RPKI en MikroTik: proteger tu BGP del secuestro de rutas
7 de agosto de 2026
El BGP de Internet funciona por confianza: cuando un operador anuncia un prefijo, el resto le cree. Ese modelo abrió la puerta al secuestro de rutas (route hijacking): alguien anuncia un prefijo que no le pertenece y desvía tráfico —a veces por error de configuración, a veces con malicia. RPKI (Resource Public Key Infrastructure) es la defensa, y RouterOS v7 la implementa nativamente.
Qué hace RPKI
RPKI permite verificar criptográficamente que el sistema autónomo (AS) que origina un prefijo está autorizado a hacerlo. Se apoya en objetos firmados (ROA: Route Origin Authorization) publicados por los RIR (LACNIC, ARIN, RIPE…). Tu router consulta un validador local y clasifica cada ruta como valid, invalid o unknown.
1. Conectar el router a un validador RPKI
RouterOS no valida solo: se conecta por RTR a un servidor validador (Routinator, StayRTR, etc.) que corres en tu red. Se define como un grupo:
/routing/rpki/add group=miGrupoRPKI address=192.168.1.1 port=8282 refresh-interval=20
Puedes verificar manualmente cómo queda evaluado un prefijo:
/routing/rpki/rpki-check group=miGrupoRPKI prfx=70.132.18.0/24 origin-as=16509
2. Aplicar la validación en los filtros BGP
La conexión al validador no hace nada por sí sola: hay que usar el estado en los routing filters de tus sesiones BGP para rechazar o despriorizar lo inválido. La política habitual: descartar invalid, aceptar valid y unknown (todavía hay mucho prefijo sin ROA en Internet).
/routing/filter/rule
add chain=bgp-in rule="if (dst in 0.0.0.0/0 && rpki invalid) { reject }"
Por qué importa para un ISP en Chile
Un secuestro de rutas puede dejarte sin acceso a servicios clave o enviar el tráfico de tus clientes por un camino equivocado. Cada vez más upstreams y puntos de intercambio (IX) exigen o recomiendan RPKI. Implementarlo te protege y te vuelve un peer más confiable. Es el complemento natural del hardening de tu borde.
| Estado | Significado | Acción típica |
|---|---|---|
| valid | El AS de origen está autorizado (ROA correcto). | Aceptar. |
| invalid | El origen contradice un ROA existente. | Rechazar. |
| unknown | No hay ROA para ese prefijo. | Aceptar (por ahora). |
En MikroTik Chile ayudamos a ISP y empresas con BGP propio a implementar RPKI y a endurecer sus sesiones para no ser víctimas —ni causa— de un secuestro de rutas. Si anuncias tus propios prefijos, agenda una evaluación de seguridad de tu ruteo.