El papel de RPKI en el fortalecimiento de la seguridad del enrutamiento global
RPKI ayuda a detectar orígenes de rutas no autorizados. Su efecto depende de los registros publicados, la validación y las decisiones de cada operador.

Un error de enrutamiento en una red puede afectar a personas que están muy lejos. Si se propaga un origen incorrecto, una web que funciona perfectamente puede quedar inaccesible o el tráfico puede acabar donde no debe. RPKI permite a las redes receptoras comprobar una parte del anuncio antes de utilizarlo.
La protección depende de una cadena: el titular publica una autorización utilizable, un programa la verifica y el operador aplica una política de enrutamiento. Seguir esos pasos permite entender tanto su utilidad como sus posibles fallos.
¿Qué se comprueba exactamente?
Las redes intercambian información sobre los destinos que pueden alcanzar mediante BGP. Un prefijo es un bloque de direcciones IP; un ASN identifica un sistema autónomo. Una autorización de origen de ruta, o ROA, indica qué ASN permite el titular que origine rutas para ciertos prefijos.
El software de validación comprueba los certificados y registros firmados, y proporciona datos de autorización verificados. El router compara el origen y la longitud del prefijo anunciado con esos datos. El operador decide qué hacer con el resultado. Publicar, verificar y decidir sobre una ruta son tareas distintas.
Tres resultados con significados diferentes
- Valid: al menos una autorización que cubre el prefijo permite ese origen y esa longitud.
- Invalid: existen autorizaciones que cubren el prefijo, pero ninguna permite esa combinación.
- NotFound: los datos utilizados no contienen una autorización que cubra la ruta.
El RFC 6811 define estas reglas. La ausencia de una ROA que cubra la ruta no equivale a Invalid. Tampoco significa Valid que se haya autenticado todo el camino anunciado.
La protección se aplica en cada red
Si una red está configurada para rechazar anuncios Invalid, puede detener allí un origen que contradice las autorizaciones, en vez de seguir propagándolo. El efecto depende de los registros, los datos disponibles y la política realmente aplicada. Publicar más ROA y conseguir que más redes validen los orígenes son formas de adopción distintas.
El RFC 8481 separa la asignación de un estado de validación de la decisión de actuar sobre él. No existe un interruptor mundial que haga aplicar la misma política a todas las redes al mismo tiempo.
Una ruta propagada fuera de donde corresponde puede conservar un origen autorizado. Un camino falsificado también puede mantener ese valor. Por eso, la validación de origen deja abiertos riesgos importantes: siguen haciendo falta otros controles y visibilidad sobre la propagación de las rutas.
También hay que cuidar los datos de verificación
Una autorización con un ASN equivocado o una longitud que excluye anuncios previstos puede convertir en Invalid una operación legítima. Los problemas de certificados, repositorios o validadores también pueden cambiar los datos disponibles. Las cachés y los tiempos de actualización no son idénticos, por lo que las redes pueden observar situaciones distintas.
Prepararse exige autorizaciones precisas, cambios probados, validadores supervisados y un procedimiento para tratar datos ausentes o caducados. Un segundo validador solo reduce los fallos de los que sea realmente independiente. El RFC 7115 trata la operación del sistema; el RFC 8211 analiza acciones perjudiciales en la certificación y publicación de RPKI.
La protección no debe convertirse en dependencia permanente
También es una cuestión de diseño institucional. Una organización que controla pruebas esenciales puede influir sobre redes que no opera y cuyos usuarios no representa políticamente. En su Nota 28, Lu Heng sostiene que mantener un registro exacto no debe transformarse en un instrumento de coacción.
Su Nota 64, en inglés, propone reglas comunes mínimas y verificables localmente, registros portables y adopción voluntaria de los cambios. La seguridad y la posibilidad de sustituir a un coordinador que falla deben diseñarse juntas.
Cuando los usuarios ya han perdido acceso, averiguar quién controla un registro indispensable se convierte en una emergencia. Conviene identificar esas dependencias mientras la red funciona. Sigue con cómo un cambio en el registro puede acabar en una ruta rechazada, en inglés.