O papel da RPKI no fortalecimento da segurança global do roteamento
A RPKI pode ajudar as redes a rejeitar origens de rotas não autorizadas. Acompanhe as evidências compartilhadas, as decisões locais e as dependências operacionais que determinam seu efeito real.

As evidências compartilhadas são verificadas por cada rede. Seu efeito depende dos dados que cada rede recebe e das políticas que aplica.
Um erro de roteamento em uma rede pode afetar pessoas muito distantes. Quando uma origem incorreta se propaga, um site em funcionamento pode se tornar inacessível ou o tráfego pode ser direcionado para um lugar não pretendido. A RPKI oferece às redes receptoras uma maneira de verificar uma parte do anúncio antes de confiar nele.
Seu valor vem de uma cadeia de ações: um titular publica uma autorização utilizável, um software a verifica e um operador aplica uma política de roteamento. Entender essa cadeia explica tanto a proteção quanto os pontos em que ela pode falhar.
O que está sendo verificado?
As redes trocam informações de alcançabilidade por meio do BGP. Um prefixo é um bloco de endereços IP; um ASN identifica um sistema autônomo. Uma autorização de origem de rota, ou ROA, indica qual ASN o titular autoriza a originar rotas para os prefixos especificados.
O software de validação verifica os registros assinados e os certificados e, em seguida, fornece dados de autorização validados. Um roteador compara a origem e o comprimento do prefixo de uma rota com esses dados. O operador decide o que fazer com o resultado. Essa divisão mantém distintas a publicação de registros, a validação das evidências e as decisões de roteamento.
Três resultados, com significados diferentes
- Valid: pelo menos uma autorização que abrange o prefixo permite a origem e o comprimento de prefixo anunciados.
- Invalid: existem dados de autorização que abrangem o prefixo, mas nenhuma entrada permite essa combinação.
- NotFound: os dados em uso não contêm uma autorização que abranja a rota.
Essas regras vêm da RFC 6811. Em particular, a ausência de uma ROA que abranja o prefixo não é o mesmo que uma rota Invalid. Tampouco Valid significa que todo o caminho anunciado foi autenticado.
Onde a proteção produz efeito
Se uma rede receptora rejeita anúncios Invalid, uma origem conflitante pode ser barrada ali, em vez de seguir adiante por essa rede. O efeito depende das autorizações, dos dados disponíveis e da política efetivamente implementada. Publicar mais ROAs e ter mais redes usando validação de origem são formas de adoção relacionadas, mas diferentes.
A RFC 8481 explicita o papel do operador: atribuir um estado de validação é diferente de agir com base nele. Não existe um único comando global que faça todas as redes seguirem a mesma política ao mesmo tempo.
Uma rota vazada pode manter uma origem autorizada. Um caminho forjado também pode preservar esse valor de origem. A validação de origem, portanto, deixa riscos importantes de roteamento sem solução; os operadores continuam precisando de outros controles e de visibilidade sobre como as rotas se propagam.
O sistema de evidências também precisa de cuidados
Uma autorização que indique o ASN errado ou exclua um comprimento de prefixo pretendido pode fazer com que um anúncio legítimo de rota seja classificado como Invalid. Problemas em repositórios, certificados ou validadores também podem alterar os dados disponíveis aos roteadores. Caches e horários de atualização diferentes fazem com que as redes não necessariamente cheguem à mesma visão ao mesmo tempo.
A preparação prática inclui autorizações precisas, mudanças de roteamento testadas, validadores monitorados e uma resposta documentada a dados desatualizados ou ausentes. Um segundo validador só é útil na medida em que reduz as falhas às quais você está tentando resistir. Ele não elimina todas as dependências compartilhadas. A RFC 7115 trata da operação; a RFC 8211 examina ações prejudiciais no sistema de publicação e certificação da RPKI.
A proteção não deve se tornar dependência permanente
Essa também é uma questão de desenho institucional. Uma entidade que controla evidências essenciais pode afetar redes que não opera nem representa politicamente. Na Nota 28, Lu Heng argumenta que a função de registro deve continuar sendo uma administração precisa, em vez de se tornar um meio de coerção.
Sua Nota 64 estabelece uma ambição de desenho mais exigente: as regras comuns devem ser mínimas e verificáveis localmente, os registros devem ser portáveis e as mudanças futuras devem depender da adoção voluntária pelos participantes. A segurança e a capacidade de substituir um coordenador que falha devem ser concebidas em conjunto.
A urgência é concreta. Depois que os usuários perdem o acesso, descobrir quem controla um registro necessário se torna uma emergência. Rastreie essas dependências enquanto as redes estão funcionando. Em seguida, acompanhe como uma alteração de registro pode levar à rejeição de uma rota.