Resumen
- Un certificado de router BGPsec vincula uno o más números de AS con una clave pública cuya contraparte privada puede firmar actualizaciones BGPsec; no autoriza a esos AS a originar un prefijo.
- Una ROA aporta la afirmación separada entre prefijo y AS de origen; el control de la clave privada, su despliegue en el router, la entrega de la clave desde la caché de validación al router, la política de exportación y la actualización firmada observada siguen siendo hechos distintos.
- Un buen libro operativo registra para cada hecho su emisor, intervalo de validez y momento de observación, sin condensarlo todo en «RPKI válido».
La diferencia parece pequeña en la sintaxis y es grande en sus efectos. RFC 8209 describe un certificado de entidad final para routers cuya función esencial es enlazar de forma segura números de AS con una clave pública. RFC 8205 usa esa clave para las firmas del trayecto BGPsec. Una ROA declara algo distinto: que un AS determinado puede originar prefijos IP determinados.
La firma responde una pregunta acotada: ¿el poseedor de la clave privada correspondiente firmó un anuncio de ruta seguro en nombre del AS indicado? No responde si ese AS tenía autorización vigente para originar el prefijo, si la política local permitía exportar la ruta ni si todos los sistemas disponían de los mismos datos validados en el mismo momento.
El certificado tiene además su propio ciclo de vida. La extensión AS Resources delimita los AS cubiertos. RFC 8209 señala que un certificado que cubre varios AS queda inválido si uno de ellos se elimina del certificado superior de la CA. Emitir certificados por AS reduce ese acoplamiento, aunque aumenta los objetos y las rotaciones que deben administrarse.
Por ello, el libro de evidencia debe separar emisión y revocación del certificado, alcance de AS, posesión y despliegue de la clave privada, entrega de claves validadas, estado de la ROA, política local y actualización firmada observada por un par. La unión de esas filas explica una decisión; ninguna fila es toda la explicación.
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
