Artículos del equipoMás artículos

Guía paso a paso para desplegar RPKI en una red

Aprende a desplegar RPKI en tu red: desde la creación de ROA y la instalación de un validador hasta la configuración de los routers, las pruebas y la resolución de problemas, para mejorar paso a paso la seguridad del enrutamiento.

Índice

Varios nodos de red conectados entre sí rodean un escudo con una marca de verificación.

Guía de despliegue de RPKI

Internet funciona porque las redes intercambian información sobre las rutas de transmisión de datos. Cada red comunica a las demás los rangos de direcciones que puede alcanzar, lo que permite que los paquetes viajen de un lugar a otro. Durante muchos años, este intercambio se basó por completo en la confianza: una red afirmaba que controlaba un bloque de direcciones y las demás le creían. Al principio era suficiente, porque Internet era pequeño y los errores eran poco frecuentes.

A medida que Internet creció, esa confianza ciega se convirtió en un punto débil. Un simple error de escritura podía afectar a un gran número de usuarios, y una declaración falsa podía desviar tráfico a escala mundial. Los atacantes empezaron a aprovecharlo: secuestraban rutas para interceptar datos, bloquear el acceso o causar daños. La ausencia de mecanismos de validación hacía vulnerable a todo el sistema.

Para resolver este problema surgió la infraestructura de clave pública de recursos (RPKI). Mediante certificados digitales y autorizaciones de origen de ruta, permite a las redes comprobar si el origen de un anuncio de ruta está autorizado antes de aceptarlo. Desplegar RPKI mejora la seguridad del enrutamiento y demuestra que el operador se toma en serio la estabilidad de su red.

Por qué el enrutamiento sin RPKI es vulnerable

El enrutamiento entre dominios de Internet depende del protocolo de puerta de enlace de frontera (BGP). Las redes anuncian las direcciones que pueden alcanzar; estos anuncios se propagan rápidamente y las demás redes los utilizan para construir sus tablas de enrutamiento. El problema es que BGP no exige por sí mismo una prueba de autorización del origen de un prefijo, de modo que el protocolo, por sí solo, no puede impedir las declaraciones falsas. Una red puede intentar anunciar prefijos que no le pertenecen; si las demás redes carecen de los mecanismos adecuados de validación y filtrado, podrían aceptar esos anuncios.

Este modelo abierto provoca problemas con frecuencia. A veces se trata de un error menor, como un ingeniero que introduce un número equivocado, pero la ruta errónea se propaga igualmente. En otros casos se trata de ataques: un secuestrador puede anunciar prefijos ajenos y desviar el tráfico hacia un destino incorrecto. A lo largo de la historia, tanto estos errores como estos ataques han provocado importantes interrupciones de red, han impedido a los usuarios acceder a servicios y han causado pérdidas de negocio a las empresas. Sin validación, el enrutamiento sigue funcionando sobre la base de una confianza ciega.

Crear autorizaciones de origen de ruta (ROA)

El componente más fácil de comprender de RPKI es la autorización de origen de ruta (ROA). Una ROA vincula un prefijo con el sistema autónomo (AS) autorizado para originar sus rutas. Crear una ROA es sencillo, pero muy importante: si utiliza un servicio de RPKI alojado, el operador accede al portal del registro, introduce el prefijo, especifica el número de sistema autónomo (ASN) autorizado y, cuando corresponde, establece la longitud máxima del prefijo. El servicio alojado genera y firma la ROA, y el certificado de recursos correspondiente permite verificar esa relación de autorización.

Una vez publicada, la ROA queda disponible para su uso en Internet. Otros operadores pueden descargarla, validarla y utilizarla para comprobar rutas. Los prefijos que no están cubiertos por ninguna ROA pueden seguir anunciándose; su estado de validación del origen de ruta es NotFound. Si una ROA está mal configurada, un anuncio de ruta que debería ser válido puede clasificarse como Invalid y ser rechazado por las redes que apliquen la política de filtrado correspondiente. Es fundamental mantener los registros correctos: cada ROA debe ajustarse al plan real de enrutamiento; de lo contrario, podría rechazarse tráfico por error.

Instalar un validador RPKI

Crear ROA es solo una parte del sistema; la otra es la validación. Para validar el origen de las rutas, la red necesita obtener los datos de autorización que proporciona un validador. Este descarga de los repositorios RPKI las ROA y otros objetos, como los certificados asociados, comprueba su validez, almacena los datos de autorización validados y los pone a disposición de los routers.

Ejecutar un validador no requiere equipos de gama alta: basta con un servidor pequeño o una máquina virtual. Hay software de código abierto que la mayoría de los operadores puede instalar con herramientas básicas. Lo esencial es mantener el validador conectado y actualizado. Cuando queda fuera de servicio, los routers normalmente pueden seguir utilizando los datos de autorización mientras su caché sea válida; una vez que la caché caduca o se borra, los resultados de validación y la aceptación de rutas dependen de la implementación y de la política local. Para que RPKI funcione correctamente, el validador debe ser estable y fiable.

Configurar los routers para la validación

Los routers deben configurarse para recibir los datos de autorización del validador. Por lo general, los obtienen y almacenan en caché mediante el protocolo RPKI-RTR. Cuando reciben un anuncio de ruta, comparan su prefijo, la longitud del prefijo y el ASN de origen con los datos de autorización de la caché. Si la ruta no es válida, pueden descartarla según la política establecida. Algunos operadores empiezan por marcar las rutas no válidas, pero las conservan para revisarlas; otros las descartan de inmediato.

Los pasos concretos de configuración varían según el fabricante. Cisco, Juniper y Nokia, entre otros, tienen sus propios comandos de validación, pero el principio es el mismo: el router debe obtener los datos de autorización del validador, validar el origen de las rutas y aplicar la política correspondiente. Con una configuración correcta y una política de filtrado aplicada, la red puede reducir los riesgos asociados a los orígenes de ruta no válidos.

Pruebas y supervisión del despliegue de RPKI

Una vez completada la configuración, hay que probar el sistema. Los operadores pueden comprobar si los anuncios de ruta de sus propios prefijos aparecen como válidos. También pueden simular, en un entorno de pruebas aislado, anuncios cuyo prefijo, longitud de prefijo o ASN de origen no coincidan con la ROA, y verificar si se rechazan según la política establecida. Estas pruebas permiten confirmar que el validador y los routers funcionan como se espera.

La supervisión es igual de importante. RPKI no es estático: cada día se generan nuevos registros. Si el validador deja de actualizarse, los routers pueden quedarse sin la información más reciente.

Gestión de errores y problemas habituales

Incluso con RPKI pueden producirse errores. Uno de los más habituales consiste en utilizar un número incorrecto al crear una ROA, lo que hace que rutas que deberían ser válidas se marquen como no válidas. Si esto ocurre, los usuarios podrían perder el acceso a la red. La solución es corregir rápidamente el registro y publicar la actualización; cuando esta se propague, las rutas volverán a ser válidas.

Otro problema es que el validador quede fuera de servicio. Si el servidor falla, los routers normalmente pueden seguir comprobando nuevas rutas con los datos de autorización existentes mientras la caché sea válida. Cuando los datos caduquen o se borren, el estado de validación puede pasar a NotFound, aunque el comportamiento concreto depende de la implementación. Que el validador esté fuera de servicio no significa, por sí solo, que una ruta sea Invalid. Cada operador debe definir cómo actuará cuando la caché deje de ser válida. Aceptar temporalmente rutas NotFound puede reducir el riesgo de interrupción, pero, sin datos de autorización válidos, no se puede garantizar que sigan detectándose y filtrándose los anuncios con orígenes no válidos. Por ello, sigue siendo necesario restablecer el validador cuanto antes.

Experiencia operativa de los primeros en adoptar RPKI

Muchas grandes redes ya han desplegado RPKI. Su experiencia demuestra que, con una planificación adecuada, el sistema funciona de forma estable. Los operadores que activan la validación del origen de las rutas y las políticas de filtrado pueden bloquear anuncios Invalid. Estos anuncios pueden deberse a errores de configuración o estar relacionados con secuestros de rutas; el estado de validación, por sí solo, no permite determinar la causa. En ambos casos, la validación y el filtrado del origen de las rutas basados en RPKI ayudan a limitar la propagación de los daños.

Las redes pequeñas también han comunicado beneficios: señalan que, cuando los mecanismos de validación están activos, les resulta más fácil confiar en las redes con las que mantienen conexiones de peering. Los clientes se sienten más seguros y los socios muestran mayor disposición a colaborar con operadores que han desplegado RPKI. Los primeros en adoptarlo han demostrado que RPKI no es exclusivo de las grandes empresas: las redes de cualquier tamaño pueden desplegarlo y beneficiarse de él.

RPKI y los puntos de intercambio de Internet (IXP)

Los puntos de intercambio de Internet (Internet Exchange Points, IXP) son lugares fundamentales donde confluyen numerosas redes. Permiten que el tráfico pase directamente de un operador a otro sin recorrer rutas largas. Por ello, gestionan un gran volumen de rutas cada día. Si un participante publica una ruta errónea, el error puede propagarse rápidamente a través del punto de intercambio.

Desplegar RPKI en un IXP puede reducir este riesgo. Validar el origen de las rutas y filtrar las rutas Invalid en los servidores de rutas o en los routers de los miembros puede reducir la propagación de anuncios no válidos entre los participantes. En los secuestros detectables mediante la validación del origen, esto ayuda a filtrar las rutas afectadas antes de que lleguen a un gran número de pares, aunque no garantiza que todas las rutas transmitidas sean correctas. Esto aporta mayor confianza a todos los participantes. Algunos puntos de intercambio ya incluyen RPKI entre sus requisitos de incorporación, y los miembros también lo consideran una señal de fiabilidad.

RPKI en el contexto de la seguridad global

El enrutamiento es una de las capas invisibles de Internet y rara vez recibe atención pública. Cuando una red social o un banco sufre una caída, los usuarios ven el problema en la superficie, pero no su causa. En muchos casos, el origen es un error de enrutamiento. Sin validación, estos errores se propagan sin obstáculos.

RPKI ofrece una capa de seguridad global. Cada región puede establecer sus propias políticas operativas, pero RPKI utiliza estándares técnicos comunes. Los registros regionales de Internet mantienen sus respectivas anclas de confianza; los validadores configurados con las anclas correspondientes pueden verificar las autorizaciones de origen de ruta de distintas regiones. Esto permite la validación transfronteriza. Una red de un país puede validar la autorización de origen de ruta de un prefijo asignado en otro. La cobertura global es una de las mayores fortalezas de RPKI, porque Internet, en sí mismo, no tiene fronteras.

Perspectivas de futuro del despliegue de RPKI

La adopción de RPKI sigue creciendo. Hoy, muchos grandes proveedores ya lo utilizan y los operadores pequeños se están incorporando de manera gradual. En el futuro podría convertirse en una práctica esperada de forma generalizada. Al igual que el cifrado se ha vuelto habitual en el tráfico de red, la validación de rutas también podría llegar a serlo.

El futuro también depende de la mejora de la formación y las herramientas. Si los validadores son más fáciles de instalar y los registros ofrecen guías más claras, más redes desplegarán RPKI. Los gobiernos también podrían intervenir mediante políticas que lo exijan para las infraestructuras críticas. La tendencia general apunta a un uso más amplio, no a una reducción.

Apoyo de la comunidad y formación

RPKI puede parecer complejo al principio, pero muchos grupos de la comunidad ofrecen ayuda. Los operadores comparten guías, organizan talleres y publican casos de estudio. Estos recursos reducen las barreras para las pequeñas empresas que no disponen de personal dedicado a la seguridad. Aprovechar la experiencia de otros les permite desplegar RPKI con menos riesgo.

La formación también es clave para el éxito a largo plazo. Los equipos que comprenden cómo funcionan las ROA y los validadores tienen menos probabilidades de cometer errores. Cuando más empleados entienden el sistema, mejora la seguridad de toda la organización. El apoyo de la comunidad y la formación pueden impulsar la adopción sostenida de RPKI.

RPKI y su papel en la creación de confianza

Internet funciona sobre la base de acuerdos entre redes independientes. Cada red debe confiar en que las demás actuarán de forma justa. Antes, esa confianza dependía únicamente de compromisos verbales o cláusulas contractuales. Con RPKI, adquiere una base técnica: las pruebas sustituyen a la confianza ciega.

Esta confianza técnica es muy importante para el negocio. Los clientes quieren saber que sus datos están seguros; los socios quieren tener la certeza de que las rutas no desaparecerán; los inversores quieren comprobar que la red sigue las mejores prácticas. Desplegar RPKI transmite con claridad que el operador se toma en serio la seguridad. Con el tiempo, esa confianza pasa a formar parte de su reputación, cuyo valor puede llegar a ser comparable al de la propia red.

RPKI y los proveedores de servicios en la nube

Las plataformas en la nube dependen de un enrutamiento estable y sin interrupciones. Alojan millones de sitios web y aplicaciones, y cualquier caída puede provocar pérdidas importantes. Muchos proveedores han empezado a desplegar RPKI para proteger su espacio de direcciones. Esto no solo refuerza la confianza de sus clientes, sino que también ayuda a reducir el riesgo de interrupciones del servicio causadas por secuestros del origen de las rutas.

Las empresas de servicios en la nube suelen operar en entornos de enrutamiento complejos, ya que trabajan simultáneamente en varias regiones. RPKI puede ayudar a comprobar qué sistemas autónomos están autorizados para originar las rutas de los prefijos correspondientes. Filtrar las rutas no válidas según los resultados de validación ayuda a reducir el riesgo de que el tráfico se dirija al lugar equivocado. Sin embargo, la validación del origen basada en ROA no permite verificar toda la ruta de AS ni garantiza que el tráfico siga el recorrido previsto. Por eso los operadores de la nube consideran hoy RPKI parte de la base de confianza de su negocio.

Adopción regional y tendencias en las políticas

No todas las regiones avanzan al mismo ritmo. En algunas, la adopción de RPKI es rápida porque los registros la respaldan con políticas firmes. En otras, avanza más despacio debido a la cautela de los operadores o a la falta de recursos.

Algunos lugares ya han empezado a recomendar que RPKI sea un requisito para los operadores; otros fomentan su adopción mediante incentivos o apoyo a la formación. Estas tendencias indican que RPKI se convertirá en una expectativa básica a escala mundial, aunque el ritmo de adopción varíe entre regiones.

Costes y beneficios de desplegar RPKI

Para los operadores pequeños, estas tareas pueden parecer una carga considerable, pero los beneficios son claros. RPKI puede reducir el riesgo de secuestro de rutas, mantener la estabilidad del enrutamiento y demostrar a los socios que la red es segura y fiable. Muchas empresas ya lo consideran un componente básico de una buena operación de red. Frente a las pérdidas que podría provocar un secuestro grave de rutas o una interrupción de red, el coste de desplegar y mantener RPKI puede ser menor. Por ello, cada año son más las redes que empiezan a adoptarlo.

Preguntas frecuentes

  • ¿Cuál es el principal objetivo de RPKI?
    Permite a los titulares de recursos de direcciones autorizar, de forma verificable, a determinados sistemas autónomos para originar las rutas de los prefijos correspondientes. Combinado con la validación del origen de las rutas y las políticas de filtrado, ayuda a bloquear anuncios de origen no autorizados y a mejorar la seguridad del enrutamiento.
  • ¿Puede RPKI resolver todos los problemas de enrutamiento?
    No. La validación del origen de las rutas basada en ROA puede identificar anuncios que no coinciden con las autorizaciones válidas y, junto con las políticas de filtrado, reducir el riesgo de algunos secuestros y anuncios erróneos. Sin embargo, persisten otros problemas, como las fugas de rutas. Para una protección completa hacen falta otras herramientas.
  • ¿Todos los routers admiten la validación RPKI?
    No todos. Los equipos antiguos pueden necesitar una actualización. La mayoría de los routers modernos ya son compatibles con RPKI, y las herramientas de código abierto también pueden ayudar.
  • ¿Qué ocurre si el validador deja de funcionar?
    Normalmente, los routers pueden seguir utilizando los datos de autorización existentes mientras la caché sea válida. Cuando esta caduca o se borra, las rutas afectadas pueden pasar a NotFound, según la implementación. Una política que permita rutas NotFound ayuda a reducir el riesgo de interrupción, pero no garantiza que el tráfico funcione con normalidad ni que sigan detectándose todos los anuncios con orígenes no válidos. Sigue siendo necesario restablecer el validador cuanto antes.
  • ¿Es obligatorio desplegar RPKI?
    En la mayoría de las regiones no es obligatorio, pero se recomienda encarecidamente. Algunas organizaciones del sector y autoridades reguladoras han empezado a exigirlo.