A validação RPKI é agora uma parte importante da segurança de roteamento BGP moderno. Ela ajuda os operadores de rede a determinar se um Número de Sistema Autônomo está autorizado a originar um prefixo IPv4 ou IPv6 específico. Quando um roteador recebe uma notificação de rota, ele pode comparar a notificação com a autorização RPKI publicada para esse intervalo de endereços.
O resultado é normalmente mostrado como Válido, Inválido ou Não Encontrado. Estes três rótulos são simples, mas muitas vezes são mal compreendidos. Um resultado Válido não significa que cada parte da rota esteja perfeita. Um resultado Inválido não significa sempre que alguém está atacando a rede. Um resultado Não Encontrado não significa automaticamente que a divulgação seja insegura.
As etiquetas descrevem apenas a relação entre uma divulgação BGP e os dados de Autorização de Origem da Rota disponíveis. Para compreender corretamente o resultado, é necessário comparar três detalhes: o prefixo IP anunciado, o ASN de origem e o comprimento máximo do prefixo permitido pela autorização.
Este artigo explica cada status RPKI em termos práticos, mostra por que rotas legítimas podem se tornar Inválidas e fornece um processo de solução de problemas para operadores de rede que gerenciam seu próprio ASN, recursos IPv4, alocações IPv6 ou roteamento superior. Se você é novo no assunto, comece com nosso guia para O que é RPKI? e depois ler O que é um ROA no RPKI? para uma explicação detalhada do próprio registro de autorização.
O que é Validação RPKI?
RPKI significa Infrastructure de Chaves Públicas para Recursos. Ela conecta recursos numéricos da Internet com registros de autorização assinados criptograficamente. O titular ou gestor autorizado de um prefixo IP pode publicar um ROA indicando que uma determinada ASN é permitida para originar esse prefixo no BGP.
Um validador coleta esses registros assinados, verifica sua autenticidade e cria um conjunto de dados validado para operadores de rede. Quando uma rota BGP é recebida, o sistema de roteamento do operador compara a rota com esse conjunto de dados. A comparação faz três perguntas básicas: O prefixo anunciado está coberto por uma autorização? O ASN de origem é o listado nessa autorização? O comprimento do prefixo anunciado está dentro do comprimento máximo permitido?
A resposta a essas perguntas produz o estado RPKI. O estado aplica-se à autorização de origem de rota, e não a cada atributo do caminho BGP. O RPKI não comprova que todas as redes intermediárias são corretas, que o tráfego seguirá o melhor caminho ou que os recursos de endereço estão legalmente disponíveis para venda. É um sinal de segurança focado que aumenta a confiança na origem de uma rota.
O que Significa Válido RPKI?
Uma rota é RPKI Válido quando a publicação BGP é coberta por pelo menos uma ROA aplicável, o ASN de origem coincide com o ASN autorizado e o comprimento da prefixo anunciado é permitido pela ROA's comprimento máximo. Na prática, a rota é consistente com a autorização de roteamento publicada pelo detentor do recurso.
Por exemplo, suponha que uma empresa controle 203.0.113.0/24 e publica um ROA autorizando AS64500 originar esse /24. Se a empresa anunciar 203.0.113.0/24 de AS64500, a divulgação deve retornar Válido. O mesmo é verdadeiro para um exemplo de IPv6 como 2001:db8:1200::/48 quando o ASN correto e o comprimento de prefixo permitido são usados.
Um resultado válido é um sinal positivo, mas não deve ser interpretado como uma garantia completa. O caminho pode ainda ter um percurso incorreto, uma má reputação comercial, uma descrição de registo obsoleta ou um problema operacional fora da autorização de origem. Os operadores de rede normalmente combinam RPKI com monitorização BGP, filtragem de prefixos, verificações de registo e procedimentos de resposta a incidentes.
Um estado válido também pode mudar quando a rede muda. Se uma empresa mover um prefixo para outro ASN, iniciar a anúncia de uma rota mais específica ou alterar seu plano de endereçamento, o ROA existente pode já não corresponder à nova anúncia. O RPKI reflete os dados de autorização atuais, por isso deve ser mantido como parte das operações normais da rede.
O que significa RPKI Inválido?
Uma rota é RPKI Inválido quando existe uma autorização aplicável, mas a divulgação BGP entra em conflito com ela. O conflito normalmente envolve uma das duas coisas: o ASN de origem não está autorizado, ou o prefixo anunciado é mais específico do que o comprimento máximo permitido pelo ROA.
Por exemplo, um ROA pode autorizar AS64500 originar 198.51.100.0/24. Se AS64510 anuncia que mesmo prefixo, o ASN de origem não coincide e a rota torna-se Inválida. O resultado também pode ocorrer quando AS64500 é autorizado para o /24 mas anuncia 198.51.100.0/25 enquanto a ROA não permite prefixos que específicos.
Inválido não significa necessariamente que um sequestro malicioso esteja a ocorrer. Muitas rotas inválidas são causadas por erros operacionais comuns. Um engenheiro pode esquecer-se de atualizar um ROA após uma migração de ASN, um provedor pode anunciar um prefixo de cliente com a origem errada, ou a rede pode começar a utilizar prefixos mais específicos sem alterar o comprimento máximo.
Ao mesmo tempo, um resultado inválido não deve ser ignorado. Pode indicar uma divulgação não autorizada, uma fuga de rota envolvendo uma origem inesperada ou um erro de configuração que pode tornar o prefixo inacessível por meio de redes que utilizam filtragem estrita RPKI. A resposta correta é investigar o resultado rapidamente e compará-lo com o projeto de roteamento pretendido.
O que significa "RPKI Não Encontrado"?
Uma rota é RPKI não encontrado quando o validador não consegue encontrar uma ROA aplicável para o prefixo anunciado. Não há autorização publicada que possa confirmar ou negar o ASN de origem para essa rota.
Não Encontrado é às vezes chamado de "desconhecido", porque o sistema de validação não possui informações suficientes de autorização para chegar a uma conclusão. Isso não significa que a rota seja inválida, nem prova que a origem seja não autorizada. Muitos prefixos legítimos na Internet ainda não possuem ROA, já que o titular dos recursos não criou um ou a autorização ainda não se tornou visível para o validador.
A ausência de um ROA reduz a quantidade de informação disponível para as redes que desejam validar a rota. Se um ASN não autorizado anunciar o mesmo prefixo, uma rede que veja ambas as anúncios pode ter dificuldade em distinguir a rota legítima da falsa utilizando apenas RPKI.
Os detentores de recursos devem normalmente publicar ROAs precisos para os prefixos que anunciam publicamente, especialmente quando os prefixos suportam serviços importantes. No entanto, os operadores devem evitar criar uma autorização apressada ou excessivamente abrangente apenas para mudar "Não encontrado" para "Válido". Um ROA mal configurado pode transformar uma rota legítima em "Inválido", o que pode ter um impacto operacional mais imediato.
A Diferença Entre Inválido e Não Encontrado
A mais importante distinção é que Inválido é um conflito, enquanto Não encontrado é a ausência de dados de autorização. Inválido significa que o validador encontrou um ROA relevante, mas a rota não está em conformidade com ele. Não encontrado significa que nenhum ROA aplicável foi encontrado.
Considere dois exemplos. No primeiro, uma empresa publica um ROA autorizando AS64500 para 192.0.2.0/24, mas AS64510 anuncia o prefixo. A rota é inválida porque a origem entra em conflito com a autorização. Na segunda, a empresa não publicou nenhum ROA, e AS64500 anuncia o prefixo. A rota não foi encontrada porque não há autorização para avaliar.
Essa diferença importa quando criando políticas de encaminhamento. Muitas redes tratam especialmente as rotas Inválidas porque uma autorização existente indica que o titular do recurso expressou uma expectativa específica. As rotas Não Encontradas podem ser monitoradas, dadas menor prioridade ou aceites conforme a política local. Cada rede decide como aplicar o resultado.
Operadores de rede também devem lembrar que os resultados da validação podem variar temporariamente enquanto repositórios e validadores são atualizados. Se um ROA foi criado ou alterado há apenas alguns minutos, ferramentas diferentes podem mostrar estados diferentes até que a atualização seja propagada pelo sistema de validação.
Por que uma rota legítima pode se tornar inválida?
A causa mais comum é uma mudança de ASN. Uma empresa pode originalmente anunciar um prefixo a partir de um ASN fornecido por uma organização upstream ou patrocinadora e, posteriormente, mover o prefixo para seu próprio ASN. Se a ROA ainda autorizar o antigo origem, o novo anúncio torna-se Inválido.
Uma segunda causa é um comprimento máximo de prefixo incorreto. Uma organização pode possuir um /20, publique um ROA com um comprimento máximo de /20, e posteriormente anunciar dois /21 rotas para engenharia de tráfego. Essas divulgações mais específicas podem não estar cobertas pela autorização original. A configuração BGP pode ser intencional, mas a política RPKI é muito restritiva para o novo design.
As transferências IPv4 podem criar problemas semelhantes. Durante uma transferência, o titular administrativo e a origem de encaminhamento podem mudar em momentos diferentes. Se a autorização do anterior titular permanecer ativa enquanto o novo titular anuncia o prefixo a partir de um ASN diferente, a transição pode produzir um estado Inválido.
Registos obsoletos, limites de rede incorretos e mal-entendidos sobre o papel do provedor de transito são outras causas frequentes. Um provedor pode transportar uma rota de um cliente sem ser o ASN de origem. O ROA normalmente precisa autorizar o ASN que aparece como origem da rota, e não simplesmente o transportador que transporta o tráfego.
Como solucionar um resultado inválido do RPKI
Comece registrando o prefixo exato e o ASN de origem mostrados na notificação BGP. Não dependa de uma exibição abreviada ou de um documento de configuração anterior. Confirme a família de endereços, o comprimento do prefixo e a origem observada por pelo menos um monitor de roteamento confiável.
Em seguida, inspecione os ROAs ativos para esse prefixo. Verifique o ASN autorizado e o comprimento máximo do prefixo. Se o ASN de origem não corresponder, determine se a rota ou a autorização está errada. Se o ASN estiver correto, verifique se o prefixo anunciado é mais específico que o comprimento máximo permitido.
Revise as alterações recentes. Procure uma migração de ASN, mudança no provedor upstream, transferência de IPv4, implantação de IPv6, mudança de centro de dados, alteração na agregação de rotas ou atualização de política BGP. A maioria dos resultados Inválidos legítimos pode estar relacionada a uma alteração recente que não foi refletida na gestão RPKI.
Se a ROA estiver errada, atualize-a através do Registro Regional de Internet correspondente, LIR patrocinador ou sistema de gestão RPKI. Se a publicação BGP estiver errada, corrija a política de roteamento em vez disso. Não resolva um erro de roteamento publicando uma ROA excessivamente ampla, pois isso pode autorizar publicações que nunca foram intencionadas.
Após fazer a correção, aguarde um tempo para que o repositório e o validador sejam atualizados. Verifique os resultados novamente usando um serviço de validação externa e uma fonte de monitoramento BGP. A rota deve voltar a ser Válida quando a origem e o comprimento do prefixo coincidirem com a autorização publicada.
Como os Resultados RPKI Afetam o Roteamento BGP
A validação RPKI não retira automaticamente uma rota da Internet. A rede receptora decide como utilizar o resultado na sua política de encaminhamento. Alguns operadores rejeitam as rotas Inválidas, enquanto outros as marcam com uma preferência mais baixa, geram alertas ou continuam a aceitá-las sob condições específicas.
Uma rota válida pode receber tratamento normal, mas ainda compete com outras rotas de acordo com a preferência local, comprimento do caminho, regras de engenharia de tráfego e política do provedor. Uma rota "Não encontrada" pode ser aceita por uma rede e tratada com mais cuidado por outra. Uma rota inválida pode permanecer visível por alguns provedores, enquanto se torna inacessível por redes que aplicam filtragem rígida.
Essa diferença explica por que uma divulgação inválida pode causar conectividade parcial. Um serviço pode funcionar de uma região, mas falhar em outra, pois diferentes redes aplicam políticas diferentes. Ao diagnosticar uma interrupção, é, portanto, útil comparar o estado de validação com a visibilidade BGP de múltiplas localizações.
O RPKI deve ser considerado como uma entrada para a política de roteamento, em vez de uma substituição universal para filtros de prefixo ou monitoramento de rota. Os melhores resultados operacionais geralmente vêm da combinação de dados RPKI precisos com registos e registros de roteamento bem mantidos.
RPKI Validation for IPv4 and IPv6
Os mesmos três estados aplicam-se tanto ao IPv4 como ao IPv6. Em cada família de endereços, o validador compara o prefixo anunciado, o ASN de origem e o comprimento de prefixo permitido com os ROAs disponíveis.
Operações IPv4 frequentemente envolvem prefixos relativamente pequenos, transferências, arranjos de aluguel e múltiplos provedores. Uma mudança na ASN de origem ou o uso de anúncios mais específicos pode afetar rapidamente o resultado da validação. Os detentores de recursos IPv4 devem revisar o RPKI sempre que um bloco for transferido, alugado, movido entre provedores ou anunciado a partir de uma nova localização.
Redes IPv6 recebem frequentemente alocações maiores e podem anunciar um agregado enquanto usam sub-redes internas menores. O ROA público deve corresponder aos prefixos que são realmente anunciados para a Internet. Se um operador IPv6 autorizar apenas um agregado, mas posteriormente anunciar rotas mais específicas, essas rotas podem tornar-se Inválidas, a menos que o comprimento máximo as permita.
A larger IPv6 address space does not remove the need for origin validation. IPv6 route hijacks and configuration mistakes can still interrupt services. Publishing precise ROAs during the initial IPv6 deployment makes future troubleshooting easier and gives upstream networks a clear authorization signal.
Como Verificar o Estado do RPKI Antes de uma Alteração na Rede
Antes de alterar um ASN, provedor upstream, plano de agregação de rota ou titular de recurso de endereço, registre o estado atual do RPKI. Confirme qual ASN origina atualmente o prefixo e se a divulgação é Válida, Inválida ou Não Encontrada.
Após preparar o novo design de roteamento, compare os comprimentos de origem e prefixo esperados com os ROAs planejados. Se a origem mudar, publique ou atualize a autorização antes de anunciar a nova rota sempre que a agenda operacional permitir. Durante uma migração controlada, pode ser apropriado autorizar temporariamente ambas as origens, mas o arranjo deve ser documentado e a antiga autorização removida quando a transição estiver completa.
Uma verificação técnica também pode revelar inconsistências relacionadas. O Verificador de preparação de recursos de IP pode ajudar a revisar informações do registro público, dados do ASN de origem, objetos de rota, status RPKI e visibilidade BGP para um prefixo IPv4 ou IPv6 público. É uma verificação técnica, e não comprova propriedade ou elegibilidade para transferência, portanto, verificação contratual e de registro permanecem necessárias.
Perguntas Frequentes Sobre o Estado RPKI
O RPKI Não Encontrado é o mesmo que Inválido?
Não encontrado significa que nenhum ROA aplicável foi encontrado. Inválido significa que um ROA relevante existe, mas a anúncio BGP entra em conflito com ele. Inválido geralmente requer uma investigação mais urgente, pois representa uma incompatibilidade direta com a autorização publicada.
Pode uma rota válida ainda ter um problema?
Sim. Valido apenas confirma que o ASN de origem e o comprimento do prefixo correspondem a um ROA aplicável. Não verifica cada parte do caminho BGP, segurança da aplicação, reputação do IP, propriedade legal ou disponibilidade do serviço.
Por que minha rota é inválida após alterar os fornecedores?
Alterar o operador por si só pode não exigir um novo ROA se o ASN de origem permanecer o mesmo. No entanto, se a mudança do provedor também mudar o ASN de origem, ou se o novo provedor anunciar um comprimento de prefixo diferente, o ROA pode precisar ser atualizado.
Quanto tempo demora para uma alteração de ROA aparecer?
A alteração deve ser publicada pelo sistema RPKI relevante e recuperada pelos validadores. É comum ocorrer um pequeno atraso. Durante uma alteração de produção, verifique mais de uma fonte de validação e permita tempo para os intervalos de atualização.
Devo rejeitar todas as rotas Not Found?
Isso depende da sua política de rede e do seu modelo de risco. Não encontrado não prova que uma rota esteja errada. Muitas rotas legítimas não têm ROA. Algumas redes aceitam rotas com "não encontrado" enquanto aplicam monitoramento ou preferência mais baixa; outras usam políticas mais rigorosas para ambientes selecionados.
O RPKI pode proteger tanto IPv4 quanto IPv6?
Sim. O RPKI suporta a autorização de origem para ambas as famílias de endereços. A configuração prática deve corresponder aos prefixos e comprimentos de prefixo que cada rede realmente anuncia.
Os rótulos de estado RPKI tornam-se muito mais fáceis de compreender quando você se lembra da diferença básica entre autorização e observação. Um resultado Válido significa que a rota corresponde a uma autorização publicada. Um resultado Inválido significa que a rota entra em conflito com uma autorização aplicável. Um resultado Não Encontrado significa que nenhuma autorização estava disponível para o validador verificar.
Esses resultados são especialmente importantes durante as migrações ASN, mudanças de provedor, transferências IPv4, implantações IPv6 e redesenho de rede. Uma rota legítima pode se tornar Inválida quando a origem BGP muda, mas a ROA não é atualizada, ou quando a rede começa a anunciar prefixos mais específicos do que o comprimento máximo permitido.
Para operações confiáveis, revise o prefixo anunciado, o ASN de origem e o comprimento máximo do prefixo juntos. Mantenha os registos RPKI alinhados com o design real de encaminhamento, monitore as alterações após a publicação e investigue os resultados inválidos de forma oportuna. Utilize o RPKI junto com os registos da base de dados, monitorização BGP, dados IRR e gestão documentada de mudanças, em vez de o tratar como substituto completo desses sistemas.
Se quiser continuar a série, o próximo artigo útil é Como Corrigir uma Rota RPKI Inválida, que pode explicar com mais detalhes o planejamento de migração, autorizações em sobreposição, mudanças de provedor e verificações práticas de validação.