El papel de RPKI en el fortalecimiento de la seguridad del enrutamiento global

December 30, 2025

El papel de RPKI en el fortalecimiento de la seguridad del enrutamiento global

Qué es RPKI y por qué es importante

El tráfico a través de las redes de internet se enruta según el BGP (Border Gateway Protocol). BGP asume que cada Sistema Autónomo (AS) es honesto respecto a los prefijos IP que controla al anunciarlos. Este modelo de confianza es débil. Anuncios maliciosos, errores de configuración o ataques deliberados pueden declarar prefijos que no controlan, lo que provoca secuestro de prefijos o filtraciones de rutas.

Para reforzar esta seguridad, se desarrolló Resource Public Key Infrastructure (RPKI). Se trata de un sistema criptográfico que permite a los titulares de prefijos IP declarar qué AS puede originar anuncios de rutas para sus prefijos. Otras redes pueden validar las actualizaciones BGP contra estas declaraciones.

El componente central de RPKI es la Autorización de Origen de Ruta (ROA). Una ROA indica que un AS tiene permiso para anunciar un prefijo determinado y puede incluir una longitud máxima de prefijo. Cuando llega una actualización BGP, las redes que ejecutan Route Origin Validation (ROV) comparan los anuncios entrantes con las ROAs existentes, clasificándolos como válidos, inválidos o desconocidos.

Actualmente, solo se soporta la validación de origen; validar la ruta completa del AS (el camino preciso que sigue un paquete) requiere BGPsec, un mecanismo más complejo y poco implementado.

En resumen, RPKI proporciona un método para establecer una verdad más sólida sobre quién está autorizado a anunciar qué bloques IP, agregando una barrera de protección al enrutamiento global.

Historia, estándares y gobernanza

RPKI y sus estándares de soporte surgieron a través del grupo de trabajo SIDR (Secure Inter-Domain Routing) de la IETF.

Los documentos de referencia clave incluyen:

  • RFC 6480: Arquitectura de RPKI

  • RFC 6482/6483: Perfiles y validación de ROA

  • RFC 6810: Protocolo RPKI-to-Router

Cada RIR (Registro Regional de Internet) puede considerarse un ancla de confianza. Emiten certificados de recursos a las Local Internet Registries (LIRs) u otros titulares de recursos, reflejando la asignación de prefijos IP y números AS. Estos certificados forman una jerarquía que sustenta la emisión de ROAs.

Los operadores pueden optar por ejecutar sus propias autoridades certificadoras o delegar a un servicio RPKI hospedado ofrecido por el RIR.

Por el lado del consumidor, los routers obtienen datos validados de los validadores relying-party, que recopilan información de ROAs desde los repositorios RPKI distribuidos mediante protocolos como rsync o RRDP (RPKI Repository Delta Protocol).

Sin embargo, no existe una organización única que haga cumplir la adopción. La efectividad de RPKI depende en gran medida de los efectos de red: cuanto más redes adopten tanto la firma de origen como la validación, mayor será el valor para cada participante.

Beneficios de RPKI para la seguridad del enrutamiento

Prevención de secuestros evidentes y errores de configuración

Una de las principales ventajas es detectar anuncios de origen no autorizados. Si una red intenta anunciar un prefijo sobre el que no tiene derechos, los pares que ejecutan ROV pueden marcar ese anuncio como inválido y descartarlo o despriorizarlo, reduciendo así el riesgo de secuestro de prefijos.

Muchos errores de enrutamiento también provienen de simples errores de configuración o “dedos gordos”. RPKI ayuda a mitigar estos problemas.

Contención del alcance del daño

Dado que el enrutamiento es interdependiente, una red que se comporta incorrectamente puede causar interrupciones mucho más allá de sí misma. Al rechazar orígenes inválidos desde el principio, RPKI ayuda a contener el daño.

Señalización de confianza y responsabilidad

Tener las ROAs registradas públicamente proporciona transparencia. Otros operadores pueden ver qué prefijos están firmados, lo que transmite un mensaje sobre disciplina operativa e higiene de la red.

Habilitación de mejoras futuras (y validación de rutas)

Aunque hoy RPKI se centra principalmente en la validación de origen, sienta las bases para una seguridad de enrutamiento más avanzada, incluyendo BGPsec (validación de ruta) y extensiones como ASPA (AS Path Authorization).

A largo plazo, una infraestructura global de RPKI podría incrementar el costo de los secuestros de rutas para los atacantes y mejorar la confianza general en el enrutamiento interdominios.

 

Estado actual de adopción y desafíos: estadísticas de despliegue y brechas

La cobertura de ROAs ha crecido, pero sigue siendo parcial. Según mediciones recientes, aproximadamente el 40–50 % de los prefijos IPv4 tienen ROAs válidas, y un porcentaje similar o ligeramente mayor se observa en IPv6.

Sin embargo, menos redes aplican activamente ROV en sus routers. Por ejemplo, Cloudflare mantiene datos sobre la adopción de “firma de origen” frente a “validación de origen”.

La discrepancia entre firma y validación es una brecha crítica: la protección solo funciona cuando ambas partes participan activamente.

Temor operativo: falsos positivos y pérdida de conectividad

Una de las razones por las que algunos operadores dudan es el miedo a falsos positivos: ROAs mal configuradas podrían marcar anuncios legítimos como inválidos, provocando descartes de rutas no deseados.

Los operadores también pueden preocuparse de que hacer cumplir el rechazo de rutas inválidas los desconecte de ciertos destinos. Estos riesgos requieren planificación cuidadosa, implementación gradual y políticas de respaldo.

Vulnerabilidades de los relying-party y repositorios

Investigaciones recientes han descubierto vulnerabilidades en el software validador RPKI (“relying parties”). Por ejemplo, CUREanalysis identificó fallas que podrían permitir el envenenamiento de rutas o desactivar la lógica de validación.

Otra clase de ataque (Stalloris) demostró cómo un atacante podría bloquear la obtención de datos de los repositorios, forzando a los routers a operar de manera insegura.

Un estudio sistémico de 2024 señaló que el 56 % de los validadores RPKI globales presentan al menos una vulnerabilidad documentada.

Un esfuerzo para mitigar estos problemas es el diseño Byzantine-secure relying party (BRP), que busca descentralizar la validación y mejorar la resiliencia.

Políticas fragmentadas e implementación inconsistente

La lógica de ROA y validación incluye casos ambiguos o poco especificados en los RFC, lo que ha provocado comportamientos divergentes entre diferentes implementaciones.

Algunas redes aplican el filtrado de manera estricta, otras solo realizan monitoreo, y algunas más lo aplican parcialmente según categorías de prefijo.

Dado que el enrutamiento es global, las políticas inconsistentes reducen los beneficios de seguridad. Si solo algunos routers descartan rutas inválidas, los anuncios maliciosos aún pueden propagarse por caminos más permisivos.

 
 
 

Escalabilidad, automatización y herramientas

Algunos operadores señalan facilidad, complejidad y falta de herramientas como obstáculos. Automatizar la gestión de ROAs, sincronizar las caches de los validadores e integrarlos con plataformas de enrutamiento sigue siendo un desafío.

Además, la dependencia de rsync para la sincronización de repositorios se considera insegura o ineficiente por algunos expertos, lo que ha llevado a proponer favorecer RRDP.

Algunas redes retrasan la emisión de ROAs hasta que la validación esté ampliamente adoptada; sin embargo, esto perpetúa una adopción lenta.

Buenas prácticas para operadores que implementan RPKI

Comenzar en modo de monitoreo
Desplegar ROV de manera pasiva (marcar rutas inválidas sin descartarlas). Monitorear los inválidos no deseados antes de aplicarlos.

Diseño cuidadoso de ROAs
Usar configuraciones maxLength conservadoras. Evitar prefijos demasiado amplios o demasiado estrictos que puedan invalidar anuncios legítimos accidentalmente.

Aplicación gradual y rutas de respaldo
Comenzar a rechazar rutas inválidas solo después de suficiente observación y con rutas de respaldo. Aplicar la validación de manera progresiva.

Infraestructura robusta de validadores
Usar múltiples instancias de validadores, elegir software confiable, monitorear brechas y considerar sistemas resilientes como BRP.

Mantener datos de ROA y validadores actualizados
Sincronizar frecuentemente, vigilar fallas de repositorio y asegurar mitigaciones cuando los datos estén desactualizados.

Coordinarse con pares y upstreams
Incentivar que otros en la ruta validen. La participación de muchas redes refuerza los beneficios.

Seguir iniciativas de la comunidad como MANRS
Estándares como las directrices de higiene de enrutamiento complementan la adopción de RPKI.

Auditoría y actualización periódica
Revisar las ROAs regularmente. Cambios en la propiedad de AS, fusiones o reasignaciones de IP requieren actualizaciones.

El dilema del “efecto de red” e incentivos

Un gran obstáculo es que el beneficio solo se obtiene cuando muchas redes validan. Un operador que firma pero cuyos pares no lo hacen está menos protegido. Por el contrario, hacer cumplir la validación puede romper la conectividad con redes que no cumplen, lo que ralentiza el despliegue.

Algunos argumentan que la regulación o los incentivos de la industria podrían ayudar. Otros señalan razones económicas: los operadores de red que ofrecen “tránsito seguro” podrían cobrar una prima si aplican ROV. Además, los proveedores de contenido podrían exigir cumplimiento de ROV a los proveedores de hosting por motivos de seguridad.

También surgen preocupaciones legales. Un estudio sobre barreras legales señaló que los tribunales rara vez considerarían defectuosos los certificados RPKI si los RIRs siguen los estándares de la IETF.

 
 
 

Limitaciones clave y riesgos residuales

Incluso con una validación de origen perfecta, RPKI no previene todos los ataques BGP:

  • Manipulación de rutas: RPKI no verifica cada salto de AS; los atacantes aún pueden falsificar rutas AS. Esto se aborda con BGPsec, que sigue siendo mayormente no implementado.

  • Ataques de degradación e interferencia en repositorios: Si los atacantes bloquean los repositorios RPKI o impiden el acceso a los validadores, las redes podrían volver a un enrutamiento inseguro.

  • Software de validador vulnerable: Como se vio en auditorías recientes (CURE), los errores pueden provocar validaciones incorrectas o envenenamiento de rutas.

  • Políticas parciales o inconsistentes: Si partes de Internet no aplican o firman ROAs, las rutas inválidas aún pueden pasar por caminos permisivos.

  • Errores operativos: ROAs mal configuradas o la falta de actualizaciones pueden causar daños colaterales.

Por lo tanto, RPKI es una mejora importante, pero no una solución completa. Su valor pleno se manifiesta cuando se combina con otras medidas, como filtrado de rutas, higiene a nivel de pares y, eventualmente, sistemas de validación de rutas completas.

El camino por recorrer: lo que debe ocurrir

  • Resiliencia y descentralización de validadores: Uso amplio de arquitecturas robustas (por ejemplo, BRP) para mitigar la dependencia de puntos únicos de falla.

  • Mejora de herramientas y automatización: Interfaces más eficientes, integración con sistemas de enrutamiento, alertas y herramientas de gestión del ciclo de vida de ROAs.

  • Coordinación comunitaria e incentivos: Pairs, IXPs y operadores firmando acuerdos mutuos, o incluso estipulando el cumplimiento de ROV para interconexiones.

  • Mayor conciencia y capacitación: Muchos ISP y equipos de red aún carecen de familiaridad con RPKI.

  • Despliegue de estándares complementarios: ASPA, BGPsec y estándares relacionados deben madurar y tener adopción real.

Si estos elementos se alinean, la infraestructura de enrutamiento de Internet se volverá mucho más robusta frente a secuestros y filtraciones con el tiempo.

Preguntas frecuentes: RPKI y seguridad del enrutamiento

  • ¿Qué significa cuando una ruta se declara “inválida”?
    Si un anuncio BGP es inválido según ROV (es decir, no está cubierto por ninguna ROA o el AS de origen no coincide), los routers pueden descartarlo, despriorizarlo o asignarlo a una preferencia menor.

  • ¿Un prefijo puede tener más de una ROA?
    Sí. Pueden existir múltiples ROAs para el mismo prefijo (con distintos AS de origen válidos). La lógica de validación debe manejar cuidadosamente uniones o conflictos.

  • ¿RPKI garantiza seguridad completa en el enrutamiento?
    No. RPKI cubre solo la garantía de origen, no la verificación completa de la ruta. Los atacantes aún pueden suplantar rutas AS o provocar otras anomalías.

  • ¿Qué sucede si los datos del validador están desactualizados o inaccesibles?
    Los routers pueden tratar los anuncios como desconocidos (es decir, permitirlos). Sin embargo, si falla la conectividad, este mecanismo podría ser explotado (vector de degradación).

  • ¿Cómo pueden redes pequeñas o proveedores de contenido adoptar RPKI?
    Pueden usar servicios RPKI hospedados por su ISP o RIR. Incluso sin ejecutar su propio validador, pueden emitir ROAs y señalar la autorización de origen.

Categorías: Blog