Résumé
- La révision 16 du projet OPSAWG sur le signalement des rejets donne un vocabulaire commun aux pertes observées sur une interface, un équipement, un flux ou le plan de contrôle. Elle sépare notamment erreur, politique et manque de tampon, mais précise qu’un compteur n’établit pas à lui seul l’intention de l’opérateur.
- Une classification exacte ne garantit pas une réaction juste. Discontinuité du compteur, changement de configuration, prise en charge partielle, ordre des motifs, flux mal ancré ou nouvelle référence de service peuvent rendre deux mesures incomparables sans produire d’erreur de calcul.
- Une automatisation ne devrait agir qu’à l’intérieur d’une période d’intention : un dossier borné qui associe une vie de compteur à une version de politique, un objectif de service, un périmètre, une action permise, une limite d’impact et un responsable du repli. C’est la proposition de Daniel Kade, pas une exigence de l’IETF.
Un meilleur témoin du lieu de la perte
Les anciens compteurs d’interface ont l’avantage d’être partout et le défaut de tout mélanger. ifInDiscards ne donne pas la cause. Selon les plates-formes, ifInErrors peut compter seulement les paquets erronés effectivement jetés, ou tous les paquets erronés. Les commandes propres aux constructeurs offrent souvent davantage de détails, sans offrir une sémantique commune.
draft-ietf-opsawg-discardmodel-16 organise ce terrain. Le texte est un Internet-Draft actif d’OPSAWG, placé dans la RFC Editor Queue, et non encore un RFC. Son modèle d’information et son modèle YANG classent les trames de couche 2 et les paquets de couche 3 selon le composant, le sens, la couche et la raison. Le composant peut être le plan de contrôle, l’interface, le flux ou l’équipement. Les branches de politique couvrent ACL, policer, uRPF, protection contre le déni de service et route nulle ; les erreurs distinguent entre autres trame corrompue, MTU, TTL expiré, absence de route et défaut interne ; le manque de tampon rend la congestion visible par classe de qualité de service.
Le projet exige aussi qu’un paquet ne soit compté qu’une fois dans un même contexte. Quand plusieurs raisons sont possibles, l’ordre de comptabilisation doit être sans ambiguïté et devrait être exposé. Ce détail transforme un total vague en témoignage plus précis : tel équipement, à tel point et dans tel sens, a pris la décision finale de ne pas acheminer ou livrer localement ces paquets.
Ce témoignage ne transporte cependant ni le ticket ayant installé l’ACL, ni le contrat qui définit le débit acheté, ni la capacité de la route de secours. Le modèle améliore l’observation. Il ne délègue aucune décision d’exploitation.
La branche « politique » ne dit pas que la politique est bonne
Une hausse de policy/l3/acl montre que du trafic a rencontré une règle active. Si la règle bloque une source interdite, le résultat est probablement voulu. Si un préfixe a été mal saisi ou une exception oubliée, la même branche rend compte d’une perte que le propriétaire du service n’avait pas autorisée.
Le projet insiste sur ce point : les compteurs de rejet ne suffisent pas à établir l’intention. L’opérateur doit joindre la classe à la politique locale, à l’intention configurée, au comportement de référence, à la durée, au périmètre touché, au contexte du service et à d’autres éléments. Le nom du mécanisme n’est pas un certificat de légitimité.
Les autres branches restent elles aussi contextuelles. Une faible quantité de TTL expirés correspond souvent à traceroute ; une poussée brève peut accompagner une convergence ; un niveau soutenu peut signaler une boucle. Des rejets faute de tampon peuvent rester sous l’indicateur convenu pour le trafic best effort, mais dépasser un engagement pour une classe protégée. Le classement reste identique alors que le jugement change.
Les tableaux de l’annexe B associent signal, cause supposée et mesure possible. Leur colonne « non intentionnel ? » est expressément illustrative. En faire une table normative créerait deux erreurs symétriques : considérer tout rejet de politique comme normal, ou traiter toute erreur comme l’ordre de retirer immédiatement un équipement. Dans ce second cas, le trafic peut être reporté vers des liens déjà saturés.
Deux nombres comparables en apparence
Une règle automatique utilise rarement le total brut. Elle calcule un écart, un taux ou une distance par rapport à une référence. Elle doit donc prouver que le premier et le second relevés appartiennent à la même histoire.
Un redémarrage, le remplacement d’une carte, une réinitialisation ou un trou de collecte rompent la continuité. La révision 16 demande aux agrégats de tenir compte des discontinuités sous-jacentes. La couverture fonctionnelle peut également changer. YANG Library annonce les fonctionnalités prises en charge, mais une fonctionnalité disponible peut laisser certains compteurs non renseignés. Un chemin identique ne signifie pas nécessairement une observation aussi complète sur deux plates-formes.
La rupture la plus discrète vient de la configuration. Un compteur ACL peut rester croissant lorsque la version A cède la place à la version B. Si la règle, son champ de correspondance ou ses exceptions ont changé, soustraire deux valeurs produit une arithmétique correcte sur deux intentions incompatibles. À l’inverse, un compteur revenu à zéro après un redémarrage n’indique pas que l’incident ou l’objectif de service a disparu.
Le document reconnaît qu’une métrique de l’équipement ne peut pas identifier seule une erreur de configuration. Il faut valider avant le déploiement ou comparer le changement des rejets avant et après l’activation. Cette comparaison n’est défendable que si chaque échantillon porte la version, la référence et la vie du compteur auxquelles il appartient.
Ouvrir et fermer une période d’intention
La période d’intention est l’intervalle où coexistent une intention de service déclarée, une version pertinente de configuration ou de politique, et une vie de compteur interprétable. Elle fournit l’unité d’autorisation de l’automatisation, sans placer un approbateur central dans le chemin des paquets.
Son dossier commence par l’identité de l’équipement ou de l’élément logique, l’interface ou le plan de contrôle concerné, le sens, la couche et le chemin complet de classification. Il fixe la version du modèle, les fonctionnalités annoncées, les feuilles effectivement renseignées et l’ordre des motifs. Il contient le point de départ, l’intervalle de collecte, les marqueurs de discontinuité et les heures d’observation. Si la décision vise un flux, le mode d’ancrage du flux doit être explicite : le modèle aligne les classes, mais ne définit pas lui-même l’identité du flux.
L’autre moitié décrit le pouvoir. Version de configuration, ticket de changement, heure d’activation, propriétaire du service, SLA ou référence applicable, seuils de taux, de durée et de portée y sont liés. L’enveloppe d’action est étroite. Un signal de manque de tampon peut déplacer une part plafonnée vers un chemin dont la capacité a été vérifiée. Une erreur de réception peut isoler un membre après confirmation indépendante. Un rejet de politique peut seulement alerter, sans retirer automatiquement la protection. Chaque autorisation a un délai de repos, une limite de rayon d’impact, une condition de repli et un responsable d’escalade.
La période se ferme dès qu’une prémisse cesse d’être vraie : discontinuité, activation d’une politique, modification de SLA ou de référence, changement de fonctionnalités ou de remplissage, trou d’observation, réaffectation d’interface, nouvel ordre de motifs ou transfert de responsabilité. La télémétrie suivante peut être valide ; elle n’hérite pas pour autant du pouvoir précédent.
Cette règle bloque la permission périmée qui traverse une nouvelle configuration et la fausse continuité qui masque un redémarrage. Elle permet surtout de dire « mesure recevable, action suspendue », un état que beaucoup d’automates réduisent à tort à panne ou succès.
Corréler ne veut pas dire commander
Le modèle prévoit de rapprocher compteurs d’interface ou d’équipement et enregistrements de flux. Cette corrélation aide à trouver le trafic touché. Elle n’est fiable que si la structure du flux est ancrée sans ambiguïté, exigence laissée aux futurs modèles orientés flux.
Réunir compteur, flux, différence de configuration et topologie rend le diagnostic plus solide. Aucune de ces preuves n’autorise à elle seule un déplacement de trafic, le retrait d’un lien ou un retour en arrière. La confiance peut s’additionner ; le pouvoir demeure dans l’enveloppe approuvée.
Les effets peuvent dépasser le premier incident. Retirer un nœud congestionné surcharge ailleurs. Revenir à l’ancienne configuration restaure parfois une vulnérabilité en même temps que la connectivité. Remettre un composant en service peut réintroduire la cause. Une classification correcte sélectionne une hypothèse de travail, pas un résultat sans risque.
Protéger aussi la lecture
Les données opérationnelles du modèle sont en lecture seule et les conteneurs de statistiques utilisent default-deny-all de NACM. Ce choix rappelle que la visibilité constitue elle-même une surface de contrôle. Les détails peuvent révéler une attaque ou une mauvaise configuration. Un adversaire qui injecte des paquets et observe la hausse d’un compteur de politique peut mesurer l’efficacité de ses essais.
La période doit donc identifier le collecteur et l’identité ayant livré l’observation. Transport sûr, authentification mutuelle et contrôle d’accès protègent la voie de gestion. Ils ne prouvent ni l’exhaustivité ni la fraîcheur de l’échantillon, et ne le rattachent pas automatiquement à la bonne politique. L’authentification désigne le porteur ; la période limite l’usage décisionnel.
Une perte nulle serait un mauvais objectif
Certains rejets appliquent légitimement sécurité, qualité de service ou protection des ressources. La réussite ne consiste pas davantage à automatiser toute anomalie : lorsque la preuve ou le mandat manque, remettre la décision à un humain est une mesure valable.
Le critère utile est la reconstructibilité. Chaque changement automatique doit revenir à une observation située dans une seule période active, avec classe et portée prises en charge, politique et référence courantes, action maintenue sous sa limite, confirmations requises et trace de clôture. Celle-ci explique si l’action a été conservée, annulée ou transmise.
La révision 16 fournit la langue de l’observation. L’opérateur doit fournir la langue du mandat. Le compteur dit où les paquets se sont arrêtés ; seule une période bornée dit si le réseau a encore le droit de bouger.
Sources
- IETF Datatracker : modèle de signalement des rejets, révision 16
- IETF Datatracker : état actuel du document
- IETF Datatracker : historique
- RFC 2863 : Interfaces Group MIB
- RFC 7011 : IPFIX
- RFC 7270 : éléments d’information réutilisés dans IPFIX
- RFC 7950 : YANG 1.1
- RFC 8341 : NACM
- RFC 8343 : modèle YANG des interfaces
- RFC 8525 : YANG Library
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance
