidador de Rutas