Résumé
- BMP remplace le screen scraping par des instantanés et changements structurés, mais chaque flux représente un routeur, une instance, un pair, une famille, une étape RIB et un mode précis.
- Route Monitoring peut compresser l’histoire ; Route Mirroring peut conserver les PDU mais perdre ou échantillonner des messages et peser sur le routeur ; Loc-RIB peut être filtré et ne prouve pas la FIB.
- Une conclusion défendable documente le droit d’observation, les ruptures de réplication et la sécurité, puis relie réception, politique, sélection, export, programmation et paquets sans transformer le collecteur en oracle.
Un tableau d’incident affirme qu’une route suspecte est arrivée, a passé la politique d’import et a été exportée vers un client. Plus tard, l’équipe découvre trois sources différentes : Adj-RIB-In pré-politique pour l’arrivée, un Loc-RIB filtré qui excluait le VRF concerné, puis une extrapolation depuis un label de groupe de pairs au lieu du post-policy Adj-RIB-Out du client. Les données étaient authentiques ; leur causalité ne l’était pas.
RFC 7854 a conçu BGP Monitoring Protocol pour donner aux opérateurs une vue continue des RIB sans capturer des écrans CLI. Sur TCP, un routeur surveillé envoie état, cycle de vie des pairs et statistiques à une ou plusieurs stations. Mais BMP n’est pas un protocole de routage. La station observe et ne décide pas de la joignabilité ; la configuration reste sur le routeur et aucun message BMP ne revient de la station.
La distinction essentielle vient de RFC 4271. Adj-RIB-In pré-politique contient ce qu’un pair a annoncé avant jugement local. La vue post-politique contient ce qui reste après filtre et modification mais avant sélection. Loc-RIB contient les routes retenues par le Decision Process. Adj-RIB-Out décrit les routes destinées à des pairs précis.
Une présence dans la première vue ne prouve donc ni acceptation, ni sélection, ni résolution du next hop, ni installation matérielle, ni export, ni passage d’un paquet. Chaque transition est une nouvelle affirmation qui exige sa propre observation.
BMP fournit Peer Up et Peer Down, Initiation et Termination, Statistics Report, Route Monitoring et Route Mirroring. Le mode normal commence par un snapshot par pair, sans ordre imposé, clos par un End-of-RIB. Les changements incrémentaux peuvent arriver pendant la construction du snapshot. Le collecteur doit savoir supprimer une route retirée après sa visite ou ignorer un retrait reçu avant d’avoir jamais enregistré l’objet.
L’EOR clôt l’époque initiale, pas la complétude éternelle. Une coupure TCP, un buffer producteur plein, un redémarrage du collecteur, une collision d’identité ou une erreur de décodage peut rendre la copie obsolète ensuite. Un badge « synchronisé » n’a de valeur qu’avec la dernière époque complète et toutes les discontinuités suivantes.
Route Monitoring est orienté état. Plusieurs changements du même préfixe peuvent devenir un seul état final : c’est la state compression autorisée par RFC 7854. Elle protège les ressources, mais efface l’ordre intermédiaire. Le PDU généré peut aussi différer de celui reçu dans son encodage, et les timestamps peuvent manquer ou avoir une précision dépendante de l’implémentation.
Route Mirroring répond aux enquêtes qui exigent les octets originaux, notamment un PDU erroné traité comme withdraw selon RFC 7606. Il n’est toutefois pas automatiquement lossless. Il peut être échantillonné ; le code Messages Lost signale certaines pertes. Le full fidelity peut demander des buffers sans borne, gêner les UPDATE BGP et ralentir la convergence. La supervision ne doit pas dégrader le système qu’elle explique.
La preuve de perte couvre producteur, transport et consommateur : profondeur de queue, compression, drops, sessions, backpressure, séquence d’ingestion, erreurs, commit de stockage et watermark de reprise. Deux stations qui partagent la même queue ou le même défaut de parseur ne sont pas deux témoins indépendants.
Le flag L distingue les Adj-RIB-In pré- et post-politique. Il transforme le sens de la route. Un audit d’import compare les deux pour le même pair, AFI/SAFI et intervalle. Mélanger des comptes de stades différents ne mesure aucune politique.
RFC 8671 ajoute Adj-RIB-Out et le flag O. La vue post-politique doit représenter ce qui est effectivement transmis au pair après filtres, modifications et attributs formés à l’émission. C’est le meilleur témoin BMP d’un effet de politique d’export.
La vue pré-politique de sortie montre seulement les routes éligibles pour ce type de peering avant la politique. Elle n’est pas nécessairement tout le Loc-RIB. IBGP, client de reflector, EBGP, confédération et route server imposent déjà des règles. Certains attributs, comme le next hop, peuvent rester nuls ou incomplets jusqu’à la transmission.
Le bon contrôle est un diff ciblé : même pair, même famille, même époque. Chaque suppression ou mutation entre pre et post doit être reliée à la politique active, puis la vue post-politique est comparée à une observation du récepteur si la conséquence compte. Un groupe d’updates est une optimisation, pas la preuve de ce que chaque membre a reçu ; un Admin Label demeure une convention locale.
RFC 9069 apporte l’observation directe du Loc-RIB. Déduire auparavant la sélection d’un routeur par une session avec un autre routeur ajoutait export policy, agrégation et corrélation fragile. Le nouveau Peer Type 3 représente une instance Loc-RIB, identifiée par distinguisher, router ID et éventuellement nom de VRF ou de table.
Cette identité doit rester un namespace explicite. Deux tables appelées global sur deux routeurs ne sont pas le même objet. Les Peer Up émulés et capabilities doivent être suivis par adresse family et par cycle de vie.
Une vue Loc-RIB peut être partielle. RFC 9069 impose le flag F quand un filtre limite les routes envoyées au collecteur. Le message ne dit alors plus « toutes les routes sélectionnées », mais « le sous-ensemble autorisé ». Ce filtrage protège confidentialité et capacité ; le danger est de perdre le flag ou le contrat de couverture et de confondre absence et inexistence.
Loc-RIB peut lui aussi compresser les changements. Cinq sélections en une seconde peuvent devenir le dernier état. Un flux calme peut donc signifier stabilité, churn sans changement de gagnant, compression ou panne du reporting. Le health ledger doit départager ces scénarios.
Surtout, Loc-RIB n’est pas FIB. La route choisie peut échouer à la résolution récursive ; le matériel peut installer moins de chemins ; une line card peut être en retard ; tunnel, PBR ou protection peut modifier le trajet. BMP décrit un état du plan de contrôle, pas la preuve qu’un paquet l’a emprunté.
RFC 9972, publié en mai 2026, ajoute des gauges plus fins pour les entrées pré/post-politique, Loc-RIB et sorties pré/post-politique, y compris damping, limites, licences et états RPKI. Un gauge reste une mesure à un instant, non un journal d’événements. Certains types n’existent que si la fonction correspondante est active.
Les totaux globaux et la somme par AFI/SAFI peuvent diverger à cause de races ou de pannes partielles. RFC 9972 recommande de signaler l’anomalie sans supposer une égalité stricte ni interrompre le protocole. Les gauges peuvent aussi repartir à zéro après clear ou overflow. Pendant GR/LLGR, le producteur peut réduire ou suspendre certaines statistiques afin de préserver la convergence.
Les produits actuels rendent le coût visible. Cisco IOS XE décrit stations multiples, pacing du refresh initial, buffers et délais. IOS XR permet, sur des versions et plateformes précises, des vues pre/post et Loc-RIB simultanées avec intervalles de scan. Junos expose limites mémoire et choix d’instance de management. Ces commandes ne forment pas un contrat universel ; il faut inventorier le comportement effectivement déployé.
La sécurité conditionne l’intégrité du témoin. Un dump peut révéler routes L3VPN privées, relations de peers et effets de politique. Sans authentification mutuelle, un attaquant peut usurper routeur ou station ; sans confidentialité, lire ou altérer le flux. RFC 7854 recommande IPsec en mode tunnel avec clés prépartagées lorsque ces risques comptent. TCP ne fournit ni identité ni secret.
Le contrôle moderne ajoute endpoints authentifiés, chiffrement, segmentation de tenants, moindre privilège, rétention, stockage inviolable et révocation. Retirer le droit d’une station ne doit pas arrêter BGP ni effacer les preuves détenues par une autre partie autorisée.
Quatre artefacts rendent BMP gouvernable. La matrice d’entitlement liste routeur, instance, pair, famille, station, stades, L/O/F, filtre, cadence, compression, buffer et propriétaire. Le registre de santé conserve époque TCP, Peer Up/Down, EOR, timestamps, queue, loss, discontinuités, lag et commits. Le diff de préfixes sentinelles suit chaque transition de politique. Enfin, le contrôle cross-plane relie gagnant Loc-RIB, récursion, FIB/ASIC, interface et paquets.
Le rollout teste route acceptée et rejetée, réécriture, changement de best, suppression d’export, flap BGP et BMP, backpressure, perte, filtre Loc-RIB, timestamp nul, reset de compteur et redémarrage station. CPU, mémoire, latence d’UPDATE et convergence sont comparés pour chaque mode.
Le rollback reste indépendant du routage. Réduire le scan, couper mirroring, restreindre un filtre ou révoquer une station ne doit pas reset les sessions BGP. Le tableau doit afficher un trou de couverture, pas une fausse absence.
Les pouvoirs sont séparés : routing pour la policy, plateforme pour la capacité du producteur, télémétrie pour transport et parsing, sécurité pour divulgation et intégrité, reviewers pour la portée des preuves, services pour le forwarding. L’exploitant du collecteur ne doit pas définir le feed, masquer ses lacunes et certifier seul son verdict.
La spécification initiale minimale de Heng Lu correspond à un format commun fin qui n’accorde pas la sélection de route à la station. Les décisions futures restent locales : stades, filtres, cadence, destinataires et révocation. La primauté du code en fonctionnement ordonne configuration, record BMP, base collecteur, Loc-RIB, FIB puis paquet. Aucun étage inférieur ne peut emprunter l’autorité du suivant.
La souveraineté pratique signifie contrôler les routes qui quittent chaque équipement, leurs destinataires, leur corrélation, leur durée de vie, leur intégrité, leur export et la fin de l’accès. BMP est un excellent témoin précisément lorsqu’il annonce honnêtement sa juridiction.
Le moniteur a vu une route. Il reste à demander laquelle, à quelle étape, dans quelle instance, après quelle compression ou perte, sous quel filtre et corroborée par quel paquet.
Sources
- RFC 4271 — A Border Gateway Protocol 4
- RFC 7606 — Revised Error Handling for BGP UPDATE Messages
- RFC 7854 — BGP Monitoring Protocol
- RFC 8671 — Support for Adj-RIB-Out in the BGP Monitoring Protocol
- RFC 9069 — Support for Local RIB in the BGP Monitoring Protocol
- RFC 9232 — Network Telemetry Framework
- RFC 9972 — Advanced BGP Monitoring Protocol Statistics Types
- Cisco IOS XE — Overview BGP Monitoring Protocol
- Cisco IOS XR — Simultaneous pre-policy and post-policy BMP views
- Juniper Junos — BGP Monitoring Protocol
- Heng Lu — Running-Code Primacy
- Heng Lu — Minimum Initial Specification
- Heng Lu — Data Sovereignty
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance
