RPKI e segurança do BGP
O BGP troca rotas; a RPKI fornece elementos para verificar as suas origens. Saiba o que essa verificação protege, o que deixa em aberto e quem controla esses elementos.

O BGP transporta anúncios de rotas. A validação da origem compara as origens declaradas com dados de autorização separados.
Uma rede afirma que consegue alcançar um bloco de endereços da Internet. Devem as outras redes acreditar nela? É esta a questão por detrás da comparação entre o BGP e a RPKI. Desempenham funções diferentes: um troca rotas, enquanto a outra fornece elementos que podem ajudar a avaliar a origem declarada de uma rota.
A rota e os elementos que a sustentam
O BGP é o mecanismo através do qual redes operadas de forma independente trocam informação de alcançabilidade. Um bloco de endereços chama-se prefixo IP; uma rede que participa nesta troca é identificada por um número de sistema autónomo, ou ASN. Os operadores utilizam os anúncios e as suas próprias políticas para selecionar rotas. A RFC 4271 define essa troca.
Um anúncio recebido não prova, por si só, que a origem nele indicada foi autorizada pelo titular dos endereços. Uma origem incorreta pode resultar de um erro de configuração ou de uma tentativa de sequestro de rota. A consequência prática pode ser um serviço a que as pessoas deixam subitamente de conseguir aceder, apesar de os seus servidores continuarem a funcionar.
A RPKI acrescenta um sistema de certificados e registos assinados. Uma autorização de origem de rota, ou ROA, identifica um ASN autorizado a originar rotas para determinados prefixos. O software de validação verifica o material assinado e disponibiliza aos encaminhadores dados de autorização utilizáveis. A validação da origem de rotas, ou ROV, compara os anúncios com esses dados.
Uma verificação com um âmbito específico
A comparação verifica se o ASN de origem e o comprimento do prefixo anunciado correspondem a uma autorização que abranja esse prefixo. Não inspeciona o conteúdo do tráfego nem autentica todas as redes no percurso anunciado. Uma rota pode passar na verificação da origem e, ainda assim, ser propagada para onde não deveria.
A RFC 6811 define três resultados. Valid significa que existe uma autorização correspondente. Invalid significa que existem dados que abrangem o prefixo, mas nenhum autoriza essa origem e esse comprimento de prefixo. NotFound significa que não existe uma autorização que abranja o prefixo nos dados utilizados. Estes estados descrevem os elementos disponíveis, não constituem um veredito completo sobre se uma rota é segura ou maliciosa.
O que acontece a seguir depende da política configurada pelo operador que recebe o anúncio. Uma rede pode rejeitar anúncios Invalid; a simples publicação de uma ROA não obriga todas as outras redes a efetuar essa verificação. O BGP continua a ser o mecanismo de troca de rotas.
Porque importa esta distinção durante uma interrupção
Imagine que transfere um serviço para um novo ASN de origem enquanto uma autorização continua a indicar apenas o antigo. O novo anúncio pode passar a Invalid. A resolução começa por comparar o anúncio pretendido, os dados de autorização efetivamente utilizados e a política que o rejeitou. Comprar outro encaminhador ou presumir que o cabo está danificado não resolve a causa.
Os operadores continuam a precisar de filtros adequados, software de validação fiável, monitorização e alterações coordenadas. A validação da origem é uma verificação útil nesse trabalho; tratá-la como um selo de segurança universal oculta as dependências que subsistem.
Quem controla os elementos de verificação?
A Nota 28 de Lu Heng traça uma fronteira entre manter registos e usá-los para punir os participantes. Uma entidade responsável pelos registos pode influenciar redes em funcionamento quando outros dependem desses registos. Essa influência não lhe confere, por si só, um mandato para governar todas as pessoas afetadas em diferentes países.
A sua Nota 64 propõe regras partilhadas limitadas ao que a unicidade, a interoperabilidade e a segurança exigem, com verificação local e adoção voluntária de alterações posteriores. A ambição é permitir a substituição de uma coordenação fiável, em vez de tornar uma única entidade administradora permanentemente indispensável.
Para um operador, a questão imediata é prática: a sua equipa consegue seguir uma rota desde a respetiva autorização até à decisão tomada por uma rede que a recebe? Comece por aí e leia depois como preparar e manter uma autorização de origem. É mais fácil estabelecer essas relações enquanto o serviço ainda funciona.