Résumé
- La RFC 7311 réserve AIGP à plusieurs AS contigus relevant d’une même administration et permet d’y cumuler un coût comparable à celui d’un IGP.
- Un total de 64 bits n’a de valeur que si les domaines, liaisons inter-AS et routes statiques emploient une unité compatible, sans trou dans la résolution récursive.
- La sécurité dépend d’un périmètre de sessions explicite, de l’origine contrôlée de l’attribut, d’une visibilité suffisante des chemins et d’une vérification jusqu’à la FIB et au trafic réel.
Une entreprise consolide trois réseaux régionaux sans fusionner leurs AS. Le premier ajuste ses coûts IS-IS pour approcher la latence. Le deuxième a conservé des coûts OSPF liés à des classes de capacité. Le troisième affecte aux interconnexions des valeurs destinées à éviter des circuits coûteux. La direction demande pourtant un résultat unique : retenir le chemin interne le plus court.
AIGP semble résoudre le problème. À chaque passage, une valeur s’ajoute ; le total est ordonné, stable et facile à comparer. Pourtant, dix millisecondes, une classe de débit et une préférence commerciale ne forment aucune distance commune. L’arithmétique est correcte, la politique ne l’est pas.
La RFC 7311 répond à un cas plus étroit que l’idée d’une métrique Internet globale. Elle vise plusieurs AS contigus appartenant à une seule administration et appelés à fonctionner comme un espace de coût interne. L’attribut Accumulated IGP Metric est optionnel, non transitif et porte le code 26. Son TLV de type 1 contient une valeur non signée sur huit octets.
Cette largeur empêche un épuisement rapide ; elle ne définit ni l’unité, ni le référentiel. Une valeur peut représenter un délai, une pondération de capacité, une pénalité de maintenance ou un choix de politique. Plus le contenant est précis, plus il peut donner une apparence scientifique à une comparaison mal fondée.
Le véritable objet de gouvernance est donc le domaine administratif AIGP. Il ne suffit pas d’énumérer des ASN. Il faut convenir du sens de la métrique, de son échelle, des règles d’ajout et des limites où ce sens cesse d’être partagé. Cette convention ressemble davantage à une constitution technique qu’à l’activation d’une commande.
AIGP n’est pas MED. MED conseille généralement un point d’entrée et ne constitue pas une somme de bout en bout. Il n’est pas davantage une invitation à faire du réseau public un seul graphe métrique. Entre administrations indépendantes, les incitations, unités et objectifs divergent ; une métrique universelle récompenserait surtout celui qui saurait publier le plus petit nombre.
La frontière existe dans le protocole. AIGP_SESSION contrôle l’usage par session. La valeur par défaut devrait être active en IBGP et entre membres d’une même confédération, mais doit être inactive sur les autres sessions EBGP. Un attribut reçu sur une session désactivée est ignoré comme attribut non transitif inconnu et n’est pas propagé. La journalisation, limitée en fréquence, constitue une preuve de tentative de franchissement.
L’origine est gouvernée séparément. AIGP_ORIGINATE doit être désactivé par défaut. Un routeur ne doit pas attacher AIGP à une route dont le chemin sort du domaine administratif, et l’origine ne s’applique qu’aux catégories autorisées. L’équipement qui introduit la métrique se place aussi comme prochain saut.
Ces règles ne suffisent pas si deux voisins externes activent volontairement la fonction. Le bit non transitif ne protège pas une frontière que les deux extrémités ont mal configurée. La RFC avertit qu’une telle fuite entre fournisseurs peut produire une sélection incohérente. Il faut donc une matrice de sessions, une politique de filtrage et une alerte indépendante.
La règle d’accumulation suit le prochain saut. Si celui-ci ne change pas, la valeur AIGP ne change pas. Si un routeur remplace le prochain saut par lui-même, il ajoute une distance locale non nulle vers l’ancien prochain saut. Sur une liaison EBGP directe sans IGP, l’absence de protocole ne vaut pas coût zéro : l’exploitant doit définir une valeur compatible. Il en va de même pour une route statique.
La résolution récursive allonge la chaîne de preuve. Un prochain saut BGP peut être résolu par une autre route BGP, elle-même résolue ensuite. Les valeurs rencontrées sont additionnées, puis la distance IGP ou statique finale. Si une route BGP intermédiaire ne contient pas AIGP, l’attribut doit disparaître de la route annoncée. Le protocole refuse ainsi d’afficher un total complet quand un terme est inconnu.
Cette prudence syntaxique n’empêche pas une rupture sémantique. Tous les segments peuvent porter l’attribut et mesurer des réalités différentes. Un registre des métriques doit donc préciser, pour chaque domaine et liaison, la source, l’unité ou la signification politique, l’échelle, le propriétaire, la date d’étalonnage et la transformation autorisée.
Deux domaines OSPF ne sont pas automatiquement comparables : leurs bandes passantes de référence peuvent différer. Deux domaines IS-IS peuvent recevoir leurs coûts de systèmes d’automatisation distincts. Avec Flex-Algo, deux entiers peuvent même décrire des graphes contraints différents. La compatibilité du protocole n’est jamais une preuve de compatibilité des unités.
Le débordement est borné : la somme est plafonnée à la valeur maximale de 64 bits et ne doit pas reboucler vers zéro. Sans cette règle, le chemin le plus cher pourrait devenir le moins cher. Les outils d’observation doivent distinguer attribut absent, ignoré par la session, rejeté comme mal formé et présent mais non sélectionné.
La sélection change plus profondément qu’un simple critère tardif. Quand le processus atteint la comparaison AIGP et qu’au moins un candidat contient le TLV, les routes qui n’en ont pas sont d’abord écartées. Pour les autres, le routeur ajoute la valeur reçue à sa propre distance IGP vers le prochain saut et conserve le total le plus faible.
La présence crée donc une classe. Une route portant une très grande valeur AIGP peut battre une route sans attribut. En déploiement partiel, activer une seule session peut modifier de nombreux ensembles candidats sans aucun changement physique. Le plan de migration doit comparer présence, absence et motifs d’élimination, pas seulement les totaux.
AIGP ne domine toutefois pas toutes les préférences. Une route déjà seule au plus haut degré de préférence peut être choisie avant cette étape ; les routes invalides, bouclées ou non résolues peuvent avoir disparu. Dire que « le plus petit AIGP gagne toujours » masque l’ordre réel de décision.
La qualité du choix dépend aussi des chemins visibles. Une métrique parfaite ne peut départager des candidats que le routeur n’a jamais reçus. La RFC recommande notamment best-external et ADD-PATH. Un route reflector qui ne transmet que son meilleur chemin peut cacher au client celui qui aurait produit le meilleur total depuis ce client. Les déploiements mixtes aggravent cette divergence de perspective.
La validation doit capturer l’ensemble des candidats au reflector et au client, les directions ADD-PATH, la conservation de l’attribut, la distance locale et la raison finale du meilleur chemin. Voir le même TLV sur deux équipements ne prouve pas qu’ils calculent le même trajet.
AIGP relie aussi la volatilité de l’IGP aux mises à jour BGP. Une variation fréquente de distance peut provoquer une fréquence équivalente d’annonces. Un seuil peut supprimer les petites différences et créer une zone morte ; il réduit le bruit au prix d’une valeur diffusée devenue temporairement ancienne. Le seuil doit donc exprimer une erreur acceptable et non un simple réglage de performance.
La maintenance illustre la puissance et le risque. « Coûter » fortement une liaison peut faire remonter la pénalité dans plusieurs AS et détourner le trafic avant l’intervention. Mais il faut prédire quels préfixes héritent du changement, quels chemins sans AIGP seront exclus et à quelle vitesse la nouvelle valeur atteint les décisions.
Une introduction erronée ou malveillante peut détourner la préférence sans falsifier la joignabilité. Les contrôles doivent signaler l’attribut sur une frontière externe, un nouvel originateur, une classe de préfixes inattendue, une réécriture de prochain saut non prévue, un trou récursif ou une valeur proche du maximum. Les journaux de routeur doivent rejoindre un enregistrement durable de sécurité.
Le premier artefact de production est une charte du domaine : AS, familles d’adresses, sessions, topologies et tunnels inclus, plus toutes les frontières exclues. Le deuxième est le registre des unités et des incréments. Le troisième est une trace d’accumulation par préfixe, de l’origine à la FIB. Le quatrième est la matrice des sessions, testée aussi contre une mauvaise configuration bilatérale.
Le déploiement commence sur un groupe réversible de préfixes disposant d’alternatives observables. Il teste support partiel, attribut absent, trou récursif, reflector, seuils, valeur maximale, cost-out, fuite et retour arrière. Le rollback doit retirer origine et sessions dans un ordre qui n’abandonne pas d’îlots incohérents, puis prouver à nouveau le chemin aller et retour.
Les pouvoirs doivent rester séparés. L’architecture définit le périmètre ; les équipes IGP définissent les métriques locales ; les propriétaires d’interconnexion fixent les incréments ; la politique BGP gère sessions et origine ; la sécurité surveille les fuites ; les services valident le trafic. Personne ne devrait définir l’unité, publier le nombre et certifier seul son effet.
Le principe de spécification initiale minimale de Heng Lu soutient précisément ce cadre limité : un accord volontaire entre AS d’une même administration, sans imposer une mesure commune aux réseaux indépendants. La primauté du code en fonctionnement ordonne les preuves : configuration déclarée, TLV transporté, raison de décision, FIB, puis chemin réellement mesuré.
La souveraineté pratique n’existe que si l’opérateur peut savoir quelle automatisation a changé un coût, quel routeur a ajouté un terme et pourquoi un chemin a perdu. Posséder les équipements sans pouvoir révoquer ces décisions revient à héberger une métrique que l’on ne gouverne pas.
AIGP peut donner une cohérence utile à un réseau interne fragmenté. Il réussit lorsque le domaine reste étroit, que chaque terme conserve son sens, que les trous demeurent visibles et que les paquets confirment le calcul. La question décisive n’est pas de savoir si les routeurs savent additionner, mais si l’organisation a acquis le droit d’appeler le résultat une distance.
Sources
- RFC 7311 — The Accumulated IGP Metric Attribute for BGP
- RFC 4271 — A Border Gateway Protocol 4
- RFC 7911 — Advertisement of Multiple Paths in BGP
- RFC 4456 — BGP Route Reflection
- RFC 5065 — Autonomous System Confederations for BGP
- RFC 7606 — Revised Error Handling for BGP UPDATE Messages
- Cisco IOS XR — Accumulated IGP attributes for BGP
- Juniper Junos 25.2 — IGP-Metric-Based AIGP Path Selection for Flex-Algo Topologies
- Heng Lu — Running-Code Primacy
- Heng Lu — Minimum Initial Specification
- Heng Lu — Data Sovereignty
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance
