¿Cómo soluciono los errores de configuración de BYOIP en mi VPC?
Quiero solucionar los errores que se muestran al configurar uso de su propia IP (BYOIP) para mi Amazon Virtual Private Cloud (Amazon VPC).
Descripción corta
Nota: Si se muestran errores al ejecutar comandos de la Interfaz de la línea de comandos de AWS (AWS CLI), consulta Solución de errores de AWS CLI. Además, asegúrate de utilizar la versión más reciente de AWS CLI.
Cuando configuras BYOIP en tu VPC, se producen los siguientes problemas:
- Tu autorización de origen de ruta (ROA) no es válida o no existe para tu bloque de enrutamiento entre dominios sin clases (CIDR) y para los números de sistema autónomo de Amazon (ASN).
- El certificado X.509 no figura en las observaciones de WHOIS.
- Tu rango de direcciones IP no usa un tipo de asignación aceptado en su registro de Internet asociado.
- AWS no puede verificar la firma CidrAuthorizationContext con los certificados X.509 de los registros regionales de Internet (RIR).
- Tu dirección IP está bloqueada en el estado pending-provision.
Para obtener más información, consulta Trae tus propias direcciones IP (BYOIP) a Amazon Elastic Compute Cloud (Amazon EC2) y consulta la sección Trae tu propia IP de las preguntas frecuentes sobre Amazon VPC.
Para resolver los problemas de configuración de BYOIP, lleva a cabo las siguientes acciones en función del error que se muestre.
Resolución
Solución de problemas de un ROA que no es válido o no se encuentra para tu bloque de CIDR y Amazon ASN
Crea una ROA para autorizar a los ASN 16509 y 14618 de Amazon a anunciar tus rangos de direcciones. Para obtener más información, consulta: Creación de un objeto ROA en tu RIR.
Importante: Tu ROA debe cumplir los siguientes requisitos de BYOIP:
- Comprueba que tu ROA debe ser válida para ambos ASN durante el periodo de uso.
- Tu ROA debe ser específica para los rangos de direcciones que introduzcas en AWS.
- Para IPv4, la ROA debe contener el rango de direcciones que deseas llevar a AWS y debes establecer la longitud máxima en /24. Para IPv6, el rango más específico que puedes incluir es /48 para los rangos de CIDR que se pueden anunciar públicamente y /60 para los rangos de CIDR que no se pueden anunciar públicamente.
Importante: Si debes crear un objeto de ROA para el administrador de direcciones IP (IPAM) de Amazon VPC, establece la longitud máxima del prefijo IPv4 en /24. Si debes agregar rangos de CIDR de IPv6 a un grupo de anuncios, define la longitud máxima de un prefijo de dirección IP en /48. Para obtener más información sobre las direcciones BYOIP para IPAM, consulta Tutorial: Transfiere tus direcciones IP a IPAM.
Para obtener más información sobre la creación de una solicitud de ROA, consulta los siguientes recursos, según dónde hayas registrado tu rango de direcciones IP:
- ARIN: Route Origin Authorization (ROA) Overview (Información general de la autorización de origen de rutas [ROA])
- RIPE: Using the Hosted Certification Authority (Uso de la autoridad de certificación alojada)
- APNIC: Route Management (Administración de rutas)
Importante: AWS solo admite los prefijos que se registren con ARIN, RIPE o APNIC.
La ROA tarda hasta 24 horas en hacer que los ASN estén disponibles para Amazon. Espera 24 horas después de crear un ROA antes de desaprovisionar y volver a aprovisionar tu rango de direcciones.
Usa Routinator con tu navegador o con AWS CLI para confirmar que has creado tu ROA y la has asignado a tus ASN. Para obtener más información, consulta Rutinator en el sitio web oficial de Rutinator.
En el navegador, introduce la siguiente URL:
https://rpki-validator.ripe.net/json?select-prefix=example-public-IP/example-prefix-length
Alternativa:
En AWS CLI, ejecuta el siguiente comando cURL:
curl https://rpki-validator.ripe.net/json?select-prefix=example-public-IP/example-prefix-length
Nota: En los ejemplos anteriores, reemplaza example-public-IP/example-prefix-length por tu rango de direcciones.
El siguiente ejemplo de salida de AWS CLI es válido para el ASN AS13335 y la dirección IP 1.1.1.0/24:
{ "metadata": { "generated": 1770933536, "generatedTime": "2026-02-12T21:58:56Z" }, "roas": [ { "asn": "AS**13335**", "prefix": "**1.1.1.0/24**", "maxLength": 24, "ta": "apnic" } ], "routerKeys": [], "aspas": [] }
El siguiente ejemplo de salida no es válido:
{ "metadata": { "generated": 1685008305, "generatedTime": "2023-05-25T09:51:45Z" }, "roas": [] }
Si la salida no es válida, comprueba que tu ROA cumple los requisitos anteriores.
Solución de problemas con un certificado X.509 que no aparece en las observaciones de WHOIS
Los siguientes problemas provocan que los certificados de autofirma X.509 no sean válidos:
- No hay ningún certificado en el registro del Protocolo de acceso a datos de registro (RDAP) del RIR.
- Hay caracteres de nueva línea en el certificado.
- El certificado no es válido.
- No has generado el certificado a partir de un par de claves válido.
Importante: Al configurar BYOIP, debes crear y cargar correctamente tu X.509.
Comprueba que tu certificado es válido según el registro que utilizaste para registrarlo y, a continuación, soluciona el error.
Para ARIN, RIPE y APNIC
Para comprobar que un certificado que has registrado es válido, ejecuta uno de los siguientes comandos de WHOIS:
whois -h whois.example-RIR.net example-public-IP
Alternativa:
whois -h whois.example-RIR.net example-address-range
Nota: Sustituye example-public-IP por tu dirección IP. Sustituye example-public-IP/example-address-range por tu rango de direcciones en la notificación CIDR. Sustituye whois.example-RIR.net por el nombre de host del RIR que utilices.
Realiza las siguientes comprobaciones en tus resultados en función de tu RIR:
- Para ARIN: Consulta la sección Public Comments (Comentarios públicos) para ver NetRange (rango de redes) en la salida del comando. Verifica que el certificado esté en la sección Public Comments (Comentarios públicos) de tu rango de direcciones.
- Para APNIC: Consulta la sección remarks (Observaciones) en relación con el objeto inetnum (rango de redes) en la salida del comando. Verifica que el certificado esté en el campo remarks (Observaciones) de tu rango de direcciones.
- Para RIPE: Consulta la sección descr en relación con el objeto inetnum (rango de redes) en la salida de comando. Verifica que el certificado esté en un campo descr para tu rango de direcciones.
Solución del error
Tras completar la comprobación, lleva a cabo las siguientes tareas:
-
Si no hay ningún certificado, crea y carga uno nuevo.
Alternativa:
Si hay un certificado, asegúrate de que no contenga líneas nuevas. Si hay líneas nuevas, elimínalas. El siguiente ejemplo de certificado no contiene ninguna línea nueva:openssl req -new -x509 -key private-key.pem -days 365 | tr -d "\n" > certificate.pem -
Copia el contenido del certificado en un archivo nuevo y ejecuta el siguiente comando para comprobar que el certificado es válido:
openssl x509 -in certificate.pem -text -noout
Nota: Si se muestran los errores "unable to load certificate" o "Could not find certificate", añade una línea nueva después de BEGIN CERTIFICATE y antes de END CERTIFICATE.
Si se sigue mostrando el error, significa que has utilizado un par de claves incorrecto para generar el certificado. Crea y carga un nuevo certificado X.509.
Solución de problemas relacionados con un rango de IP que no es un tipo de asignación aceptable en el registro de Internet asociado
Los siguientes problemas también producen este error:
- El tipo de asignación de RIR para el rango de direcciones es incorrecto.
- AWS no admite el registro.
Ejecuta uno de los siguientes comandos de WHOIS:
whois -h whois.iana.org example-public-IP
Alternativa:
whois -h whois.iana.org example-public-IP/example-prefix-length
Nota: Sustituye example-public-IP por tu dirección IP. Sustituye example-public-IP/example-address-range por tu rango de direcciones en la notificación CIDR.
En el resultado, revisa la sección organization (Organización) y comprueba que AWS admita tu registro. Asegúrate de haber registrado el rango de direcciones en la sección internum con tu RIR.
Solución de errores "The CidrAuthorizationContext signature can't be verified with the X509 certificates in the RIR records"
Al aprovisionar los rangos de direcciones, AWS debe verificar la firma de la llamada a la API. AWS utiliza la clave pública obtenida del certificado para verificar la firma en la llamada a la operación de API provision-byoip-cidr. Este error indica que AWS no ha podido verificar la firma.
Los siguientes problemas también producen este error:
- Cuando aprovisionas, no utilizas la firma correcta.
- Has firmado el mensaje con una clave privada incorrecta.
- Has cargado un certificado incorrecto en el registro RDAP con el RIR
Para resolver este error, crea y carga un nuevo certificado X.509.
Solución de problemas con una dirección IP que está atascada en el estado de "pending-provision"
Se tarda hasta una semana en completar el proceso de aprovisionamiento de los rangos que se anuncian públicamente.
Ejecuta el comando describe-byoip-cidrs de AWS CLI para supervisar tu progreso:
aws ec2 describe-byoip-cidrs --max-items example-value --region example-region
Nota: Sustituye example-value por el número total de elementos que debes ver en la salida del comando. Sustituye example-region por tu región de AWS.
Si el estado cambia a failed-provision, comprueba que has redactado y firmado correctamente el mensaje de autorización. A continuación, vuelve a ejecutar el comando provision-byoip-cidr. Para obtener más información, consulta Aprovisionamiento de un rango de direcciones anunciado de forma pública en AWS.
- Etiquetas
- Amazon VPC
- Idioma
- Español

This article was reviewed and updated on 2026-03-03.
Contenido relevante
preguntada hace 9 meses
- Como solucionar el error: Supplied Policy document is breaching Cloudwatch Logs policy length limit.Respuesta aceptada
preguntada hace 2 años
preguntada hace 9 meses