Résumé

  • Route Flap Damping accumule une pénalité décroissante à partir des changements récents d’un préfixe et peut supprimer la route lorsqu’un seuil local est franchi.
  • Cette suppression explique pourquoi un routeur cesse d’utiliser ou d’annoncer la route ; elle n’identifie ni la panne ni l’intention, et ne décrit pas nécessairement ce qu’observent les autres réseaux.
  • Le réemploi signifie que la pénalité locale a assez diminué pour réexaminer la route. La reprise exige toujours une cause, une réparation, un transfert utilisable et une période stable.

Quand le calme vient de l’observateur

Imaginons un circuit d’accès qui alterne entre disponibilité et coupure. Le préfixe client est retiré, réannoncé, puis retiré encore. Le NOC voit d’abord chaque transition. Ensuite le graphe se fige, la route disparaît sur un edge et le compte rendu conclut que le réseau s’est stabilisé.

La panne physique continue pourtant. L’edge a franchi son seuil d’amortissement et supprime maintenant le préfixe. Le calme est réel, mais il décrit autant le comportement de l’observateur que celui de la source.

RFC 2439 définit Route Flap Damping pour contenir l’instabilité et réduire la charge des changements BGP répétés. L’algorithme augmente une mesure lors des transitions et la laisse décroître avec le temps. Au-delà du seuil de suppression, une route instable peut être écartée jusqu’à ce que son historique inspire davantage confiance.

La question répondue est étroite : au vu des événements reçus par cette implémentation et de ses paramètres, faut-il accepter, utiliser ou annoncer cette route maintenant ? L’algorithme ne dit pas pourquoi les événements ont eu lieu. La cause peut être un lien marginal, un routeur qui redémarre, une boucle d’automatisation, une maintenance, un changement d’origine ou de faux flaps provoqués.

RFC 2439 reconnaît qu’il est impossible de prédire exactement la stabilité future. L’historique récent sert d’estimation. Une pénalité est donc un résumé pondéré des transitions, pas un code de panne.

Plusieurs vérités locales pour le même préfixe

L’amortissement est local. Deux routeurs peuvent recevoir des séquences différentes ou appliquer d’autres pénalités, seuils, demi-vies et durées maximales. L’un supprime le préfixe tandis qu’un autre continue à le sélectionner.

RFC 7196 explique que les anciens réglages pouvaient pénaliser fortement les sites bien connectés, car une topologie riche amplifie les messages. Le document ne constate aucun consensus sur un jeu unique de valeurs par défaut. Il recommande un seuil d’au moins 6 000 pour une posture encore agressive et d’au moins 12 000 pour une posture prudente. RFC 7454 recommande lui aussi les seuils ajustés.

Dire « le préfixe a été amorti » sans nommer l’observateur, la politique, les paramètres, la séquence brute et l’heure reste incomplet. Même avec ces champs, il s’agit d’une preuve de suppression locale, non d’un diagnostic distant.

Le réemploi n’est pas un reçu de réparation

La pénalité d’une route supprimée décroît. Lorsqu’elle passe sous le seuil de réemploi, l’implémentation peut réexaminer la route. Ce franchissement prouve qu’un compteur local a traversé une limite configurée ; il ne contient aucun objet de réparation.

Le réemploi ne dit pas qu’une interface a été remplacée, qu’une boucle s’est arrêtée ou qu’un attaquant a perdu l’accès. Il ne prouve pas non plus la sélection de la route, son installation dans le FIB ou la livraison de paquets. RFC 4271 distingue les informations reçues, la sélection locale et les annonces sortantes ; le chemin de données ajoute encore des étapes.

Le mode « calculer sans amortir » de RFC 7196 permet justement de comparer le modèle de pénalité au flux brut sans retirer la joignabilité. Il aide à distinguer une baisse réelle de l’instabilité d’un silence produit par le filtre.

Sources