← Volver al blog

RPKI en MikroTik: proteger tu BGP del secuestro de rutas

7 de agosto de 2026

RPKI en MikroTik: proteger tu BGP del secuestro de rutas

El BGP de Internet funciona por confianza: cuando un operador anuncia un prefijo, el resto le cree. Ese modelo abrió la puerta al secuestro de rutas (route hijacking): alguien anuncia un prefijo que no le pertenece y desvía tráfico —a veces por error de configuración, a veces con malicia. RPKI (Resource Public Key Infrastructure) es la defensa, y RouterOS v7 la implementa nativamente.

Qué hace RPKI

RPKI permite verificar criptográficamente que el sistema autónomo (AS) que origina un prefijo está autorizado a hacerlo. Se apoya en objetos firmados (ROA: Route Origin Authorization) publicados por los RIR (LACNIC, ARIN, RIPE…). Tu router consulta un validador local y clasifica cada ruta como valid, invalid o unknown.

1. Conectar el router a un validador RPKI

RouterOS no valida solo: se conecta por RTR a un servidor validador (Routinator, StayRTR, etc.) que corres en tu red. Se define como un grupo:

/routing/rpki/add group=miGrupoRPKI address=192.168.1.1 port=8282 refresh-interval=20

Puedes verificar manualmente cómo queda evaluado un prefijo:

/routing/rpki/rpki-check group=miGrupoRPKI prfx=70.132.18.0/24 origin-as=16509

2. Aplicar la validación en los filtros BGP

La conexión al validador no hace nada por sí sola: hay que usar el estado en los routing filters de tus sesiones BGP para rechazar o despriorizar lo inválido. La política habitual: descartar invalid, aceptar valid y unknown (todavía hay mucho prefijo sin ROA en Internet).

/routing/filter/rule
add chain=bgp-in rule="if (dst in 0.0.0.0/0 && rpki invalid) { reject }"

Por qué importa para un ISP en Chile

Un secuestro de rutas puede dejarte sin acceso a servicios clave o enviar el tráfico de tus clientes por un camino equivocado. Cada vez más upstreams y puntos de intercambio (IX) exigen o recomiendan RPKI. Implementarlo te protege y te vuelve un peer más confiable. Es el complemento natural del hardening de tu borde.

EstadoSignificadoAcción típica
validEl AS de origen está autorizado (ROA correcto).Aceptar.
invalidEl origen contradice un ROA existente.Rechazar.
unknownNo hay ROA para ese prefijo.Aceptar (por ahora).

En MikroTik Chile ayudamos a ISP y empresas con BGP propio a implementar RPKI y a endurecer sus sesiones para no ser víctimas —ni causa— de un secuestro de rutas. Si anuncias tus propios prefijos, agenda una evaluación de seguridad de tu ruteo.

Conversemos