Guía RPKI
Qué es RPKI, cómo funciona la validación de rutas y cuáles son las mejores prácticas para proteger sus anuncios BGP.
¿Qué es RPKI?
Resource Public Key Infrastructure (RPKI) es un sistema de seguridad diseñado para proteger el enrutamiento de Internet. Utiliza certificados criptográficos para verificar que un Sistema Autónomo (ASN) esté autorizado para anunciar un determinado prefijo IP mediante BGP.
Gracias a RPKI, los operadores pueden detectar y filtrar anuncios de rutas incorrectos o maliciosos, reduciendo el riesgo de secuestros de rutas (Route Hijacking) y errores de configuración.
- Previene anuncios BGP no autorizados.
- Reduce errores de configuración.
- Mejora la estabilidad del enrutamiento global.
- Incrementa la confianza entre operadores.
¿Qué es un ROA?
Un Route Origin Authorization (ROA) es un objeto criptográfico publicado por el titular de un bloque de direcciones IP que autoriza a uno o varios Sistemas Autónomos (ASN) para anunciar ese prefijo mediante BGP.
Cada ROA especifica: el prefijo IP autorizado, el ASN autorizado para anunciarlo, y la longitud máxima del prefijo (Max Length).
| Prefijo | 200.107.82.0/24 |
| ASN autorizado | AS52320 |
| Max Length | /24 |
Si un ASN diferente intenta anunciar ese prefijo, la validación RPKI lo identificará como INVALID.
¿Qué significan VALID, INVALID y NOT FOUND?
Cuando un router realiza una validación RPKI, cada anuncio BGP obtiene uno de estos tres estados:
El anuncio coincide con la información publicada en un ROA (ASN autorizado, prefijo coincide, longitud de prefijo válida). El anuncio puede aceptarse normalmente.
Existe un ROA para ese prefijo, pero el anuncio no cumple con la autorización publicada (ASN no autorizado, prefijo no coincide, o longitud supera el Max Length). Muchos operadores e IXP rechazan automáticamente estos anuncios.
No existe un ROA publicado para ese prefijo. No significa que el anuncio sea incorrecto, solo que no puede validarse mediante RPKI. Se recomienda publicar un ROA para mejorar la seguridad.
Buenas prácticas
- Publique ROAs para todos sus prefijos — proteja todos los bloques IPv4 e IPv6 que administra mediante objetos ROA.
- Autorice únicamente los ASN correctos — verifique que el ASN autorizado en el ROA corresponda exactamente al que anunciará el prefijo.
- Configure correctamente el Max Length — utilícelo solo cuando sea necesario, evitando valores demasiado amplios que podrían permitir anuncios más específicos no deseados.
- Revise sus ROAs periódicamente — actualícelos cuando cambie de ASN, obtenga nuevos prefijos, modifique sus políticas de enrutamiento, o cambie de proveedor o arquitectura de red.
- Monitoree el estado de sus anuncios — verifique regularmente que sus prefijos aparezcan como VALID utilizando herramientas como el Portal RPKI del CRIX.
- Mantenga actualizado su IRR — aunque RPKI e IRR son tecnologías diferentes, ambas son utilizadas por numerosos operadores para construir filtros de enrutamiento y validar anuncios BGP.
- Evite anuncios INVALID — antes de anunciar un nuevo prefijo, confirme que exista un ROA válido para evitar que otros operadores rechacen sus rutas.
- Implemente validación RPKI — si administra routers BGP, configure la validación RPKI para aceptar anuncios VALID y aplicar la política de enrutamiento que mejor se adapte a su organización.
