Artículos del equipoMás artículos

Por qué los operadores de red necesitan una autorización de origen de ruta (ROA)

Una ROA indica qué red puede originar una ruta. Cómo prepararla, comprobar su efecto y cambiar de red sin confundir un registro firmado con una garantía de entrega.

Índice

Un círculo azul en una maqueta de taller coincide con la marca de una tarjeta de autorización y de un dispositivo de red.

Una autorización de origen vincula un bloque de direcciones con una red autorizada para anunciarlo. No garantiza el trayecto completo.

Tus direcciones no han cambiado, pero quieres que otra red las anuncie. La nueva conexión está lista. ¿Aceptará la ruta el resto de Internet? Una autorización de origen de ruta, o ROA, es uno de los registros que conviene tener en orden antes del cambio.

Permite al titular de las direcciones indicar qué sistema autónomo puede originar rutas para un prefijo: un bloque de direcciones IP. Esa declaración aporta pruebas que otras redes pueden comprobar. No anuncia la ruta, no transporta paquetes ni garantiza que todos los proveedores vayan a aceptarla.

Empezar por el anuncio que se pretende hacer

Un sistema autónomo es una red con su propia política de enrutamiento, identificada mediante un ASN. El ASN de origen es el que figura como punto de partida de la ruta anunciada. El sistema autónomo de origen no está necesariamente operado por la organización que consta como titular de las direcciones.

Antes de publicar una autorización, identifica el prefijo, el ASN que se prevé utilizar como origen y cualquier prefijo más específico que realmente tengas previsto anunciar. El formato de ROA del RFC 9582 vincula un ASN con prefijos y sus longitudes máximas permitidas. Un prefijo más largo describe un bloque de direcciones más pequeño.

Por ejemplo, autorizar un /24 concreto no es lo mismo que autorizar todos los bloques más pequeños que contiene. Un maxLength innecesariamente amplio concede más margen del que requiere el anuncio actual. El RFC 9319 explica por qué los operadores deben mantener esa autorización bien delimitada.

Publicar y comprobar son tareas distintas

Un titular publica material de autorización firmado a través de su infraestructura RPKI. El software de validación de una red receptora comprueba ese material y genera un conjunto de registros validados. Sus enrutadores pueden utilizar esos registros para comparar los orígenes de las rutas recibidas. El operador configura cómo afecta el resultado al enrutamiento.

Un origen coincidente y una longitud de prefijo permitida producen el estado Valid. Una autorización que cubre el prefijo pero no coincide produce Invalid. Si no hay ninguna autorización que cubra el prefijo, se obtiene NotFound. Estos tres estados distinguen entre la ausencia de un registro y la existencia de uno incompatible. Una ROA alojada en un repositorio no bloquea por sí sola un anuncio falso en todas partes.

Realizar el cambio en el orden adecuado

Si un bloque de direcciones va a pasar a otro origen, prepara la autorización necesaria antes de depender del nuevo anuncio. Cuando se utilicen deliberadamente ambos orígenes durante una transición, las autorizaciones deben reflejar ese plan. Observa los datos que llegan a los validadores y a las redes receptoras, y después confirma las rutas reales y la accesibilidad. Retira los permisos obsoletos cuando ya no sean necesarios.

No existe un instante universal en el que todos los enrutadores vean un nuevo registro. La publicación RPKI, la validación y las actualizaciones de los enrutadores tienen sus propios tiempos; reducir un TTL del DNS no los controla. El RFC 7115 trata las diferencias operativas entre cachés y actualizaciones.

Prueba orígenes y longitudes de prefijo erróneos en un laboratorio aislado. En producción, supervisa las rutas previstas, los datos de validación, el estado de las sesiones y las políticas que utilizan tus proveedores. Los validadores redundantes ayudan ante fallos individuales, pero sus fuentes de datos, su software y su configuración pueden seguir compartiendo dependencias.

Mantener las demás comprobaciones

La validación de origen no autentica toda la ruta de sistemas autónomos, no detiene todas las fugas de rutas ni cifra el tráfico de los usuarios. Los filtros de prefijos, las relaciones de enrutamiento y otros controles operativos siguen siendo importantes. Si una ruta falla, investiga la discrepancia exacta y la política de la red receptora; ni eliminar toda validación ni suponer que todas las rutas con estado Invalid son ataques constituye un diagnóstico acertado.

La seguridad debe servir a quienes operan la red

Lu Heng sostiene en la Nota 28 que la función esencial de mantener registros no debe convertirse en un mecanismo de castigo discrecional. Una autorización firmada útil es una afirmación técnica; no constituye un mandato ilimitado para la institución que mantiene los registros que la rodean.

En la Nota 64, aboga por reglas comunes verificables localmente, registros de coordinación portables y capacidad de elección de los participantes respecto a los cambios futuros. Para los operadores de red, el motivo para prestar atención es la continuidad: saber de qué registros depende el servicio, quién puede modificarlos y cómo podrían seguir siendo utilizables unas pruebas precisas si falla un coordinador.

Continúa con por qué un prefijo IPv4 cambia de ASN de origen para distinguir un cambio de enrutamiento de un cambio de titular.