Guia passo a passo para implantar RPKI na sua rede
Saiba como implantar RPKI na sua rede: da criação de ROAs e instalação de validadores à configuração de roteadores, aos testes e à solução de problemas, aumente a segurança do roteamento passo a passo.

Guia de implantação de RPKI
A internet funciona porque as redes trocam informações sobre os caminhos para a transmissão de dados. Cada rede informa às demais quais faixas de endereços consegue alcançar, permitindo que os pacotes de dados viajem de um lugar a outro. Durante muitos anos, essa troca dependeu inteiramente da confiança: uma rede declarava controlar determinado bloco de endereços, e as outras acreditavam nela. No início, isso era suficiente, porque a internet era pequena e os erros eram raros.
À medida que a internet cresceu, a confiança cega se tornou uma vulnerabilidade. Um erro de digitação poderia afetar um grande número de usuários, e uma declaração falsa poderia redirecionar tráfego no mundo inteiro. Invasores começaram a explorar essa fragilidade, sequestrando rotas para interceptar dados, bloquear o acesso ou causar danos. A ausência de um mecanismo de validação tornava todo o sistema vulnerável.
A infraestrutura de chaves públicas de recursos (RPKI) surgiu para enfrentar esse problema. Por meio de certificados digitais e autorizações de origem de rota, ela permite que as redes verifiquem se a origem de um anúncio de rota está autorizada antes de aceitá-lo. Implantar RPKI aumenta a segurança do roteamento e demonstra que o operador leva a estabilidade da rede a sério.
Por que o roteamento sem RPKI é vulnerável
O roteamento entre domínios na internet depende do protocolo BGP, o protocolo de roteamento entre sistemas autônomos. As redes anunciam os endereços que conseguem alcançar, esses anúncios se propagam rapidamente e as demais redes os utilizam para construir suas tabelas de roteamento. O problema é que o BGP, por si só, não exige prova de autorização da origem de um prefixo e, portanto, não consegue impedir declarações falsas apenas com os recursos do próprio protocolo. Uma rede pode tentar anunciar prefixos que não lhe pertencem; se as demais redes não tiverem os mecanismos adequados de validação e filtragem, esses anúncios poderão ser aceitos.
Esse modelo aberto frequentemente causa problemas. Às vezes, o erro é pequeno, como um engenheiro digitar um número errado, mas a rota incorreta ainda assim se propaga. Em outros casos, trata-se de um ataque: um sequestrador pode anunciar prefixos de terceiros e fazer com que o tráfego vá para o lugar errado. Ao longo da história, tanto esses erros quanto esses ataques já provocaram grandes interrupções de rede, impedindo usuários de acessar serviços e causando perdas de negócios para empresas. Sem validação, o roteamento continua a funcionar com base na confiança cega.
Criar autorizações de origem de rota (ROAs)
A parte mais intuitiva da RPKI é a autorização de origem de rota (ROA). Uma ROA associa um prefixo a um sistema autônomo (AS) autorizado a originar rotas para ele. Criar uma ROA é simples, mas muito importante: ao usar um serviço de RPKI hospedada, o operador acessa o portal do registro, informa o prefixo, especifica o número do sistema autônomo (ASN) autorizado e, conforme a necessidade, define o comprimento máximo do prefixo. O serviço hospedado gera e assina a ROA, e o certificado de recursos correspondente permite verificar a relação de autorização.
Depois de publicada, a ROA fica disponível para uso na internet. Outros operadores podem baixá-la, validá-la e utilizá-la na verificação de rotas. Prefixos não cobertos por nenhuma ROA ainda podem ser anunciados, e seu estado de validação de origem de rota será NotFound; se uma ROA estiver configurada incorretamente, até anúncios que deveriam ser válidos poderão receber o estado Invalid e ser rejeitados por redes que apliquem a política de filtragem correspondente. É essencial manter os registros corretos. Cada ROA deve corresponder ao planejamento real de roteamento; caso contrário, o tráfego poderá ser rejeitado indevidamente.
Configurar um validador RPKI
Criar ROAs é apenas uma parte do sistema. A outra é a validação. Para executar a validação de origem de rota, a rede precisa obter os dados de autorização fornecidos por um validador. O validador busca objetos como ROAs e certificados relacionados nos repositórios RPKI, verifica sua validade, armazena os dados de autorização validados e os disponibiliza aos roteadores.
Executar um validador não exige equipamentos de alto desempenho: um pequeno servidor ou uma máquina virtual pode dar conta da tarefa. Há softwares de código aberto disponíveis, e a maioria dos operadores consegue instalá-los com ferramentas básicas. O essencial é manter o validador disponível e atualizado. Quando ele fica fora do ar, os roteadores geralmente ainda conseguem usar os dados de autorização enquanto o cache permanece válido; depois que o cache expira ou é limpo, o resultado da validação e a aceitação das rotas dependem da implementação e da política local. Para que a RPKI funcione bem, o validador precisa ser estável e confiável.
Configurar os roteadores para a validação
Os roteadores precisam ser configurados para receber os dados de autorização fornecidos pelo validador. Em geral, eles obtêm e armazenam esses dados em cache por meio do protocolo RPKI-RTR. Ao receber um anúncio de rota, comparam seu prefixo, o comprimento do prefixo e o ASN de origem com os dados de autorização em cache. Se a rota for inválida, ela poderá ser descartada conforme a política adotada. Alguns operadores primeiro marcam as rotas inválidas, mas as mantêm para análise; outros as descartam imediatamente.
Os passos de configuração variam conforme o fabricante. Cisco, Juniper, Nokia e outros têm seus próprios comandos de validação, mas o princípio é o mesmo: o roteador precisa obter os dados de autorização do validador, realizar a validação de origem de rota e aplicar a política correspondente. Com a configuração correta e a aplicação de políticas de filtragem, a rede pode reduzir os riscos relacionados a origens de rota inválidas.
Testar e monitorar a implantação de RPKI
Depois da configuração, é necessário testar o sistema. Os operadores podem verificar se os anúncios de seus próprios prefixos são classificados como válidos. Também podem, em um ambiente de testes isolado, simular anúncios cujo prefixo, comprimento de prefixo ou ASN de origem não corresponda à ROA, para verificar se são rejeitados conforme a política. Esses testes permitem confirmar se o validador e os roteadores estão funcionando como esperado.
O monitoramento é igualmente importante. A RPKI não é estática: novos registros surgem todos os dias. Se o validador deixar de se atualizar, os roteadores poderão ficar sem as informações mais recentes.
Tratamento de erros e problemas comuns
Mesmo com RPKI, erros ainda podem ocorrer. Um problema comum é usar um número incorreto ao criar uma ROA, fazendo com que uma rota que deveria ser válida seja classificada como inválida. Nessa situação, os usuários podem ficar sem acesso à rede. A solução é corrigir rapidamente o registro e publicar a atualização. Quando ela se propagar, a rota voltará a ser válida.
Outro problema é a indisponibilidade do validador. Se o servidor cair, os roteadores geralmente ainda poderão verificar novas rotas com os dados de autorização existentes enquanto o cache permanecer válido; depois que os dados expirarem ou forem removidos, o estado de validação poderá passar a NotFound, dependendo da implementação. A indisponibilidade do validador, por si só, não significa que uma rota seja Invalid. Cada operador precisa definir claramente como proceder quando o cache perder a validade. Aceitar temporariamente rotas NotFound ajuda a reduzir o risco de interrupções, mas, sem dados de autorização válidos, não é possível garantir a identificação e a filtragem contínuas de declarações de origem inválidas. Por isso, o validador ainda precisa ser recuperado o quanto antes.
Experiências operacionais dos primeiros a adotar RPKI
Muitas redes de grande porte já implantaram RPKI. Sua experiência mostra que, com planejamento adequado, o sistema funciona de forma estável. Operadores que habilitam a validação de origem de rota e as políticas de filtragem conseguem bloquear anúncios Invalid. Esses anúncios podem decorrer de erros de configuração ou envolver sequestros; o estado de validação, isoladamente, não permite determinar a causa. Nos dois casos, a validação de origem de rota baseada em RPKI e a filtragem ajudam a limitar a propagação dos danos.
Redes menores também relatam benefícios: segundo elas, é mais fácil confiar nas redes com as quais mantêm peering quando os mecanismos de validação estão em funcionamento. Os clientes se sentem mais seguros, e os parceiros demonstram maior disposição para trabalhar com operadores que implantam RPKI. Os primeiros a adotar a tecnologia mostram que ela não se destina apenas às grandes empresas: redes de qualquer porte podem implantá-la e se beneficiar dela.
RPKI e pontos de troca de tráfego (IXPs)
Os pontos de troca de tráfego, conhecidos internacionalmente como Internet Exchange Points (IXPs), são locais centrais de interconexão entre muitas redes. Eles permitem que o tráfego passe diretamente de um operador para outro, sem percorrer caminhos longos. Por isso, lidam diariamente com um grande volume de rotas. Se um participante publicar uma rota incorreta, o erro poderá se propagar rapidamente pelo ponto de troca.
Implantar RPKI em um IXP pode reduzir esse risco. Executar a validação de origem de rota nos servidores de rotas ou nos roteadores dos membros e filtrar rotas Invalid reduz a propagação de anúncios inválidos entre os participantes. No caso de sequestros identificáveis pela validação de origem, isso ajuda a filtrar as rotas envolvidas antes que cheguem a um grande número de pares, mas não garante que todas as rotas repassadas estejam corretas. Essa prática aumenta a confiança de todos os participantes. Alguns pontos de troca já incluem a RPKI em suas regras de adesão, e os membros também a consideram um sinal de confiabilidade.
RPKI no contexto da segurança global
O roteamento é uma das camadas pouco visíveis da internet e raramente recebe atenção do público. Quando uma rede social ou um banco fica fora do ar, os usuários veem o problema na superfície, mas não sua causa. Em muitos casos, a causa está em um erro de roteamento. Sem validação, esses erros se propagam livremente.
A RPKI oferece uma camada global de segurança. Cada região pode definir suas próprias políticas operacionais, mas a RPKI utiliza padrões técnicos comuns. Os registros regionais da internet mantêm suas respectivas âncoras de confiança, e os validadores configurados com essas âncoras podem verificar autorizações de origem de rota de diferentes regiões. Isso permite a validação além das fronteiras. A autorização de origem de rota de um prefixo alocado em um país pode ser verificada pela rede de outro país. A abrangência global é uma das características mais fortes da RPKI, porque a própria internet não tem fronteiras.
Perspectivas para a implantação de RPKI
A adoção de RPKI continua crescendo. Hoje, muitos grandes provedores já a utilizam, e os operadores menores vêm aderindo aos poucos. No futuro, ela poderá se tornar uma prática esperada. Assim como a criptografia se tornou comum no tráfego de rede, a validação de rotas também poderá se tornar a norma.
Essa perspectiva depende também de melhorias na formação e nas ferramentas. Se os validadores forem mais fáceis de instalar e os registros oferecerem orientações mais claras, mais redes implantarão RPKI. Os governos também poderão intervir por meio de políticas, tornando-a uma exigência para infraestruturas críticas. A tendência geral é de ampliação do uso, e não de redução.
Apoio da comunidade e capacitação
A RPKI pode parecer complexa no início, mas muitos grupos da comunidade oferecem ajuda. Operadores compartilham guias, organizam workshops e publicam estudos de caso. Esses recursos facilitam a adoção por pequenas empresas que não têm profissionais dedicados à segurança. Ao aprender com a experiência de outros, elas podem implantar RPKI com menos riscos.
A capacitação também é essencial para o sucesso a longo prazo. Equipes que compreendem como as ROAs funcionam e como os validadores operam têm menos probabilidade de cometer erros. Quando mais funcionários entendem o sistema, a segurança de toda a organização melhora. O apoio da comunidade e a capacitação podem sustentar a adoção contínua de RPKI.
RPKI e seu papel na construção da confiança
A internet funciona com base em acordos entre redes independentes. Cada rede precisa confiar que as demais agirão de maneira justa. No passado, essa confiança dependia apenas de compromissos verbais ou de cláusulas contratuais. Com a RPKI, a confiança passa a ter uma base técnica, e a comprovação substitui a confiança cega.
Essa confiança técnica é muito importante para os negócios. Os clientes querem saber se seus dados estão seguros; os parceiros querem ter a certeza de que as rotas não desaparecerão; os investidores querem ver a rede seguir boas práticas. Implantar RPKI sinaliza claramente que o operador leva a segurança a sério. Com o tempo, essa confiança passa a fazer parte da reputação, cujo valor pode até se equiparar ao da própria rede.
RPKI e provedores de serviços em nuvem
As plataformas de nuvem dependem de um roteamento estável e sem interrupções. Elas hospedam milhões de sites e aplicativos, e qualquer indisponibilidade pode causar grandes prejuízos. Muitos provedores já começaram a implantar RPKI para proteger seu espaço de endereçamento. Isso aumenta a confiança dos clientes e ajuda a reduzir o risco de interrupções de serviço causadas por sequestros de origem de rota.
As empresas de serviços em nuvem geralmente lidam com ambientes de roteamento complexos, pois operam simultaneamente em várias regiões. A RPKI ajuda a verificar quais sistemas autônomos estão autorizados a originar rotas para os respectivos prefixos. Filtrar rotas inválidas com base nos resultados da validação ajuda a reduzir o risco de desvio de tráfego, mas a validação de origem baseada em ROAs não verifica o caminho completo de sistemas autônomos nem garante que o tráfego siga o caminho esperado. É por isso que os operadores de nuvem hoje consideram a RPKI parte da base de confiança de seus negócios.
Adoção regional e tendências de políticas
O avanço não ocorre no mesmo ritmo em todas as regiões. Em algumas, a adoção de RPKI é rápida porque há forte apoio das políticas dos registros. Em outras, ela é mais lenta devido à cautela dos operadores ou à limitação de recursos.
Alguns lugares já começaram a recomendar que a RPKI se torne um requisito para os operadores; outros incentivam sua adoção com benefícios ou apoio à capacitação. Essas tendências indicam que a RPKI se tornará uma expectativa básica no mundo inteiro, ainda que o ritmo de adoção varie entre as regiões.
Custos e benefícios da implantação de RPKI
Para pequenos operadores, essas tarefas podem parecer trabalhosas, mas os benefícios são claros. A RPKI pode reduzir o risco de sequestro de rotas, manter a estabilidade do roteamento e demonstrar aos parceiros que a rede é segura e confiável. Muitas empresas já a consideram um componente básico de uma operação bem administrada. Comparado ao prejuízo que um grande sequestro de rotas ou uma interrupção de rede pode causar, o custo de implantar e manter RPKI pode ser baixo. Por isso, a cada ano, mais redes começam a adotá-la.
Perguntas frequentes
- Qual é o principal objetivo da RPKI?
Ela permite que os detentores de recursos de endereçamento autorizem, de forma verificável, sistemas autônomos específicos a originar rotas para os respectivos prefixos. Em conjunto com a validação de origem de rota e as políticas de filtragem, isso ajuda a bloquear anúncios de origem não autorizados e a aumentar a segurança do roteamento.
- A RPKI pode resolver todos os problemas de roteamento?
Não. A validação de origem de rota baseada em ROAs pode identificar anúncios que não correspondem a autorizações válidas e, em conjunto com políticas de filtragem, reduzir o risco de alguns sequestros e anúncios incorretos. Outros problemas, como vazamentos de rotas, porém, continuam existindo. Uma proteção abrangente exige outras ferramentas.
- Todos os roteadores oferecem suporte à validação RPKI?
Não. Equipamentos antigos podem precisar de atualização. A maioria dos roteadores modernos já oferece suporte à RPKI, e ferramentas de código aberto também podem ajudar.
- O que acontece se o validador ficar fora do ar?
Os roteadores geralmente podem continuar usando os dados de autorização existentes enquanto o cache permanecer válido; depois que ele expirar ou for limpo, as rotas correspondentes poderão passar a NotFound, dependendo da implementação. Uma política que permita rotas NotFound ajuda a reduzir o risco de interrupção, mas não garante o funcionamento normal do tráfego nem a identificação contínua de todos os anúncios de origem inválidos. Ainda é necessário restabelecer o validador o quanto antes.
- É obrigatório implantar RPKI?
Na maioria das regiões, não é obrigatório, mas é fortemente recomendado. Algumas organizações do setor e órgãos reguladores já começaram a exigi-la.