Cómo instalar y configurar un validador RPKI FORT en menos de 2 horas

10/08/2026

Cómo instalar y configurar un validador RPKI FORT en menos de 2 horas

Por Nicolas Antoniello, Gerente Sr. de Relacionamiento Técnico ICANN

¿Cómo podemos estar seguros de que una red anunciada utilizando el protocolo BGP, que dice ser originada en determinado Sistema Autónomo, realmente está delegada a ese sistema autónomo? O en otras palabras, ¿qué herramienta tengo para poder corroborar que una publicación BGP está siendo originada por un Sistema Autónomo autorizado a generar dicha publicación?.

La respuesta a esas interrogantes es lo que llamamos Validación de Origen y el protocolo creado para establecer y corroborar dicha validación es RPKI (Infraestructura de Clave Pública para Recursos).

Básicamente la infraestructura global de RPKI es la que vincula las redes anunciadas por BGP a los Sistemas Autónomos autorizados a anunciarlas, por medio de certificados digitales que denominamos “Certificados de Origen” o ROAs por su sigla en inglés.

(Acceso libre, no requiere suscripción)

Ahora bien, ¿quién genera esos ROAs?

Los ROAs deben ser generados por quienes tienen recursos de numeración, es decir direcciones IP en cualquiera de sus dos sabores (IPv4 e IPv6), delegados por alguno de los cinco Registros Regionales (en nuestra región dicho registro es LACNIC).

Para lograr esto, la infraestructura de RPKI actualmente maneja, por un lado, certificados que establecen qué porción de direcciones IP y qué Números de Sistemas Autónomos (ASNs) han sido asignados de forma legítima a una organización o proveedor de Internet por parte del Registro Regional correspondiente. Estos certificados son los que denominamos Objetos de Infraestructura.

Las opiniones expresadas por los autores de este blog son propias y no necesariamente reflejan las opiniones de LACNIC.

3 Comments
Oldest
Newest Most Voted
Alvaro Hermosilla Araneda
12 days ago

Muchas gracias Nicolas, opino que el artículo explica muy bien qué es RPKI, qué son los ROA y qué función cumple un validador como FORT, pero se queda principalmente en el nivel conceptual. Me faltó un ejemplo práctico que conectara esos conceptos con un caso real: “tengo el prefijo X.X.X.X/XX y lo anuncio desde el AS XXXXX, ¿cómo creo el ROA para autorizarlo y cómo verifico que mi router lo considere válido?”.
 
También sería útil explicar con un ejemplo sencillo la diferencia entre los estados Valid, Invalid y Not Found, y mostrar el flujo completo desde la creación del ROA hasta su validación en un router BGP. Para alguien que recién comienza, esto permitiría entender no solo cómo funciona RPKI, sino cómo utilizarlo concretamente para proteger un anuncio BGP particular y detectar un posible hijack.

Nicolas Antoniello
12 days ago

Hola Álvaro, muchas gracias por el mensaje y si eso que mencionas es una excelente idea.
Podemos armar junto con los expertos de LACNiC un segundo artículo mostrando esos conceptos con ejemplos.
Mi idea para este caso fue más que nada el adjunto al artículo que explica cómo instalar de cero el validador FORT y si, está pensado para alguien que ya tiene conocimientos de RPKI.
Tomo esa idea que escribiste y vemos de armar un complemento que extienda un poco más los conceptos básicos.
Nuevamente muchas gracias por tus palabras !!!

Alvaro Hermosilla Araneda
7 days ago

Muchas gracias Nicolas! Quedaré muy atento el complemento que extienda los conceptos básicos. El articulo es preciso y muy bueno para su objetivo, solo quería saber como comprobar en la practica.