Cómo funciona la infraestructura de clave pública de recursos
La infraestructura de clave pública de recursos (RPKI) mejora la seguridad del enrutamiento BGP al comprobar que los anuncios de rutas procedan de las fuentes correctas. Esto ayuda a evitar secuestros y fugas y mantiene Internet más estable.
Introducción
El protocolo de puerta de enlace fronteriza (BGP) controla cómo se mueven los datos por Internet. Enlaza numerosas redes denominadas sistemas autónomos (ASes), operadas por ISPs, empresas, proveedores de nube o redes de contenido. BGP no siempre elige el camino más corto, sino que utiliza reglas y preferencias de cada red. Esto aporta flexibilidad y escalabilidad, pero también expone a errores y ataques.
BGP se creó antes de que la seguridad fuera prioritaria y no puede detener por sí solo configuraciones erróneas ni ataques. Un secuestro de ruta ocurre cuando un AS anuncia direcciones IP que no posee, desviando el tráfico. Las fugas aparecen cuando una red comparte por error con un proveedor rutas aprendidas de otro. Ambos problemas pueden ralentizar Internet, causar interrupciones o exponer datos.
Algunos incidentes muestran claramente los riesgos. En 2008, Pakistan Telecom provocó la caída mundial de YouTube. Algunos secuestros se utilizan para interceptar información sensible en tránsito. Grandes redes o proveedores de nube también pueden anunciar rutas incorrectamente por accidente y causar problemas generalizados.
Para resolver estos problemas, la comunidad de Internet creó RPKI. Comprueba si un anuncio procede del AS correcto. Las redes pueden confiar en las rutas recibidas. RPKI reduce el riesgo de errores y ataques y ayuda a que las redes colaboren con mayor seguridad.
BGP funciona mediante vectores de rutas. No solo observa el camino más corto, sino atributos como números AS, políticas y preferencias. Por eso es flexible: las grandes redes pueden determinar cómo circula el tráfico. Pero también crea riesgo porque deben confiar en los anuncios ajenos. RPKI añade verificación para reducir ese problema.
¿Qué es RPKI?
RPKI es un sistema criptográfico para el enrutamiento de Internet. Demuestra que un AS está autorizado a anunciar ciertas direcciones IP y responde: «¿Procede esta ruta de una fuente fiable?»
RPKI se apoya en anclas de confianza, autoridades que verifican certificados que vinculan direcciones IP y números AS con sus titulares. Los registros regionales de Internet (RIRs) emiten certificados: ARIN en Norteamérica, RIPE NCC en Europa, APNIC en Asia-Pacífico, AFRINIC en África y LACNIC en Latinoamérica.
Estos certificados crean una cadena de confianza. Las redes verifican que los anuncios sean correctos y autorizados. BGP tradicional confía en quien anuncia una ruta, lo que puede fallar ante errores o ataques. RPKI convierte esa confianza en criptográfica y permite una comprobación automática.
RPKI está diseñado para encajar con BGP. No sustituye el enrutamiento, sino que añade verificación. Las redes siguen eligiendo rutas según políticas, relaciones AS o preferencias, pero ahora pueden comparar cada una con las ROAs para confirmar el origen.
Cómo funciona RPKI
RPKI tiene tres partes principales: autoridades de certificación (CAs), autorizaciones de origen de ruta (ROAs) y validadores. Juntas verifican las rutas.
Autoridades de certificación (CAs)
Las CAs emiten certificados que demuestran que un AS posee determinadas direcciones IP. Los RIRs actúan como CAs regionales y crean una jerarquía donde los certificados pueden verificarse ascendiendo por la cadena.
Los titulares, como ISPs, proveedores de nube o empresas, utilizan estos certificados para crear ROAs. Las ROAs indican qué ASes pueden anunciar cada prefijo IP, impidiendo reclamaciones no autorizadas. Certificados y ROAs forman un sistema controlado y verificable.
Los certificados deben actualizarse y gestionarse con cuidado. Los caducados o erróneos pueden detener rutas válidas. Algunas redes automatizan su renovación y otras realizan supervisión manual para no bloquear tráfico.
Autorizaciones de origen de ruta (ROAs)
Las ROAs son registros firmados que muestran qué AS puede anunciar un prefijo IP. Los titulares publican ROAs en repositorios RPKI públicos y las redes las utilizan para comprobar rutas automáticamente.
Por ejemplo, AS123 posee 203.0.113.0/24. Crea una ROA que autoriza únicamente a AS123 a anunciar ese prefijo. Si AS456 intenta hacerlo, la ruta se marca como inválida. Las ROAs también incluyen una longitud máxima de prefijo, lo que permite controlar los anuncios con mayor precisión.
Las ROAs reducen errores y evitan secuestros. Antes de las ROAs, los operadores tenían que revisar rutas manualmente y los errores eran frecuentes. Las ROAs automatizan el proceso y lo hacen fiable.
Las ROAs pueden combinarse con políticas de enrutamiento. Una red puede preferir ciertas rutas y aun así rechazar anuncios no autorizados, añadiendo seguridad y flexibilidad.
Validadores RPKI
Los validadores obtienen ROAs y las comparan con anuncios BGP entrantes. Clasifican las rutas como:
• Válida: coincide con una ROA
• Inválida: entra en conflicto con ROAs o reglas
• Desconocida: no existe ninguna ROA
Los routers pueden bloquear rutas inválidas y alertar a los operadores. Las desconocidas pueden aceptarse pero marcarse para revisión. Los validadores hacen que la comprobación sea continua y automática.
Los validadores suelen combinarse con herramientas de supervisión. Los operadores ven en tiempo real qué rutas son inválidas, desconocidas o válidas. Las alertas evitan que los errores se propaguen y los registros ayudan a auditar y resolver problemas.
Importancia de RPKI
RPKI mejora la seguridad, estabilidad y fiabilidad de BGP.
Prevención de secuestros: Solo los ASes autorizados pueden anunciar prefijos. Esto detiene muchos secuestros. El incidente de Pakistan Telecom y YouTube en 2008 demuestra cómo un anuncio erróneo puede afectar a millones. Doug Madory afirma: «RPKI ha reducido los anuncios BGP inválidos y dificultado los secuestros a gran escala».
Prevención de fugas de rutas: Las redes multihomed pueden filtrar rutas. RPKI comprueba cada anuncio y filtra los no autorizados, evitando caminos ineficientes o inseguros.
Estabilidad: Las rutas verificadas reducen la propagación de información errónea. ISPs, proveedores de nube y usuarios se benefician. RPKI funciona con BGPsec para crear capas de seguridad. Las rutas verificadas también hacen más seguras las relaciones de peering y comerciales.
RPKI también permite automatizar. Las redes validan rutas sin intervención humana, reduciendo errores operativos y mejorando la rapidez.
Despliegue y adopción
La adopción de RPKI está creciendo. Europa y Norteamérica lideran, y grandes proveedores de nube como Google, Cloudflare y Amazon lo utilizan. Esto anima a redes pequeñas a seguirlos.
La complejidad afecta a la adopción. Instalar validadores y filtros exige planificación. Las ROAs deben actualizarse y las ROAs caducadas pueden bloquear rutas válidas. La confianza centralizada en los RIRs es otra preocupación. Las redes pequeñas pueden carecer de experiencia o conocimiento.
Job Snijders afirma: «RPKI es sencillo como idea, pero complicado en la operación. Se necesitan supervisión y alertas para evitar problemas».
Las herramientas y la automatización ayudan. Soluciones de supervisión, scripts y guías facilitan el despliegue en redes de cualquier tamaño.
Perspectivas de expertos
Doug Madory:
«El filtrado RPKI ha reducido los anuncios BGP inválidos. Los operadores pueden confiar en las rutas del tráfico e Internet es más seguro».
Job Snijders:
«Mantener actualizadas las ROAs es fundamental. La automatización y las alertas ayudan a evitar errores. Los operadores deben comprender cómo afecta el filtrado al peering y al flujo del tráfico».
El futuro de RPKI
Se espera que crezca la adopción de RPKI:
• Creación automatizada de ROA
• Visibilidad en tiempo real para operadores
• Colaboración entre RIRs, proveedores e investigadores
• Integración con BGPsec y herramientas de telemetría
El crecimiento del tráfico y ataques más inteligentes hacen más crítica la protección de BGP. RPKI proporciona un método escalable y eficaz para comprobar rutas y mantener la confianza en Internet.
Preguntas frecuentes (FAQ)
1. ¿Qué es RPKI?
La infraestructura de clave pública de recursos (RPKI) es un marco criptográfico que protege el enrutamiento de Internet al verificar la autenticidad de los anuncios BGP.
2. ¿Cómo evita RPKI el secuestro de rutas?
RPKI garantiza que únicamente los ASes autorizados en las ROAs anuncien determinados prefijos IP, evitando que entidades no autorizadas redirijan tráfico.
3. ¿Qué son las ROAs en RPKI?
Las autorizaciones de origen de ruta (ROAs) son declaraciones firmadas digitalmente que indican qué ASes pueden originar determinados prefijos IP.
4. ¿Por qué es importante adoptar RPKI?
Adoptar RPKI mejora la seguridad de Internet al mitigar secuestros y fugas, aumentar la estabilidad y garantizar que los datos sigan las rutas previstas.
5. ¿Qué desafíos plantea desplegar RPKI?
Entre los desafíos figuran la complejidad de implantación, el mantenimiento continuo, la confianza centralizada y la necesidad de formación y concienciación de los operadores.







