Résumé
- Au moment où plusieurs dorsales commerciales succédaient au centre de gravité constitué par NSFNET, un registre commun a permis aux réseaux autonomes de publier leurs intentions de routage dans un langage exploitable par des machines.
- Elise Gerich a joué un rôle de direction dans ce dispositif collectif. Mais une déclaration de politique n’est ni une route observée, ni une preuve universelle d’autorité : son usage dépend de l’identité, de la fraîcheur et des contrôles qui l’entourent.
Une politique de routage peut rester invisible jusqu’au jour où elle casse la connectivité. Un opérateur pense n’annoncer à son voisin que les routes de ses clients ; le voisin croit pouvoir en accepter davantage. BGP transporte des informations de joignabilité et chaque routeur applique ses propres filtres. Rien, dans cet échange, n’expose nécessairement la règle qui a produit le résultat. Lorsque les attentes divergent, le symptôme se trouve dans les paquets, mais l’explication demeure dans deux organisations différentes.
Cette difficulté prit une nouvelle dimension au début des années 1990. Le passage de NSFNET à une pluralité de fournisseurs commerciaux ne consistait pas seulement à remplacer une dorsale. Il dispersait aussi les connaissances opérationnelles auparavant rassemblées autour d’un programme commun. Les entreprises pouvaient se faire concurrence sur le transport tout en restant contraintes de préserver une joignabilité d’ensemble. Un Internet de plusieurs opérateurs avait besoin d’un espace partagé qui ne soit la propriété fonctionnelle d’aucun d’entre eux.
Le parcours d’Elise Gerich permet de voir comment cet espace fut construit. À Merit, elle participa aux évolutions T1 et T3 de NSFNET entre 1987 et 1996. L’Internet Hall of Fame la présente comme co-responsable scientifique de plusieurs financements de la NSF, dont Routing Arbiter Services. Merit rappelle que le premier marché du Routing Arbiter fut attribué en 1994 conjointement à Merit et à USC ISI. Les Route Servers et la Routing Assets Database, devenue RADb, comptaient parmi ses réalisations majeures.
Il serait pourtant trompeur d’en faire l’invention d’une seule personne. Le dispositif réunissait l’impulsion de la NSF, la conduite de Merit, les travaux d’ISI, l’expérience acquise par la communauté RIPE et le savoir quotidien des ingénieurs de réseaux. Gerich apparaît à un point de jonction : direction de programme, formalisation documentaire et transformation d’un besoin collectif en service durable. Cette position est plus instructive qu’un récit de fondatrice solitaire.
Le RFC 1786, signé par Gerich avec six coauteurs en mars 1995, formule le manque auquel répond le registre. Un protocole tel que BGP permet de filtrer selon une politique locale, mais ne publie pas cette politique et ne la communique pas comme telle. Le texte reprend des travaux RIPE et des extensions développées à Merit pour représenter deux versants d’une relation : ce qu’un système autonome annonce, et ce que son voisin accepte. En théorie, les deux se correspondent ; dans l’exploitation réelle, ce n’est pas toujours le cas.
Le registre transforme alors l’intention en objet consultable. Une politique qui circulait par téléphone, courrier ou fragments de configuration peut être décrite avec une syntaxe commune : système autonome, importations, exportations, ensembles de routes, groupes d’AS et relations de voisinage. RPSL donnera ensuite à cette description une grammaire normalisée. Des dépôts distribués permettent les requêtes ; des outils peuvent analyser les dépendances, produire des listes de filtrage ou préparer des configurations.
La portée institutionnelle est considérable. Publier une intention n’oblige pas un opérateur à céder la commande de ses routeurs. Le registre ne fixe pas le prix du transit et n’accorde pas un droit au peering. Il crée plutôt un terrain où des décisions privées deviennent comparables. Chacun garde son pouvoir d’accepter ou de refuser, mais une incompatibilité ne reste plus entièrement enfermée dans des équipements et des négociations bilatérales. La transparence limite l’asymétrie d’information sans instaurer un planificateur central.
Ce mécanisme ne vaut toutefois que si l’on respecte la nature exacte de la donnée. Un objet de registre affirme qu’un préfixe devrait avoir telle origine ou qu’un AS entend appliquer telle règle. Il n’atteste pas qu’une annonce existe à cet instant, qu’un voisin l’accepte, ni qu’un équipement l’a installée. Il peut précéder la mise en œuvre, la décrire correctement ou survivre longtemps après sa disparition. Déclaration, autorisation, configuration et observation sont quatre preuves différentes.
Les RFC ultérieurs ont documenté les fragilités de cette chaîne. Le RFC 2725 évoque les objets laissés après un retrait de route, une renumérotation ou un changement d’origine. Le RFC 7682 décrit l’incitation forte à ajouter une route lorsque le fournisseur fabrique ses filtres à partir de l’IRR, et l’incitation bien plus faible à supprimer une ancienne entrée. Il peut être impossible de savoir à l’avance quel dépôt fait autorité. Les miroirs ne reprennent pas tous les mêmes sources, se synchronisent avec retard et peuvent diffuser une affirmation insuffisamment authentifiée.
L’automatisation rend le paradoxe plus aigu. Avec une donnée fiable, elle réduit les erreurs manuelles et accélère la mise à jour de nombreux routeurs. Avec une donnée douteuse, elle transforme une inscription oubliée en politique de production. Retirer l’objet que l’on croit obsolète peut même provoquer une perte de joignabilité si un opérateur l’utilisait encore pour générer ses filtres. Plus la déclaration commande directement l’infrastructure, plus ses garanties doivent être solides.
Des améliorations d’authentification, d’autorisation et de signature ont donc été proposées. RPKI apporte notamment une autorisation cryptographique sur la question de l’origine d’un préfixe. Cette réponse ne couvre pas pour autant toute la richesse des politiques d’importation, d’exportation et de regroupement exprimées en RPSL. Elle ne montre pas non plus ce que le réseau annonce effectivement. Confondre une origine autorisée avec une politique complète ou un état observé reviendrait à recréer l’opacité sous une étiquette rassurante.
L’héritage associé à Gerich réside précisément dans cette séparation des rôles. Le Routing Arbiter n’était pas un gouvernement des routes, mais une infrastructure permettant de rendre les intentions lisibles au-delà des entreprises. Sa réussite tenait à la combinaison d’un langage, de dépôts, d’outils et d’une institution jugée suffisamment neutre. Ses faiblesses rappellent que la neutralité d’accès ne garantit ni l’autorité de l’auteur, ni l’actualité de l’objet.
La même leçon concerne aujourd’hui les registres de dépendances logicielles, de services cloud ou de modèles d’IA. Rendre une affirmation publique n’est qu’un début. Il faut savoir qui l’a faite, au nom de quelle ressource, à quel moment, selon quelle procédure de révocation et avec quelle comparaison au comportement mesuré. Un champ bien rempli peut faciliter la coordination ; il ne devient une preuve qu’à travers la chaîne qui le relie au monde réel.
Elise Gerich a ainsi participé à une forme discrète de constitution de l’Internet : permettre à des acteurs indépendants d’être lisibles les uns pour les autres. Les routes restaient privées dans leur décision et locales dans leur exécution. Leur intention, elle, pouvait rejoindre un registre commun. Ce registre n’était pas la vérité ; il était l’endroit où la vérité pouvait commencer à être vérifiée.
Sources
- https://docs.db.ripe.net/RPSL-Object-Types/Descriptions-of-Primary-Objects
- https://nsarchive.gwu.edu/document/19098-national-security-archive-national-science
- https://www.internethalloffame.org/inductee/elise-gerich/
- https://www.merit.edu/research/projects/the-routing-arbiter-project/
- https://www.radb.net/
- https://www.rfc-editor.org/rfc/rfc1786.html
- https://www.rfc-editor.org/rfc/rfc1787.html
- https://www.rfc-editor.org/rfc/rfc2622.html
- https://www.rfc-editor.org/rfc/rfc2650.html
- https://www.rfc-editor.org/rfc/rfc2725.html
- https://www.rfc-editor.org/rfc/rfc4012.html
- https://www.rfc-editor.org/rfc/rfc7682.html
- https://www.rfc-editor.org/rfc/rfc7909.html
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance
