Résumé
- Deux projets actifs du groupe SPRING définissent un mode de bouclage Timestamp and Forward pour SRv6 et SR-MPLS. Le réflecteur inscrit T2 dans un paquet STAMP non authentifié directement dans le plan de données, puis le renvoie sans traitement STAMP complet, ce qui vise davantage de sessions et des mesures plus rapprochées.
- Dans un domaine administré, ce résultat peut être solide sans devenir une preuve autonome d’identité, de chemin ou d’autorité. Un reçu de mode et de confiance doit associer la série aux contrôles d’admission, au contexte de service, à l’état des horloges, aux validations et aux décisions qu’elle est autorisée à éclairer.
Le seuil franchi ne signe pas le constat
Une alerte affirme qu’un chemin SR a dépassé son objectif de latence. La série est dense, l’anomalie nette et le seuil correctement appliqué. Pour l’équipe d’exploitation, elle justifie une enquête immédiate. Quelques heures plus tard, le même graphe devient la pièce centrale d’une pénalité fournisseur. Entre ces deux usages, personne n’a demandé si le niveau de preuve devait changer.
La mesure provenait du mode TSF. Le réflecteur avait inscrit T2 dans le plan de données et renvoyé le paquet. Le gain de rapidité était réel. Mais le paquet STAMP était non authentifié. La précision du champ n’attestait ni l’identité du réflecteur, ni l’admission de l’émetteur, ni la conformité du chemin, ni l’autorisation d’en tirer une conséquence contractuelle.
Il ne faut pas annuler l’alerte pour autant. Il faut conserver les conditions qui l’ont rendue recevable. Une mesure destinée à orienter un diagnostic, une commande qui déplace du trafic et une preuve qui transfère de l’argent peuvent partager des octets tout en exigeant trois politiques d’admission différentes.
Ce que l’exécution dans le plan de données apporte
Le traitement ordinaire d’un réflecteur STAMP demande que le paquet reçu quitte le chemin de transfert rapide afin qu’une fonction de protocole prépare la réponse. TSF réduit ce détour. L’émetteur place T1 ; le réflecteur écrit T2 à l’emplacement prévu et renvoie le même paquet ; l’émetteur prend T4 à la réception.
La différence T2 moins T1 fournit une mesure aller, tandis que T4 moins T1 fournit la mesure de bouclage. Éviter la remontée vers le plan de contrôle permet de viser plus de sessions et des intervalles plus courts. Cela peut révéler un épisode bref que l’échantillonnage grossier aurait masqué et réduire une part de la variabilité due à l’ordonnancement logiciel.
Les deux projets ne rendent pas les plans de données interchangeables. Côté SRv6, des comportements End.TSF distincts sélectionnent PTPv2 ou NTPv4 et sont liés à des SID sur les réflecteurs capables. Côté SR-MPLS, deux opcodes proposés s’insèrent dans une sous-pile MPLS Network Action. Le reçu doit donc nommer la technologie, le comportement ou l’action et la capacité effectivement vérifiée.
Une absence d’authentification assumée
Les textes disent expressément que TSF ne prend en charge que le paquet de réflecteur non authentifié de RFC 8972, et non le format authentifié. Dans RFC 8762, le mode authentifié emploie HMAC-SHA-256 tronqué à 128 bits pour protéger l’intégrité du message. La gestion des clés reste hors du champ de cette RFC, mais une vérification HMAC réussie exprime néanmoins autre chose qu’un paquet TSF.
Le mot « non authentifié » ne signifie pas « sans défense ». Le déploiement visé se situe dans un seul domaine administratif. L’opérateur configure les extrémités et les chemins. Le traitement TSF doit être réservé aux nœuds et sessions de confiance, et les paquets concernés doivent être filtrés aux frontières. Avant d’écrire, l’équipement doit contrôler le comportement ou l’opcode, le format temporel, le décalage et la longueur disponible ; un paquet mal formé doit être abandonné.
Ces mesures forment un périmètre de confiance extérieur au champ T2. Elles peuvent suffire pour des usages choisis. Mais si la série quitte le système qui connaît ce périmètre, le nouveau consommateur doit recevoir sa description. La topologie administrée ne voyage pas spontanément avec un export CSV.
Trois vérifications qui ne se remplacent pas
L’intégrité du message demande si un paquet a été fabriqué ou modifié. STAMP authentifié apporte un mécanisme pour cela ; TSF n’emploie pas ce format. Un HMAC appliqué au SRH peut éventuellement protéger une autre couche en SRv6, mais il faut le déclarer séparément.
La justesse temporelle demande si les horloges permettent le calcul annoncé. Pour interpréter T2 moins T1 comme délai aller, émetteur et réflecteur doivent être synchronisés par NTPv4 ou PTPv2. Choisir un format PTP ne prouve pas que la synchronisation tenait au moment du paquet. Source de temps, dernière synchronisation, erreur estimée et état de maintien doivent accompagner la série. Le bouclage T4 moins T1, observé sur la même horloge, n’a pas exactement cette dépendance.
La représentativité demande enfin si le paquet a connu le service invoqué. Une encapsulation SR identique rapproche le test du trafic, sans garantir que tous les flux ont pris le même membre ECMP, la même file ou le même contexte. Les projets interdisent de traiter un paquet hors du chemin de transport ou du service où il a été reçu. Ils n’accordent pas pour autant à un résultat le droit de conclure sur un autre service.
Un HMAC ne corrige pas une horloge. Une horloge juste n’identifie pas l’émetteur. Un émetteur admis ne représente pas nécessairement toute la clientèle. Les fusionner dans une couleur verte affaiblit le diagnostic.
Le reçu de mode et de confiance
Le bon complément n’est pas un paquet plus bavard. C’est un enregistrement compact, lié à chaque série appelée à produire un effet important.
Il désigne la session, l’émetteur, le réflecteur et le responsable ; précise SRv6 ou SR-MPLS, le mode bidirectionnel, unidirectionnel, bouclé ou TSF, ainsi que le format authentifié ou non ; empreinte les chemins aller-retour, l’encapsulation et la version de la liste de segments ; et décrit le contexte de service ou de tenant.
Pour TSF, il retient le comportement End.TSF ou l’opcode MPLS, le format temporel, le décalage, le résultat du contrôle de capacité, la politique d’admission, les filtres de frontière et la création des identifiants de session. Les protections extérieures à STAMP restent visibles comme telles. T1, T2 et T4 sont reliés à la source d’horloge, à l’état de synchronisation, à l’erreur et à l’heure du dernier contrôle.
La partie opérationnelle contient cadence, intervalle, nombre d’échantillons, pertes, rejets, paquets mal formés, échecs d’écriture et tests de vraisemblance. La partie décisionnelle conserve fenêtre d’agrégation, traitement des valeurs atypiques, seuil, incertitude, approbateur et action permise. Des empreintes suffisent pour les résultats bruts ; nul besoin d’exposer clés, trafic client ou topologie complète.
Tout changement de chemin, de logiciel, de filtrage, d’horloge, de service ou d’usage révoque le reçu. Une série admise pour une alerte interne ne doit pas acquérir, par simple copie, le pouvoir de régler un SLA.
La vitesse amplifie aussi l’erreur de mandat
Des mesures plus rapprochées rendent l’automatisation tentante. Une console peut employer TSF comme indice et demander une confirmation. Un contrôleur peut déplacer un chemin après plusieurs échantillons concordants. Un système commercial peut calculer un avoir. Le premier usage tolère une information provisoire ; le deuxième exige stabilité et retour arrière ; le troisième exige méthode reproductible et voie de contestation.
Le protocole n’a pas à centraliser cette hiérarchie. Selon le principe de Heng Lu, une spécification initiale minimale peut rendre le comportement commun, tandis que les décisions futures restent locales et volontaires. L’exigence de gouvernance n’est pas que tous les opérateurs choisissent le même niveau, mais que chacun puisse montrer le niveau choisi avant l’action.
Des documents de travail, non un verdict de déploiement
Datés du 12 septembre 2026, les deux textes sont des Internet-Drafts actifs à vocation Informational. Les comportements et opcodes proposés attendent leur attribution. Une section d’implémentation signale du travail concret ; elle ne prouve ni déploiement général, ni échelle de production, ni politique d’admission.
Les projets préservent honnêtement leur limite. Ils demandent sessions de confiance, filtrage, validation, compteurs et notifications limitées en fréquence tout en excluant STAMP authentifié pour TSF. Le risque naît ensuite, quand une institution publie la courbe mais perd la fiche qui expliquait pourquoi elle pouvait lui faire confiance.
Sources
- Fiche actuelle du projet SRv6
- Historique du projet SRv6
- Texte SRv6, révision 04
- Fiche actuelle du projet SR-MPLS
- Historique du projet SR-MPLS
- Texte SR-MPLS, révision 07
- RFC 8762 : STAMP
- RFC 8972 : extensions facultatives de STAMP
- RFC 9503 : extensions STAMP pour le routage segmenté
- RFC 8402 : architecture Segment Routing
- RFC 8754 : en-tête SR IPv6
- RFC 8986 : programmation du réseau SRv6
- RFC 9994 : cadre MPLS Network Actions
- RFC 6056 : randomisation des ports de transport
- RFC 8085 : recommandations d’emploi d’UDP
- Charte du groupe SPRING
- Heng Lu : Minimum Initial Specification, Localized Future Decision, Voluntary Adoption
- Heng Lu : The Policy Mirror
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance
