Standfirst — Resource Public Key Infrastructure (RPKI) asegura el enrutamiento BGP por los orígenes de la ruta criptográficamente validando, bloqueando los secuestros y las fugas de manera efectiva.
RPKI permite la creación de Autorizaciones de Origen de Ruta (ROAs) para autorizar anuncios legítimos de BGP.
Deploying Route Origin Validation (ROV) permite a las redes rechazar rutas no autorizadas o inválidas
Comprender vulnerabilidades BGP
La base del enrutamiento de Internet es el Protocolo de Gateway Fronterizo (BGP), que permite a los sistemas autónomos (Asis) comunicar datos de accesibilidad. Sin embargo, BGP carecía de métodos incorporados para confirmar la legitimidad de los anuncios de ruta porque se construyó con confianza como piedra angular. Cualquier red puede anunciar prefijos que no posee gracias a esta vulnerabilidad, que podría dar lugar a secuestros de ruta o fugas.
Cuando un AS no autorizado anuncia un tráfico prefijo y redirige significa para el propietario legítimo, esto se conoce como un secuestro. Las fugas accidentales que se extienden más allá de los límites previstos son a menudo causadas por configuraciones erróneas. Los riesgos son llevados a la luz por incidentes de alto perfil como extracciones generalizadas o robos de criptomoneda. Los anuncios maliciosos o inexactos pueden extenderse por todo el mundo sin validación, dando lugar a ataques de denegación de servicio, interceptaciones o agujeros negros.
RPKI aborda esto proporcionando un marco criptográfico para vincular los prefijos IP y los números AS a sus titulares legítimos, evitando que se acepten anuncios no autorizados.
¿Qué es RPKI y cómo funciona?
Resource Public Key Infrastructure (RPKI) es un marco de infraestructura de clave pública especializado que asegura BGP a través de la validación de Origen de la Ruta (ROV). Refleja la jerarquía de asignación de recursos de número de Internet: desde IANA a Registries Regionales de Internet (RIRs), luego a Registries Locales de Internet y usuarios finales.
Los titulares de recursos crean Autorizaciones de Origen de Ruta (ROAs), objetos criptográficos que especifican que AS está autorizado a originar un prefijo, opcionalmente con una longitud máxima para prevenir secuestros subprefijos. Estos ROAs se publican en repositorios gestionados por RIR.
Fiestas de fusión – típicamente validadores como Routinator o rpki-client – capturar y validar estos datos, produciendo cargas de pago validadas ROA (VRPs). Los routers comparan los anuncios entrantes de BGP contra VRP, clasificandolos como Valid, Invalid o NotFound. Las redes que implementan ROV pueden rechazar rutas inválidas, parando anuncios no autorizados.
Como Job Snijders, un prominente experto en RPKI y desarrollador de OpenBSD, ha enfatizado en discusiones sobre seguridad de enrutamiento: "El único camino a seguir las inversiones en una infraestructura criptográficamente soportada que es el RPKI".
Por qué RPKI es esencial para prevenir anuncios no autorizados
Los anuncios no autorizados BGP plantean amenazas severas, desde la interceptación de tráfico hasta las interrupciones. RPKI mitiga estos factores asegurando que sólo los orígenes autorizados se propagan.
En el secuestro de prefijo, un atacante anuncia el prefijo de una víctima, potencialmente apagonando o escuchando tráfico. RPKI marca tales anuncios Inválidos si no existe ROA coincidente o si el origen AS desajustes.
Las fugas de ruta, a menudo accidentales, amplifican los problemas propagando caminos no deseados. La validación de origen de RPKI limita su impacto. Para 2025, más del 54% de las rutas globales IPv4 y IPv6 están cubiertas por ROAs, con tráfico a destinos válidos alcanzando alrededor del 74% según estimaciones. Los principales proveedores como Cloudflare y AWS han desplegado ROV, reduciendo significativamente la propagación inválida.
Los expertos subrayan su importancia. Como se señala en los recursos de MANRS: "RPKI es una herramienta crítica para asegurar el enrutamiento global de Internet".
Crear ROAs: el primer paso para los titulares de recursos
Los titulares de recursos deben crear ROAs para proteger sus prefijos. La mayoría de los RIR ofrecen sistemas alojados a través de portales miembros – RIPE NCC, APNIC, ARIN, LACNIC y AFRINIC proporcionan interfaces intuitivas.
Inicie sesión en su portal RIR, navegue a los servicios RPKI, y genere ROAs especificando el prefijo, origen AS y maxLength opcional. Por ejemplo, en el panel de control de RIPE NCC, seleccione recursos y cree directamente ROAs.
Los sistemas anfitriones simplifican la gestión, la gestión de la certificación y la publicación. Los modelos delegados permiten CAs auto-anfitrionas para usuarios avanzados. Las mejores prácticas incluyen cubrir todos los anuncios, incluyendo más específicos, y actualizar regularmente ROAs. Evite las trampas comunes como MaxLength incorrecto, que puede invalidar las desagregaciones legítimas.
Según lo dispuesto en NRO pautas: "ROAs se crean para todos los orígenes de la ruta de los prefijos que sostiene."
Deploying Route Origin Validation (ROV)
Para hacer cumplir la protección, las redes realizan ROV ejecutando un validador y conectando routers a través del protocolo RPKI-to-Router (RTR). Los validadores populares de código abierto incluyen Routinator (NLnet Labs), rpki-client (OpenBSD), y FORT. Instalar en un servidor, configurar los anclajes de confianza de RIRs y sincronizar datos.
Los routers de proveedores como Cisco, Juniper y Nokia soportan ROV, etiquetando o bajando Inválidos. Comience con el modo de monitoreo para observar sin interrupción, luego pasar a un filtrado estricto. Redundancia es clave: ejecutar múltiples validadores para la diversidad y disponibilidad. No deje caer rutas NotFound para evitar desconectar prefijos desprotegidos.
Las estadísticas del despliegue muestran avances: los principales proveedores de tránsito rechazan los inválidos, limitando la propagación del secuestro a menos del 50% en muchos casos.
Mejores prácticas para la implementación de RPKI
El exitoso despliegue RPKI requiere una cuidadosa planificación.
Para la creación ROA:
- Inventario todos los prefijos y anuncios.
- Utilice MaxLength con juicio para la flexibilidad.
- Monitorear y actualizar regularmente.
Para ROV:
- Empieza en modo de sombra.
- Asegurar que el software del router admite RTR.
- Implementar redundancia con diversos validadores.
Los rollouts en fases, utilizados por operadores como Orange y NTT, minimizan los riesgos. Entrenar equipos e integrarse en operaciones.
NRO las mejores prácticas enfatizan: "No sueltes anuncios de NotFound" para mantener la conectividad durante el despliegue parcial.
Impacto del mundo real: incidentes mitigados por RPKI
RPKI ha demostrado ser eficaz en limitar los secuestros. En los casos en que las víctimas tenían ROAs y los atacantes carecían de autorización, el despliegue de redes rechazó rutas inválidas. Por ejemplo, los ataques subprefijos – comunes en los robos de criptomoneda – son frustrados cuando MaxLength restringe los anuncios.
A medida que crece el despliegue, los inválidos se propagan menos: el filtrado de los proveedores tier-1 arroja una sombra protectora. Las herramientas de Cloudflare demuestran: "Cualquier intento de secuestro... resultará en resultados de validación inválidos, y los mensajes BGP inválidos serán descartados".
Desafíos en la adopción RPKI
A pesar de los beneficios, persisten los desafíos: la cobertura parcial ROA deja vacíos, y el ROV incompleto permite la propagación. Los problemas de confiabilidad del repositorio pueden retrasar la validación. Las vulnerabilidades de software, aunque se abordan en actualizaciones, requieren mantenimiento. El miedo a los outages autoinfligidos disuade a algunos, pero los modos de monitoreo facilitan las transiciones. Expertos como Job Snijders abogan por la persistencia: RPKI permanece subutilizado pero esencial.
El futuro de la seguridad de enrutamiento con RPKI
La adopción RPKI se acelera, con hitos como 50%+ de cobertura de ruta en 2024. Extensiones como la validación de la ruta de la promesa ASPA. Las iniciativas mundiales, incluidos los MANRS y las propuestas de política, impulsan el progreso. La implementación generalizada hará que los anuncios no autorizados sean ineficaces, asegurando la fundación de Internet.




