RPKI e IRR: las consultas más frecuentes

15/09/2023

RPKI e IRR: las consultas más frecuentes
Diseñado por Freepik

Erika Vega, Guillermo Cicileo y Nicolás Antoniello

Generalmente en el marco de los eventos de LACNIC contamos con tutoriales de RPKI (Infraestructura de clave pública de recursos) e IRR (Internet Routing Registry) donde se hace un repaso de los fundamentos y aspectos técnicos de las mejores prácticas relacionadas con la seguridad de enrutamiento en el intercambio de tráfico y peering. Adicionalmente a este espacio, en el evento de LACNIC 39 en Mérida, se realizó una sesión de consulta sobre ruteo seguro y herramientas, en la que se plantearon una serie de interrogantes que unificamos en este documento.

¿Quién debe crear el ROA? ¿el que tiene delegado el bloque IP o el que tiene delegado el sistema del sistema autónomo?

Los ROA (Route Origin Attestations) son objetos firmados digitalmente que describen una asociación entre un conjunto de prefijos (IPv4 o IPv6) y el sistema autónomo autorizado a originar esos prefijos en anuncios BGP (lo que en RPKI se denomina “validación del origen” de una ruta o prefijo). Entonces, los mismos deben ser creados por el titular del bloque (organización a la que LACNIC le delega el uso el prefijo IP) y puede ser asociado a cualquier sistema autónomo que se desee, sea uno propio o de terceros.

(Acceso libre, no requiere suscripción)

¿A la hora de crear un ROA, cuál es la longitud máxima que conviene utilizar?

Al crear los ROA debemos tener en cuenta la longitud máxima con la que estamos publicando nuestros prefijos en BGP. Como norma general, sólo deberíamos crear ROAs que cubran las publicaciones que hacemos. Es fundamental que la longitud máxima especificada en un ROA no sea menor a la de un prefijo publicado, ya que, por ejemplo, si en el ROA permitimos prefijos /22 pero publicamos un /24, esa publicación no estará permitida por el ROA y por lo tanto se invalidará.

En algunos casos, cuando sabemos que vamos a desagregar los bloques de un bloque mayor, podríamos hacer uso de esta longitud máxima para evitar tener que crear un ROA para cada prefijo publicado. Sin embargo, esta es una práctica no recomendada en general, porque habilitaría posibles ataques de origen falsificado. Ver la RFC 9319 para mayor información.

0 Comments
Oldest
Newest Most Voted
Inline Feedbacks
View all comments