Résumé

  • Une adresse IPv6 ne passe pas directement de l’usage normal à la disparition. L’expiration de sa durée préférée la rend deprecated ; elle reste valide jusqu’à l’expiration d’une seconde durée.
  • Cette période intermédiaire détourne les nouvelles communications vers une adresse de remplacement tout en laissant les échanges établis conserver un point d’extrémité qu’ils ne savent pas changer.
  • La prudence contre les Router Advertisements falsifiés limite la réduction non authentifiée de la durée valide à un plancher de deux heures. Si un routeur redémarre en oubliant l’ancien préfixe, la même prudence peut prolonger un état devenu inutile.

Le retrait ne fut pas conçu comme un interrupteur

Dès 1996, le RFC 1971 décrivait deux étapes au sein de la validité d’une adresse autoconfigurée. Une adresse preferred peut être choisie sans restriction particulière. À l’expiration de sa durée préférée, elle devient deprecated : son emploi est découragé, mais elle appartient encore à l’interface. À l’expiration de sa durée valide, elle devient enfin invalid et ne doit plus apparaître comme source ni être reconnue comme destination.

Ce vocabulaire protège une réalité des couches supérieures. Une connexion TCP ouverte ne dispose pas, en règle générale, d’un moyen de remplacer son adresse d’extrémité en plein échange. Supprimer immédiatement l’ancienne adresse au moment où un nouveau préfixe paraît rendrait le contrôle administrativement net, mais casserait les conversations encore utiles. La dépréciation annonce donc un avenir sans nier le présent.

Une adresse dépréciée demeure une adresse valide. Les datagrammes qui lui sont destinés continuent d’être remis ; un flux existant peut encore l’utiliser comme source si un changement lui impose une difficulté réelle. La différence fondamentale n’est pas « fonctionne » contre « ne fonctionne plus », mais « ne pas choisir pour le prochain travail » contre « ne plus reconnaître du tout ».

Deux champs transportent deux autorités

Le RFC 4861 place Preferred Lifetime et Valid Lifetime dans l’option Prefix Information des Router Advertisements. Ces deux valeurs de 32 bits sont relatives à l’envoi ; la valeur composée uniquement de bits à un signifie l’infini. La durée préférée ne peut excéder la durée valide. Si elle la dépasse, le RFC 4862 demande au récepteur d’ignorer l’option, car un état ne peut rester préférable après avoir cessé d’exister.

Les durées ne constituent pas seules une permission de créer. Le drapeau Autonomous doit indiquer que le préfixe peut servir à SLAAC. Le préfixe, ses drapeaux et ses horloges forment ensemble l’instruction ; isoler un nombre de secondes de ce contexte lui attribuerait une autorité qu’il n’a pas.

Les annonces périodiques renouvellent ces informations. Un routeur peut répéter une durée fixe, que chaque réception fait repartir, ou annoncer une valeur qui diminue vers une échéance. L’absence d’un préfixe dans un seul paquet n’est pas un retrait. Les options peuvent être réparties entre plusieurs annonces, et une annonce peut se perdre. L’hôte agit sur ce qu’il a reçu et sur l’expiration de ses minuteries, non sur une absence ambiguë.

Le prochain flux et le flux en cours n’obéissent pas à la même règle

Lorsqu’une durée préférée arrive à zéro, une nouvelle communication devrait employer une autre adresse non dépréciée de portée suffisante. Le RFC 6724 en fait la règle 3 de la sélection par défaut des adresses sources : éviter les adresses dépréciées.

Éviter n’est pas interdire. Une application peut imposer explicitement une source qui reste valide. Un échange existant peut garder son ancienne adresse. Même un SYN reçu sur une adresse dépréciée peut provoquer un SYN-ACK ayant cette adresse comme source si la connexion serait autrement autorisée. La réception à l’ancienne adresse ne s’arrête pas à la date où sa sélection par défaut cesse.

Cette asymétrie fournit une fenêtre de renumérotage. Une interface porte simultanément le nouveau et l’ancien préfixe. Les nouveaux flux se dirigent vers le premier ; les anciens ont le temps de se terminer sur le second. Le nombre d’adresses visibles sur l’interface ne suffit donc pas à diagnostiquer la transition. Il faut observer leur état, leur temps restant et le choix réel des nouvelles connexions.

Zéro peut retirer la préférence sans détruire l’adresse

Un administrateur peut annoncer l’ancien préfixe avec une durée préférée nulle et une durée valide encore positive. L’hôte déprécie immédiatement les adresses correspondantes, sans les supprimer. C’est la manœuvre centrale d’un renumérotage planifié : introduire le nouveau préfixe, cesser d’alimenter l’ancien en nouvelles sessions, laisser se vider les dépendances, puis invalider.

Le RFC 5887 rappelle toutefois que l’adresse n’est qu’un élément de cette opération. Les routes, le DNS, les pare-feu, les listes de contrôle, les journaux et les configurations applicatives conservent chacun leurs références. Une adresse peut rester valide sur l’hôte alors que le fournisseur ne route déjà plus son préfixe. Inversement, sa dépréciation locale n’efface ni un enregistrement DNS ni une règle distante.

Les deux durées donnent une grammaire au passage ; elles ne synchronisent pas magiquement toutes les dépendances. Le succès dépend de l’existence d’une adresse de remplacement effectivement utilisable et du maintien du chemin ancien pendant assez longtemps.

La destruction rapide exige une preuve plus forte

Les Router Advertisements ordinaires peuvent être falsifiés sur le lien. Si une seule annonce non authentifiée pouvait ramener Valid Lifetime à quelques secondes, un attaquant disposerait d’un bouton d’effacement collectif. Le RFC 4862 introduit donc une règle de deux heures. Lorsque la durée restante était longue, une petite valeur reçue sans authentification ne peut en général provoquer une invalidation plus rapide que ce plancher. Si la durée restante est déjà inférieure ou égale à deux heures, une nouvelle réduction non authentifiée est ignorée pour cette horloge.

La durée préférée est traitée plus librement : elle est remise à la valeur annoncée même lorsque la réduction de la durée valide est bridée. Le texte justifie cette différence par les conséquences. Forcer une adresse à ne plus être préférée est moins destructeur que la faire disparaître, tandis qu’un administrateur légitime a besoin de pouvoir commencer rapidement un retrait.

Une annonce authentifiée peut suivre une branche différente. Il serait donc faux de transformer le plancher de deux heures en délai universel ou d’en déduire que les annonces effectivement observées étaient authentifiées. Il s’agit d’une limite de dommage appliquée à une preuve faible.

Le routeur nouveau peut ignorer ce que le routeur ancien avait promis

Le mécanisme suppose que l’émetteur du changement connaît encore l’état à retirer. Lorsqu’un routeur d’accès redémarre, reçoit un nouveau préfixe de son fournisseur et perd la mémoire de l’ancien, il sait annoncer l’arrivée mais ne sait plus nommer le départ. Les hôtes gardent alors la dernière durée qu’ils avaient entendue.

Le RFC 8978 analyse ce flash renumbering. Il rappelle les valeurs par défaut des options du RFC 4861 : sept jours de préférence et trente jours de validité. Ces chiffres ne mesurent aucun parc déployé. Ils illustrent la longue persistance possible lorsqu’aucun message explicite et fiable n’annule l’ancien état.

Même un routeur qui retrouve l’ancien préfixe et annonce des durées nulles rencontre la protection des deux heures si son message n’est pas authentifié. La défense contre une invalidation forgée et la rapidité de correction d’un préfixe réellement perdu tirent dans des directions opposées. Cette tension n’est pas un bogue de vocabulaire ; c’est un choix de risque.

Un retrait doit survivre au redémarrage

Le RFC 9096 déplace alors une partie de la responsabilité vers la mémoire du routeur de bord. Il recommande de conserver sur stockage stable les préfixes auparavant annoncés, de borner les durées diffusées côté réseau local et de continuer à annoncer l’ancien préfixe avec les deux durées à zéro après son remplacement.

La répétition compte autant que le zéro. Un hôte peut manquer une annonce. Pour toucher ceux qui conservent encore l’ancien état, le routeur doit répéter le retrait pendant une période liée à la durée valide précédemment promise. Une suppression fiable n’est pas un paquet ; c’est une obligation qui traverse la perte et le redémarrage.

Ces recommandations ne prouvent ni leur déploiement ni leur efficacité universelle. Elles révèlent la condition cachée du dessin initial : le système qui crée un état renouvelable doit garder assez d’histoire pour savoir ensuite quel état terminer.