Proveedor de servicios

Validación de origen de rutas RPKI en OcNOS: configurar ROV en el borde de peering

La validación de origen de rutas es el control más económico que un operador puede añadir en el borde de internet, y ha pasado de opcional a esperado. Esta guía muestra cómo funciona en OcNOS y cómo configurarla en un router de peering, con comandos verificados en OcNOS-SP.

¿Qué es la validación de origen de rutas RPKI?

La Resource Public Key Infrastructure (RPKI) vincula un prefijo IP a la red autorizada a anunciarlo mediante un registro firmado criptográficamente llamado Route Origin Authorization (ROA). La Route Origin Validation (ROV) es la acción que realiza un router cuando compara una ruta BGP entrante con esas ROA y la marca como valid, invalid o not-found. Una ruta es valid cuando el AS de origen y la longitud del prefijo coinciden con una ROA, invalid cuando existe una ROA pero el origen o la longitud son incorrectos, y not-found cuando ninguna ROA cubre el prefijo. La ROV detiene el accidente y el ataque de enrutamiento más comunes en un solo paso: una red que origina un prefijo que no le pertenece y que envía el tráfico de otros operadores por el camino equivocado.

Por qué RPKI importa ahora

La validación de origen de rutas ya no es opcional. Los grandes proveedores de tránsito rechazan las rutas RPKI-invalid de forma predeterminada, los reguladores nacionales hacen referencia a la seguridad del enrutamiento en sus directrices, y las acciones de MANRS consideran la validación de origen y el filtrado de prefijos como requisitos básicos para una red seria. Para un operador que lleva la tabla BGP completa de internet en el borde de peering, la ROV elimina toda una categoría de origen incorrecto con muy poco esfuerzo. Además, obtiene protección de inmediato, porque se beneficia de cada ROA que ya existe sin esperar al resto de internet.

Cómo valida rutas OcNOS

OcNOS no aloja la base de datos RPKI en el router. Se conecta a un validador RPKI externo, también llamado caché RPKI-to-Router (RTR), que obtiene y verifica criptográficamente las ROA desde los trust anchors y entrega al router un conjunto limpio de registros validados de prefijo a origen. OcNOS mantiene esa tabla validada en memoria, la actualiza con un temporizador y marca las rutas a medida que las recibe. Puede apuntar el router a más de un validador para redundancia. Funciona cualquier validador que hable el protocolo RTR, incluidos Routinator, rpki-client con StayRTR y despliegues de Krill de NLnet Labs.

RPKI route origin validation on an OcNOS peering router: an RTR session to an RPKI validator supplies validated ROAs, a valid BGP route from the IXP is accepted, and an RPKI-invalid route is dropped at the peering edge before it reaches the core.
Un router de peering OcNOS mantiene una sesión RTR con un validador RPKI, acepta una ruta valid y descarta una ruta RPKI-invalid en el borde antes de que llegue al núcleo y a los clientes.

Cómo configurar la validación de origen de rutas RPKI en OcNOS

La configuración tiene tres partes: conectar el router a un validador, dejar que se rellene la tabla validada y aplicar una política que actúe sobre el resultado. OcNOS es transaccional, por lo que cada etapa se aplica con commit.

1. Conectar el router a validadores RPKI

Dentro de la instancia BGP, apunte el router a uno o dos cachés RTR. La dirección por sí sola es un comando completo, y port es opcional y su valor predeterminado es 3323 para TCP.

configure terminal
router bgp 64500
 bgp rpki server 10.0.0.10 port 3323
 bgp rpki server 10.0.0.11 port 3323
 commit

2. Coincidir con el estado de validación y descartar las rutas invalid

Use una route-map para actuar sobre el estado RPKI. Esta deniega las rutas invalid y permite todo lo demás, de modo que las rutas valid y not-found se aceptan mientras que las invalid se descartan.

route-map RPKI-EDGE-IN deny 10
 match rpki invalid
!
route-map RPKI-EDGE-IN permit 20
 commit

3. Aplicar la política de entrada en la sesión de peering

Adjunte la route-map al peer eBGP en la address family que debe proteger. Repita en address-family ipv6 unicast para IPv6.

router bgp 64500
 address-family ipv4 unicast
  neighbor 203.0.113.1 route-map RPKI-EDGE-IN in
  exit
 commit

¿Cómo verifico que la validación RPKI funciona?

Confirme que la sesión del validador está activa, que la tabla validada tiene entradas y que las rutas se están marcando. OcNOS ofrece tres comandos para ello.

OcNOS# show bgp rpki server
OcNOS# show bgp rpki table
OcNOS# show bgp rpki

show bgp rpki server informa de cada validador y si su sesión está establecida, show bgp rpki table enumera los registros validados de prefijo a origen que el router descargó, y show bgp rpki resume el estado RPKI. Una vez establecida la sesión y con entradas en la tabla, las rutas que no superan la validación llevan el estado invalid y la route-map las descarta en el borde.

RPKI en el borde de peering

Origin validation is one layer of a secure peering edge, not the whole of it. On a complete open peering router, RPKI invalid-route rejection sits alongside prefix filtering aligned with MANRS, BGP FlowSpec for DDoS mitigation, and remote-triggered black-holing, so the router enforces routing hygiene and attack response from the same place it carries the full table. See how the roles fit together on the router de núcleo IP y peering abierto.

Compartir