Cómo utilizar RPKI para evitar anuncios no autorizados

Ann Yong10 de agosto de 202610 de agosto de 20267 mins read
Cómo utilizar RPKI para evitar anuncios no autorizados

Standfirst — Resource Public Key Infrastructure (RPKI) asegura el enrutamiento BGP por los orígenes de la ruta criptográficamente validando, bloqueando los secuestros y las fugas de manera efectiva.

  • RPKI permite la creación de Autorizaciones de Origen de Ruta (ROAs) para autorizar anuncios legítimos de BGP.

  • Deploying Route Origin Validation (ROV) permite a las redes rechazar rutas no autorizadas o inválidas

  •  

 

Comprender vulnerabilidades BGP 

La base del enrutamiento de Internet es el Protocolo de Gateway Fronterizo (BGP), que permite a los sistemas autónomos (Asis) comunicar datos de accesibilidad. Sin embargo, BGP carecía de métodos incorporados para confirmar la legitimidad de los anuncios de ruta porque se construyó con confianza como piedra angular. Cualquier red puede anunciar prefijos que no posee gracias a esta vulnerabilidad, que podría dar lugar a secuestros de ruta o fugas.

Cuando un AS no autorizado anuncia un tráfico prefijo y redirige significa para el propietario legítimo, esto se conoce como un secuestro. Las fugas accidentales que se extienden más allá de los límites previstos son a menudo causadas por configuraciones erróneas. Los riesgos son llevados a la luz por incidentes de alto perfil como extracciones generalizadas o robos de criptomoneda. Los anuncios maliciosos o inexactos pueden extenderse por todo el mundo sin validación, dando lugar a ataques de denegación de servicio, interceptaciones o agujeros negros.

RPKI aborda esto proporcionando un marco criptográfico para vincular los prefijos IP y los números AS a sus titulares legítimos, evitando que se acepten anuncios no autorizados.

 

¿Qué es RPKI y cómo funciona? 

Resource Public Key Infrastructure (RPKI) es un marco de infraestructura de clave pública especializado que asegura BGP a través de la validación de Origen de la Ruta (ROV). Refleja la jerarquía de asignación de recursos de número de Internet: desde IANA a Registries Regionales de Internet (RIRs), luego a Registries Locales de Internet y usuarios finales.

Los titulares de recursos crean Autorizaciones de Origen de Ruta (ROAs), objetos criptográficos que especifican que AS está autorizado a originar un prefijo, opcionalmente con una longitud máxima para prevenir secuestros subprefijos. Estos ROAs se publican en repositorios gestionados por RIR.

Fiestas de fusión – típicamente validadores como Routinator o rpki-client – capturar y validar estos datos, produciendo cargas de pago validadas ROA (VRPs). Los routers comparan los anuncios entrantes de BGP contra VRP, clasificandolos como Valid, Invalid o NotFound. Las redes que implementan ROV pueden rechazar rutas inválidas, parando anuncios no autorizados.

Como Job Snijders, un prominente experto en RPKI y desarrollador de OpenBSD, ha enfatizado en discusiones sobre seguridad de enrutamiento: "El único camino a seguir las inversiones en una infraestructura criptográficamente soportada que es el RPKI".

 

Por qué RPKI es esencial para prevenir anuncios no autorizados 

Los anuncios no autorizados BGP plantean amenazas severas, desde la interceptación de tráfico hasta las interrupciones. RPKI mitiga estos factores asegurando que sólo los orígenes autorizados se propagan.

En el secuestro de prefijo, un atacante anuncia el prefijo de una víctima, potencialmente apagonando o escuchando tráfico. RPKI marca tales anuncios Inválidos si no existe ROA coincidente o si el origen AS desajustes.

Las fugas de ruta, a menudo accidentales, amplifican los problemas propagando caminos no deseados. La validación de origen de RPKI limita su impacto. Para 2025, más del 54% de las rutas globales IPv4 y IPv6 están cubiertas por ROAs, con tráfico a destinos válidos alcanzando alrededor del 74% según estimaciones. Los principales proveedores como Cloudflare y AWS han desplegado ROV, reduciendo significativamente la propagación inválida.

Los expertos subrayan su importancia. Como se señala en los recursos de MANRS: "RPKI es una herramienta crítica para asegurar el enrutamiento global de Internet".

 

Crear ROAs: el primer paso para los titulares de recursos 

Los titulares de recursos deben crear ROAs para proteger sus prefijos. La mayoría de los RIR ofrecen sistemas alojados a través de portales miembros – RIPE NCC, APNIC, ARIN, LACNIC y AFRINIC proporcionan interfaces intuitivas.

Inicie sesión en su portal RIR, navegue a los servicios RPKI, y genere ROAs especificando el prefijo, origen AS y maxLength opcional. Por ejemplo, en el panel de control de RIPE NCC, seleccione recursos y cree directamente ROAs.

Los sistemas anfitriones simplifican la gestión, la gestión de la certificación y la publicación. Los modelos delegados permiten CAs auto-anfitrionas para usuarios avanzados. Las mejores prácticas incluyen cubrir todos los anuncios, incluyendo más específicos, y actualizar regularmente ROAs. Evite las trampas comunes como MaxLength incorrecto, que puede invalidar las desagregaciones legítimas.

Según lo dispuesto en NRO pautas: "ROAs se crean para todos los orígenes de la ruta de los prefijos que sostiene."

 

Deploying Route Origin Validation (ROV) 

Para hacer cumplir la protección, las redes realizan ROV ejecutando un validador y conectando routers a través del protocolo RPKI-to-Router (RTR). Los validadores populares de código abierto incluyen Routinator (NLnet Labs), rpki-client (OpenBSD), y FORT. Instalar en un servidor, configurar los anclajes de confianza de RIRs y sincronizar datos.

Los routers de proveedores como Cisco, Juniper y Nokia soportan ROV, etiquetando o bajando Inválidos. Comience con el modo de monitoreo para observar sin interrupción, luego pasar a un filtrado estricto. Redundancia es clave: ejecutar múltiples validadores para la diversidad y disponibilidad. No deje caer rutas NotFound para evitar desconectar prefijos desprotegidos.

Las estadísticas del despliegue muestran avances: los principales proveedores de tránsito rechazan los inválidos, limitando la propagación del secuestro a menos del 50% en muchos casos.

 

Mejores prácticas para la implementación de RPKI 

El exitoso despliegue RPKI requiere una cuidadosa planificación.

Para la creación ROA:

- Inventario todos los prefijos y anuncios.

- Utilice MaxLength con juicio para la flexibilidad.

- Monitorear y actualizar regularmente.

Para ROV:

- Empieza en modo de sombra.

- Asegurar que el software del router admite RTR.

- Implementar redundancia con diversos validadores.

Los rollouts en fases, utilizados por operadores como Orange y NTT, minimizan los riesgos. Entrenar equipos e integrarse en operaciones.

NRO las mejores prácticas enfatizan: "No sueltes anuncios de NotFound" para mantener la conectividad durante el despliegue parcial.

 

Impacto del mundo real: incidentes mitigados por RPKI 

RPKI ha demostrado ser eficaz en limitar los secuestros. En los casos en que las víctimas tenían ROAs y los atacantes carecían de autorización, el despliegue de redes rechazó rutas inválidas. Por ejemplo, los ataques subprefijos – comunes en los robos de criptomoneda – son frustrados cuando MaxLength restringe los anuncios.

A medida que crece el despliegue, los inválidos se propagan menos: el filtrado de los proveedores tier-1 arroja una sombra protectora. Las herramientas de Cloudflare demuestran: "Cualquier intento de secuestro... resultará en resultados de validación inválidos, y los mensajes BGP inválidos serán descartados".

 

Desafíos en la adopción RPKI 

A pesar de los beneficios, persisten los desafíos: la cobertura parcial ROA deja vacíos, y el ROV incompleto permite la propagación. Los problemas de confiabilidad del repositorio pueden retrasar la validación. Las vulnerabilidades de software, aunque se abordan en actualizaciones, requieren mantenimiento. El miedo a los outages autoinfligidos disuade a algunos, pero los modos de monitoreo facilitan las transiciones. Expertos como Job Snijders abogan por la persistencia: RPKI permanece subutilizado pero esencial.

 El futuro de la seguridad de enrutamiento con RPKI 

La adopción RPKI se acelera, con hitos como 50%+ de cobertura de ruta en 2024. Extensiones como la validación de la ruta de la promesa ASPA. Las iniciativas mundiales, incluidos los MANRS y las propuestas de política, impulsan el progreso. La implementación generalizada hará que los anuncios no autorizados sean ineficaces, asegurando la fundación de Internet.

 

FAQ

1. ¿Qué es un ROA y por qué necesito uno?

Una Autorización de Origen de Ruta (ROA) es un objeto criptográfico que autoriza una AS específica para originar un prefijo. Creando ROAs protege sus prefijos de los secuestros mediante la validación.

2. ¿Cómo difiere RPKI de IRR?

Los registros de rutina de Internet (IRR) dependen de bases de datos sin criptografía, propensas a errores. RPKI añade validación criptográfica, por lo que es más fiable para prevenir anuncios no autorizados.

3. ¿Es arriesgado el despliegue RPKI?

Los modos de monitoreo iniciales permiten una observación segura. Las mejores prácticas, como la redundancia y la eliminación gradual, minimizan los riesgos. El despliegue parcial sigue beneficiando protegiendo contra las redes de validación.

4. ¿Puede RPKI prevenir todos los secuestros BGP?

RPKI destaca en la validación de origen, deteniendo la mayoría de los secuestros prefijos y subprefijos. La manipulación de caminos requiere extensiones como BGPsec o ASPA.

5. ¿Cómo comprobé mi estado RPKI?

Utilice herramientas como el Portal RPKI de Cloudflare, monitor NIST o los paneles RIR para ver la cobertura y validez de ROA.

Tambien le puede gustar

Comentarios