Résumé
- RFC 9714 définit trois entrées de pile MPLS — Extension Label, Flow-ID Label Indicator et Flow-ID Label — pour identifier un flux, alterner les couleurs et distinguer mesure de bout en bout et mesure saut par saut.
- Le Flow-ID ne sert pas à commuter le paquet, mais sa présence modifie la pile et peut changer la sélection ECMP. Les compteurs peuvent donc décrire avec exactitude le chemin instrumenté sans représenter le flux non marqué.
- Profondeur lisible, capacité des nœuds, PHP, identités transport/service et limite de domaine déterminent encore qui a réellement participé. Un chiffre ne reçoit une autorité opérationnelle qu’après preuve de ce périmètre.
Le centre de supervision affiche deux blocs de couleur et une différence de compteurs. Tout paraît plus probant qu’un paquet de test séparé : l’observation voyage avec le trafic. Pourtant, le premier acte de cette observation a ajouté trois entrées à la pile MPLS. Si le hachage ECMP les voit, la mesure a créé sa propre route.
RFC 9714, publié en février 2025 sur la voie normative, spécifie l’encapsulation MPLS pour mesurer pertes, délai et gigue selon la méthode Alternate Marking. Le texte dit explicitement que l’introduction du Flow-ID Label peut faire emprunter au flux un autre chemin en présence d’ECMP. La précision arithmétique ne résout pas cette question d’identité.
Une étiquette non commutée peut influencer la commutation
Le dispositif comprend l’Extension Label de valeur 15, le Flow-ID Label Indicator de valeur 18, puis le Flow-ID Label. Les deux premiers forment un Composite Special Purpose Label au sens de RFC 9017. Le TTL du Flow-ID vaut zéro parce qu’il ne constitue pas une étiquette d’acheminement.
Cette règle ne rend pas la pile invisible à l’algorithme d’équilibrage. Selon l’équipement et sa profondeur d’inspection, de nouveaux octets peuvent devenir de nouveaux éléments de hachage. RFC 9714 rapproche ce risque de celui du Synonymous Flow Label décrit par RFC 8957. Deux réponses sont proposées : employer les Entropy Labels de RFC 6790, ou ajouter le Flow-ID Label à tous les flux.
La première rend explicite la source d’entropie ; la seconde évite de comparer une population avec étiquette à une population sans étiquette. Ce sont des stratégies, pas des reçus universels. Il faut encore observer la politique de hachage, les champs effectivement lus et le membre ECMP choisi avant et après activation.
| Reçu | Portée réelle |
|---|---|
| sélection du flux | un opérateur ou classificateur a défini une population |
| attribution du Flow-ID | un contrôleur a réservé une identité dans un domaine |
| insertion XL/FLI/FL | les paquets transportent la structure |
| bits L/D/T constatés | couleur, sélection de délai et type sont encodés |
| capacité prouvée | les nœuds visés savent reconnaître la structure |
| profondeur prouvée | ils peuvent atteindre sa position dans la pile |
| équivalence ECMP prouvée | l’instrumentation n’a pas déplacé la population, ou ce déplacement est accepté |
| export reçu | compteurs et horodatages sont parvenus au collecteur |
| rapprochement achevé | flux, bloc, direction et intervalle concordent |
| effet indépendant observé | une preuve distincte relie la mesure au service |
Le paquet marqué ne prouve pas son propre contrefactuel : il ne montre pas spontanément où le paquet non marqué serait passé.
Le bit de type ne suffit pas à créer le périmètre
Les trois bits Traffic Class du Flow-ID sont réaffectés. L alterne la couleur pour la perte ; D désigne les paquets de délai ou de gigue ; T choisit le type de mesure. Avec T à un, seuls l’entrée et la sortie traitent la mesure. Avec T à zéro, tous les nœuds MPLS du LSP doivent la traiter.
Ce rôle déclaré ne prouve pas la visibilité. RFC 9714 définit Flow-ID Label Capability et Flow-ID Readable Label Depth par analogie avec RFC 8662. L’entrée doit exposer chaque Flow-ID à un nœud doté de FLC et devrait respecter la plus petite FRLD des nœuds qui doivent le lire. La découverte de ces capacités reste hors périmètre.
Dans une pile Segment Routing profonde, l’étiquette peut être placée entre des SID, voire répétée à plusieurs profondeurs. Le document permet cette disposition et reconnaît qu’elle peut exiger une planification sophistiquée. Un enregistrement reçu de trois routeurs ne prouve donc pas que le quatrième, moins profond, a participé.
Le PHP peut raccourcir silencieusement la mesure
Le penultimate-hop popping retire normalement l’étiquette supérieure avant le routeur de sortie, selon l’architecture de RFC 3031. RFC 9714 exige qu’un nœud retirant l’étiquette d’acheminement précédente retire aussi XL, FLI et Flow-ID.
L’application de cette règle par l’avant-dernier routeur exclut la sortie de la mesure. Le RFC recommande donc de désactiver le PHP, sauf si ce routeur est connu pour prendre en charge la procédure et si l’exclusion de la sortie est acceptable.
Une mesure « jusqu’à l’avant-dernier nœud » peut être exacte et trompeuse lorsqu’elle est étiquetée « jusqu’à la sortie ». La file, l’interface ou la décapsulation de sortie peuvent justement contenir la défaillance cherchée. Le périmètre effectif doit accompagner le compteur.
XL et FLI recopient TC et TTL de l’étiquette précédente, et leur bit Bottom-of-Stack doit rester à zéro. Un nœud qui les traite avec BoS à un doit jeter le paquet. Le Flow-ID peut être au milieu ou au fond, jamais en tête, et apparaître plusieurs fois. Ces règles rendent le format analysable ; elles ne garantissent pas la présence de la sortie dans l’observation.
Transport et service ne partagent pas nécessairement leur flux
Le contrôleur peut générer un Flow-ID pour le transport, un pour le service, ou deux identités différentes. Elles sont indépendantes : le même flux VPN peut emprunter plusieurs LSP, tandis que plusieurs flux VPN peuvent partager un LSP. Une politique peut demander aux nœuds de rechercher les deux ou seulement celui du transport.
En mode manuel, l’opérateur fournit les caractéristiques du flux. En mode automatique, l’entrée classe le trafic et transmet les caractéristiques au contrôleur par IPFIX, défini dans RFC 7011. Le contrôleur alloue ensuite les identifiants et provisionne l’entrée.
L’unicité imposée dans le domaine évite les collisions au moment considéré ; elle ne valide pas le classificateur ni le niveau auquel répond la question métier. RFC 8372 fournit le contexte de l’identification de flux MPLS. Le registre MPLS de l’IANA prouve l’allocation du FLI, pas le support d’un équipement donné.
Une différence de compteurs n’est pas encore une cause
La méthode de RFC 9341 alterne des blocs afin de comparer les observations en différents points. Pour que la soustraction soit signifiante, les deux côtés doivent partager identité, direction, couleur, intervalle et périmètre. RFC 9714 mentionne l’export du Flow-ID, des compteurs et des horodatages vers un NMS, mais laisse le protocole d’export hors périmètre.
Il reste donc à prouver la livraison des enregistrements, la qualité des horloges, l’exhaustivité et le rapprochement. Le projet de cadre de déploiement peut éclairer les pratiques en évolution, mais son statut de travail en cours demeure. Une différence ne distingue pas à elle seule congestion, filtrage, panne de lien, erreur d’analyse ou perte d’export.
L’identité s’arrête à la frontière administrative
Un Flow-ID est unique dans son domaine administratif à un instant donné. La mesure multidomaine avec la même valeur n’est pas définie. L’étiquette ne doit pas sortir du domaine ; les routeurs frontières doivent filtrer à l’émission et jeter à la réception les paquets porteurs du FLI. Sans la coordonnée « domaine », un nombre peut désigner deux flux différents.
Les éditions texte et XML, la notice RFC Editor, les errata et l’historique IETF établissent la provenance normative. Ils n’établissent aucun chemin ou résultat déployé.
Le principe du code en fonctionnement de Heng Lu exige de suivre la classification, l’insertion, le chemin obtenu, les lecteurs et les exports. La spécification initiale minimale coordonne le format sans absorber les choix locaux. La séparation des couches de réalité empêche une allocation, un marquage, un compteur et un résultat de service de devenir un seul fait.
La franchise de RFC 9714 sur l’effet d’observation est une force. Elle invite à conserver la preuve du chemin avant et après instrumentation, afin que la mesure garde un sujet identifiable.
Sources
- https://www.rfc-editor.org/rfc/rfc9714.html
- https://www.rfc-editor.org/rfc/rfc9714.txt
- https://www.rfc-editor.org/rfc/rfc9714.xml
- https://www.rfc-editor.org/info/rfc9714/
- https://www.rfc-editor.org/errata/rfc9714
- https://datatracker.ietf.org/doc/rfc9714/history/
- https://www.rfc-editor.org/rfc/rfc9341.html
- https://www.rfc-editor.org/rfc/rfc9017.html
- https://www.rfc-editor.org/rfc/rfc3031.html
- https://www.rfc-editor.org/rfc/rfc3032.html
- https://www.rfc-editor.org/rfc/rfc6790.html
- https://www.rfc-editor.org/rfc/rfc8662.html
- https://www.rfc-editor.org/rfc/rfc8957.html
- https://www.rfc-editor.org/rfc/rfc8372.html
- https://www.rfc-editor.org/rfc/rfc7011.html
- https://www.iana.org/assignments/mpls-label-values/
- https://datatracker.ietf.org/doc/draft-ietf-ippm-alt-mark-deployment/
- https://heng.lu/running-code-primary-the-patch-needed-to-preserve-the-internet-original-design/
- https://heng.lu/minimum-initial-specification-localized-future-decision-voluntary-adoption-internet-coordination-system/
- https://heng.lu/on-reality-layers-symbolic-power-and-why-clarity-feels-so-hostile/
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance
