BGP es el protocolo clave que conecta redes autónomas y permite el funcionamiento global de internet. Descubre cómo elige rutas, sus vulnerabilidades y por qué un error puede afectar a miles de servicios. Además, conoce los mecanismos de protección como filtrado y RPKI.
BGP es uno de los protocolos clave que sustentan el internet moderno. Gracias a él, las redes independientes pueden intercambiar información sobre rutas y decidir por qué operadores enviar el tráfico a las direcciones IP necesarias.
El usuario común suele no percibir esto: simplemente abre un sitio web y los datos atraviesan varias redes de proveedores, operadores troncales y centros de datos. BGP determina cuáles de los caminos disponibles se utilizan. Sin embargo, este mismo sistema tiene un punto vulnerable: un anuncio erróneo de rutas puede propagarse rápidamente entre operadores y dejar fuera de servicio a grandes servicios o redes enteras.
BGP significa Border Gateway Protocol - Protocolo de Puerta de Enlace Fronteriza. En términos sencillos, es un sistema de intercambio de información entre grandes redes independientes sobre qué direcciones IP están accesibles a través de ellas.
Internet no es una única red gigante bajo el control de un solo operador. Está compuesto por muchas redes separadas: proveedores de acceso, operadores de telecomunicaciones, plataformas en la nube, centros de datos, universidades y grandes empresas. Cada una de estas redes administra su propia infraestructura interna, pero también debe intercambiar tráfico con el resto de internet.
Para ello se utilizan las sistemas autónomos (AS, Autonomous Systems). A cada sistema autónomo se le asigna un número único ASN. Por ejemplo, un gran operador puede tener su propio sistema autónomo con miles de routers y múltiples rangos de direcciones IP.
BGP opera principalmente en los límites de estos sistemas autónomos. Los routers comunican a las redes vecinas algo como: "a través de mí puedes llegar a este rango de direcciones IP". La red vecina añade esta información a sus tablas y la transmite si es necesario.
Si una red posee, por ejemplo, el rango 203.0.113.0/24, puede anunciarlo a sus vecinos mediante BGP. Estos sabrán que los paquetes destinados a direcciones de ese rango deben enviarse hacia ese sistema autónomo.
Esto difiere de la enrutación interna de una organización. Dentro de una red, el administrador controla los equipos y puede usar protocolos internos. Entre operadores independientes, no existe una gestión centralizada, por lo que se necesita un mecanismo que permita a miles de redes llegar a acuerdos.
BGP no crea un mapa tradicional de internet ni busca la ruta físicamente más corta entre dos puntos. Su función es difundir información sobre rutas disponibles y permitir que cada operador aplique sus propias reglas de selección. No solo influyen los parámetros técnicos, sino también acuerdos comerciales, costos de tráfico y políticas de cada red.
Para comprender el funcionamiento de BGP, es útil imaginar el internet como una red de grandes nodos. Cada nodo es un sistema autónomo conectado con varios vecinos y sabe a través de quién puede alcanzar distintos rangos de direcciones IP.
Los routers BGP de sistemas autónomos vecinos establecen una conexión y empiezan a intercambiar rutas. Para esto, BGP utiliza TCP, generalmente el puerto 179. Así, el protocolo no tiene que preocuparse por la entrega y retransmisión de mensajes internos.
La unidad principal de esta información es el prefijo IP. Por ejemplo, la entrada 203.0.113.0/24 indica un rango de 256 direcciones IPv4. Si un sistema autónomo gestiona este rango, puede anunciarlo a sus redes vecinas.
La red vecina recibe el anuncio y decide si la ruta se ajusta a sus reglas. Si es así, puede transmitir la información a otro vecino. Así, la disponibilidad de redes se difunde gradualmente por internet.
Además, junto con la ruta se transmiten atributos adicionales que describen sus propiedades. Uno de los más importantes es AS_PATH, la lista de sistemas autónomos por los que pasa la ruta.
Por ejemplo, si la red AS100 anuncia su rango al operador AS200, este lo pasa a AS300. Así, para AS300 la ruta se ve así:
AS300 → AS200 → AS100
Si el mismo rango es accesible a través de otro operador, el router recibe varias opciones:
AS300 → AS200 → AS100
y
AS300 → AS400 → AS500 → AS100
Ambas rutas llevan a la misma red, pero tienen diferentes características. BGP guarda la información recibida y elige la ruta según la política de su sistema autónomo.
Un router BGP puede recibir una enorme cantidad de anuncios de redes vecinas. Para un solo prefijo IP puede haber varias rutas posibles.
La tabla BGP almacena los propios prefijos, el camino a través de sistemas autónomos y atributos adicionales que influyen en la elección de la ruta. Por eso, no es solo una lista de direcciones, sino un panorama dinámico de la disponibilidad de distintas partes de internet.
Si un operador deja de estar disponible, su vecino puede retirar la ruta anunciada anteriormente. La información sobre el cambio se propaga, otras redes recalculan sus opciones y empiezan a usar rutas alternativas.
Gracias a esto, internet puede seguir funcionando incluso si algunas conexiones fallan. El tráfico no tiene que ir siempre por el mismo camino: cuando cambia el estado de la red, BGP permite a los operadores cambiar a rutas disponibles.
Sin embargo, el router no analiza cada ruta solo en función de la menor latencia o distancia geográfica. Cuando existen varias opciones, entran en juego las reglas de selección de rutas y la política del operador.
BGP no selecciona la ruta como un navegador elige el camino más corto. Para él, la "mejor" ruta es la que cumple la política del sistema autónomo. Por eso, el tráfico puede viajar por una cadena de redes más larga, aunque exista una opción más corta técnicamente.
Uno de los atributos importantes es AS_PATH: la lista de sistemas autónomos por los que ha pasado el anuncio de ruta. Normalmente, a igualdad de condiciones, BGP prefiere la ruta con menos AS, pues parece más directa.
Por ejemplo, para un mismo prefijo pueden existir dos rutas:
AS100 → AS200 → AS500
y
AS100 → AS300 → AS400 → AS500
La primera incluye menos sistemas autónomos, así que podría tener prioridad. Pero la cantidad de AS no es el único criterio.
El atributo LOCAL_PREF (preferencia local) tiene gran peso: el operador puede incrementar la preferencia de una dirección concreta. Por ejemplo, puede ser más rentable para el proveedor enviar tráfico directamente a un socio que a través de un operador de tránsito de pago.
Por eso, una ruta más larga técnicamente puede ser preferida por motivos económicos. La enrutación de internet depende no solo de la velocidad, sino también de acuerdos comerciales entre operadores.
Otro atributo es MED (Multi-Exit Discriminator), que permite a un sistema autónomo sugerir a su vecino por cuál punto de conexión es preferible recibir tráfico. Por ejemplo, si dos grandes proveedores están conectados en varias ciudades, MED ayuda a elegir el punto de entrada adecuado.
También influyen el origen de la ruta, la configuración de los equipos y otros atributos BGP. El orden de toma de decisiones puede variar según el fabricante y la configuración del operador.
Por eso, la pregunta "¿cómo elige internet la ruta?" no tiene una única respuesta. Cada sistema autónomo aplica su propia política a las rutas disponibles. En un caso el factor principal será la longitud de AS_PATH, en otro las relaciones comerciales, o incluso una ruta de respaldo intencionada.
Para entender este proceso de forma más amplia -desde el dispositivo del usuario hasta el servidor final-, te recomendamos leer el artículo Cómo funciona el ruteo de tráfico en Internet: cómo viajan los datos y afecta tu conexión.
BGP tampoco mide la latencia a un sitio en tiempo real ni reconfigura las rutas globales solo porque una opción sea unos milisegundos más rápida. Su objetivo principal es determinar la ruta disponible y permitida por la política entre redes.
Por eso, dos usuarios de una misma ciudad pueden llegar a un servicio a través de diferentes operadores o incluso países. Sus proveedores pueden tener acuerdos, puntos de intercambio y reglas de BGP distintos.
Este modelo hace que internet sea descentralizado: ningún servidor central decide el destino de todo el tráfico mundial. Pero esta libertad tiene un lado negativo. Si un sistema autónomo anuncia por error una ruta equivocada, los demás pueden aceptarla y difundirla aún más.
El principal problema de BGP es que se diseñó históricamente sobre la confianza entre redes. Cuando un sistema autónomo anuncia una nueva ruta, el resto de participantes normalmente la acepta como válida y la difunde si cumple con sus reglas.
Por eso, un error común de configuración puede afectar mucho más allá de una sola empresa. Por ejemplo, un operador puede anunciar por accidente que a través de su red es accesible un rango de IPs que pertenece a otra organización. Los sistemas autónomos vecinos reciben la ruta y pueden empezar a usarla.
Si la nueva ruta parece más atractiva para BGP que la existente, parte del tráfico de internet se dirige a la red equivocada. Allí, los paquetes pueden ser descartados, congestionar canales o enviarse por caminos incorrectos. Para el usuario, el resultado es simple: los sitios dejan de abrirse, las aplicaciones pierden conexión y algunos servicios quedan fuera de línea.
Uno de los escenarios más comunes se llama route leak - fuga de rutas. Esto ocurre cuando un sistema autónomo difunde rutas que no debería anunciar. Por ejemplo, un proveedor pequeño accidentalmente informa a un operador grande que a través de él es accesible una gran parte de internet.
Si este anuncio es aceptado y se propaga, el tráfico de muchas redes puede dirigirse a una infraestructura que no está preparada para esa carga. Los canales se congestionan, los routers pierden paquetes y la disponibilidad de servicios se resiente en varias regiones.
La magnitud del problema depende de cuán lejos se difunda el anuncio erróneo y qué redes lo acepten. Así, un solo error no "apagará todo internet", pero en malas circunstancias puede afectar a muchos operadores y servicios online importantes.
Las caídas globales demuestran hasta qué punto internet depende de la enrutación y la cooperación entre redes independientes. Puedes profundizar en otras vulnerabilidades de la infraestructura en el artículo Por qué internet es vulnerable: puntos débiles de la red global y causas de fallos.
La situación se complica porque BGP funciona de manera dinámica. Cuando aparece una ruta incorrecta, se propaga entre sistemas autónomos. Al corregirse el error, hay que difundir la información actualizada y retirar las rutas antiguas.
A esto se le llama convergencia de red. Los routers reciben las actualizaciones en momentos distintos, así que parte de internet puede estar usando la ruta correcta y otra parte, la antigua.
Además, los operadores aplican filtros y políticas propias de BGP. Un proveedor puede rechazar de inmediato un anuncio erróneo, otro aceptarlo. Por eso, las consecuencias pueden variar mucho entre usuarios de diferentes redes.
La combinación de arquitectura descentralizada, confianza en los anuncios y la enorme cantidad de sistemas autónomos hace que los errores de BGP sean especialmente notorios. Cuanto más atractiva parece la ruta incorrecta, más tráfico puede captar.
Los errores de configuración no son el único problema de BGP. También es posible anunciar rutas de forma deliberada. Este escenario se llama BGP Hijacking - secuestro de rutas, donde un sistema autónomo informa a otros que a través de él es accesible un rango de IP ajeno.
La mecánica es similar a un error común: un atacante o una red mal configurada envía un anuncio BGP para un prefijo que realmente no controla. Si los operadores vecinos lo aceptan y lo propagan, parte del tráfico comenzará a dirigirse por la ruta falsa.
Son especialmente peligrosos los anuncios más específicos. Por ejemplo, si el propietario real anuncia 203.0.112.0/22 y otro sistema autónomo empieza a anunciar el prefijo más estrecho 203.0.113.0/24, los routers suelen elegir la ruta más específica. Esto es por la regla de longest prefix match: ante rutas que se superponen, se prefiere la coincidencia más exacta.
El destino del tráfico depende del objetivo del ataque y la configuración de la red. Puede desaparecer en una "agujero negro" si los paquetes son descartados, o ser redirigido al destinatario real pasando por una infraestructura ajena.
Es importante distinguir BGP Hijacking de route leak. En una fuga de rutas, la red difunde rutas existentes a vecinos erróneos o en exceso. En el secuestro de rutas, el problema es que un sistema autónomo anuncia un prefijo que no le pertenece o que no debería anunciar.
Para protegerse, los operadores utilizan filtrado de rutas. El proveedor puede definir de antemano qué prefijos tiene derecho a anunciar el cliente y bloquear el resto. Esto es especialmente eficaz entre el operador y sus redes cliente.
Un mecanismo adicional es RPKI (Resource Public Key Infrastructure). Permite al propietario del rango de IP especificar criptográficamente qué sistemas autónomos pueden anunciar ciertos prefijos, mediante documentos ROA (Route Origin Authorization).
Recibiendo una ruta BGP, el operador puede validar su origen con RPKI. Si el anuncio coincide con la autorización publicada, la ruta se considera válida. Si el ASN no coincide, la ruta puede ser rechazada.
RPKI no verifica todo el AS_PATH ni hace que BGP sea totalmente seguro. Sirve principalmente para confirmar que el sistema autónomo tiene derecho a ser el origen del anuncio de ese prefijo. Pero incluso esta validación reduce notablemente los errores y ataques de suplantación de origen.
Para entender dónde se conectan los sistemas autónomos y por qué los anuncios BGP se propagan tan rápido entre grandes operadores, te recomendamos leer el artículo Cómo funcionan las redes troncales y puntos de intercambio de tráfico en Internet.
Eliminar completamente los errores de BGP aún no es posible. El enrutamiento global está formado por miles de redes independientes, cada una con sus propias configuraciones, filtros y políticas comerciales. Incluso con RPKI y filtrado estricto, la seguridad depende de cuán coherentemente se apliquen estos mecanismos entre operadores.
Por eso, la resiliencia de BGP no depende de un único mecanismo, sino de la combinación de filtrado, verificación de origen, monitorización de anomalías y rápida reacción de los operadores ante anuncios sospechosos.
BGP es uno de los mecanismos fundamentales que permiten que miles de redes independientes formen el internet. Los sistemas autónomos se comunican qué IP-prefijos están disponibles a través de ellos, y los routers eligen la mejor ruta considerando AS_PATH, prioridades locales, políticas de operadores y otros parámetros.
Esta arquitectura hace que internet sea flexible y descentralizado. Si un canal o un operador queda fuera, las rutas pueden adaptarse y el tráfico fluir por otras redes. Pero la falta de un centro de control también significa que un anuncio erróneo de BGP puede propagarse más allá de un solo sistema autónomo.
Route leak, configuración incorrecta o BGP Hijacking pueden desviar el tráfico a una red inadecuada y dejar servicios inaccesibles. El filtrado de rutas y RPKI reducen el riesgo, pero aún no pueden eliminar por completo los errores humanos y anuncios incorrectos.
El usuario común no necesita configurar BGP, pero entender cómo funciona ayuda a explicar por qué a veces un gran servicio deja de funcionar para millones, aunque los servidores sigan activos. En esos casos, el problema puede no estar en el sitio o la conexión doméstica, sino en la enrutación global entre redes.