Noticias de hosting · 5 min de lectura

Firmar tus prefijos es la mitad fácil

La adopción de RPKI se cuenta con una sola cifra, y esa cifra pinta bien. Las autorizaciones de origen de ruta (ROA) crecieron un 23 % durante 2025, de 280.692 a 344.209, y el número de ASN de origen únicos que aparecen en ROA subió un 11 %, hasta 52.661. 1

La cifra que importa es la de debajo. Del lado del camino, hay un registro ASPA publicado para aproximadamente el 0,5 % de los sistemas autónomos de la tabla de enrutamiento global. 1

Esas dos cifras describen el estado real de la seguridad del enrutamiento en 2026. Firmar el origen ya es mayoritario. Todo lo que hay por encima del origen apenas ha empezado.

Firmar y validar son trabajos distintos

Firmar es publicar un ROA que dice que AS64500 está autorizado a originar 203.0.113.0/24. Te protege a ti, y solo si los demás lo comprueban. En el fondo es un formulario que rellenas en tu registro regional.

Validar es mantener un validador RPKI y descartar o despriorizar las rutas inválidas. Eso protege tu tráfico de que te lo secuestren, y es trabajo operativo de verdad: mantener validadores, alimentarlos, decidir tu política ante las rutas inválidas y aceptar que de vez en cuando descartarás una ruta porque otro se equivocó al escribir su ROA.

Firmar es marcar una casilla de cumplimiento. Validar es ingeniería. Que suba la primera cifra dice muy poco sobre la segunda.

La distancia es mayor de lo que sugiere el titular

El ejemplo más claro llegó en la última reunión de miembros de ARIN. Dentro de la comunidad Internet2, que agrupa unas 1100 redes académicas y de investigación de Estados Unidos, exactamente dos habían desplegado ASPA. GÉANT, la red paneuropea de investigación y uno de los operadores más aplicados que existen, tenía cubierto en torno al 33 % de su espacio de direcciones. 2

Si en redes de investigación bien dotadas y concienciadas con la seguridad la cuenta es dos de 1100, el internet comercial no va calladamente por delante.

En esa misma sesión se explicó por qué esto es difícil y no solo está abandonado: un bloque comercial de direcciones del que se habló allí necesitaría más de mil ROA individuales para quedar del todo cubierto. 2 RPKI es fácil de describir y engorroso de operar a escala, y es justo en el engorro donde viven los errores.

La mayoría de las rutas inválidas son cosa tuya

Esa última idea debería cambiar cómo ves las rutas inválidas. Las causas del día a día no son los atacantes.

ROA caducados que quedaron tras una renumeración. Valores de maxLength descuidados que autorizan más prefijos específicos de lo previsto. Un ROA creado para un AS mientras el prefijo lo anuncia otro. Autorizaciones olvidadas de espacio que ya se transfirió.

Esto importa por dos razones. Si dudas en descartar rutas inválidas por miedo a romper tráfico legítimo, haces bien en ser prudente, pero la solución es ordenar tus propios ROA, no seguir aceptándolo todo. Y el valor cotidiano de RPKI es al menos tanto evitar errores como evitar ataques. Detecta la fuga que un ingeniero cansado está a punto de provocar a las dos de la mañana, que es una forma mucho más probable de perder tu prefijo que un secuestro deliberado.

Lo que RPKI no hace

Conviene decirlo claro, porque se sobrevende. RPKI no valida el camino de AS, solo quién origina el prefijo. No elimina las fugas de rutas: una fuga puede ser válida para RPKI si el origen es legítimo y lo único incorrecto es la propagación. Y no arregla los ROA caducados ni los maxLength mal puestos, que son cosa tuya.

La protección a nivel de camino necesita ASPA y BGP Roles, y ese 0,5 % de arriba es el aspecto que tiene hoy ese esfuerzo. RPKI es un suelo, no un techo.

AS210464 y lo que validamos

Operamos AS210464 y estamos en el lado que valida de esa distancia.

Validamos por RPKI las rutas que aceptamos. Si nos anuncias un prefijo por una sesión BGP y tu ROA no lo autoriza, eso es una conversación antes de convertirse en una caída.

Publicamos un juego completo de comunidades BGP para que controles tus propios anuncios en lugar de abrir tickets. Eso cubre el anuncio selectivo —no anunciar a un AS concreto, a clientes, a peers directos, a peers de IXP, a servidores de rutas o a proveedores de tránsito—, además de controles regionales, prepending de una a tres veces, control de local-preference para rutas de respaldo y blackholing activado de forma remota, para cuando te están atacando y necesitas que el prefijo se descarte en el borde y no en tu servidor.

Las sesiones BGP empiezan en 5 €/mes. Cada máquina virtual ya viene con un /48 de IPv6 enrutado, que no es lo mismo que espacio que puedas anunciar: para eso, o traes el tuyo o nos alquilas espacio IPv6. Las sesiones se levantan contra direcciones locales de pasarela, 10.0.0.1 para IPv4 y fd10::1 para IPv6, y es precisamente eso lo que permite que tu direccionamiento se mueva entre nuestros nodos hasta un único /32 o /128. Ese montaje requiere multihop activado en tu lado con TTL 255, uses BIRD o cualquier otra cosa.

Puedes verificar nuestro enrutamiento antes de comprar nada. El looking glass ejecuta consultas BGP, ping y traceroute en directo desde Tirana, Skopie, Ámsterdam y Dublín, sin cuenta. Si un proveedor no te deja ver su tabla de enrutamiento, pregúntate por qué.

Si haces una sola cosa esta semana

Audita tus propios ROA. El incidente de enrutamiento más probable de tu futuro es el que provoques tú. Comprueba que cada prefijo que anuncias tiene su ROA, que el AS de origen es correcto, que maxLength coincide con lo que anuncias de verdad en lugar de estar puesto con generosidad «por si acaso», y que no queda nada de espacio que ya no tienes.

Después, si no validas nada, empieza. Registra las rutas inválidas sin descartarlas durante un mes, mira qué habrías roto, ordena lo tuyo y solo entonces activa el descarte.

Fuentes

  1. RPKI's 2025 year in review, APNIC
  2. ARIN 57 Keynote: Demystifying RPKI, ARIN

Volver a Noticias de hosting