Résumé

  • La révision 20 associe aux SID SR-MPLS et SRv6 une sélection de bande passante, de tampons et de files, sans transformer le SID en attestation de capacité.
  • Un NRP ne doit pas être utilisé avant son provisionnement intégral; une mise à jour ne s’achève qu’après tous les nœuds; une incohérence de liaison doit neutraliser le SID concerné par défaut.
  • Un nœud compromis peut annoncer des ressources qu’il n’a pas allouées. L’intention, l’admission, l’allocation locale, la liaison, le repli et le SLA observé restent donc six faits différents.

Le jeton n’est pas le réservoir

Le Segment Routing donne au paquet une suite d’instructions. Les fondations sont posées par l’architecture SR, SR-MPLS et SRv6. Le projet en révision 20 ajoute une sémantique de ressources aux SID existants: le même identifiant indique l’action d’acheminement et l’ensemble de ressources censé la servir.

Un SID local peut désigner une portion de bande passante ou une file sur un lien. Un SID global peut relier une destination, un algorithme et une partition de ressources réseau. Cette compacité est utile, mais elle juxtapose deux plans. Le plan du symbole dit quelle voie choisir. Le plan d’exécution doit encore démontrer que chaque nœud a créé la voie, conservé la bonne liaison et appliqué le traitement attendu.

RFC 9543 définit la partition de ressources utilisée pour réaliser un objectif de tranche; RFC 9732 en précise l’architecture. L’identifiant d’une partition n’est pas son inventaire matériel. Il ressemble davantage au numéro d’une réservation qu’à la chambre effectivement disponible.

Un commit réparti sur tous les nœuds

La nouvelle révision durcit la frontière de complétion. Les SID ou locators associés au NRP doivent être alignés sur tous les nœuds participants. Le contrôleur doit confirmer la fin du provisionnement et prévoir le retour arrière en cas d’échec partiel. Un échec de liaison SID–ressource doit être signalé. Surtout, le NRP ne doit servir aucun trafic avant d’être entièrement provisionné et une mise à jour n’est pas terminée avant la réussite de toutes les modifications.

Accepter une configuration sur neuf routeurs sur dix n’est donc pas une réussite à 90 %. C’est un état incomplet. Le texte demande des contrôles comparant l’allocation configurée à l’intention. Lorsqu’un nœud détecte une incohérence, il doit par défaut cesser d’utiliser les SID touchés et produire un signal de diagnostic.

Cette règle ferme une panne honnête. Elle ne ferme pas le mensonge. La section sécurité reconnaît qu’un nœud compromis peut ne pas allouer les ressources annoncées, surévaluer la capacité ou dégrader sélectivement un NRP. L’authentification du canal prouve l’auteur de l’annonce, pas la réalité de la file d’attente.

Le repli qui maintient le paquet et perd la promesse

Si un nœud ne trouve pas les ressources locales, la règle par défaut est le rejet; une commande peut autoriser le best effort. Lorsque le trafic dépasse son allocation, la politique peut aussi le rejeter ou l’abaisser en priorité. Le repli best effort devrait être journalisé et signalé.

Cette option peut sauver la connectivité pendant une maintenance. Elle dépense toutefois la garantie. Un paquet livré après repli prouve la livraison, non le service réservé. Sans association entre l’événement, le flux, l’intervalle et le contrat client, un tableau de disponibilité vert peut masquer un SLA déjà perdu.

Les mécanismes de Flexible Algorithm ajoutent une autre dépendance: détourner l’algorithme compromet à la fois le chemin et l’isolation des ressources. Les seuils d’admission doivent aussi empêcher qu’une partition épuise le plan SR de base. La sécurité du canal, la justesse de l’admission et la réalité du traitement sont trois contrôles complémentaires.

Ce que « production » permet réellement d’affirmer

Le projet consigne un rapport de Huawei sur plusieurs familles de routeurs et indique que les implémentations déclarées sont en production. La précaution de RFC 7942 l’encadre: l’IETF n’a pas vérifié ces informations fournies par un contributeur, l’inscription n’est pas une approbation et la liste n’est pas un catalogue. C’est un indice de code exécuté, pas un test interopérable ni un audit de SLA.

Le Datatracker, son historique et son enregistrement API placent la révision 20 en évaluation IESG avec suivi de l’AD et un DISCUSS non résolu. Le rapport Secdir et le rapport Opsdir expliquent le durcissement. La comparaison avec la révision 19, la version HTML et le XML documente le texte, pas un déploiement universel.

Les essais doivent donc utiliser les mêmes SID que le trafic et mesurer le résultat. Ce principe prolonge, comme grille éditoriale déclarée, la primauté du code exécuté, la séparation entre spécification minimale et décisions locales et les couches de réalité. Une mesure demeure une observation bornée; elle ne devient pas une promesse éternelle.