Résumé

  • Les cartes IOAM Direct Export indiquent quels routeurs ont parlé, mais sans information de branche elles ne disent pas si E se trouvait derrière C ou derrière D.
  • RFC 9630 propose soit un identifiant multicast de huit octets porté jusqu’à la bifurcation suivante, soit un export de trace par section avant chaque réplication.
  • La reconstruction doit rester séparée des preuves de sélection, de couverture, de transport des cartes, de garde du collecteur et de réception applicative.

La liste des sommets ne formait pas un graphe

Un paquet traverse A puis atteint B. B produit deux copies : l’une passe par C puis E, l’autre par D. A, B, C, D et E envoient chacun une carte. Le collecteur possède cinq observations exactes, mais aucune ne porte l’arête qui relie E à son parent. Deux arbres restent compatibles avec le même ensemble de cartes.

Ce défaut n’est pas cosmétique. Si le logiciel rattache E à D par commodité, il attribue délai ou perte au mauvais segment. Une automatisation peut alors déplacer le trafic, ouvrir un incident ou accuser un équipement qui n’a jamais porté le paquet concerné. La présence de tous les nœuds ne vaut pas preuve de leurs relations.

On peut consulter un arbre appris par le plan de contrôle, mais la mesure n’est alors plus autonome. Elle devient une jointure entre deux sources, avec deux époques et deux autorités. RFC 9630 cherche précisément à rendre la relation visible dans la télémétrie du plan de données.

La trace complète conservait l’ordre en multipliant les octets

Une trace IOAM embarquée garde l’ordre des nœuds. Lors d’une réplication multicast, chaque copie reçoit toutefois tout le préfixe déjà accumulé. Aux feuilles, les chemins partagent une longue histoire identique et ne diffèrent que par leur suffixe. Plus l’arbre s’élargit, plus la même preuve est transportée et traitée plusieurs fois.

Le coût porte sur l’espace d’en-tête, la bande passante et le collecteur. La solution naïve préserve la structure du graphe au prix d’une redondance qui peut empêcher l’observation à l’échelle voulue. Les cartes isolées suppriment cette répétition mais perdent l’adjacence. Le problème d’architecture consiste donc à conserver le point de jonction, pas toute la copie.

L’identifiant décrit une section entre deux fourches

La première méthode de RFC 9630 ajoute au DEX un Multicast Branch ID. Il associe l’identifiant du nœud de bifurcation, codé sur trois octets, à un index d’interface sur deux octets. Trois octets inutilisés complètent le champ de huit octets. Chaque sortie reçoit une valeur distincte dans l’instance de l’arbre, et cette valeur reste stable jusqu’à la fourche suivante.

Chaque routeur aval doit recopier l’identifiant reçu dans sa carte. Le Flow ID et le numéro de séquence regroupent les observations du même trafic ; le Branch ID indique la section à laquelle elles appartiennent. Le collecteur peut ainsi distinguer la branche B–C de la branche B–D sans inventer une arête.

Cette identité reste locale à un contexte. L’index d’interface n’est pas un nom universel et éternel. Il doit être conservé avec le nœud, l’instance multicast, l’espace IOAM, le flux, la séquence et l’époque de configuration. Sinon, une réutilisation légitime après convergence ressemble à une continuité qui n’a jamais existé.

Deux indicateurs indivisibles protègent le sens

Le format DEX de RFC 9326 associe quatre octets à un indicateur d’extension. Huit octets exigent donc deux bits : N pour le nœud de bifurcation et I pour l’interface. Ils doivent être positionnés ensemble ou absents ensemble. Un seul bit actif rend l’en-tête mal formé et impose l’abandon du paquet.

Les trois octets inutilisés doivent être nuls. Là encore, toute autre valeur rend le paquet mal formé. La règle empêche un parseur tolérant de construire une branche avec une moitié de tuple ou des bits ambigus.

L’effet mérite un compteur distinct. Un paquet abandonné pour télémétrie mal formée n’est pas équivalent à un paquet sans option, ni à une carte perdue après l’acheminement. Une alerte « branche manquante » qui confond ces cas efface le lieu réel de la panne.

L’export par section déplace la frontière de preuve

La seconde méthode ne modifie pas le format de trace. À chaque bifurcation, le routeur exporte par carte la trace accumulée avant de répliquer le paquet. Il vide ensuite la liste des données, réinitialise RemainingLen et place ses propres données au début de chaque nouvelle section. Les feuilles exportent le dernier tronçon.

Le préfixe commun n’est transmis qu’une fois. Le nœud de fourche sert de couture entre les sections. La contrepartie est une dépendance forte à la configuration : toute fourche et toute feuille attendue doivent exécuter l’export au bon moment.

Avant la réplication, seules les informations communes aux copies peuvent être consignées comme communes. L’interface d’entrée et son horodatage peuvent l’être ; l’interface de sortie, l’horodatage de sortie ou le délai propre à une copie ne le sont pas. Une agrégation trop précoce produit un récit propre mais faux.

Réduire l’amplification réduit aussi l’observation

La sécurité de RFC 9630 souligne que le multicast amplifie le risque DEX davantage que l’unicast. Le texte recommande de sélectionner des paquets, limiter le débit d’export ou n’activer qu’un sous-ensemble de nœuds, par exemple les bifurcations. Il laisse hors périmètre le choix précis de l’échantillon et la protection du réseau ou du collecteur contre la surcharge.

Ces protections sont nécessaires. Elles empêchent cependant d’appeler « arbre du trafic » ce qui n’est que l’arbre des paquets sélectionnés et des observateurs autorisés. Une carte absente peut signaler une perte, une exclusion d’échantillon, un plafond, un nœud non activé ou un rejet au collecteur.

La couverture doit accompagner le dessin : règle de sélection, ensemble attendu, quota, compteurs d’abandon et fenêtre temporelle. Sans dénominateur, la précision graphique devient un faux niveau de certitude.

Mtrace2 fournit une corroboration, pas le même reçu

Mtrace2 suit les messages de construction de l’arbre depuis un récepteur vers la source et ajoute des blocs de diagnostic. Un système de gestion peut s’en servir pour découvrir des routeurs d’intérêt. RFC 9630 rappelle toutefois qu’il n’est pas directement intégré à IOAM.

Le plan de contrôle décrit l’intention de routage ; les cartes décrivent des observations sélectionnées du plan de données. Leur accord renforce un diagnostic. Leur désaccord est précisément l’information à examiner. Fusionner les deux sans provenance transforme une comparaison utile en confirmation circulaire.

Dans PIM, PIM-SSM, MVPN, mLDP, P2MP RSVP-TE ou l’ingress replication, il faut conserver le contexte de protocole et de tunnel. La même suite de routeurs peut représenter un autre arbre après une convergence ou dans un autre VPN.

Un arbre reconstruit n’est pas un écran décodé

Le standard vise la visualisation, le délai, la gigue et la localisation des pertes. L’identifiant rend les cartes composables pour ces tâches. Il ne dépose aucun accusé dans l’application du récepteur.

Une observation au dernier routeur peut précéder une perte d’accès. Un paquet reçu peut appartenir à une image vidéo inutilisable. Une séquence échantillonnée peut suivre un chemin sain pendant que d’autres paquets divergent. La reconstruction décrit l’évidence collectée, non le résultat client.

Le reçu complet sépare admission dans le domaine IOAM, traitement de l’option, création du label, émission, transport, garde, corrélation, validation par une autre source, arrivée au récepteur et résultat applicatif. RFC 9630 améliore une marche précise ; il ne saute pas les suivantes.

Garder les lacunes visibles après l’incident

Une archive exploitable conserve les octets bruts du Branch ID, leur décodage, l’espace de noms, le flux, la séquence, la source et le groupe, l’instance d’arbre, le tunnel et l’époque. Chaque carte garde l’émetteur, les données exactes, l’heure d’émission, l’arrivée au collecteur, le statut de doublon et une empreinte de garde.

Le moteur de graphe doit publier les sommets sans parent, les collisions, les cartes dupliquées, les séquences manquantes et les arêtes déduites d’une source externe. Il ne doit jamais compléter silencieusement la figure. Une lacune déclarée protège mieux la décision qu’une topologie élégante obtenue par hypothèse.

Sources