Résumé
- Le PSID est un label local du SR Local Block de l’egress. Il est inséré après le dernier label du chemin SR, puis traité et retiré par cet egress.
- LSP Ping est employé plutôt que traceroute : les nœuds de transit ne traitent pas le PSID, et RFC 9884 ne spécifie donc pas sa validation par LSP Traceroute.
- Le résultat utile n’est pas une simple preuve de reachability, mais la correspondance entre le label observé et le contexte de politique réellement associé à l’egress.
RFC 9884 étend LSP Ping afin de vérifier à la fois le traitement correct du PSID et le contexte SR qui lui est associé au point terminal. L’endpoint du chemin SR est le responder. La portée choisie détermine le sous-TLV Target FEC Stack : policy pour tous les segment lists d’une policy, candidate path pour tous ceux d’une candidate path, ou segment list pour une seule liste ou un sous-ensemble. Dans ce dernier cas, plusieurs messages LSP Ping sont nécessaires, chacun portant un sous-TLV associé à une liste.
Les six sous-TLV ne sont pas destinés à apparaître ensemble : IPv4 Policy (49), IPv4 Candidate Path (50), IPv4 Segment List (51), IPv6 Policy (52), IPv6 Candidate Path (53) et IPv6 Segment List (54). S’il y en a plusieurs, seul le premier est traité. Les champs réservés sont envoyés à zéro et ignorés à la réception. Un Protocol-Origin non pris en charge fait échouer la validation.
La progression des identités est essentielle. Une policy rapproche headend, color et endpoint. Une candidate path ajoute Protocol-Origin, originator et discriminator. Une segment list ajoute encore le Segment-List-ID. Une incohérence de mapping PSID-contexte produit le code de retour 10 ; une validation réussie produit le code 3 avec FEC-Status 1. Un sous-TLV Target FEC Stack malformé produit le code 1.
Pour le chemin inverse ou la reply-path, l’endpoint envoie le sous-TLV et le headend le valide sans définir de code de retour. Une réponse invalide est abandonnée ; le headend devrait journaliser ou signaler l’erreur. Ces règles ne prouvent pas chaque segment de transit. Elles vérifient le PSID et son association au contexte au point prévu.
Analyse de Theo March — pas une exigence de RFC 9884. Il est prudent de corréler les résultats avec le contrôle plane, de séparer les tableaux policy/candidate-path/segment-list, et de distinguer le code 10 d’une perte de paquets ou d’une absence de réponse. Un déploiement progressif réduit le risque lors des changements de PSID, mais RFC 9884 n’impose ni plateforme de supervision, ni schéma de rétention, ni alerte particulière. Sa frontière de sécurité est celle de RFC 8029 ; les sous-TLV ajoutés n’introduisent pas de nouveau problème de sécurité selon la spécification.
Sources
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance
