Résumé
- La procédure classique pouvait déclarer un voisin joignable après avoir reçu son Hello, alors même que ce voisin n'entendait pas le retour. RFC 5303 rend visible une progression Down, Initializing, puis Up.
- L'identifiant système et l'identifiant étendu de circuit empêchent de confondre une réponse réelle avec la réponse du mauvais lien. L'état Up demeure cependant une preuve de dialogue IIH, pas une preuve de base synchronisée ni de service rendu.
Trois incidents cachés derrière une apparence normale
Le problème initial n'est pas l'absence de signal. C'est un signal exact auquel on fait dire davantage qu'il ne sait. Dans la procédure point à point héritée, chaque routeur considère l'autre comme joignable dès qu'il reçoit un Hello, puis émet un CSNP afin de lancer la synchronisation. Cette logique dépend de propriétés du sous-réseau supposées par ISO 10589.
RFC 5303 décrit d'abord une remise en service ou un redémarrage. Si le CSNP se perd et si le lien constitue une coupe unique du réseau, les bases d'état de liens peuvent rester différentes pendant toute une période de rafraîchissement LSP, jusqu'à dix-huit heures. Le voisinage existe ; c'est la synchronisation qui manque.
Deuxième cas : une panne unidirectionnelle. Un seul système la voit. Avec un lien isolé, SPF finit normalement par écarter l'adjacence, car elle n'est annoncée que d'un côté. Avec deux liens parallèles, la topologie reste calculable. Le système ignorant la panne peut continuer à envoyer des paquets dans le sens défaillant. La redondance générale dissimule alors le défaut particulier.
Troisième cas : un équipement physique modifie les interconnexions sans produire de signal link-down. Un paquet destiné à un autre système, ou à un autre port du même système, arrive néanmoins. Sans identité de circuit suffisamment forte, le récepteur peut rattacher ce paquet à l'ancienne relation. Il a bien entendu quelque chose ; il ne sait pas encore que cette chose appartient à la bonne paire d'extrémités.
RFC 5303, publié sur la voie Standards Track en 2008, est une révision mineure de RFC 3373 destinée à faire avancer le mécanisme au-delà de son statut informatif. Ce contexte ne permet aucune accusation sur un produit actuel. Il fournit plutôt un modèle : chaque couche qui élargit une affirmation doit produire son propre reçu.
Le troisième message change la nature de l'état
L'option Point-to-Point Three-Way Adjacency transporte l'état vu par chaque système. Down signifie qu'aucun IIH contenant cette option n'a été reçu sur le circuit. Initializing signifie qu'un tel IIH a été reçu, mais que le système local ne sait pas encore si son propre IIH est entendu. Up signifie que cette réception distante est connue.
Ce nouvel état ne remplace pas l'état d'adjacence ISO 10589. Le RFC insiste : ils ne sont ni égaux ni équivalents. Un ISH peut agir sur l'état ISO tandis que l'état à trois voies reste Down. Dans un outil d'exploitation, les fusionner en une seule pastille verte supprimerait précisément l'information que l'extension ajoute.
La table de transition est également parlante. Un voisin localement Up qui reçoit Down revient vers l'initialisation. Un système localement Down recevant Up peut supprimer l'adjacence en signalant un redémarrage du voisin. Le mécanisme n'ajoute donc pas une décoration de capacité ; il compare deux récits d'une même relation.
Mais la portée de Up doit rester stricte. Elle dit que les IIH circulent réciproquement selon cette procédure. Elle ne dit pas que le CSNP est arrivé, que tous les LSP coïncident, qu'une route se trouve dans la FIB, ni qu'une application reçoit ses données. La langue opérationnelle doit conserver cette précision.
Le numéro local devait devenir une identité de circuit
La réciprocité ne suffit pas quand le câblage lui-même peut changer. L'option peut donc inclure le Neighbor System ID et le Neighbor Extended Local Circuit ID. S'ils sont présents et ne correspondent pas au système local ou au circuit local étendu, le PDU est rejeté.
L'ancien espace de numérotation favorisait la réutilisation. La représentation IS-IS faisait apparaître une limite implicite de 256 interfaces, même si la vraie contrainte côté LAN était plus nuancée. Pour les liens point à point, des implémentations réutilisaient des identifiants locaux, puisqu'ils servaient principalement à détecter un changement à l'autre extrémité. Cette économie de numéros affaiblissait la détection : un lien déplacé vers un port portant le même petit identifiant pouvait sembler continu.
L'Extended Local Circuit ID occupe quatre octets et doit être unique parmi les circuits du système intermédiaire au moment de sa création. Il n'a pas besoin de suivre l'ancien identifiant. Ce n'est pas seulement une extension de capacité. C'est la possibilité d'attacher un reçu à un circuit beaucoup moins ambigu.
Une réserve demeure : l'état à trois voies est obligatoire dans l'option d'un système compatible, mais les champs d'identité sont des SHOULD. S'ils manquent, le traitement peut continuer. L'opérateur doit donc distinguer « option reçue » de « système et circuit effectivement comparés ». Deux sessions Up peuvent ne pas porter le même niveau de preuve.
La compatibilité conserve la relation, pas son niveau de certitude
Le mécanisme est volontairement rétrocompatible. Un système ancien ignore l'option. Si l'IIH distant ne la contient pas, le système moderne suppose que le lien fonctionne dans les deux sens et applique l'ancienne procédure. Ce compromis rend possible un déploiement progressif. Il autorise aussi une relation moins prouvée.
Un parc hétérogène ne devrait donc pas afficher seulement « supporté localement ». Il faut savoir si l'option a été émise, renvoyée, si l'état reste Initializing, si les identités étaient présentes et cohérentes, ou si la session a basculé sur l'hypothèse historique. L'absence d'option n'est pas une erreur protocolaire. C'est une exception de preuve qui mérite un propriétaire et une date de fin.
L'authentification IS-IS reste une colonne différente. Elle peut établir qu'un message provient d'un détenteur de clé admis et n'a pas été modifié. Elle ne garantit pas le bon branchement physique, pas davantage que l'identité de circuit ne garantit la convergence. BFD, de son côté, traite une détection bidirectionnelle rapide du chemin de transmission. L'existence de ces mécanismes séparés interdit de transformer le handshake en verdict universel.
Limites de l'analyse
Le texte ne prouve ni vulnérabilité actuelle, ni configuration précise, ni événement réel. Vérifier un réseau demande l'observation des versions, de la configuration, des IIH, des champs d'identité, des bases, du plan de transfert et du service. La publication historique n'autorise pas à remplir ces cases par supposition.
Même déployée, l'extension ne supprime pas toutes les incertitudes. Le repli de compatibilité réintroduit l'ancien postulat. Les champs facultatifs peuvent laisser une liaison moins forte. L'authentification possède son propre cycle de clés. La base et les paquets doivent être vérifiés après la formation de l'adjacence.
La conclusion est volontairement étroite : une réception ne prouve pas un retour ; un retour ne prouve pas le bon circuit s'il ne le nomme pas ; un circuit correctement nommé ne prouve pas le résultat des couches suivantes.
Sources
- RFC 5303 : handshake à trois voies pour les adjacences IS-IS point à point
- RFC 5303 en texte brut
- Fiche RFC Editor de RFC 5303
- Dossier IETF Datatracker de RFC 5303
- Historique IETF Datatracker de RFC 5303
- Références citées par RFC 5303
- Documents citant RFC 5303
- Errata RFC Editor pour RFC 5303
- RFC 1195 : emploi d'OSI IS-IS dans les environnements TCP/IP
- RFC 3373 : version antérieure du handshake à trois voies
- RFC 3359 : points de code TLV réservés dans IS-IS
- RFC 5304 : authentification cryptographique IS-IS
- RFC 5310 : authentification cryptographique générique IS-IS
- RFC 5301 : échange dynamique de noms d'hôtes pour IS-IS
- RFC 5302 : distribution de préfixes à l'échelle du domaine
- RFC 5305 : extensions IS-IS pour l'ingénierie de trafic
- RFC 5880 : Bidirectional Forwarding Detection
- Heng Lu : On Reality Layers, Symbolic Power, and Why Clarity Feels So Hostile
- Heng Lu : Running Code Primary
- Heng Lu : On the Agency Problem at the Core of Internet Governance
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance
