Résumé

  • Un disjoncteur RFC 8084 porte sur un flux ou un agrégat défini entre des points d’entrée et de sortie mesurés ; le seuil doit rester dépassé sur plusieurs intervalles avant la réaction.
  • Le déclenchement atteste cette observation et la réduction ou l’arrêt prévu du trafic. Il n’établit ni la cause, ni le lieu de la panne, ni le rétablissement du service.

Le bon réflexe après une protection automatique n'est pas de chercher trop vite un responsable, mais de lire le reçu dans l'ordre où il a été produit. Quel trafic a été inclus ? Entre quels points le compteur a-t-il opéré ? Quel seuil et quels intervalles étaient actifs ? Quelle action a effectivement retiré du trafic de ce périmètre ? Ces questions donnent à un déclenchement une valeur d'audit. Les remplacer par « le réseau était en faute » lui enlève sa précision.

La RFC 8084 est une Best Current Practice de l'IETF publiée en mars 2017 et signée par G. Fairhurst. Elle présente le circuit breaker comme une protection de dernier recours. Le mécanisme surveille un flux de transport ou un agrégat dans une section délimitée : le trafic y entre par un ou plusieurs ingress et en sort par un ou plusieurs egress. Une condition de congestion excessive ne suffit pas à l'instant où elle apparaît ; elle doit persister pendant plusieurs intervalles de mesure. La réaction définie peut interrompre le trafic ou en réduire fortement le débit, afin de le retirer de la section mesurée.

Cette chaîne établit un fait très utile, mais fini : le mécanisme a appliqué une règle configurée à son propre champ d'observation et a exécuté la sauvegarde prévue. Elle n'établit pas pourquoi le champ a rencontré ce résultat.

La RFC énumère justement des causes possibles qui ne sont pas interchangeables : trafic anormal, capacité consacrée à d'autres usages, changement de routage, service mal configuré, équipement réseau, contrôleur d'admission ou policer. Elle ajoute que la cause n'est, dans de nombreux cas, pas apparente à la source. Une application peut même ignorer qu'un circuit breaker a déclenché et l'endroit du réseau où cela s'est produit. Un journal d'alarme ne possède donc pas une localisation qu'il n'a jamais observée.

Il serait tout aussi imprudent d'en faire une mesure d'effet. La réaction ne démontre ni le débit disponible, ni l'expérience des utilisateurs, ni le comportement d'un destinataire, ni la situation de tous les autres flux. Elle ne prouve pas non plus que la congestion a disparu. Elle montre qu'un flux a été supprimé ou ralenti dans la zone où le compteur peut agir ; la cause peut persister, se déplacer, ou avoir été seulement masquée par la réduction.

Le cadre de Lu Heng aide à préserver cette frontière : une règle commune est utile lorsqu'elle énonce une transition déterministe que le système en marche peut vérifier localement. La publication d'une interprétation ne la transforme pas en réalité opérationnelle. Ici, le compteur parle pour le compteur ; la topologie, les files, les configurations, les interlocuteurs distants et les services utilisateurs doivent produire leurs propres preuves.

Un déclenchement devient ainsi le premier élément d'une enquête reproductible, non son verdict. Il faut conserver sa définition de périmètre, son agrégat, ses fenêtres, son seuil et son action, puis demander ailleurs les observations qui pourraient expliquer le phénomène.

Sources