RPKI vs IRR: ¿Cuál es la diferencia y por qué necesitas tanto

Ann Yong10 de agosto de 202610 de agosto de 20267 mins read
RPKI vs IRR: ¿Cuál es la diferencia y por qué necesitas tanto

A medida que crecen las amenazas de enrutamiento, entender cómo funcionan RPKI y IRR —y por qué se complementan— es esencial para la seguridad de la red.

    • RPKI añade confianza criptográfica a la routa de Internet, mientras IRR proporciona visibilidad de las políticas y contexto operacional.
    • Utilizados juntos, RPKI y IRR ofrecen protección en capas, un principio apoyado por defensores de gobierno como NRS.

Por qué Routing Security sigue importando tanto

Cada correo electrónico, visita web e interacción de servicio en la nube depende del Protocolo de la Puerta de la Frontera (BGP). BGP es el sistema que cuenta a las redes cómo llegar entre sí a través de Internet global. A pesar de su importancia, BGP fue diseñado en una era cuando se asumió la confianza entre los operadores en lugar de verificar.

Esa suposición ya no es válida. Misconfiguraciones, fugas de ruta y secuestros deliberados causan regularmente interrupciones o interceptación de tráfico. A medida que Internet se ha vuelto económica y políticamente crítico, las debilidades de BGP se han vuelto más difíciles de ignorar. En respuesta a ello, los operadores de la red han elaborado instrumentos adicionales para añadir confianza y verificación a las rutas. Dos de los más importantes son el Internet Routing Registry (IRR) y Resource Public Key Infrastructure (RPKI).

Aunque a menudo se discuten juntos, IRR y RPKI sirven diferentes propósitos. Confundirlos —o confiar en uno solo— deja vacíos que los atacantes y los errores pueden explotar.

Lo que IRR es y por qué todavía existe

El Registro de Routing de Internet precede las discusiones de seguridad más modernas. Es una colección de bases de datos públicas donde los operadores de red registran voluntariamente intenciones de enrutamiento: que IP prefija que originan, que sistemas autónomos con los que se enfrentan, y cómo el tráfico debe fluir.

Los registros IRR se escriben en un formato estándar conocido como Routing Policy Specification Language. Los ingenieros de red utilizan estos registros para construir filtros de prefijo, asegurando que los clientes y pares sólo anuncian rutas que pretenden controlar.

A pesar de tener décadas de edad, IRR sigue siendo ampliamente utilizado. Una razón es la cobertura: las bases de datos IRR contienen colectivamente información sobre una gran parte del espacio routable IPv4. Otro es la flexibilidad. IRR permite a los operadores describir complejas relaciones de enrutamiento que van más allá de la validación de origen simple.

Sin embargo, IRR depende en gran medida del mantenimiento humano. Las entradas pueden quedar obsoletas, duplicadas o inconsistentes. Los estudios han demostrado repetidamente que muchos registros IRR ya no reflejan la realidad, creando incertidumbre cuando los operadores confían en ellos solos.

Lo que RPKI cambia - y por qué importa

RPKI fue desarrollado para abordar la brecha de confianza izquierda por sistemas como IRR. En lugar de depender de reclamaciones autoafirmadas, RPKI utiliza criptografía para demostrar quién está autorizado para anunciar un prefijo IP específico.

A través de RPKI, el titular de un bloque IP crea una declaración firmada digitalmente — una autorización de origen de ruta (ROA)— que especifica qué sistema autónomo se permite originar ese prefijo. Los routers que realizan la Validación de Origen de la Ruta pueden comprobar los anuncios BGP contra estos registros firmados.

Si una ruta es anunciada por una red no autorizada, puede ser marcada inválida y rechazada. Este simple mecanismo bloquea muchas fugas accidentales y deliberan secuestros antes de que se propagaran.

Las cifras de la industria han subrayado repetidamente el valor de este enfoque. Los ingenieros de Cloudflare, por ejemplo, han descrito RPKI como una de las defensas más efectivas contra los incidentes BGP a gran escala porque elimina la ambigüedad sobre quién se permite anunciar qué.

¿Por qué RPKI no reemplaza IRR

Dada la fuerza criptográfica de RPKI, es tentador asumir que IRR es obsoleto. En la práctica, ese no es el caso. RPKI responde a una pregunta muy específica: ¿Este sistema autónomo está autorizado para originar este prefijo? No describe la política de enrutamiento más amplia, las relaciones entre pares o las decisiones de ingeniería de tráfico. IRR, por el contrario, proporciona un contexto rico sobre cómo las redes tienen la intención de intercambiar tráfico.

También hay una realidad práctica: RPKI la adopción, mientras crece, sigue siendo incompleta. Algunas redes no han creado ROAsOtros validan las rutas de manera inconsistente. En estos entornos, IRR sigue siendo una importante herramienta operativa.

La investigación de APNIC ha demostrado que mientras la cobertura RPKI está mejorando, las bases de datos IRR todavía contienen más entradas en general. Esto hace que IRR sea útil para construir filtros defensivos donde faltan datos RPKI, siempre que los operadores entiendan sus limitaciones.

Cómo los operadores utilizan RPKI y IRR juntos

En redes bien gestionadas, RPKI y IRR no son sistemas competidores sino capas complementarias. Los datos IRR se utilizan comúnmente para construir filtros de prefijo de referencia y políticas de enrutamiento. Estos filtros reflejan la intención declarada: lo que una red dice que planea anunciar. RPKI añade una capa de verificación, confirmando si esos anuncios son criptográficos.

Muchos intercambios de Internet y servidores de ruta ahora combinan ambos enfoques. Las rutas que son claramente inválidas bajo RPKI son rechazadas directamente, incluso si aparecen en IRR. Las rutas sin cobertura RPKI pueden ser aceptadas si los datos IRR los soportan, dependiendo de la política local. Este enfoque basado en capas reduce la dependencia de cualquier fuente única de verdad y proporciona resiliencia contra registros y errores de configuración.

La dimensión de gobernanza y la perspectiva NRS

La seguridad de rutina no es sólo una cuestión técnica; también es un problema de gobernanza. Herramientas como IRR y RPKI son tan confiables como los datos detrás de ellos. Cuando IP dirección propiedad no está clara, los registros están obsoletos, o la rendición de cuentas es débil, la seguridad de enrutamiento sufre.

La Sociedad de Recursos Numerosos (NRS) ha sostenido constantemente que los registros de propiedad transparentes y la administración disciplinada de los recursos de IP son requisitos para una seguridad de enrutamiento eficaz. Desde esta perspectiva, RPKI y IRR son herramientas de gobernanza tanto como técnicas.

Cuando las organizaciones tratan a IP como activos gestionados —con clara responsabilidad, documentación y supervisión— sistemas como RPKI y IRR se vuelven más fáciles de mantener y más confiables. Cuando no lo hacen, incluso las mejores salvaguardias técnicas pueden fallar.

Las organizaciones de errores comunes

Muchos incidentes de enrutamiento se derivan de errores evitables. Algunas organizaciones crean ROAs pero olvidan actualizarlas cuando las redes cambian, causando que las rutas legítimas sean marcadas inválidas. Otros confían en los registros IRR creados hace años sin auditar si todavía son exactos.

Otro error frecuente es asumir que desplegar RPKI solo es suficiente. Sin una buena higiene IRR, los operadores pueden carecer del contexto político necesario para construir filtros eficaces o diagnosticar problemas de enrutamiento.

La mejor práctica significa cada vez más tratar los datos de enrutamiento como infraestructura viva, algo que debe ser revisado, probado y actualizado con regularidad como software o políticas de seguridad.

Por qué la seguridad en capa es la única opción realista

Ningún sistema único puede asegurar completamente el enrutamiento mundial. Internet es demasiado descentralizado, demasiado diverso y demasiado dependiente de la cooperación voluntaria. Esa realidad hace que las defensas de capa sean esenciales.

IRR proporciona visibilidad e intención. RPKI proporciona verificación y cumplimiento. Juntos, reducen significativamente la superficie de ataque para los secuestros de rutas, fugas y configuraciones erróneas.

A medida que las amenazas de enrutamiento se vuelven más sofisticadas, confiar sólo en uno de estos sistemas es cada vez más arriesgado. Las redes que combinan ambas están mejor posicionadas para prevenir incidentes y recuperarse rápidamente cuando se producen.

Conclusión

RPKI y IRR abordan diferentes debilidades en el enrutamiento de Internet, y tampoco es suficiente por su cuenta. IRR ofrece contexto de política y amplitud, pero sufre problemas de confianza y precisión. RPKI ofrece certeza criptográfica pero cubre un conjunto más estrecho de preguntas.

Usados juntos, forman una defensa práctica y resiliente contra los malos tratos. Este enfoque basado en capas se alinea con los principios de gobernanza promovidos por organizaciones como NRS, que enfatizan la transparencia, la rendición de cuentas y la gestión responsable de los recursos de número de Internet.

En un mundo en red donde la confianza ya no se puede asumir, comprender y desplegar, tanto RPKI como IRR ya no es opcional.

FAQ

1. Es RPKI más seguro que IRR?

Sí, RPKI es más seguro para la validación de origen porque utiliza firmas criptográficas, pero no reemplaza las funciones de política de IRR.

2. ¿Por qué los operadores todavía confían en IRR?

IRR ofrece información de política de enrutamiento más amplia y cobertura más amplia, especialmente donde la adopción RPKI es incompleta.

3. ¿Puede RPKI prevenir todos los secuestros BGP?

No, pero previene una gran clase de origen hijas y reduce significativamente el riesgo cuando se despliega ampliamente.

4. ¿Qué pasa si el conflicto IRR y RPKI?

La mayoría de los operadores priorizan RPKI. Las rutas marcadas inválidas bajo RPKI son generalmente rechazadas incluso si existen registros IRR.

5. ¿Cómo se relaciona NRS con la seguridad de enrutamiento?

NRS promueve transparente Propiedad IP y gobernanza, que mejora la exactitud y eficacia de los sistemas RPKI y IRR.

Tambien le puede gustar

Comentarios