Domaine principal
Infrastructure
Au sein de la facette Domaine principal, l'analyse Infrastructure regroupe les articles par domaine principal afin que les lecteurs puissent suivre un périmètre précis de l'infrastructure Internet, de la gouvernance, des marchés de connectivité ou du capital numérique. Cette page rassemble les articles associés, les preuves publiques, les institutions, les entreprises, les personnes, l'exposition régionale, les dépendances opérationnelles et le contexte de marché qui pourraient sinon être répartis entre différentes pages de catégories. Elle explique le domaine, la classe d'acteurs probable, le contexte de marché ou de gouvernance, ainsi que les sources que les lecteurs devraient utiliser pour comparer les signaux. Opérateurs, analystes et lecteurs de gouvernance peuvent voir comment un même domaine se manifeste à travers les événements, les profils, les évolutions de marché, les preuves issues de sources publiques, les dépendances régionales et les décisions d'infrastructure à plus long cycle au fil du temps.
Dossier
Le numéro était le bon. La zone ne l’était pas
Une zone DNS peut arriver par le bon canal, porter le numéro de série attendu et se charger sans erreur de syntaxe, tout en n’étant pas la copie publiée. ZONEMD ne promet pas qu’une politique est juste ni qu’un serveur la sert déjà. Il crée une frontière plus étroite, mais…
Dossier
Le premier point de terminaison était préféré, mais jamais admissible
Un enregistrement HTTPS peut placer une destination en tête tout en obligeant certains clients à l'écarter. SVCB publie des plans de connexion bornés; il ne remplace ni la compatibilité, ni l'authentification du service, ni la preuve d'exécution.
Dossier
Le réseau a nommé un domaine de configuration. Il n’a pas choisi la route.
Un Provisioning Domain maintient ensemble les adresses, les résolveurs et les routeurs qui forment un même contexte. Son nom organise le choix; il ne transforme pas une annonce de routeur en ordre de connexion.
Dossier
Le lien fantôme avait deux témoins
Après une coupure, deux producteurs BGP-LS peuvent conserver chacun une moitié périmée du même lien. Le consommateur rapproche les deux récits, reconstitue une arête impeccable et le calculateur l'emprunte. La redondance, censée protéger la visibilité, vient alors de donner deux…
Dossier
Le VPN était prêt, mais son intérêt n’était pas arrivé
Une route VPN peut exister chez son émetteur sans être annoncée à un PE dont toutes les sessions BGP sont établies. Avec le RFC 4684, l’intérêt pour un Route Target remonte vers la source tandis que la route correspondante revient en sens inverse. L’absence de route peut donc…
Dossier
Le domaine enfant a parlé. Qui rend le DS réel ?
Publier des enregistrements CDS et CDNSKEY signés ne modifie pas la zone parente. Entre l’intention de l’opérateur enfant et la confiance observée par un validateur se trouvent une décision, une publication et des caches qu’aucun accusé de réception ne peut confondre.

Histoire d'Internet
Philip F. Smith et le rapport de routage qui pouvait observer, non commander
Une table BGP ne dit pas à elle seule comment l’Internet devrait être exploité. Elle montre ce qu’un routeur donné a retenu à un instant donné. En lançant le Routing Report en 1999, Philip F. Smith a fait de cette vue partielle un instrument public durable: assez précis pour…
Dossier
Zéro ne dit pas ce qui est faux
Dans BGP, la valeur zéro peut décrire une origine IGP parfaitement valide, un identifiant d’AS interdit ou une déclaration RPKI de non-routage. Le RFC 7607 ne demande donc pas une réaction uniforme: il oblige l’opérateur à conserver le champ, puis à refuser exactement l’objet qui…
Dossier
Qui règle l’horloge du renouvellement ? ACME ARI et le dernier kilomètre du remplacement
Une autorité de certification peut ouvrir une journée entière au renouvellement et voir pourtant tous les clients se présenter à la même minute. ACME Renewal Information coordonne une fenêtre; il ne remplace ni l’ordonnanceur local, ni le déploiement, ni la preuve fournie par le…
Dossier
La réponse disait « succès ». Aucun client n’avait changé : DHCPv6 Reconfigure et l’autorité d’un déclencheur
Un relais peut signaler une modification, un serveur l’accepter et un message authentifié atteindre un terminal sans que la nouvelle configuration soit encore devenue réalité. DHCPv6 Reconfigure est précieux parce qu’il sépare précisément ces étapes.
Dossier
La route a survécu au routeur qui la promettait
Avec le Long-Lived Graceful Restart, BGP peut conserver pendant des heures une route apprise d’un voisin dont la session a disparu. Ce délai protège parfois la continuité; il peut aussi prolonger une promesse de livraison dont le fondement opérationnel n’existe plus.
Dossier
Le paquet était valide, mais deux sessions correspondaient : RADIUS CoA et le pouvoir de modifier une connexion active
Une demande de contrôle correctement protégée arrive sur un équipement d’accès. Elle vise un nom d’abonné et demande un nouveau filtre. Deux sessions actives portent ce nom. L’authentification du paquet est terminée; la décision sur la session ne fait que commencer.
Dossier
Le voisin reste établi, mais ses routes s’effacent
Le traitement révisé des UPDATE BGP évite qu’un attribut mal formé renverse nécessairement toute une session. Cette continuité n’est pourtant pas une guérison: le routeur peut conserver le voisin tout en retirant, par précaution, l’ensemble des destinations transportées par le…
Dossier
Le paquet était authentique, mais l’horloge restait fausse : NTS et l’autorité d’une mesure du temps
Deux serveurs de temps répondent à la même machine. Les deux réponses franchissent les contrôles de Network Time Security, mais leurs décalages diffèrent de 800 millisecondes. La cryptographie a réussi; la question décisive reste pourtant locale: quelle mesure, s’il y en a une…
Dossier
La route revenue avec son propre ASN
Le résumé de veille La route revenue avec son propre ASN explique le développement, les preuves publiques disponibles, les organisations concernées, le contexte régional, l’exposition au marché et les conséquences possibles pour l’infrastructure. Le contexte veille Dossier relie…
Dossier
L’identifiant DNS avait changé, mais l’ancienne règle bloquait encore le courrier : l’autorité du cache MTA-STS
À 9 heures, le domaine destinataire a ajouté un MX de secours à sa politique HTTPS et modifié l’`id` TXT de `_mta-sts`. Un expéditeur a récupéré le nouveau fichier. Un autre n’a pas pu l’actualiser et détenait encore la politique `enforce` de la veille, non expirée. Tous deux ont…
Dossier
Deux chemins, un seul lien saturé : les limites du multipath BGP
Voir deux next-hops dans une table de routage ne donne ni deux fois plus de capacité, ni une répartition moitié-moitié. Entre l'éligibilité BGP et les octets réellement transportés, plusieurs autorités techniques prennent successivement la main.
Dossier
Le message disait « DKIM réussi », sans dire qui avait fait le contrôle : l’autorité limitée d’Authentication-Results
Deux lignes portent le même `authserv-id` et le même `dkim=pass`. L’une a été fabriquée par l’expéditeur avant la connexion SMTP; l’autre a été ajoutée par le système destinataire après vérification. Pour un filtre qui ne lit que la syntaxe, elles se valent. Pour une chaîne de…
Dossier
Le certificat n’avait pas changé, mais le service oui : la portée de l’autorité TLSA
Lors d’une maintenance, un service TLS est déplacé vers un port de secours sans changer de certificat. Le premier contrôle DANE reste vert; le second échoue. Ce n’est ni une incohérence de la cryptographie ni un caprice du client: l’enregistrement signé désignait le service…
Dossier
LOCAL_PREF : le pouvoir de choisir une sortie se joue dans l’AS
Une préférence BGP ne mesure ni la qualité d’une liaison ni la légitimité d’une annonce. Elle traduit un choix de l’opérateur. Pour en maîtriser les conséquences, il faut retrouver ce choix dans les routes reçues, les décisions internes et le trajet des paquets.
