Résumé

  • RFC 9977 formalise un fichier prefixlen qui associe un préfixe à une taille de préfixe d’extrémité et, pour CGN/proxy, à un nombre déclaré de sites.
  • La RFC avertit qu’un opérateur peut mentir sur CGN pour contourner une limitation légitime : l’authenticité du fichier ne remplace donc ni l’examen de précision ni la décision locale.

Le chiffre 4 000 n’est pas une statistique du réseau mondial. C’est l’exemple pédagogique de RFC 9977 : un /24 derrière CGN peut indiquer 4 000 sites d’extrémité. La norme répond à une difficulté réelle de regroupement : une plateforme qui bloque ou limite des adresses ne sait pas toujours si elle frappe un seul client, beaucoup de clients ou des machines virtuelles distinctes. Elle fournit une façon de publier une information; elle ne décide pas ce que la plateforme doit en faire.

Une grammaire, pas un jugement

Les lignes CSV contiennent un préfixe, une longueur d’extrémité et éventuellement un nombre de sites. Deux champs vides signalent une absence volontaire d’information et effacent l’inférence venue d’un préfixe couvrant. Le lecteur applique le plus long préfixe, rejette une ligne dupliquée ou erronée et poursuit les autres. Ces règles protègent l’interprétation du fichier, non la vérité économique ou comportementale de son contenu.

La découverte passe par prefixlen: dans inetnum, ou provisoirement par remarks: Prefixlen, avec une URL HTTPS. HTTPS protège la consultation du fichier. La RFC distingue expressément cette protection de l’authentification de l’attribution d’espace IP.

Ce que la signature établit exactement

L’authentificateur RPKI optionnel lie la signature à un certificat couvrant toutes les plages du fichier. Sa validation exige notamment un chemin de certificats valable, un manifeste, la vérification CMS et la couverture des préfixes. Selon RFC 6481, le certificat de ressource lie une clé publique à des blocs IP ou ASN énumérés; son titulaire peut démontrer cette détention en signant.

Cette chaîne répond à une question étroite sur le fichier et les ressources couvertes. Elle ne compte pas les utilisateurs, ne reconnaît pas une requête, ne garantit pas l’actualité et n’accorde pas un droit à un traitement préférentiel. La section de sécurité de RFC 9977 le rend impossible à oublier : elle envisage une fausse déclaration CGN faite pour contourner un blocage ou une limitation légitime, ainsi que des fichiers capables de surcharger les consommateurs.

Une aide à décider, non une délégation de pouvoir

La RFC dit qu’un fournisseur de service peut ajuster ses limites lorsqu’un préfixe signale CGN. Ce verbe ne crée aucune obligation. Le fournisseur doit encore tester l’intégrité de l’entrée, sa fraîcheur, sa cohérence avec le comportement observé, le motif de son propre contrôle et l’effet de la mesure. Le fichier rend une hypothèse plus visible; il ne rend pas la conclusion automatique.

Les notes de Heng Lu aident à garder cette frontière : le mécanisme commun doit rester minimal et vérifiable, tandis que le choix qui expose un service à un coût demeure chez celui qui l’opère. Une ligne publiée n’est pas une permission transférable.