Resumo

  • Um certificado de roteador BGPsec vincula um ou mais números de AS a uma chave pública cuja chave privada pode assinar atualizações BGPsec; ele não autoriza esses AS a originar um prefixo.
  • Uma ROA fornece a declaração separada entre prefixo e AS de origem; controle da chave privada, implantação no roteador, entrega da chave pelo cache de validação ao roteador, política de exportação e atualização assinada observada continuam sendo fatos distintos.
  • Um livro operacional útil registra emissor, intervalo de validade e momento de observação de cada fato, sem reduzir tudo a “RPKI válido”.

A diferença é pequena na sintaxe e grande na consequência. A RFC 8209 descreve um certificado de entidade final para roteadores cuja função essencial é ligar com segurança números de AS a uma chave pública. A RFC 8205 usa essa chave nas assinaturas de caminho BGPsec. A ROA expressa outra coisa: a autorização para um AS específico originar prefixos IP específicos.

A assinatura responde a uma pergunta delimitada: o detentor da chave privada correspondente assinou um anúncio de rota seguro em nome do AS indicado? Ela não responde se o AS tinha autorização vigente para originar o prefixo, se a política local permitia exportar a rota ou se todos os sistemas viam os mesmos dados validados no mesmo instante.

O certificado também tem ciclo de vida próprio. A extensão AS Resources delimita os AS cobertos. Segundo a RFC 8209, se um certificado abrange vários AS e um deles é removido do certificado da CA superior, todo o certificado do roteador se torna inválido. Certificados por AS reduzem esse acoplamento, mas aumentam a quantidade de objetos e rotações.

O livro de evidências deve separar emissão e revogação do certificado, escopo de AS, posse e implantação da chave privada, entrega da chave de roteador validada, estado da ROA, política local e atualização assinada observada por um par. A união dessas linhas produz uma explicação; nenhuma linha isolada é a explicação inteira.