Résumé

  • RFC 9521 fait changer l’identité opérationnelle de la session : au démarrage, VNI et adresses internes servent au démultiplexage ; ensuite, le discriminateur distant non nul devient l’unique clé.
  • L’état Up atteste cet échange de contrôle dans son périmètre. Il ne certifie ni toutes les paires de VAP, ni le traitement des flux locataires, ni la remise en service de l’application.

Le scénario utile n’est pas celui d’un protocole défaillant. C’est celui d’un protocole correct auquel on demande de répondre à une question trop vaste. Deux NVE s’échangent régulièrement des paquets BFD. Le tableau de bord reste vert. Pourtant, un flux client connaît des pertes. La contradiction disparaît dès que l’on demande ce que la sonde a réellement traversé.

Une identité de démarrage, puis une identité de régime établi

RFC 9521 place la session sur les points d’accès virtuels, les VAP, et non sur une abstraction vague appelée « tunnel ». Le format de la sonde suit celui des données du VAP : Ethernet/IP/UDP/BFD pour une charge Ethernet, IP/UDP/BFD pour une charge IP. Les deux extrémités doivent partager le même VNI et la même forme d’encapsulation.

Au premier échange, Your Discriminator peut valoir zéro. Pour Ethernet, le récepteur cherche alors la session avec le VNI, les MAC source et destination et les adresses IP internes. Pour IP, le VNI et les deux adresses IP suffisent ; le port UDP source peut aider. Si cette recherche échoue, le paquet doit être rejeté et un événement de gestion devrait être produit.

Dès que le discriminateur devient non nul, RFC 9521 impose une autre règle : lui seul sert de clé. Une exploitation sérieuse doit donc conserver la jointure entre les deux époques. Sans le tuple de démarrage, le discriminateur perd le contexte qu’il représentait. Sans l’instant de bascule et la génération de configuration, un discriminateur réutilisé après redémarrage peut ressembler à la continuité d’une ancienne session.

Les champs valident un périmètre, pas un mandat

Le récepteur ne remet pas aveuglément le paquet à BFD. Il vérifie Geneve, le VAP destinataire correspondant au VNI, le type de protocole, le port UDP et le TTL ou Hop Limit. Le bit O vaut un, le bit C vaut zéro. Une validation en échec arrête le traitement.

Cette discipline ferme des ambiguïtés de protocole. Elle ne dit pas qui possède le locataire, qui est habilité à représenter son service ou qui peut déplacer sa production. Geneve n’apporte pas de sécurité intrinsèque ; l’authentification BFD est recommandée. Même authentifié, un état de session n’est pas une délégation de pouvoir à l’automate. La décision de retirer un chemin, de basculer un client ou de clore un incident appartient à une autorité opérationnelle distincte.

Réduire N² à N est un choix de couverture

RFC 9521 nomme franchement sa limite d’échelle. Avec N VAP Ethernet de chaque côté, une paire de NVE peut théoriquement porter N² sessions. Le texte recommande un plafond et indique que N sessions peuvent suffire si tous les VAP sont couverts.

Ce compromis protège le NVE contre la surcharge. Il oblige aussi à publier la politique d’échantillonnage. Couvrir chaque VAP au moins une fois ne signifie pas observer chaque couple possible. Cela ne prouve pas davantage qu’un flux locataire a suivi le même membre ECMP, rencontré les mêmes ACL, traversé la même chaîne de service ou subi la même file que la sonde.

La cadence doit elle aussi rester visible. Sauf véritable contrôle de congestion de BFD, le mécanisme doit fonctionner dans un environnement contrôlé et géré en trafic. Des taux mal provisionnés peuvent créer la congestion et des détections erronées. Un Down isolé, sans état des files, politique de taux et contexte de perte, ne localise donc pas à lui seul la panne.

Sept reçus pour ne pas agrandir la preuve

Une exploitation auditée joint sept documents : la cartographie NVE/VAP/VNI et sa version ; le tuple de démarrage ; la transition vers les discriminateurs ; le traitement réel de la sonde ; la matrice de couverture et ses trous ; la réaction autorisée et effectivement appliquée ; enfin l’observation d’un flux locataire et de son application.

La norme fournit une partie centrale de cette chaîne. C’est précisément sa force : elle décrit ce qu’un paquet et une session peuvent établir sans prétendre certifier le service entier. Le bon tableau de bord doit reprendre cette modestie et afficher « cette session BFD est Up », jamais « le service Geneve est sain » sans les reçus suivants.

Sources