Résumé

  • La révision 07 de draft-ietf-lsr-l2-bundle-member-remote-id propose des identifiants d’interface distante pour OSPF, IS-IS et BGP-LS. Le contrôleur pourrait ainsi relier chaque membre local d’un faisceau L2 au membre correspondant chez le voisin ; l’existence du lien agrégé ne fournit pas cette correspondance.
  • La paire réciproque A→X et X→A est un reçu de corrélation, non une observation physique. L’acquisition reste hors du protocole de routage, l’authentification IGP intervient après la création de la correspondance, et une paire correcte ne prouve ni l’activité actuelle, ni la fraîcheur des mesures, ni le chemin réellement emprunté.

Le lien logique avait effacé la jointure utile

L’agrégation fait exactement ce qu’on attend d’elle : plusieurs interfaces physiques deviennent une seule adjacence logique. Le routage gagne en simplicité et le service peut survivre à la perte d’un membre. Mais cette abstraction devient insuffisante dès qu’un opérateur veut attribuer une latence, une perte, une capacité ou une panne à une fibre précise.

Imaginons que R1 annonce les membres locaux A, B et C, tandis que R2 annonce X, Y et Z. Les deux inventaires peuvent être exacts et le faisceau peut rester opérationnel. Aucun de ces faits ne dit pourtant si A rencontre X ou Y. Joindre la bonne mesure au mauvais port produit une conclusion fausse à partir de données individuellement vraies.

La révision 07 ajoute la moitié manquante. Pour le membre local A, R1 annoncerait la valeur non nulle de 32 bits que R2 utilise comme identifiant local du même membre. Si cette valeur est X, R2 devrait annoncer symétriquement A comme identifiant distant de son membre X. Le consommateur voit alors A→X et X→A.

Cette relation rend possibles une corrélation de mesures et un calcul bidirectionnel beaucoup plus précis. Elle ne mesure toutefois aucun câble. Elle transporte la déclaration qu’un routeur a produite sur la correspondance.

La cryptographie protège le message après la fabrication du fait

La frontière essentielle apparaît dans les considérations de sécurité : l’authentification de l’IGP protège l’annonce une fois créée par le routeur d’origine. Elle n’authentifie pas l’information de couche 2 qui a servi à construire l’identifiant distant.

OSPF et IS-IS fonctionnent sur le lien L3 parent, pas directement sur chaque membre du faisceau. Ils ne disposent donc pas d’une interrogation native qui demanderait au port opposé son identifiant local de 32 bits. Le projet laisse l’acquisition hors de son périmètre. Elle peut venir d’une configuration ou d’un mécanisme de découverte propre à l’implémentation, éventuellement fondé sur LLDP ou LACP.

Or ces protocoles ne livrent pas nécessairement la valeur attendue. Un Port ID LLDP dépend de son sous-type et n’est pas forcément un entier de 32 bits. Les numéros de port Actor et Partner de LACP sont des valeurs de 16 bits attribuées indépendamment. La traduction vers l’identifiant local publié dans le descripteur de membre est donc une opération spécifique au produit.

Toutes les pièces peuvent être authentiques et l’assemblage néanmoins faux : LLDP a bien vu une étiquette, la table locale contient bien une correspondance, OSPF a authentifié la LSA et BGP-LS a transporté l’attribut. Si la table date d’avant un recâblage, la jointure reste erronée. L’intégrité du transport prouve qui a parlé et ce qui a été envoyé ; elle ne remonte pas le temps pour certifier le capteur ou la conversion.

La réciprocité révèle un désaccord, pas une erreur partagée

La relation inverse constitue un contrôle utile. Si R1 déclare A→X, le contrôleur devrait trouver chez R2 une déclaration X→A. L’absence de cette réciprocité peut signaler une mauvaise configuration, une découverte défectueuse ou une altération de la phase d’acquisition.

Deux routeurs peuvent cependant partager la même erreur. Une ancienne configuration peut subsister des deux côtés après un changement de jarretière. Deux observations peuvent aussi appartenir à des époques topologiques différentes. La symétrie augmente la confiance dans la corrélation ; elle ne prouve pas que le membre est actuellement en service, qu’il transfère les paquets ni que la mesure associée est contemporaine.

La chaîne de preuve doit donc rester décomposée :

  1. le lien L3 parent est annoncé ;
  2. chaque extrémité publie des identifiants locaux non nuls ;
  3. un système d’acquisition produit la correspondance distante avec une source et un âge ;
  4. OSPF ou IS-IS authentifie l’annonce créée par le routeur ;
  5. BGP-LS conserve le bon parent et le bon ordre des membres ;
  6. le consommateur vérifie A→X et X→A dans une même époque ;
  7. l’état d’interface confirme que les ports sont encore actifs ;
  8. les mesures fraîches décrivent la paire visée ;
  9. l’action du contrôleur atteint les membres attendus et son résultat est observé.

L’extension renforce les étapes centrales. Elle n’autorise pas à remplacer la dernière par la sixième.

Inconnu ne veut pas dire absent

Une valeur distante absente signifie qu’elle n’a pas été apprise ou annoncée. Elle ne prouve pas que le voisin ne possède aucun membre correspondant. Cette nuance est indispensable lors d’un déploiement mixte où une seule extrémité prend en charge l’extension.

Zéro signifie uniquement « inconnu » et n’est pas un identifiant d’interface valide. En OSPF, un émetteur ne doit pas annoncer zéro et un récepteur le traite comme une absence. IS-IS peut employer zéro comme marqueur de position lorsque certaines valeurs du même descripteur sont connues. BGP-LS, lui, n’exporte jamais ce zéro.

Pour IS-IS, la longueur et le nombre de valeurs distantes doivent correspondre exactement aux membres du descripteur englobant. Une longueur nulle, non divisible par quatre, ou un nombre différent rend tout l’ensemble inconnu. Deviner une jointure partielle serait plus dangereux que préserver l’incertitude.

Les doublons sont résolus de manière déterministe : OSPF et BGP-LS conservent la première occurrence ; IS-IS retient la première dans le fragment LSP au numéro le plus faible. Cette règle stabilise l’analyse, mais ne certifie pas que la première valeur reflète mieux le terrain.

La télémétrie devrait distinguer non pris en charge, non appris, non annoncé, zéro de position, ensemble mal formé, doublon ignoré, défaut de réciprocité, source périmée et paire valide. Réduire tous ces états à « aucun lien » détruit la valeur diagnostique.

BGP-LS distribue l’affirmation sans l’absoudre

Dans le modèle BGP-LS, le Producer crée le sous-TLV comme attribut du Link NLRI du lien L3 parent. Le Propagator n’effectue pas les contrôles sémantiques proposés. Le Consumer doit vérifier la réciprocité et choisir la réaction de son application.

Ce partage évite d’attribuer une connaissance topologique à chaque intermédiaire. Il interdit aussi au contrôleur de supposer qu’une donnée reçue par BGP-LS a déjà été validée ailleurs. Celui qui déplacera le trafic reste responsable du dernier examen sémantique.

Le détail révèle une topologie plus fine que le faisceau lui-même. Le projet impose donc une annonce désactivée par défaut et activée lien par lien, tout en rappelant l’isolation du domaine de confiance BGP-LS. La visibilité supplémentaire crée à la fois un moyen de contrôle et une surface de renseignement.

La fraîcheur appartient à l’origine. Un routeur qui sait une correspondance invalide doit la retirer ou la remplacer. Les mécanismes précis de détection et de vieillissement restent propres à l’implémentation. Sans provenance ni date, un entier de 32 bits ne suffit pas à décrire le câblage présent.

La Last Call n’est pas un déploiement

Datatracker présente la révision 07 comme un document actif du groupe LSR, soumis pour publication en Proposed Standard. La Last Call IETF se termine le 13 octobre 2026 et l’examen IANA demeure nécessaire. Le texte, daté du 29 septembre 2026, expire le 2 avril 2027. Ce n’est pas un RFC.

Les nouveaux types de sous-TLV OSPFv2, OSPFv3, IS-IS et BGP-LS restent marqués TBA. Le dossier ne démontre ni attribution définitive, ni implémentation fournisseur, ni déploiement, ni bénéfice TE mesuré. Il spécifie une manière de transporter une affirmation de corrélation et, surtout, indique où sa confiance s’arrête.

Sources