¿Cómo podemos estar seguros de que una red anunciada utilizando el protocolo BGP, que dice ser originada en determinado Sistema Autónomo, realmente está delegada a ese sistema autónomo? O en otras palabras, ¿qué herramienta tengo para poder corroborar que una publicación BGP está siendo originada por un Sistema Autónomo autorizado a generar dicha publicación?.
La respuesta a esas interrogantes es lo que llamamos Validación de Origen y el protocolo creado para establecer y corroborar dicha validación es RPKI (Infraestructura de Clave Pública para Recursos).
Básicamente la infraestructura global de RPKI es la que vincula las redes anunciadas por BGP a los Sistemas Autónomos autorizados a anunciarlas, por medio de certificados digitales que denominamos “Certificados de Origen” o ROAs por su sigla en inglés.
(Acceso libre, no requiere suscripción)
Ahora bien, ¿quién genera esos ROAs?
Los ROAs deben ser generados por quienes tienen recursos de numeración, es decir direcciones IP en cualquiera de sus dos sabores (IPv4 e IPv6), delegados por alguno de los cinco Registros Regionales (en nuestra región dicho registro es LACNIC).
Para lograr esto, la infraestructura de RPKI actualmente maneja, por un lado, certificados que establecen qué porción de direcciones IP y qué Números de Sistemas Autónomos (ASNs) han sido asignados de forma legítima a una organización o proveedor de Internet por parte del Registro Regional correspondiente. Estos certificados son los que denominamos Objetos de Infraestructura.
Ahora bien, ¿quién genera esos ROAs?
Los ROAs deben ser generados por quienes tienen recursos de numeración, es decir direcciones IP en cualquiera de sus dos sabores (IPv4 e IPv6), delegados por alguno de los cinco Registros Regionales (en nuestra región dicho registro es LACNIC).
Para lograr esto, la infraestructura de RPKI actualmente maneja, por un lado, certificados que establecen qué porción de direcciones IP y qué Números de Sistemas Autónomos (ASNs) han sido asignados de forma legítima a una organización o proveedor de Internet por parte del Registro Regional correspondiente. Estos certificados son los que denominamos Objetos de Infraestructura.
Por otro lado, la infraestructura de RPKI maneja otro tipo de certificado que es el que utilizan quienes tienen delegados esos recursos de numeración (Entidades Finales) para establecer sus políticas de enrutamiento. Este tipo de certificados son los que denominamos Objetos de Entidad Final o ROAs en el caso de RPKI.
Entonces, ¿quién y cómo utiliza estos dos tipos de certificados para validar el origen de un anuncio BGP? La respuesta al ¿quién? es el Validador RPKI y el ¿cómo? lo realiza es verificando que los objetos ROA hayan sido firmados por un objeto válido del primer tipo (objeto de infraestructura).
FORT es un validador RPKI creado conjuntamente por LACNIC y NIC.mx. Básicamente cuando ejecutamos el validador FORT, su trabajo consiste en descargar todos estos objetos de los repositorios que mantiene cada uno de los cinco registros regionales y verificar criptográficamente que los objetos del segundo tipo (los ROA) hayan sido firmados por un objeto válido del primer tipo (un certificado de recurso). El resultado de todo ese proceso de validación es un archivo de texto que contiene todos los objetos ROA validados por el validador FORT.
Finalmente ¿cómo se utiliza esa lista de ROAs?
Quienes operan redes y utilizan el protocolo BGP pueden hacer varias cosas muy útiles con esa información. Una de las principales es conectar sus enrutadores de borde al validador RPKI de forma que los routers puedan utilizar esa información para validar el origen del AS path de cada una de las rutas en su tabla BGP. También pueden utilizarse para monitorear, detectar y hasta mitigar ataques del tipo “secuestro de rutas”, entre otros.
Hace unos días LACNIC publicó una nueva versión del software del validador FORT (la versión 1.7.0.experimental) que trae varias novedades en materia de objetos, una de ellas es el agregado (aún en fase experimental) de soporte para nuevos objetos como son los del protocolo ASPA.
Con el fin de facilitar a la comunidad regional un manual con instrucciones detalladas basadas en una experiencia práctica y probada de esta última versión del validador FORT, es que decidí realizar la instalación y configuración completa (desde cero) del mismo.
La instalación la realicé como ejemplo en un servidor virtual sobre ProxMox con sistema operativo Ubuntu Server 26.04. Decidí hacerlo compilando el código del validador FORT de forma que sea replicable en cualquier otro sistema operativo tipo Linux.
Espero que esta guía sirva como una pequeña contribución para la comunidad regional y global, y felicito a todo el equipo de desarrolladores de FORT por el trabajo realizado.