Guia passo a passo para implementar RPKI numa rede
Saiba como implementar RPKI numa rede: da criação de ROA e instalação de validadores à configuração de routers, aos testes e à resolução de problemas, melhore a segurança do encaminhamento passo a passo.

Guia de implementação de RPKI
A Internet funciona porque as redes trocam entre si informações sobre os percursos de transmissão de dados. Cada rede informa as restantes sobre os intervalos de endereços que consegue alcançar, permitindo que os pacotes de dados sejam transmitidos de um lugar para outro. Durante muitos anos, esta troca assentou inteiramente na confiança: uma rede declarava controlar um determinado bloco de endereços e as outras acreditavam nela. De início, isso bastava, porque a Internet era pequena e os erros eram raros.
Com o crescimento da Internet, a confiança cega tornou-se uma fragilidade. Um erro de digitação podia afetar um grande número de utilizadores e uma declaração falsa podia redirecionar tráfego à escala mundial. Os atacantes começaram a explorar esta vulnerabilidade, desviando rotas para intercetar dados, bloquear o acesso ou causar danos. A ausência de um mecanismo de validação tornava todo o sistema vulnerável.
A infraestrutura de chave pública de recursos (RPKI) surgiu para resolver este problema. Através de certificados digitais e autorizações de origem de rotas, permite às redes verificar se a origem de um anúncio de rota está autorizada antes de o aceitarem. Implementar RPKI melhora a segurança do encaminhamento e demonstra que o operador valoriza a estabilidade da rede.
Por que razão o encaminhamento sem RPKI é vulnerável
O encaminhamento entre domínios na Internet depende do Border Gateway Protocol (BGP). As redes anunciam os endereços que conseguem alcançar; esses anúncios propagam-se rapidamente e as restantes redes utilizam-nos para construir as suas tabelas de encaminhamento. O problema é que o BGP, por si só, não exige uma prova de autorização da origem de um prefixo, pelo que o protocolo não consegue impedir declarações falsas. Uma rede pode tentar anunciar prefixos que não lhe pertencem; se as outras redes não dispuserem de mecanismos adequados de validação e filtragem, esses anúncios podem ser aceites.
Este modelo aberto causa problemas com frequência. Por vezes, trata-se de um pequeno erro, como um engenheiro introduzir um número incorreto, mas a rota errada propaga-se na mesma. Noutros casos, trata-se de um ataque: um atacante pode anunciar prefixos de terceiros, fazendo com que o tráfego siga para o destino errado. Ao longo da história, tanto estes erros como estes ataques provocaram interrupções de rede significativas, impedindo os utilizadores de aceder a serviços e causando perdas de negócio às empresas. Sem validação, o encaminhamento continua a funcionar com base na confiança cega.
Criar autorizações de origem de rotas (ROA)
A componente mais direta do RPKI é a autorização de origem de rota (ROA). Uma ROA associa um prefixo ao sistema autónomo (AS) autorizado a ser a origem da sua rota. Criar uma ROA é simples, mas muito importante: quando utiliza um serviço de RPKI alojado, o operador acede ao portal da entidade de registo, introduz o prefixo, indica o número de sistema autónomo (ASN) autorizado e, se necessário, define o comprimento máximo do prefixo. O serviço alojado gera e assina a ROA, e o respetivo certificado de recursos permite validar a relação de autorização.
Uma vez publicada, a ROA fica disponível para utilização na Internet. Outros operadores podem descarregá-la, validá-la e utilizá-la na verificação de rotas. Os prefixos não abrangidos por qualquer ROA podem continuar a ser anunciados, com o estado de validação da origem da rota NotFound; se uma ROA estiver mal configurada, anúncios de rotas que deveriam ser válidos podem ser classificados como Invalid e rejeitados pelas redes que aplicam a política de filtragem correspondente. É essencial manter os registos corretos: cada ROA deve corresponder ao plano de encaminhamento efetivo, caso contrário o tráfego pode ser rejeitado indevidamente.
Instalar um validador RPKI
Criar ROA é apenas uma parte do sistema; a outra é a validação. Para validar a origem das rotas, a rede precisa de obter os dados de autorização fornecidos por um validador. Este recolhe objetos, como ROA e os certificados associados, nos repositórios RPKI, verifica a sua validade, guarda os dados de autorização validados e disponibiliza-os aos routers.
Executar um validador não exige equipamento de topo: basta um pequeno servidor ou uma máquina virtual. Existe software de código aberto, e a maioria dos operadores consegue instalá-lo com ferramentas básicas. O essencial é manter o validador disponível e atualizado. Quando fica indisponível, os routers podem, em geral, continuar a utilizar os dados de autorização enquanto a cache estiver válida; depois de a cache expirar ou ser eliminada, os resultados da validação e a aceitação de rotas dependem da implementação e da política local. Para que o RPKI funcione corretamente, o validador tem de ser estável e fiável.
Configurar os routers para a validação
Os routers têm de ser configurados para receber os dados de autorização fornecidos pelo validador. Normalmente, obtêm e guardam esses dados em cache através do protocolo RPKI-RTR. Quando recebem um anúncio de rota, comparam o seu prefixo, o comprimento do prefixo e o ASN de origem com os dados de autorização em cache. Se a rota for inválida, pode ser descartada de acordo com a política definida. Alguns operadores começam por assinalar as rotas inválidas, mantendo-as para análise; outros descartam-nas de imediato.
Os passos de configuração variam consoante o fabricante. Cisco, Juniper, Nokia e outros dispõem dos seus próprios comandos de validação, mas o princípio é o mesmo: o router tem de obter os dados de autorização do validador, validar a origem das rotas e aplicar a política correspondente. Com uma configuração correta e a aplicação de políticas de filtragem, a rede pode reduzir os riscos associados a origens de rotas inválidas.
Testar e monitorizar a implementação de RPKI
Depois de configurado, o sistema tem de ser testado. Os operadores podem verificar se os anúncios de rotas dos seus próprios prefixos são classificados como válidos. Podem também, num ambiente de teste isolado, simular anúncios cujo prefixo, comprimento do prefixo ou ASN de origem não corresponda à ROA, para verificar se são rejeitados de acordo com a política definida. Estes testes permitem confirmar se o validador e os routers funcionam como previsto.
A monitorização é igualmente importante. O RPKI não é estático: todos os dias são criados novos registos. Se o validador deixar de se atualizar, os routers podem não receber a informação mais recente.
Tratamento de erros e problemas frequentes
Mesmo com RPKI, podem ocorrer erros. Um problema comum é utilizar um número incorreto ao criar uma ROA, fazendo com que rotas que deveriam ser válidas sejam assinaladas como inválidas. Se isto acontecer, os utilizadores podem deixar de conseguir aceder à rede. A solução é corrigir rapidamente o registo e publicar a atualização. Depois de esta se propagar, as rotas voltarão a ser válidas.
Outro problema é a indisponibilidade do validador. Se o servidor falhar, os routers podem, em geral, continuar a verificar novas rotas com os dados de autorização existentes enquanto a cache estiver válida; depois de os dados expirarem ou serem eliminados, o estado de validação pode passar a NotFound, dependendo da implementação. A indisponibilidade do validador, por si só, não significa que as rotas sejam Invalid. Cada operador deve definir claramente a política a aplicar quando a cache deixa de ser válida. Aceitar temporariamente rotas NotFound ajuda a reduzir o risco de interrupção, mas, sem dados de autorização válidos, não é possível garantir que se continuam a identificar e a filtrar declarações de origem inválidas. Por isso, é necessário repor o validador em funcionamento o mais depressa possível.
A experiência operacional dos primeiros a adotar RPKI
Muitas grandes redes já implementaram RPKI. A sua experiência demonstra que, com um planeamento adequado, o sistema funciona de forma estável. Os operadores que ativam a validação da origem das rotas e as políticas de filtragem conseguem bloquear anúncios Invalid. Estes anúncios podem resultar de erros de configuração ou de tentativas de desvio; o estado de validação, por si só, não permite determinar a causa. Em ambos os casos, a validação da origem das rotas e a filtragem baseadas em RPKI ajudam a limitar a propagação dos danos.
As redes mais pequenas também relatam benefícios: afirmam ser mais fácil confiar nas redes com que estabelecem interligação direta quando os mecanismos de validação estão ativos. Os clientes sentem-se mais seguros e os parceiros mostram-se mais dispostos a trabalhar com operadores que implementam RPKI. Os primeiros a adotá-lo demonstraram que o RPKI não se destina apenas a grandes empresas: redes de qualquer dimensão podem implementá-lo e beneficiar dele.
RPKI e pontos de troca de tráfego da Internet (IXP)
Os pontos de troca de tráfego da Internet (Internet Exchange Points, ou IXP) são locais centrais onde se encontram muitas redes. Permitem que o tráfego passe diretamente entre operadores, sem percorrer trajetos longos. Por isso, processam diariamente um grande volume de rotas. Se um participante publicar uma rota errada, o erro pode propagar-se rapidamente através do ponto de troca.
Implementar RPKI num IXP pode reduzir este risco. Validar a origem das rotas e filtrar rotas Invalid nos servidores de rotas ou nos routers dos membros permite reduzir a propagação de anúncios inválidos entre os participantes. Nos casos de desvio que a validação da origem consegue identificar, esta abordagem ajuda a filtrar as rotas antes de chegarem a um grande número de redes pares, embora não garanta que todas as rotas transmitidas estejam corretas. Isto dá maior confiança a todos os participantes. Alguns pontos de troca já incluem RPKI nas suas regras de adesão, e os membros também o consideram um sinal de confiança.
RPKI no contexto da segurança global
O encaminhamento é uma das camadas invisíveis da Internet e raramente recebe atenção do público. Quando uma rede social ou um banco fica indisponível, os utilizadores veem o problema à superfície, mas não a sua causa. Em muitos casos, a causa está num erro de encaminhamento. Sem validação, esses erros propagam-se livremente.
O RPKI proporciona uma camada de segurança global. Cada região pode definir as suas próprias políticas operacionais, mas o RPKI utiliza normas técnicas comuns. Os registos regionais da Internet mantêm as respetivas âncoras de confiança, e os validadores configurados com essas âncoras conseguem validar autorizações de origem de rotas de diferentes regiões. Isto permite a validação além-fronteiras. A autorização de origem da rota de um prefixo atribuído num país pode ser validada por uma rede noutro país. A cobertura global é uma das características mais fortes do RPKI, porque a própria Internet não tem fronteiras.
Perspetivas futuras para a implementação de RPKI
A adoção de RPKI continua a crescer. Hoje, muitos grandes fornecedores já o utilizam, e os operadores mais pequenos estão a seguir gradualmente o mesmo caminho. No futuro, poderá tornar-se uma expectativa normal. Tal como a encriptação se tornou habitual no tráfego de rede, também a validação de rotas poderá tornar-se a norma.
As perspetivas dependem igualmente da melhoria da formação e das ferramentas. Se os validadores forem mais fáceis de instalar e as entidades de registo disponibilizarem orientações mais claras, mais redes implementarão RPKI. Os governos também poderão intervir através de políticas que o tornem um requisito para as infraestruturas críticas. A tendência geral aponta para uma utilização mais alargada, e não para uma redução.
Apoio da comunidade e formação
O RPKI pode parecer complexo de início, mas muitos grupos da comunidade oferecem ajuda. Os operadores partilham guias, organizam seminários e publicam estudos de caso. Estes recursos facilitam a adoção por pequenas empresas sem pessoal dedicado à segurança. Ao aprenderem com a experiência de outros, podem implementar RPKI com menos risco.
A formação também é essencial para o sucesso a longo prazo. As equipas que compreendem o funcionamento das ROA e dos validadores têm menos probabilidade de cometer erros. Quando mais colaboradores compreendem o sistema, a segurança de toda a organização melhora. O apoio da comunidade e a formação ajudam a sustentar a adoção de RPKI.
RPKI e o seu papel na construção de confiança
O funcionamento da Internet assenta em acordos entre redes independentes. Cada rede tem de confiar que as outras agirão de forma justa. No passado, essa confiança dependia apenas de compromissos verbais ou de cláusulas contratuais. Com o RPKI, passa a ter uma base técnica: a prova substitui a confiança cega.
Esta confiança técnica é muito importante para o negócio. Os clientes querem saber que os seus dados estão seguros; os parceiros querem ter a certeza de que as rotas não vão desaparecer; os investidores querem ver as redes seguir boas práticas. Implementar RPKI transmite um sinal claro de que o operador leva a segurança a sério. Com o tempo, essa confiança passa a fazer parte da reputação, cujo valor pode até ser comparável ao da própria rede.
RPKI e fornecedores de serviços de computação em nuvem
As plataformas de computação em nuvem dependem de um encaminhamento estável e sem interrupções. Estas plataformas alojam milhões de sítios Web e aplicações, pelo que qualquer indisponibilidade pode causar perdas significativas. Muitos fornecedores já começaram a implementar RPKI para proteger o seu espaço de endereçamento, o que reforça a confiança dos clientes e ajuda a reduzir o risco de interrupções de serviço causadas pelo sequestro da origem de rotas.
As empresas de serviços de computação em nuvem enfrentam frequentemente ambientes de encaminhamento complexos, porque operam em várias regiões em simultâneo. O RPKI pode ajudar a verificar quais os sistemas autónomos autorizados a ser a origem das rotas dos respetivos prefixos. Filtrar rotas inválidas com base nos resultados da validação ajuda a reduzir o risco de encaminhar o tráfego incorretamente. Contudo, a validação da origem baseada em ROA não valida o caminho AS completo nem garante que o tráfego siga o percurso previsto. É por isso que os operadores de serviços de computação em nuvem veem hoje o RPKI como parte da base de confiança do seu negócio.
Adoção regional e tendências de política
Nem todas as regiões avançam ao mesmo ritmo. Nalgumas, a adoção de RPKI é rápida, graças ao forte apoio das políticas das entidades de registo. Noutras, progride mais lentamente, devido à prudência dos operadores ou à escassez de recursos.
Alguns locais já começaram a recomendar que o RPKI seja um requisito obrigatório para os operadores; outros promovem a sua adoção através de incentivos ou de apoio à formação. Estas tendências indicam que o RPKI passará a ser uma expectativa básica à escala mundial, embora o ritmo de adoção possa variar entre regiões.
Custos e benefícios da implementação de RPKI
Para os pequenos operadores, estas tarefas podem parecer exigentes, mas os benefícios são claros. O RPKI pode reduzir o risco de desvio de rotas, manter a estabilidade do encaminhamento e demonstrar aos parceiros que a rede é segura e fiável. Muitas empresas consideram-no hoje uma componente básica de uma boa operação. Face às perdas que um grande ataque de desvio de rotas ou uma interrupção de rede pode causar, os custos de implementação e manutenção de RPKI podem ser reduzidos. Por isso, todos os anos há mais redes a adotá-lo.
Perguntas frequentes
- Qual é o principal objetivo do RPKI?
Permitir que os titulares de recursos de endereçamento autorizem, de forma verificável, sistemas autónomos específicos a ser a origem das rotas dos respetivos prefixos. Em conjunto com a validação da origem das rotas e as políticas de filtragem, isto ajuda a bloquear anúncios de origem não autorizados e a melhorar a segurança do encaminhamento.
- O RPKI consegue resolver todos os problemas de encaminhamento?
Não. A validação da origem das rotas baseada em ROA permite identificar anúncios que não correspondem a autorizações válidas e, em conjunto com políticas de filtragem, reduzir o risco de alguns desvios e anúncios incorretos. No entanto, outros problemas, como as fugas de rotas, continuam a existir. Uma proteção abrangente exige outras ferramentas.
- Todos os routers suportam validação RPKI?
Não. Os equipamentos mais antigos podem precisar de atualizações. A maioria dos routers modernos já suporta RPKI, e as ferramentas de código aberto também podem ajudar.
- O que acontece se o validador falhar?
Os routers podem, em geral, continuar a utilizar os dados de autorização existentes enquanto a cache estiver válida; depois de esta expirar ou ser eliminada, as rotas em causa podem passar a NotFound, dependendo da implementação. Uma política que permita rotas NotFound ajuda a reduzir o risco de interrupção, mas não garante o funcionamento normal do tráfego nem a identificação continuada de todos os anúncios de origem inválidos. É necessário repor o validador em funcionamento o mais depressa possível.
- A implementação de RPKI é obrigatória?
Na maioria das regiões, não é obrigatória, mas é fortemente recomendada. Algumas organizações do setor e entidades reguladoras já começaram a exigi-la.