RPKI y la seguridad de BGP
BGP intercambia rutas; RPKI aporta pruebas para comprobar sus orígenes. Qué protege esa comprobación, qué deja sin resolver y quién controla las pruebas.

BGP transmite anuncios de rutas. La validación de origen compara los orígenes que declaran con datos de autorización independientes.
Una red afirma que puede llegar a un bloque de direcciones de Internet. ¿Deben creerla las demás redes? Esa pregunta está detrás de la comparación entre BGP y RPKI. Cumplen funciones distintas: uno intercambia rutas, mientras que el otro aporta pruebas que pueden ayudar a evaluar el origen que declara una ruta.
La ruta y las pruebas que la acompañan
BGP es el mecanismo por el que las redes operadas de forma independiente intercambian información de accesibilidad. Un bloque de direcciones se denomina prefijo IP; una red que participa en este intercambio se identifica mediante un número de sistema autónomo, o ASN. Los operadores utilizan los anuncios y sus propias políticas para seleccionar rutas. El RFC 4271 define ese intercambio.
Un anuncio recibido no demuestra, por sí solo, que el titular de las direcciones haya autorizado el origen indicado. Un origen incorrecto puede deberse a un error de configuración o a un intento de secuestro de rutas. La consecuencia práctica puede ser un servicio al que los usuarios de pronto no pueden acceder, aunque sus servidores sigan funcionando.
RPKI añade un sistema de certificados y registros firmados. Una autorización de origen de ruta, o ROA, identifica un ASN autorizado para originar rutas hacia determinados prefijos. El software de validación comprueba el material firmado y pone a disposición de los enrutadores datos de autorización utilizables. La validación del origen de rutas, o ROV, compara los anuncios con esos datos.
Una comprobación con un alcance específico
La comparación determina si el ASN de origen y la longitud del prefijo anunciado concuerdan con una autorización que cubra ese prefijo. No inspecciona el contenido del tráfico ni autentica todas las redes del trayecto anunciado. Una ruta puede superar la comprobación de origen y, aun así, propagarse hacia donde no debería.
El RFC 6811 define tres resultados. Valid significa que existe una autorización coincidente. Invalid significa que existen datos que cubren el prefijo, pero ninguno permite ese origen y esa longitud de prefijo. NotFound significa que no hay ninguna autorización que cubra el prefijo en los datos utilizados. Son estados de las pruebas disponibles, no un dictamen completo sobre si una ruta es segura o maliciosa.
Lo que ocurra después depende de la política configurada por el operador receptor. Una red puede rechazar los anuncios con estado Invalid; publicar una ROA, por sí solo, no obliga a todas las demás redes a realizar esa comprobación. BGP sigue siendo el mecanismo de intercambio de rutas.
Por qué importa la distinción durante una interrupción
Imaginemos que un servicio pasa a tener un nuevo ASN de origen mientras una autorización sigue indicando únicamente el anterior. El nuevo anuncio puede pasar al estado Invalid. Para resolverlo, hay que empezar por comparar el anuncio previsto, los datos de autorización que se están utilizando realmente y la política que lo rechazó. Comprar otro enrutador o dar por hecho que el cable está roto no aborda la causa.
Los operadores siguen necesitando filtros adecuados, software de validación fiable, supervisión y cambios coordinados. La validación de origen es una comprobación útil dentro de ese trabajo; tratarla como un sello de seguridad universal oculta las dependencias restantes.
¿Quién controla las pruebas?
La Nota 28 de Lu Heng traza un límite entre mantener registros y utilizarlos para castigar a los participantes. Quien mantiene un registro puede influir en redes operativas cuando otros dependen de sus datos. Esa influencia no le otorga por sí misma un mandato para gobernar a todas las personas afectadas en distintos países.
Su Nota 64 propone reglas compartidas limitadas a lo que exigen la unicidad, la interoperabilidad y la seguridad, con verificación local y adopción voluntaria de los cambios posteriores. La aspiración es hacer sustituible una coordinación digna de confianza, en lugar de hacer que un administrador sea permanentemente indispensable.
Para un operador, la pregunta inmediata es práctica: ¿puede tu equipo seguir el rastro de una ruta desde su autorización hasta la decisión que toma una red receptora? Empieza por ahí y después lee cómo preparar y mantener una autorización de origen. Es más fácil establecer esas relaciones mientras el servicio sigue funcionando.