Résumé

  • Une addition annoncée par le calendrier ne doit pas devenir fonctionnelle avant que les mécanismes ordinaires de vivacité IS-IS aient confirmé toutes les adjacences concernées.
  • Une suppression prévisible obéit à une autre logique : la physique orbitale rend la perte presque certaine, ce qui justifie de relever la métrique et d’installer une route de remplacement avant la disparition.
  • La preuve doit rester séparée entre autorité du calendrier, réception, adjacence observée, convergence, calcul PCE, programmation matérielle et trafic client.

La ligne verte n’est pas encore une liaison

À 14 heures, une console trace une ligne verte entre deux satellites. Leur géométrie entre dans une fenêtre où une liaison optique peut exister. Un PCE a déjà calculé un chemin de Segment Routing qui emprunte cette arête et la pile d’étiquettes attend à l’entrée du réseau.

Le calendrier peut être authentique. Le calcul peut être exact pour le graphe prévu. Pourtant, les terminaux optiques peuvent ne pas s’acquérir, la couche liaison peut rester indisponible et aucune adjacence IS-IS ne s’établir. La prévision est utile précisément parce qu’elle précède le réel. Elle devient risquée lorsqu’on lui attribue le pouvoir de déclarer ce réel.

Le RFC 9717, publié en janvier 2025, insiste sur l’asymétrie. Une connexion prévue n’est jamais garantie ; une déconnexion imposée par la dynamique orbitale est, elle, pratiquement certaine. La physique peut fermer une fenêtre, mais ne garantit pas que le pointage, le terminal et les processus de contrôle aient réussi à l’ouvrir.

La portée institutionnelle du texte est tout aussi précise. Il s’agit d’un RFC Informational de l’Independent Stream. Il présente l’avis de son auteur, pas un produit de l’IETF ni un consensus de la communauté, et il ne propose aucune modification de protocole. Son existence dans la RFC Series ne prouve ni validation, ni déploiement, ni adoption.

Le calendrier a besoin de reçus

Le plan de gestion fournit les changements topologiques prévus aux nœuds L1 ou L2 concernés, ainsi qu’aux passerelles et aux PCE. Le mode exact de diffusion reste hors périmètre. Il faut donc conserver l’émetteur, la version, la période de validité, les destinataires, les accusés de réception et l’historique de remplacement. Deux contrôleurs peuvent sinon prétendre suivre « le calendrier » tout en utilisant deux futurs différents.

La réception ne prouve pas l’usage. Un satellite peut détenir la bonne version et un terminal défaillant ; une passerelle peut manquer une révision ; un PCE peut rafraîchir sa base avant l’arrivée du changement. La preuve doit relier le contenu prévu au moment où chaque décideur l’a effectivement intégré.

Une addition attend la vivacité

Pour une liaison qui doit apparaître, le RFC adopte une règle prudente : aucun effet fonctionnel avant que la vivacité IS-IS ordinaire ait démontré toutes les adjacences pertinentes. Des tables et des chemins peuvent être pré-calculés, mais ils ne doivent pas être installés à partir de la nouvelle partie du graphe avant confirmation.

Un calcul anticipé reste donc une hypothèse : il atteste un graphe d’entrée, des contraintes, une version d’algorithme et une liste de SID. Il ne peut attester que le chemin existe. Lorsque l’adjacence est confirmée, il faut encore rapprocher LSDB, BGP-LS et base PCE du même état courant.

Une pré-installation éventuelle exige un retour arrière vérifiable. Le reçu doit indiquer le déclencheur, le responsable, le délai, les étiquettes touchées et la suppression de l’état périmé si la liaison n’apparaît pas. « Installation réussie » ne suffit pas pour un état conditionné par un événement physique futur.

Une suppression exige d’agir tôt

Attendre que la liaison disparaisse annulerait l’avantage de la prévision. Le RFC recommande de relever sa métrique assez tôt pour diffuser le changement et converger, tandis que passerelles et PCE installent des chemins de contournement. Le délai nécessaire dépend de l’échelle, de la configuration, de la propagation, du calcul et de la programmation matérielle.

Il faut donc mesurer le moment de perte prévu, le changement de métrique, la dispersion de propagation LSDB, le calcul du nouveau chemin, l’acquittement matériel et le dernier paquet observé sur l’ancienne liaison. Le RFC préfère la signalisation IGP familière à une exclusion locale cachée, car elle limite les ambiguïtés de diffusion et de synchronisation.

Huit niveaux, huit affirmations

L’architecture associe IS-IS, Area Proxy, des « stripes » orbitales, SR-MPLS et un calcul par passerelle ou PCE. Son audit doit distinguer : calendrier autorisé ; même version reçue ; adjacence observée ; topologie convergée ; chemin calculé ; état installé ; chemin réellement emprunté ; résultat de service mesuré.

Un acquittement matériel ne prouve pas l’adjacence distante. Une adjacence ne prouve pas la capacité. Une LSDB propre ne prouve pas que la bonne pile de labels a été installée. Un succès client isolé ne révèle pas, à lui seul, une base PCE périmée. La chaîne ne devient utile que si un identifiant commun et une chronologie relient ces reçus.

Une proposition encore à éprouver

Le RFC suppose que le graphe reste presque toujours connecté, que les liens actifs et la capacité agrégée suffisent à la demande et que le calendrier est généralement exact. Ce sont des hypothèses de conception. Le texte reconnaît que les statistiques précises des ISL ne sont pas publiques et que les angles, distances et vitesses de pointage praticables restent inconnus. La taille viable d’une stripe doit encore être testée en simulation et en exploitation.

Le bon jugement n’est donc ni un rejet, ni une certification. Le calendrier peut réduire des pertes évitables, surtout avant une fermeture certaine. Les protocoles existants fournissent des briques plausibles. Mais une prévision ne s’authentifie pas elle-même, un chemin ne s’installe pas lui-même et un service ne découle pas automatiquement d’un contrôle au vert.

Sources

Documents primaires : RFC 9717, notice RFC Editor, historique du projet et conflict review. Contexte des mécanismes : RFC 9666, RFC 8402, RFC 8660, RFC 4655 et RFC 9552.

Cadre éditorial public : la réalité plutôt que le plaidoyer.