{"id":1259,"date":"2026-09-18T08:43:06","date_gmt":"2026-09-18T08:43:06","guid":{"rendered":"https:\/\/junglelabs.uk\/"},"modified":"2026-09-18T08:43:06","modified_gmt":"2026-09-18T08:43:06","slug":"rpki-valid-invalid-not-found","status":"publish","type":"post","link":"https:\/\/junglelabs.uk\/es\/rpki-valid-invalid-not-found\/","title":{"rendered":"Reglas cr\u00edticas: \u00bfQu\u00e9 significan los resultados \"V\u00e1lido\", \"Inv\u00e1lido\" y \"No encontrado\"?"},"content":{"rendered":"<p class=\"wp-block-paragraph\">La validaci\u00f3n RPKI es ahora una parte importante de la seguridad del enrutamiento BGP moderno. Ayuda a los operadores de redes a determinar si un N\u00famero de Sistema Aut\u00f3nomo est\u00e1 autorizado para originar un prefijo IPv4 o IPv6 particular. Cuando un router recibe una notificaci\u00f3n de ruta, puede comparar la notificaci\u00f3n con la autorizaci\u00f3n RPKI publicada para ese rango de direcciones.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">El resultado normalmente se muestra como V\u00e1lido, Inv\u00e1lido o No encontrado. Estas tres etiquetas son simples, pero a menudo se malentendieron. Un resultado V\u00e1lido no significa que cada parte del camino sea perfecta. Un resultado Inv\u00e1lido no siempre significa que alguien est\u00e9 atacando la red. Un resultado No encontrado no significa autom\u00e1ticamente que la notificaci\u00f3n sea insegura.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Las etiquetas solo describen la relaci\u00f3n entre una notificaci\u00f3n BGP y los datos de Autorizaci\u00f3n de Origen de Ruta disponibles. Para comprender correctamente el resultado, necesita comparar tres detalles: el prefijo IP anunciado, el ASN de origen y la longitud m\u00e1xima de prefijo permitida por la autorizaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Este art\u00edculo explica cada estado de RPKI en t\u00e9rminos pr\u00e1cticos, muestra por qu\u00e9 las rutas leg\u00edtimas pueden volverse Inv\u00e1lidas y proporciona un proceso de soluci\u00f3n de problemas para los operadores de red que gestionan su propio ASN, recursos IPv4, asignaciones IPv6 o enrutamiento superior. Si eres nuevo en el tema, empieza con nuestro gu\u00eda a <a href=\"https:\/\/junglelabs.uk\/es\/what-is-rpki\/\">\u00bfQu\u00e9 es RPKI?<\/a> y luego leer <a href=\"https:\/\/junglelabs.uk\/es\/what-is-a-roa-in-rpki\/\">\u00bfQu\u00e9 es un ROA en RPKI?<\/a> para una explicaci\u00f3n detallada del registro de autorizaci\u00f3n en s\u00ed mismo.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">\u00bfQu\u00e9 es la validaci\u00f3n RPKI?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">RPKI significa Infrastructure de Clave P\u00fablica de Recursos. Conecta los recursos num\u00e9ricos de Internet con registros de autorizaci\u00f3n firmados digitalmente. El titular o gestor autorizado de un prefijo IP puede publicar un ROA indicando que un ASN determinado est\u00e1 autorizado para originar ese prefijo en BGP.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un validador recopila estos registros firmados, comprueba su autenticidad y crea un conjunto de datos validado para los operadores de red. Cuando se recibe una ruta BGP, el sistema de enrutamiento del operador compara la ruta con ese conjunto de datos. La comparaci\u00f3n plantea tres preguntas b\u00e1sicas: \u00bfEst\u00e1 cubierto el prefijo anunciado por una autorizaci\u00f3n? \u00bfEs el ASN de origen el que figura en dicha autorizaci\u00f3n? \u00bfLa longitud del prefijo anunciado est\u00e1 dentro de la longitud m\u00e1xima permitida?<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La respuesta a esas preguntas produce el estado RPKI. El estado se aplica a la autorizaci\u00f3n de origen de ruta, no a cada atributo del camino BGP. RPKI no demuestra que todas las redes intermedias sean correctas, que el tr\u00e1fico siga el mejor camino o que los recursos de direcci\u00f3n est\u00e9n disponibles legalmente para su venta. Es una se\u00f1al de seguridad enfocada que mejora la confianza en el origen de una ruta.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">\u00bfQu\u00e9 Significa RPKI V\u00e1lido?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un camino es <strong>RPKI v\u00e1lido<\/strong> cuando la notificaci\u00f3n BGP est\u00e1 cubierta por al menos una ROA aplicable, el ASN de origen coincide con el ASN autorizado y la longitud del prefijo anunciado es permitida por la longitud m\u00e1xima de la ROA. En t\u00e9rminos pr\u00e1cticos, la ruta es consistente con la autorizaci\u00f3n de enrutamiento publicada por el titular del recurso.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por ejemplo, supongamos que una empresa controla <code>203.0.113.0\/24<\/code> y publica un ROA autorizando <code>AS64500<\/code> origenar eso <code>\/24<\/code>. Si la empresa anuncia <code>203.0.113.0\/24<\/code> desde <code>AS64500<\/code>, la notificaci\u00f3n debe devolver V\u00e1lida. Lo mismo es cierto para un ejemplo de IPv6 como <code>2001:db8:1200::\/48<\/code> cuando se utilizan el ASN correcto y la longitud de prefijo permitida.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un resultado v\u00e1lido es una se\u00f1al positiva, pero no debe interpretarse como una garant\u00eda completa. La ruta podr\u00eda seguir teniendo un camino incorrecto, una mala reputaci\u00f3n empresarial, una descripci\u00f3n de registro obsoleta o un problema operativo fuera de la autorizaci\u00f3n de origen. Los operadores de red normalmente combinan RPKI con monitoreo de BGP, filtrado de prefijos, comprobaciones de registros y procedimientos de respuesta a incidentes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Un estado v\u00e1lido tambi\u00e9n puede cambiar cuando la red cambia. Si una empresa mueve un prefijo a otro ASN, comienza a anunciar una ruta m\u00e1s espec\u00edfica o cambia su plan de direcciones, la ROA existente ya no podr\u00eda coincidir con el nuevo anuncio. RPKI refleja los datos de autorizaci\u00f3n actuales, por lo tanto debe mantenerse como parte de las operaciones normales de la red.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">\u00bfQu\u00e9 significa RPKI Inv\u00e1lido?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un camino es <strong>RPKI no v\u00e1lido<\/strong> cuando existe una autorizaci\u00f3n aplicable, pero la notificaci\u00f3n BGP entra en conflicto con ella. El conflicto suele implicar una de dos cosas: el ASN de origen no est\u00e1 autorizado, o el prefijo anunciado es m\u00e1s espec\u00edfico que la longitud m\u00e1xima permitida por la ROA.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por ejemplo, un ROA puede autorizar <code>AS64500<\/code> originar <code>198.51.100.0\/24<\/code>. Si <code>AS64510<\/code> anuncia que ese mismo prefijo, el ASN de origen no coincide y la ruta se convierte en Inv\u00e1lida. El resultado tambi\u00e9n puede ocurrir cuando <code>AS64500<\/code> est\u00e1 autorizado para el <code>\/24<\/code> pero anuncia <code>198.51.100.0\/25<\/code> mientras que la ROA no permite prefijos que espec\u00edficos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No v\u00e1lido no significa necesariamente que est\u00e9 teniendo lugar un secuestro malicioso. Muchos caminos no v\u00e1lidos son causados por errores operativos ordinarios. Un ingeniero puede olvidarse de actualizar un ROA despu\u00e9s de una migraci\u00f3n de ASN, un proveedor puede anunciar un prefijo de cliente con el origen incorrecto, o la red puede comenzar a utilizar prefijos m\u00e1s espec\u00edficos sin cambiar la longitud m\u00e1xima.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Al mismo tiempo, un resultado inv\u00e1lido no debe ignorarse. Puede indicar una publicaci\u00f3n no autorizada, una fuga de ruta que involucra un origen inesperado o un error de configuraci\u00f3n que puede hacer que el prefijo sea inalcanzable a trav\u00e9s de redes que utilizan filtrado estricto RPKI. La respuesta correcta es investigar el resultado r\u00e1pidamente y compararlo con el dise\u00f1o de enrutamiento previsto.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">\u00bfQu\u00e9 significa que RPKI no se haya encontrado?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un camino es <strong>No se ha encontrado RPKI<\/strong> cuando el validador no puede encontrar una ROA aplicable para el prefijo anunciado. No hay autorizaci\u00f3n publicada que pueda confirmar o negar el ASN de origen para esa ruta.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">No encontrado a veces se llama \"desconocido\", porque el sistema de validaci\u00f3n no tiene suficiente informaci\u00f3n de autorizaci\u00f3n para llegar a una conclusi\u00f3n. No significa que la ruta sea inv\u00e1lida, y no demuestra que el origen est\u00e9 sin autorizar. Muchos prefijos leg\u00edtimos en Internet a\u00fan no tienen ROA, ya sea porque el titular del recurso no ha creado uno o porque la autorizaci\u00f3n a\u00fan no es visible para el validador.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La ausencia de un ROA reduce la cantidad de informaci\u00f3n disponible para las redes que desean validar la ruta. Si un ASN no autorizado anuncia el mismo prefijo, una red que vea ambas notificaciones podr\u00eda tener dificultad para distinguir la ruta leg\u00edtima de la falsa utilizando solamente RPKI.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los titulares de recursos deben publicar normalmente ROAs precisos para los prefijos que anuncian p\u00fablicamente, especialmente cuando los prefijos respaldan servicios importantes. Sin embargo, los operadores deben evitar crear una autorizaci\u00f3n apresurada o excesivamente amplia simplemente para cambiar \"No encontrado\" a \"V\u00e1lido\". Un ROA mal configurado puede convertir una ruta leg\u00edtima en \"Inv\u00e1lida\", lo que podr\u00eda tener un impacto operativo m\u00e1s inmediato.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">La diferencia entre inv\u00e1lido y no encontrado<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La distinci\u00f3n m\u00e1s importante es que <strong>Inv\u00e1lido es un conflicto<\/strong>, mientras <strong>No encontrado es la ausencia de datos de autorizaci\u00f3n<\/strong>. Inv\u00e1lido significa que el validador encontr\u00f3 una ROA relevante pero la ruta no cumple con ella. No encontrado significa que no se encontr\u00f3 ninguna ROA aplicable.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Considera dos ejemplos. En el primero, una empresa publica un ROA autorizando <code>AS64500<\/code> para <code>192.0.2.0\/24<\/code>, pero <code>AS64510<\/code> anuncia el prefijo. La ruta es inv\u00e1lida porque el origen entra en conflicto con la autorizaci\u00f3n. En el segundo, la empresa no ha publicado ning\u00fan ROA, y <code>AS64500<\/code> anuncia el prefijo. La ruta no se encuentra porque no hay autorizaci\u00f3n para evaluar.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta diferencia es importante al crear pol\u00edticas de enrutamiento. Muchas redes tratan especialmente a las rutas Inv\u00e1lidas porque una autorizaci\u00f3n existente indica que el titular del recurso ha expresado una expectativa espec\u00edfica. Las rutas No Encontradas pueden ser monitoreadas, darse menor prioridad o aceptarse seg\u00fan la pol\u00edtica local. Cada red decide c\u00f3mo aplicar el resultado.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Los operadores de red tambi\u00e9n deben recordar que los resultados de validaci\u00f3n pueden variar temporalmente mientras los repositorios y los validadores se actualizan. Si un ROA fue creado o modificado hace solo unos minutos, diferentes herramientas pueden mostrar estados diferentes hasta que la actualizaci\u00f3n se haya propagado a trav\u00e9s del sistema de validaci\u00f3n.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">\u00bfPor qu\u00e9 una ruta leg\u00edtima puede volverse inv\u00e1lida?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La causa m\u00e1s com\u00fan es un cambio de ASN. Una empresa puede anunciar inicialmente un prefijo desde un ASN proporcionado por una organizaci\u00f3n superior o patrocinadora y luego mover el prefijo a su propio ASN. Si la ROA sigue autorizando el origen antiguo, el nuevo anuncio se convierte en inv\u00e1lido.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una segunda causa es una longitud m\u00e1xima de prefijo incorrecta. Una organizaci\u00f3n puede poseer un <code>\/20<\/code>, publicar un ROA con una longitud m\u00e1xima de <code>\/20<\/code>, y m\u00e1s tarde anunciar dos <code>\/21<\/code> rutas para ingenier\u00eda de tr\u00e1fico. Esas notificaciones m\u00e1s espec\u00edficas pueden no estar cubiertas por la autorizaci\u00f3n original. La configuraci\u00f3n BGP puede ser intencional, pero la pol\u00edtica RPKI es demasiado restrictiva para el nuevo dise\u00f1o.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Las transferencias de IPv4 pueden generar problemas similares. Durante una transferencia, el titular administrativo y el origen de enrutamiento pueden cambiar en momentos diferentes. Si la autorizaci\u00f3n del anterior titular sigue activa mientras el nuevo titular anuncia el prefijo desde un ASN diferente, la transici\u00f3n puede producir un estado inv\u00e1lido.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Registros obsoletos, l\u00edmites de red incorrectos y malentendidos sobre el papel del proveedor de tr\u00e1nsito son otras causas frecuentes. Un proveedor puede transportar la ruta de un cliente sin ser el ASN de origen. La ROA normalmente necesita autorizar al ASN que aparece como origen de la ruta, no simplemente al transportista que transporta el tr\u00e1fico.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">C\u00f3mo solucionar un resultado inv\u00e1lido de RPKI<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Comience registrando el prefijo exacto y el ASN de origen mostrados en la notificaci\u00f3n BGP. No conf\u00ede en una visualizaci\u00f3n abreviada o en un documento de configuraci\u00f3n anterior. Confirme la familia de direcciones, la longitud del prefijo y el origen observado por al menos un monitor de enrutamiento confiable.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A continuaci\u00f3n, inspeccione los ROAs activos para ese prefijo. Compruebe la ASN autorizada y la longitud m\u00e1xima del prefijo. Si la ASN de origen no coincide, determine si la ruta o la autorizaci\u00f3n est\u00e1n equivocadas. Si la ASN es correcta, compruebe si el prefijo anunciado es m\u00e1s espec\u00edfico que la longitud m\u00e1xima permitida.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Revise los cambios recientes. Busque una migraci\u00f3n de ASN, cambio de proveedor superior, transferencia de IPv4, despliegue de IPv6, cambio de centro de datos, cambio en la agregaci\u00f3n de rutas o actualizaci\u00f3n de pol\u00edtica BGP. La mayor\u00eda de los resultados Inv\u00e1lidos leg\u00edtimos pueden estar relacionados con un cambio reciente que no se reflej\u00f3 en la gesti\u00f3n RPKI.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si el ROA es incorrecto, actual\u00edzalo a trav\u00e9s del Registro Regional de Internet correspondiente, el LIR patrocinador o el sistema de gesti\u00f3n RPKI. Si la notificaci\u00f3n BGP es incorrecta, corrige la pol\u00edtica de ruta en su lugar. No resuelvas un error de enrutamiento publicando un ROA innecesariamente amplio, ya que esto podr\u00eda autorizar notificaciones que nunca se pretendieron.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tras realizar la correcci\u00f3n, d\u00e9 tiempo para que el repositorio y el validador se actualicen. Compruebe los resultados nuevamente utilizando un servicio de validaci\u00f3n externa y una fuente de monitoreo BGP. La ruta debe volver a ser \"V\u00e1lida\" cuando el origen y la longitud del prefijo coincidan con la autorizaci\u00f3n publicada.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">C\u00f3mo afectan los resultados de RPKI a la ruta BGP<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La validaci\u00f3n RPKI no retira autom\u00e1ticamente una ruta de Internet. La red receptora decide c\u00f3mo utilizar los resultados en su pol\u00edtica de enrutamiento. Algunos operadores rechazan las rutas inv\u00e1lidas, mientras que otros las marcan con una menor preferencia, generan alertas o contin\u00faan acept\u00e1ndolas bajo condiciones espec\u00edficas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una ruta v\u00e1lida puede recibir un tratamiento normal, pero a\u00fan compite con otras rutas seg\u00fan la preferencia local, la longitud del camino, las reglas de ingenier\u00eda de tr\u00e1fico y la pol\u00edtica del proveedor. Una ruta no encontrada puede ser aceptada por una red y tratada con m\u00e1s cuidado por otra. Una ruta inv\u00e1lida puede permanecer visible a trav\u00e9s de algunos proveedores mientras que se vuelve inalcanzable a trav\u00e9s de redes que aplican filtros estrictos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esta diferencia explica por qu\u00e9 una notificaci\u00f3n no v\u00e1lida puede causar conectividad parcial. Un servicio puede funcionar desde una regi\u00f3n pero fallar desde otra, ya que diferentes redes aplican pol\u00edticas diferentes. Al diagnosticar un corte, es \u00fatil por lo tanto comparar el estado de validaci\u00f3n con la visibilidad BGP desde m\u00faltiples ubicaciones.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">RPKI debe considerarse como una entrada para la pol\u00edtica de enrutamiento, en lugar de un reemplazo universal para los filtros de prefijos o el monitoreo de rutas. Los mejores resultados operativos suelen provenir de combinar datos RPKI precisos con registros de registros y enrutamiento cuidadosamente mantenidos.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">RPKI Validation for IPv4 and IPv6<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Los mismos tres estados se aplican tanto a IPv4 como a IPv6. En cada familia de direcciones, el validador compara el prefijo anunciado, el ASN de origen y la longitud de prefijo permitida con las ROAs disponibles.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Operaciones IPv4 suelen implicar prefijos relativamente peque\u00f1os, transferencias, acuerdos de arrendamiento y m\u00faltiples proveedores. Un cambio en el ASN de origen o el uso de anuncios m\u00e1s espec\u00edficos puede afectar r\u00e1pidamente el resultado de validaci\u00f3n. Los titulares de recursos IPv4 deben revisar RPKI cada vez que un bloque sea transferido, arrendado, movido entre proveedores o anunciado desde una nueva ubicaci\u00f3n.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Las redes IPv6 suelen recibir asignaciones m\u00e1s grandes y pueden anunciar un agregado mientras utilizan subredes internas m\u00e1s peque\u00f1as. La ROA p\u00fablica debe coincidir con los prefijos que se anuncian realmente a Internet. Si un operador IPv6 autoriza solo un agregado pero luego anuncia rutas m\u00e1s espec\u00edficas, esas rutas pueden volverse Inv\u00e1lidas a menos que la longitud m\u00e1xima lo permita.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">A larger IPv6 address space does not remove the need for origin validation. IPv6 route hijacks and configuration mistakes can still interrupt services. Publishing precise ROAs during the initial IPv6 deployment makes future troubleshooting easier and gives upstream networks a clear authorization signal.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">C\u00f3mo comprobar el estado de RPKI antes de un cambio de red<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Antes de cambiar un ASN, proveedor de upstream, plan de agregaci\u00f3n de rutas o titular de recursos de direcci\u00f3n, registre el estado actual de RPKI. Confirme qu\u00e9 ASN origina actualmente el prefijo y si la notificaci\u00f3n es V\u00e1lida, Inv\u00e1lida o No encontrada.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Tras preparar el nuevo dise\u00f1o de enrutamiento, compara las longitudes de origen y prefijo esperadas con los ROAs planeados. Si el origen cambiar\u00e1, publique o actualice la autorizaci\u00f3n antes de anunciar la nueva ruta siempre que el horario operativo lo permita. Durante una migraci\u00f3n controlada, puede ser adecuado autorizaci\u00f3n temporal para ambos or\u00edgenes, pero el acuerdo debe documentarse y la antigua autorizaci\u00f3n eliminarse cuando la transici\u00f3n est\u00e9 completa.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Una revisi\u00f3n t\u00e9cnica tambi\u00e9n puede revelar inconsistencias relacionadas. La <a href=\"https:\/\/junglelabs.uk\/es\/ip-resource-readiness-checker\/\">Comprobador de preparaci\u00f3n de recursos de IP<\/a> puede ayudar a revisar la informaci\u00f3n del registro p\u00fablico, los datos del ASN de origen, los objetos de ruta, el estado RPKI y la visibilidad BGP para un prefijo IPv4 o IPv6 p\u00fablico. Es una verificaci\u00f3n t\u00e9cnica en lugar de prueba de propiedad o elegibilidad para transferencia, por lo tanto, la verificaci\u00f3n contractual y del registro sigue siendo necesaria.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Preguntas frecuentes sobre el estado de RPKI<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfEs lo mismo que RPKI no encontrado que inv\u00e1lido?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">No. No encontrado significa que no se encontr\u00f3 ninguna ROA aplicable. Inv\u00e1lido significa que existe una ROA relevante, pero la notificaci\u00f3n BGP entra en conflicto con ella. Lo inv\u00e1lido suele requerir una investigaci\u00f3n m\u00e1s urgente, ya que representa un desajuste directo con la autorizaci\u00f3n publicada.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfPuede tener un camino v\u00e1lido un problema?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">S\u00ed. Valido solo confirma que el ASN de origen y la longitud de prefijo coinciden con un ROA aplicable. No verifica cada parte del camino BGP, seguridad de la aplicaci\u00f3n, reputaci\u00f3n de la direcci\u00f3n IP, propiedad legal o disponibilidad del servicio.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfPor qu\u00e9 mi ruta es inv\u00e1lida despu\u00e9s de cambiar de proveedor?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Cambiar el operador solo puede no requerir un nuevo ROA si el ASN de origen permanece igual. Sin embargo, si el cambio de proveedor tambi\u00e9n cambia el ASN de origen, o si el nuevo proveedor anuncia una longitud de prefijo diferente, es posible que se deba actualizar el ROA.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfCu\u00e1nto tiempo tarda en aparecer un cambio de ROA?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">El cambio debe ser publicado por el sistema RPKI correspondiente y recuperado por los validadores. Es com\u00fan que se produzca un breve retraso. Durante un cambio de producci\u00f3n, compruebe m\u00e1s de una fuente de validaci\u00f3n y permita tiempo para los intervalos de actualizaci\u00f3n.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfDebo rechazar cada ruta No encontrada?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Eso depende de su pol\u00edtica de red y modelo de riesgo. No encontrado no demuestra que una ruta est\u00e9 equivocada. Muchas rutas leg\u00edtimas no tienen ROA. Algunas redes aceptan rutas \"No encontrado\" mientras aplican monitoreo o menor preferencia; otras utilizan pol\u00edticas m\u00e1s estrictas para entornos seleccionados.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">\u00bfPuede RPKI proteger tanto IPv4 como IPv6?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">S\u00ed. RPKI admite la autorizaci\u00f3n de origen para ambos familias de direcciones. La configuraci\u00f3n pr\u00e1ctica debe coincidir con los prefijos y longitudes de prefijo que cada red anuncia realmente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Etiquetas de estado RPKI son mucho m\u00e1s f\u00e1ciles de entender cuando se recuerda la diferencia b\u00e1sica entre autorizaci\u00f3n y observaci\u00f3n. Un resultado V\u00e1lido significa que la ruta coincide con una autorizaci\u00f3n publicada. Un resultado Inv\u00e1lido significa que la ruta entra en conflicto con una autorizaci\u00f3n aplicable. Un resultado No encontrado significa que no hab\u00eda ninguna autorizaci\u00f3n disponible para que el validador la verificara.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Estos resultados son especialmente importantes durante las migraciones de ASN, cambios de proveedor, transferencias de IPv4, implementaciones de IPv6 y redes de redise\u00f1o. Una ruta leg\u00edtima puede convertirse en inv\u00e1lida cuando el origen BGP cambia pero la ROA no se actualiza, o cuando la red comienza a anunciar prefijos m\u00e1s espec\u00edficos que la longitud m\u00e1xima permitida.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Para operaciones confiables, revise conjuntamente el prefijo anunciado, el ASN de origen y la longitud m\u00e1xima del prefijo. Mantenga alineados los registros RPKI con el dise\u00f1o real de enrutamiento, monitoree los cambios despu\u00e9s de la publicaci\u00f3n e investigue los resultados inv\u00e1lidos de forma oportuna. Utilice RPKI junto con los registros de registro, el monitoreo de BGP, los datos IRR y la gesti\u00f3n documentada de cambios, en lugar de considerarlo como un reemplazo completo de esos sistemas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si desea continuar con la serie, el siguiente art\u00edculo \u00fatil es C\u00f3mo solucionar una ruta RPKI no v\u00e1lida, que puede explicar con m\u00e1s detalle la planificaci\u00f3n de la migraci\u00f3n, las autorizaciones superpuestas, los cambios de proveedor y las comprobaciones de validaci\u00f3n pr\u00e1cticas.<\/p>","protected":false},"excerpt":{"rendered":"<p>RPKI validation is now an important part of modern BGP routing security. It helps network operators determine whether an Autonomous System Number is authorized to originate a particular IPv4 or IPv6 prefix. When a router receives a route announcement, it can compare the announcement with the published RPKI authorization for that address range. The result [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1260,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_seopress_titles_title":"RPKI Valid, Invalid and Not Found Explained for Network Operators","_seopress_titles_desc":"Learn what RPKI Valid, Invalid and Not Found mean, why a route becomes RPKI Invalid, and how to troubleshoot authorization problems for IPv4 and IPv6 prefixes.","_seopress_robots_index":"","_seopress_robots_follow":"","_seopress_robots_imageindex":"","_seopress_robots_snippet":"","_seopress_robots_primary_cat":"","_seopress_robots_breadcrumbs":"","_seopress_robots_freeze_modified_date":"","_seopress_robots_custom_modified_date":"","_seopress_robots_canonical":"","_seopress_social_fb_title":"","_seopress_social_fb_desc":"","_seopress_social_fb_img":"","_seopress_social_fb_img_attachment_id":0,"_seopress_social_fb_img_width":0,"_seopress_social_fb_img_height":0,"_seopress_social_twitter_title":"","_seopress_social_twitter_desc":"","_seopress_social_twitter_img":"","_seopress_social_twitter_img_attachment_id":0,"_seopress_social_twitter_img_width":0,"_seopress_social_twitter_img_height":0,"_seopress_redirections_value":"","_seopress_redirections_enabled":"","_seopress_redirections_enabled_regex":"","_seopress_redirections_logged_status":"","_seopress_redirections_param":"","_seopress_redirections_type":0,"_seopress_analysis_target_kw":"","footnotes":""},"categories":[1],"tags":[],"class_list":["post-1259","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-article"],"_links":{"self":[{"href":"https:\/\/junglelabs.uk\/es\/wp-json\/wp\/v2\/posts\/1259","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/junglelabs.uk\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/junglelabs.uk\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/junglelabs.uk\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/junglelabs.uk\/es\/wp-json\/wp\/v2\/comments?post=1259"}],"version-history":[{"count":1,"href":"https:\/\/junglelabs.uk\/es\/wp-json\/wp\/v2\/posts\/1259\/revisions"}],"predecessor-version":[{"id":1261,"href":"https:\/\/junglelabs.uk\/es\/wp-json\/wp\/v2\/posts\/1259\/revisions\/1261"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/junglelabs.uk\/es\/wp-json\/wp\/v2\/media\/1260"}],"wp:attachment":[{"href":"https:\/\/junglelabs.uk\/es\/wp-json\/wp\/v2\/media?parent=1259"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/junglelabs.uk\/es\/wp-json\/wp\/v2\/categories?post=1259"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/junglelabs.uk\/es\/wp-json\/wp\/v2\/tags?post=1259"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}