Résumé
- Storm peut être rattaché à l'entité juridique irakienne exacte via les enregistrements de membre, d'organisation et de routage du RIPE NCC, tandis que le domaine
stormnetwork.netet les coordonnées fournissent un pont opérationnel supplémentaire. - À la date de clôture des preuves, AS212280 annonçait neuf IPv4 /24 visibles. Un test RIPE RIS sur un préfixe représentatif a trouvé 333 chemins, tous entrant dans Storm via AS203214 et AS208293; la même paire immédiate est apparue dans les vérifications équivalentes des huit autres préfixes.
- Ce sont des preuves d'opérateur significatives: Storm contrôle l'origine des routes et possède une autorisation RPKI valide pour les neuf routes. Ce n'est pas une preuve de capacité internationale diversifiée, de dernier kilomètre protégé, de centre de données certifié ou de processus de restauration testé.
- Un acheteur devrait exiger que Storm démontre une diversité physique des routes, une indépendance en amont, une autonomie électrique, un escalade de support, un statut réglementaire et un basculement sous charge avant de considérer un second circuit ou un second ASN Storm comme une véritable résilience.
Le paquet qui raconte l'histoire commerciale
Un contrat Internet commence généralement par un chiffre de bande passante. Une évaluation sérieuse de la continuité devrait commencer par les quatre derniers systèmes autonomes d'une route.
Le 18 juillet 2026 à 15:59:50 UTC, leRIPEstat BGP State pour 185.122.252.0/24contenait 333 chemins observés via les collecteurs du RIPE Routing Information Service. Dans chacun, AS203214 apparaissait immédiatement avant l'AS212280 de Storm. Dans chacun, AS208293 apparaissait immédiatement avant AS203214. Dans 332, AS60051 apparaissait immédiatement avant AS208293. L'autre chemin contenait un ASN à usage privé à cette position, rappelant que les données de collecteur peuvent contenir des bizarreries et ne doivent pas être lues comme un diagramme de circuit contractuel.
La conclusion importante est plus simple. Pour ce préfixe, une vue géographiquement distribuée de la table mondiale montrait une seule façon immédiate d'entrer dans Storm. Des vérifications équivalentes à un instant figé sur les huit autres /24 ont montré la même arête immédiate AS203214-AS212280 et le même saut AS208293 avant elle. L'observation publique du BGP ne peut révéler les brins de fibre, la capacité contractuelle, les conduits protégés ou la différence entre un circuit de transit payé et un autre arrangement commercial. Elle peut révéler la concentration. Ici, elle le fait.
C'est le mécanisme d'ouverture utile pour comprendre Storm for Information Technology, Internet Services, Communications, Electronic Solutions, Software, and Automation LLC. L'entreprise est inhabituellement difficile à évaluer à partir de sa surface commerciale publique. Sonsite webprésente des offres de développement logiciel, applications mobiles, conception web, cybersécurité et automatisation, ainsi qu'un point de contact à Bagdad, mais ne publie pas de forfaits internet, d'empreinte d'accès, de conditions de service, de page de statut ou de carte réseau. Sapage LinkedInfait un ensemble beaucoup plus large de déclarations auto-déclarées: internet professionnel, FTTH, réseaux sans fil, routage BGP, ingénierie du trafic, services de centre de données, cloud et hébergement, et des dizaines de milliers d'utilisateurs dans plusieurs localités irakiennes. Ces déclarations décrivent le type d'opérateur que Storm veut que le marché voie. La table de routage montre l'ensemble plus restreint de choses que les étrangers peuvent tester indépendamment.
Cette distinction est importante car le produit pratique d'un FAI n'est pas « l'internet ». C'est une chaîne de composants contrôlés et sous contrat. Le trafic d'un client commence à un routeur ou terminal optique, traverse une entrée de bâtiment et un lien d'accès, atteint un site d'agrégation, franchit un cœur, sort par un ou plusieurs réseaux amont, puis dépend du transit distant, du peering et de la livraison de contenu. Lorsque les performances se dégradent, une deuxième chaîne démarre: surveillance, isolation des pannes, déploiement sur le terrain, escalade amont, communication client et restauration.
Un opérateur peut posséder certains liens, en louer d'autres et en revendre encore d'autres. Le nom commercial sur la facture en dit peu sur l'étendue de son contrôle.
Le registre des ressources numériques de Storm établit une surface de contrôle de routage réelle. Il n'établit pas, par lui-même, un service résilient. La lecture la plus défendable n'est donc ni « simple revendeur » ni « transporteur totalement indépendant ». Storm a des preuves plus solides d'agence opérationnelle qu'un détaillant qui se contente de donner aux clients les adresses d'un autre réseau.
Pourtant, sa route actuellement visible est imbriquée dans une chaîne irakienne plus large, et ses divulgations publiques ne permettent pas à un acheteur de déterminer si une capacité alternative existe mais est inactive, invisible pour les collecteurs, ou absente.
La question d'approvisionnement n'est pas de savoir si Storm est assez légitime pour être appelé opérateur. C'est de savoir si le service précis acheté donne à Storm suffisamment de contrôle physique, de routage et organisationnel pour atteindre l'objectif de reprise de l'acheteur. Le test des 333 chemins transforme cette question abstraite en un programme de diligence raisonnable concret.
Prouver le Storm exact, sans un homonyme
La limite d'identité est ici inhabituellement importante. « Storm » est un nom courant dans les télécoms et la technologie, et les annuaires de réseaux publics contiennent des entreprises nommées similairement. L'entité correcte est la société irakienne avec le nom juridique complet utilisé dans cet article, pas un fournisseur de sécurité étranger, un autre réseau irakien, une marque de produit ou un service « Storm » sans lien.
Le pont le plus solide est lapage de membre RIPE NCC. Elle enregistre le nom juridique exact, une adresse à Bagdad, Irak comme zone de service, un numéro de téléphone et une adresse email àstormnetwork.net. Leenregistrement d'organisation RIPE actuel pour ORG-SFIT5-RIPErépète le nom exact, identifie l'Irak comme pays, enregistre le numéro d'enregistrement de société 13254, classe l'organisation comme un registre internet local, fournit la même adresse de Bagdad et numéro de téléphone, et nomme un gestionnaire de contact dédié aux abus.
Le pont de domaine opérationnel n'est pas basé sur une similitude vague. Le contact de membre RIPE utilise le domaine de l'entreprise. Le propre site de Storm utilise un numéro de téléphone se terminant par 8290 et une adresse[email protected]; le rôle administratif RIPE utilise également le numéro 8290, tandis que l'enregistrement de membre utilise un numéro étroitement lié 8294. Le site situe l'entreprise dans le quartier Karada/Al-Sinaa de Bagdad, cohérent avec l'emplacement Bagdad, Karada Al-Sinaa de la page d'entreprise publique et l'adresse RIPE dans le bloc 906, rue 16. Pris ensemble, le nom exact, le numéro d'enregistrement, le domaine, la localité et le chevauchement de contact établissent un pont d'identité beaucoup plus solide qu'un logo ou un résultat de recherche ne pourrait le faire.
Il y a encore une anomalie de chronologie. La page LinkedIn déclare que Storm a été fondé en 2022 et liste une fourchette d'effectifs de 51 à 200. Ce sont des affirmations d'entreprise fournies par la plateforme, pas des preuves d'emploi ou d'incorporation vérifiées. Les enregistrements de routage RIPE portant le nom Storm remontent beaucoup plus loin: AS203811 a été créé en octobre 2015, et AS203459 en janvier 2016. Cette différence ne signifie pas nécessairement qu'une source est fausse.
La page peut utiliser le début d'une marque commerciale ou d'une phase d'entreprise plus récente, tandis que les ressources numériques peuvent avoir été transférées ou maintenues par continuité organisationnelle. Cela signifie qu'un acheteur devrait demander l'enregistrement actuel de l'entreprise, toute documentation de prédécesseur ou de transfert pertinente pour le service contracté, et la preuve que le signataire contrôle les ressources réseau vendues.
C'est aussi pourquoi l'ASN ne doit jamais être traité comme un substitut aux vérifications de contrepartie. RIPE enregistre avec précision l'administration des ressources; il ne certifie pas la solidité du bilan, l'étendue de la licence, le niveau d'effectif, la propriété effective, la couverture terrain ou l'applicabilité d'un contrat client. Inversement, une page d'entreprise soignée ne peut prouver le contrôle de la route. L'identité devient fiable seulement lorsque les preuves juridiques, opérationnelles et commerciales concordent.
Pour Storm, elles concordent sur le noyau: l'entité juridique exacte, l'organisation RIPE actuelle, le domainestormnetwork.netet AS212280 sont connectés par des enregistrements primaires. Elles deviennent moins complètes sur les bords. Le matériel public n'explique pas pourquoi l'enregistrement d'organisation RIPE actuel a été créé en novembre 2025 alors que certains ASN attachés ont une décennie. Il ne publie pas d'historique d'entreprise qui concilie l'enregistrement réseau de 2015-16 avec la déclaration de fondation de 2022. Il n'explique pas si « Soft Storm », la marque sur le site actuel, est une division, un style commercial rafraîchi, ou simplement la même entreprise présentant un portefeuille logiciel. Aucune de ces lacunes n'invalide l'identité réseau. Chacune appartient à une liste de vérification contractuelle afin que des entités nommées similairement, des enregistrements historiques et des marques opérationnelles ne puissent pas être silencieusement substitués.
Cinq ASN enregistrés, une seule arête active dominante
L'organisation RIPE actuelle de Storm est associée à plus que AS212280. Unerecherche inverse dans la base de données RIPE sur ORG-SFIT5-RIPEretourne cinq numéros de système autonome: AS203459, AS203811, AS211235, AS212280 et AS212392. Elle retourne également quatre allocations IPv4—185.122.252.0/22, 185.133.224.0/22, 185.217.61.0/24 et 45.89.20.0/24—et l'allocation IPv6 2a06:7fc0::/29.
Cinq ASN sonnent comme de la redondance. L'image de routage en direct est plus étroite.
Lerésultat de préfixes annoncés RIPEstat pour AS212280montrait neuf IPv4 /24 visibles mondialement pendant l'intervalle figé: 45.89.20.0/24; tous les quatre /24 de 185.122.252.0/22; trois /24 de 185.133.224.0/22; et 185.217.61.0/24. Il ne montrait aucune route IPv6.AS203811 annonçait un /24, 185.239.179.0/24, mais les enregistrements RIPE correspondants identifient cet espace d'adressage et la maintenance de la route avec Max Link plutôt qu'une allocation Storm. Cette route peut refléter du transit, une autre annonce ou un autre arrangement opérationnel; elle ne doit pas être comptée comme capacité d'adresse appartenant à Storm.
Les neuf préfixes AS212280 totalisent 2 304 adresses IPv4. C'est une empreinte routable significative pour un opérateur régional, mais le nombre brut d'adresses ne révèle pas le nombre d'abonnés, la capacité payée ou la couverture géographique. Un /24 peut servir des clients résidentiels derrière de la traduction d'adresse, des clients professionnels avec des adresses publiques, de l'hébergement, de l'infrastructure ou un mélange. Il peut être entièrement utilisé ou presque vide.
Ce que l'ensemble montre, c'est que Storm annonce plusieurs blocs d'adresses sous sa propre politique de routage plutôt que de présenter seulement des adresses annoncées par un grossiste.
L'histoire est plus informative que l'instantané.L'historique de routage RIPE RIS pour AS203459montre 185.133.224.0/24, 185.133.225.0/24 et 185.133.226.0/24 visibles depuis cet ASN Storm de janvier 2016 au 12 avril 2026. Les quatre routes 185.122.252.0/24–185.122.255.0/24 étaient visibles depuis AS203459 de novembre 2017, se terminant également en avril 2026 aux seuils de visibilité normaux. L'historique AS212280commence avec 185.217.61.0/24 fin 2020 et montre le reste de l'ensemble actuel se déplaçant ou se consolidant là-bas pendant 2025 et 2026.
Cela ressemble à une réorganisation du routage, pas à l'apparition d'un réseau de rien. Cela prouve un historique opérationnel soutenu au niveau de l'ASN et du préfixe, tout en créant des questions. Le trafic a-t-il été déplacé entre des routeurs contrôlés par Storm sur des sites séparés? Une ancienne arête a-t-elle été retirée? Les contrats amont ont-ils changé? Les clients ont-ils été renumérotés, ou les préfixes ont-ils été déplacés de manière transparente? Une interruption de service a-t-elle accompagné la transition? L'historique de routage public ne peut répondre.
Une entreprise considérant Storm devrait demander un bref récit du changement et une topologie post-changement, d'autant plus que la réorganisation est récente.
Les ASN supplémentaires exigent une discipline similaire. Un ASN peut être détenu pour un futur site, réservé pour une politique de routage distincte, conservé après une migration, ou simplement inutilisé. Les entrées RIPE actuelles faisant autorité ne divulguent pas d'adresses de site ou d'attributs physiques. Une étiquette ASN n'est pas un rack, un générateur, une interconnexion ou un site de reprise après sinistre. Deux circuits Storm livrés depuis des « ASN différents » ne seraient pas diversifiés s'ils partagent le même conduit d'accès, le même routeur d'agrégation, le même système d'alimentation et le même chemin amont.
L'IPv6 présente la situation inverse: l'organisation a une allocation mais aucune route visible depuis son arête dominante à la date de clôture. Lerapport pays de l'Internet Society pour l'Irakenregistre une adoption IPv6 mesurée pratiquement nulle au niveau national, donc Storm n'est pas seul. Néanmoins, un approvisionnement d'entreprise devrait demander si le double pile natif est disponible, si l'allocation est routée ailleurs, si l'IPv6 client est planifié, et si la sécurité et la surveillance le couvrent. Posséder un espace d'adressage n'est pas un déploiement.
L'autorisation de route est un progrès réel, pas un SLA
Chacune des neuf routes actuelles AS212280 a retourné un résultat « valide » lorsque son préfixe et son origine ont été vérifiés via le service de validation RPKI de RIPEstat à la date de clôture des preuves. Lavue bgp.tools de AS212280a marqué indépendamment les neuf /24 visibles comme couverts par des autorisations d'origine de route valides.
C'est une force significative. Un résultat valide signifie qu'une déclaration cryptographiquement vérifiable autorise AS212280 à annoncer le préfixe pertinent dans les limites autorisées. Cela réduit le risque qu'une annonce accidentelle ou malveillante d'une origine différente soit acceptée par les réseaux qui appliquent la validation d'origine de route. Cela démontre également que quelqu'un de responsable des ressources numériques de Storm a fait un travail d'hygiène opérationnelle que de nombreux petits réseaux négligent encore.
Cela ne certifie pas tout le chemin. L'explication de la validation d'origine BGP par le RIPE NCCest explicite que la fonctionnalité RPKI actuelle valide l'origine, pas chaque AS dans la route. Un ROA Storm valide dit que AS212280 peut annoncer 185.122.252.0/24. Il ne dit pas que AS203214 est le meilleur ou le seul voisin légitime, que les amonts filtrent correctement les annonces des clients, que le trafic ne peut pas être détourné après l'origine, ou que le circuit a de la capacité pendant un défaut.
RPKI ne prouve pas non plus que les chemins entrants et sortants sont symétriques. BGP choisit les routes selon des politiques distribuées sur de nombreux réseaux. Un client peut observer une chaîne entrante depuis les collecteurs RIPE pendant que Storm envoie le trafic sortant par une autre voie. C'est pourquoi les 333 chemins sont une preuve de l'accessibilité et de la concentration observées mondialement, pas une carte de flux de trafic complète. Un test d'approvisionnement utile a besoin de mesures dans les deux sens, depuis plusieurs réseaux cibles, pendant le fonctionnement normal et le basculement contrôlé.
Un réseau en évolution crée aussi une question d'hygiène: les objets de route, les ROA, les filtres de préfixe et les autorisations client sont-ils alignés avec la conception post-migration? Un objet de route obsolète n'est pas en soi une panne. Un ensemble propre et à jour rend les erreurs plus faciles à prévenir et les incidents plus faciles à diagnostiquer.
Le référentiel plus solide est le comportement opérationnel. Lesactions MANRS pour les opérateurs réseauappellent à un filtrage correct, une validation d'adresse source, des contacts de coordination accessibles mondialement et la publication d'informations de routage. Storm a des preuves pour une partie de ce tableau: origines autorisées et coordonnées RIPE. Le dossier public ne démontre pas le filtrage des préfixes clients, l'anti- usurpation, les contrôles de fuite de route, les limites de préfixe maximum, les exercices d'incident de routage ou la participation à MANRS. Un acheteur ne devrait pas exiger un badge pour lui-même. Il devrait transformer ces pratiques en questions qu'un ingénieur peut répondre et qu'un contrat peut soutenir.
Demandez à Storm les ASN et préfixes exacts utilisés par le service proposé; les ASN amont en conditions normales et de basculement; la politique de préfixe maximum et de filtre de route; le traitement de l'espace d'adressage appartenant au client; le temps nécessaire pour créer ou modifier une autorisation d'origine de route; et le chemin d'escalade pour un détournement ou une fuite. Comparez ensuite la réponse avec les observations en direct. C'est ainsi que RPKI valide devient un élément d'un dossier de fiabilité au lieu d'un langage de sécurité décoratif.
La chaîne de dépendance visible
Lavue voisin de RIPEstat pour AS212280observait AS203214 à gauche de Storm dans les chemins AS et AS212392 à droite. Ladocumentation du endpointmet en garde que « gauche » et « droite » décrivent la position dans les chemins observés. Ce ne sont pas des étiquettes contractuelles. Même ainsi, les chemins au niveau des préfixes rendent difficile d'ignorer le rôle d'AS203214: tous les 333 chemins vers le /24 échantillonné atteignaient AS212280 par lui, et ce même voisin immédiat apparaissait pour tous les neuf préfixes actuels.
AS203214 appartient à Hulum Almustakbal Company. Sapage publique bgp.toolsdécrit un réseau de consommation irakien beaucoup plus large et liste AS208293, AlSalam State Company, et AS60051, Earthlink Telecommunications Equipment Trading & Services, comme amonts. Le chemin observé vers Storm courait communément AS60051–AS208293–AS203214–AS212280. En termes pratiques, la portée internationale d'un client Storm était visible publiquement à travers une hiérarchie d'autres réseaux irakiens à la date de clôture.
Cela ne fait pas de Storm un simple revendeur. AS212280 annonce des préfixes autorisés par Storm et a une visibilité aval propre. Un revendeur dont le contrôle se terminait au portail client d'un grossiste pourrait ne jamais apparaître dans BGP. Storm peut définir une politique d'origine, déplacer ses préfixes entre ses propres ASN, maintenir des autorisations de route et exploiter des routeurs qui échangent des routes avec d'autres réseaux. Ce sont de véritables points de contrôle.
La chaîne montre où une preuve indépendante devient nécessaire. Si le service proposé utilise le même point de remise physique et la même route AS203214 que le réseau d'accès général de Storm, alors une panne ou une congestion à cette frontière peut affecter tous les neuf préfixes d'origine. Un second circuit client sur un autre /24 de Storm ne supprimerait pas cette dépendance partagée. Un second ASN Storm routé via le même voisin ne la supprimerait pas non plus. Une véritable diversité nécessite une limite de défaillance qui est différente en fait, pas seulement une adresse ou une ligne de facture différente.
Les entrées de politique de routage RIPE de Storm listent de nombreuses contreparties d'import et d'export potentielles. Ces déclarations peuvent être larges, historiques ou préparées pour des relations qui ne sont pas actuellement visibles. À la date de clôture, la table observée était bien plus clairsemée. Cet écart entre la possibilité déclarée et l'utilisation observée n'est pas une preuve de méfait; c'est une raison de demander une topologie actuelle approuvée par l'équipe réseau.
L'acheteur devrait demander quelles contreparties transportent le trafic de production aujourd'hui, lesquelles sont physiquement indépendantes, lesquelles sont chaudes, lesquelles sont froides, quelle capacité chacune a, et comment les routes changent lorsque l'une est retirée.
Un opérateur peut aussi avoir une interconnexion privée que les collecteurs publics ne voient pas. Un cache, un nœud de livraison de contenu ou un pair local peut servir du trafic sans apparaître comme amont dans la table globale. De même, un circuit de transit de secours peut rester dormant jusqu'à une panne. La bonne conclusion n'est donc pas « Storm n'a qu'un circuit ». C'est « les preuves publiques démontrent une route active vers les préfixes observés et ne démontrent pas d'alternative indépendante ».
Storm peut combler cet écart de preuves avec des identifiants de circuit, des lettres de transporteurs, des diagrammes de route protégée, des captures de basculement et des tests visibles par le client.
La capacité est une autre inconnue. Un chemin BGP ne porte pas de débit d'information engagé. Le même chemin peut reposer sur un lien 100 Gbps légèrement utilisé ou une remise 1 Gbps sur-souscrite. Il peut avoir de la capacité de réserve à midi et saturer pendant la demande du soir. Pour une PME, la vitesse médiane pendant une démonstration commerciale importe moins que les performances utilisables les plus basses pendant la pointe de charge ou une défaillance amont.
Une proposition crédible devrait identifier la bande passante engagée, le traitement des rafales, la contention, la capacité internationale par rapport à locale, les objectifs de perte de paquets et de latence, et le point de mesure auquel chacun s'applique.
Le résultat des 333 chemins est donc mieux traité comme une carte du pouvoir de négociation. Storm contrôle la dernière étape de routage. Hulum et les réseaux avant lui contrôlent des étapes importantes antérieures. Le client a besoin de savoir quelle partie a les outils, l'autorité contractuelle et le personnel pour agir à chaque limite. Si Storm peut ouvrir un ticket amont mais ne peut pas rediriger le trafic, sa promesse de support devrait le dire. S'il peut rediriger, le basculement devrait être démontré.
La carte physique manquante
L'internet passe en fin de compte par des lieux. Les câbles entrent dans les bâtiments. Les routeurs occupent des racks. Les interconnexions se terminent dans des salles de rencontre. Les batteries assurent la transition lors des démarrages des générateurs. Les systèmes de refroidissement tombent en panne en cas de chaleur. Les données de routage publiques peuvent identifier les limites administratives, mais elles ne peuvent pas localiser ces dépendances physiques.
La page commerciale de Storm revendique des systèmes modernes de centre de données, une infrastructure FTTH, des réseaux sans fil et un service sur plusieurs sites à Bagdad et dans d'autres provinces. Le site web de l'entreprise donne un emplacement de bureau à Bagdad et liste des services technologiques. Aucune des deux sources ne publie l'adresse d'une installation opérationnelle, la propriété de la fibre, le nombre de points de présence, une carte réseau, une certification d'installation, la conception électrique, la liste des transporteurs ou l'inventaire des interconnexions.
Les affirmations peuvent être exactes; les preuves nécessaires pour les tester ne sont pas publiques.
PeeringDB accentue le fossé. L'enregistrement réseau de Stormrelie correctement le nom exact de l'entreprise, AS212280 etstormnetwork.net, le classe comme réseau câble/DSL/FAI et déclare une politique de peering ouverte. Pourtant, lerésultat réseau-vers-installationétait vide, lerésultat réseau-vers-exchangeétait vide, et lerésultat point de contact publicétait vide à la date de gel.
L'absence dans ces champs n'est pas une preuve que Storm n'a pas d'installations ou de peering.PeeringDB se décritcomme maintenu par la communauté, dit qu'environ un tiers des systèmes autonomes l'utilisent pour partager des informations d'interconnexion, et définitnetfacetnetixlancomme des enregistrements de la présence d'un réseau dans une installation et un exchange. Un opérateur peut être absent parce qu'il n'a pas maintenu l'enregistrement, parce que l'interconnexion est privée, ou parce que son amont fournit la présence physique. Pour un acheteur, les trois possibilités méritent un traitement commercial différent.
L'opportunité locale est réelle. Le suiviIRAQ-IXP de l'Internet Societya rapporté 30 ASN membres et 1 173 Gbps de capacité de port cumulée en mai 2026, avec des réseaux de contenu et un serveur de route parmi les membres. L'enregistrement AS212280 de Storm ne divulguait pas de connexion à un exchange dans PeeringDB. Cela n'établit pas si Storm atteint l'exchange indirectement, privément ou pas du tout. Cela signifie qu'un acheteur ne peut pas inférer un peering local simplement parce qu'un exchange irakien existe ou parce qu'un ensemble de routage internet inclut l'ASN de Storm.
La preuve physique devrait être proportionnée au service. Une petite boutique achetant un accès au meilleur effort peut seulement avoir besoin d'une vérification de service et d'un contact de réparation clair. Une agence bancaire, une clinique, un dépôt logistique ou un bureau dépendant du cloud a besoin de plus:
- l'entrée exacte du bâtiment et le support de dernier kilomètre;
- si ce support et la route civile sont possédés, loués ou fournis par un autre opérateur;
- les sites d'agrégation et de cœur que le circuit traverse;
- la conception électrique et le temps d'autonomie testé à chaque site;
- si les liens primaire et de secours partagent des poteaux, conduits, tours, salles, répartiteurs optiques ou routeurs amont;
- les installations où Storm rencontre AS203214 et tout fournisseur alternatif;
- le propriétaire de la restauration et l'emplacement des pièces de rechange pour chaque segment.
Une visite de site n'est pas toujours possible, mais l'opérateur peut encore fournir des diagrammes caviardés, des photos datées, des inventaires d'équipement, des lettres de transporteur, des enregistrements de test électrique et des procédures de maintenance. L'objectif n'est pas d'exposer des détails de sécurité sensibles. C'est d'établir que « DC1 », « DC2 », « route de secours » et « fibre indépendante » correspondent à différents domaines de défaillance.
Reconstruire le service qu'un acheteur recevrait réellement
Storm ne publie pas assez de détails sur ses produits pour décrire un parcours client standard comme un fait. Un acheteur peut, cependant, cartographier les questions de contrôle auxquelles toute proposition crédible de Storm doit répondre.
La première étape est la disponibilité du service. L'auto-description de l'entreprise couvre FTTH, sans fil et internet professionnel, ce qui implique que la technologie d'accès peut varier selon l'emplacement. Un commercial devrait donc identifier le support précis, pas simplement dire « fibre » ou « sans fil ». La fibre peut être un accès optique passif partagé entre de nombreux clients, une remise Ethernet sur un réseau amont, ou un brin dédié. Le sans fil peut signifier une liaison micro-ondes sous licence, une radio point à point sans licence ou un secteur partagé point à multipoint.
Chacun a des caractéristiques différentes de capacité, d'interférence, de réparation et d'alimentation.
La deuxième étape est l'installation. La proposition devrait nommer l'équipement du local client, le point de démarcation, le chemin optique ou radio, l'allocation d'adresse publique, le mode de routage et la responsabilité de la configuration. Si Storm fournit un routeur géré, le client a besoin de règles d'accès et de changement. Si le client le fournit, Storm a besoin de spécifications d'interface et de routage supportées.
Pour une conception à double lien, les deux parties doivent convenir comment la santé est détectée et comment le trafic se déplace: changement manuel, route statique suivie, routage dynamique, politique définie par logiciel ou basculement au niveau applicatif.
La troisième étape est l'agrégation. C'est là qu'un détaillant et un opérateur responsable commencent à paraître différents. Storm devrait être capable d'identifier le premier routeur sous son contrôle, le bloc d'adresses utilisé, la surveillance qu'il applique et le point où un autre transporteur devient responsable. L'empreinte exacte AS212280 rend une telle réponse plausible. Si le circuit reste dans l'espace d'adressage d'un grossiste bien plus tard, la proposition devrait le dire. Un client ne devrait pas supposer que chaque service vendu par Storm utilise des adresses annoncées par Storm.
La quatrième étape est la portée externe. La vue BGP gelée pointe vers AS203214 comme route immédiate visible et vers AS208293 derrière lui. Storm devrait indiquer si cette chaîne s'applique au service offert; si d'autres fournisseurs transportent le trafic sortant, entrant ou de secours; si le contenu local prend un chemin différent; et si une panne peut être isolée sans attendre que plusieurs organisations se coordonnent.
La cinquième étape est les opérations. Le site web public offre un formulaire de contact général, un téléphone et un email. RIPE publie des contacts de membre et d'abus. Ni l'un ni l'autre ne publie de numéro de téléphone dédié aux opérations réseau, d'engagement de support 24h/24, de définitions de sévérité d'incident, d'objectifs de réponse ou de canal de statut. Le client devrait obtenir tout cela avant l'activation. Une boîte de réception générique est un point d'entrée, pas un processus d'incident.
La dernière étape est la preuve après installation. Storm et le client devraient capturer une base de référence: temps aller-retour et perte vers des cibles locales et internationales convenues, traceroutes dans les deux sens, débit dans des conditions contrôlées, origine de route, comportement d'adresse publique, performance DNS et transactions applicatives. La base de référence devrait être répétée en période de pointe et pendant un basculement programmé. Sinon, les deux parties débattront de ce que « normal » signifiait seulement après une panne.
Ce flux de travail expose également la valeur que Storm peut ajouter même lorsqu'il loue des parties de la chaîne. Un opérateur régional peut connaître les routes civiles locales, l'accès aux tours, les propriétaires de bâtiments, les conditions d'alimentation et la logistique de terrain mieux qu'un transporteur distant. Il peut agréger la demande, détenir des pièces de rechange à proximité, traduire une panne professionnelle en un dossier amont précis et restaurer un lien d'accès plus rapidement.
Ces capacités ne sont pas visibles dans BGP, mais elles sont testables via des références, des enregistrements de maintenance, des objectifs de déploiement et des exercices.
L'inverse est également vrai. Posséder un ASN ne rend pas un fournisseur responsable de chaque couche. Si le travail sur le terrain est sous-traité, si le dernier kilomètre appartient à un autre opérateur et si le routage externe a un seul chemin actif, la capacité de Storm à remédier à une panne peut être plus étroite que ce que sa marque suggère. Un bon contrat ne fait pas semblant. Il nomme les dépendances et rend l'escalade mesurable.
La continuité est une chaîne d'horloges
La continuité de service est souvent réduite à « 99,9 % de disponibilité ». Ce pourcentage est presque inutile sans horloges attachées à des actions spécifiques.
La première horloge commence lorsque la surveillance détecte une panne. Storm surveille-t-il le circuit client depuis les deux extrémités, ou le client doit-il le signaler? La seconde commence lorsqu'un cas est reconnu. La troisième mesure l'isolation de la panne: équipement client, lien d'accès, alimentation, agrégation, cœur Storm ou amont. La quatrième mesure le déploiement. La cinquième mesure la réponse de l'amont. La sixième mesure la restauration, et la septième la livraison d'un rapport de cause. Un fournisseur peut atteindre un objectif de reconnaissance rapide tout en mettant des heures à identifier quelle autre partie doit agir.
Le matériel public de Storm ne spécifie pas ces horloges. Il ne publie pas de périodes de préavis de maintenance programmée, de règles de crédit de service, d'objectif de restauration, de couverture des pièces de rechange ou de cadence de communication d'incident. C'est un fossé de divulgation, pas une preuve de faiblesse opérationnelle. Cela transfère la charge à la proposition et au contrat.
L'environnement opérationnel de l'Irak augmente les enjeux. L'Internet Society a enregistré unesuspension nationale ordonnée par le gouvernement le 20 mai 2026, de 06h00 à 07h30 heure locale, comme la première d'une série attendue pendant la période d'examens. Sa page rapportait 37 suspensions au cours des douze mois précédents et 172 depuis 2018 au moment de l'accès. Aucun FAI ne peut transformer la diversité amont en une licence pour ignorer une restriction nationale légale. Un plan de continuité peut encore distinguer entre une panne causée par l'opérateur, une restriction nationale et une défaillance du propre site du client, puis fournir une communication rapide et précise pour chacun.
L'électricité est une deuxième dépendance partagée. L'évaluation de fiabilité de l'Électricité 2026 de l'Agence internationale de l'énergieenregistre que des températures proches de 50°C ont contribué à la mise hors service de deux lignes de transmission irakiennes et à un effondrement du réseau national le 11 août 2025, avec plus de 6 000 MW soudainement perdus. Cet épisode national n'établit aucune panne chez Storm. Il établit pourquoi les affirmations d'autonomie ont besoin d'être testées. Un radio d'accès, un commutateur d'agrégation et un routeur central peuvent chacun avoir une alimentation de secours tandis que le site client non; ou le client peut rester alimenté tandis qu'une armoire intermédiaire tombe en panne.
Un calendrier de continuité utile de Storm devrait donc indiquer:
- la disponibilité surveillée et les objectifs de performance à la démarcation du service;
- les objectifs de réponse, de mise à jour, de déploiement et de restauration par sévérité;
- l'autonomie électrique au point de remise client, aux sites d'accès et d'agrégation;
- les engagements d'escalade amont nommés;
- les fenêtres de maintenance programmée et le préavis;
- les crédits de service qui s'appliquent automatiquement à partir de la surveillance;
- un délai de rapport de cause pour les incidents matériels;
- un traitement séparé des restrictions nationales et des conditions de force majeure;
- un exercice de basculement trimestriel ou semestriel pour les clients critiques.
Pour les PME, la continuité humaine peut plus que l'élégance architecturale. Si l'ingénieur réseau qui comprend les routes statiques d'un client n'est pas disponible, une autre personne peut-elle accéder à la configuration et aux contacts des transporteurs? Les équipes de terrain sont-elles en service en dehors des heures de bureau? Le service d'assistance reconnaît-il les applications critiques pour l'activité, ou seulement la perte totale du lien? Le dossier public ne peut répondre, et les effectifs déclarés sur une plateforme sociale ne sont pas un substitut.
Le test d'approvisionnement devrait inclure un appel non annoncé au numéro d'escalade fourni et une panne simulée chronométrée avant que le service ne soit accepté.
La sécurité commence par la route, puis se déplace vers l'intérieur
Les autorisations d'origine de route valides de Storm sont les contrôles de sécurité publique les plus clairs. Ses enregistrements RIPE fournissent également un contact d'abus dédié, ce qui facilite la coordination lorsque le trafic provenant d'une adresse est impliqué dans un usage abusif. Ce sont des fondations utiles.
Le reste de la posture de sécurité est largement non divulgué. Le site web de Storm fait la publicité de solutions de cybersécurité, et sa page d'entreprise liste la sécurité réseau et l'ingénierie du trafic. Ni l'un ni l'autre ne publie de conception de mitigation DDoS, de partenaire de nettoyage, de politique de filtrage, de norme de gestion sécurisée, de processus de vulnérabilité, de conservation des journaux, d'engagement de réponse aux incidents, de certification ou d'assurance indépendante. Une entreprise peut exploiter des contrôles efficaces sans les publier.
Un client traitant des données sensibles ou réglementées a encore besoin de preuves sous confidentialité.
La première question de sécurité est le contrôle des adresses. Le client recevra-t-il une adresse IPv4 publique, une traduction d'adresse partagée ou un sous-réseau routé? Les ports entrants sont-ils filtrés? Les adresses sources peuvent-elles être usurpées depuis le lien client? Comment les appareils compromis sont-ils contenus? Si le client annonce son propre préfixe, quels filtres de route et limites de préfixe maximum s'appliquent? Ces réponses affectent à la fois l'exposition et la portabilité.
La deuxième est la gestion DDoS. Neuf /24 avec une route immédiate visible peuvent être protégés en amont, sur la périphérie de Storm, ou par diversion vers un service de nettoyage. Le BGP public ne révèle pas lequel. La proposition devrait indiquer les seuils de détection, les contrôles automatisés et manuels, la capacité de trafic propre, les types d'attaque supportés, la notification client, la politique de trou noir et si la mitigation change la latence ou le chemin. Une affirmation sur papier devrait être suivie d'un exercice contrôlé ou d'une preuve d'un cas antérieur anonymisé.
La troisième est la sécurité de gestion. Les routeurs gérés et les terminaux optiques créent un accès privilégié dans les sites clients. Les acheteurs devraient demander comment l'accès administratif est authentifié, segmenté, journalisé et supprimé; comment le firmware est maintenu; comment les identifiants par défaut sont empêchés; et comment les sauvegardes de configuration sont protégées. Si le personnel de Storm peut modifier les routes client à distance, le client a besoin d'une procédure d'approbation et de changement d'urgence.
La quatrième est la coordination des incidents. MANRS met l'accent sur des contacts accessibles et à jour car les fuites de route et l'usurpation ne sont pas résolues par la cryptographie seule. Storm a des contacts RIPE mais aucun contact d'opérations réseau public dans PeeringDB. Un client contracté devrait recevoir un canal d'escalade de sécurité et de routage 24h/24, avec des rôles de remplacement nommés et une méthode pour authentifier les demandes urgentes. Les attaquants peuvent exploiter un incident en se faisant passer pour un client et en demandant un changement de route ou DNS.
La cinquième est le périmètre. Vendre des conseils en cybersécurité n'est pas la même chose que sécuriser l'accès Internet, et sécuriser la périphérie de Storm n'est pas la même chose que sécuriser les applications d'un client. Le contrat devrait séparer les contrôles de connectivité, les contrôles d'équipement géré, les services de sécurité optionnels et les responsabilités du client. Le langage marketing qui les fusionne en une seule promesse « internet sécurisé » crée de l'ambiguïté précisément au moment d'un incident.
Le champ réglementaire appartient également ici. Un client achetant un service de sécurité parallèlement à la connectivité devrait demander à Storm et au régulateur compétent quelle autorisation s'applique, plutôt que de supposer que le statut de ressource numérique ou une licence d'accès Internet couvre l'ensemble. La règle la plus sûre est simple: vérifiez chaque service revendiqué par rapport à la licence, au personnel, aux outils et à l'assurance pertinents pour ce service, plutôt que de laisser la force des preuves de routage déborder sur une assurance non liée.
Réglementation: un membre RIPE n'est pas une licence de FAI irakien
Le RIPE NCC et le régulateur irakien répondent à des questions différentes. RIPE alloue et enregistre les ressources numériques Internet. La Communications and Media Commission d'Irak régit l'autorité de fournir des services de communications dans le pays.
Lerèglement de licence FAI 2023 de la CMCétablit des classes d'activité de service Internet et des exigences pour les fournisseurs. L'avis ultérieur du régulateur aux sociétés FAIdit que les fournisseurs des classes A, B et C doivent enregistrer leurs tours et licencier leurs liaisons micro-ondes. Leguide des services de télécommunications de la CMCdécrit les documents juridiques, techniques et financiers requis pour l'obtention et le renouvellement de licence FAI.
Les sources publiques examinées pour cet article n'ont pas fourni de certificat de licence spécifique à Storm ou une entrée claire établissant sa classe actuelle et son périmètre géographique ou de service autorisé. Ce n'est pas une conclusion que Storm n'est pas sous licence: cet ensemble de preuves n'est pas une vérification de licence spécifique à l'entreprise faisant autorité. C'est un élément de diligence raisonnable.
Un acheteur devrait demander le certificat directement, vérifier son nom légal et son numéro auprès de la CMC, vérifier sa période de validité, et s'assurer que la technologie d'accès proposée, les tours, les liaisons micro-ondes et la zone de service entrent dans le champ.
La distinction est commercialement importante. Si Storm vend un lien construit sur l'infrastructure d'un autre fournisseur sous licence, le contrat devrait identifier quelle partie détient quelle autorisation. Si Storm exploite une tour ou un saut micro-ondes, l'enregistrement pertinent devrait correspondre au chemin. S'il fournit un logiciel ou un service de sécurité géré parallèlement à l'accès, des règles séparées peuvent s'appliquer. Un seul certificat ne devrait pas être supposé couvrir l'ensemble du lot.
Les droits des consommateurs et la qualité de service ont également besoin d'une voie de recours. Lapage qualité de service et spectre de la CMCdécrit une ligne de plainte nationale gratuite, le 177, et un rapport mensuel des plaintes pour les fournisseurs de communications couverts. Un contrat professionnel devrait énoncer sa propre voie d'escalade et de règlement des différends en premier, puis expliquer si et comment les procédures de plainte réglementaires s'appliquent. Les clients ne devraient pas découvrir après une longue panne que l'entreprise contractante nommée, le propriétaire de l'infrastructure et le fournisseur sous licence sont des parties différentes avec des responsabilités différentes.
La conformité réglementaire fait donc partie de la continuité. Une licence expirée, une liaison micro-ondes non enregistrée ou une sous-traitance floue peut devenir un risque opérationnel même lorsque les routeurs fonctionnent. Le meilleur ensemble de preuves aligne le nom légal RIPE, la licence CMC, le contrat, la facture, le compte bancaire, le diagramme réseau et les contacts de support. Storm a déjà une ancre de nom exacte solide dans RIPE. La tâche restante est de rendre l'autorisation nationale également lisible.
L'économie derrière un prix non publié
Storm ne publie ni barème tarifaire ni conditions de service standard sur son site web. Cela suggère une vente négociée, mais ne révèle pas comment le prix est calculé. Un acheteur devrait résister à comparer les devis uniquement en mégabits par seconde.
La composante d'accès peut inclure les travaux civils, la fibre, l'équipement radio, l'espace sur tour, l'équipement client et l'installation. La composante réseau peut inclure la bande passante engagée, la sur-souscription, le trafic local, le transit international, les adresses publiques, la gestion de route et la mitigation. La composante service peut inclure la surveillance, l'équipement géré, le déploiement, les heures de support et la priorité de restauration. Les taxes, les frais de licence, l'électricité, les pièces de rechange et l'exposition aux devises peuvent se cacher derrière les trois.
Deux offres à 100 Mbps peuvent donc être des produits économiquement différents.
Lelivre blanc sur le secteur ICT irakiendécrit un marché du haut débit fixe divisé entre des opérateurs réseau nationaux et régionaux et des fournisseurs de services aux utilisateurs finaux qui leur louent de la capacité. Il décrit également le National Internet Project, un programme de backbone fibre et d'accès impliquant des infrastructures publiques et des partenaires privés. Ce marché en couches aide à expliquer pourquoi le fournisseur de détail, le propriétaire du dernier kilomètre et le transporteur amont peuvent différer.
Le même document rapporte de grandes différences historiques dans les paliers de débit du haut débit fixe et les performances géographiques. Ses chiffres sont une base de référence au niveau national, pas une preuve concernant Storm. Ils renforcent la nécessité de tarifer le site réel et la chaîne de service. Un lien bon marché sur un chemin local sans contention peut bien fonctionner pour le contenu national mais avoir du mal à l'international; un circuit dédié coûteux peut encore partager une entrée de bâtiment non protégée; un secours nominal peut être sans valeur s'il emprunte la même route de gros.
Le devis devrait séparer les coûts uniques et récurrents, définir le débit engagé dans les deux sens, indiquer si le trafic est façonné, expliquer la contention, lister les adresses incluses, et tarifer les mises à niveau de service. Il devrait également spécifier ce qui change après la période initiale. Les subventions d'installation peuvent créer des frais de résiliation anticipée; l'équipement peut rester la propriété du fournisseur; une première année réduite peut cacher un renouvellement brutal. Rien n'est intrinsèquement déraisonnable si divulgué.
Le coût de changement mérite sa propre ligne. Un client utilisant des adresses publiques assignées par Storm peut avoir besoin de modifier les règles de pare-feu, les listes d'autorisation d'accès à distance, les configurations partenaires et le DNS lorsqu'il part. La configuration du routeur géré peut ne pas être portable. Une radio en toiture, une entrée fibre ou une permission de bâtiment peut lier le site à un seul chemin d'accès. Les données de performance historiques peuvent résider uniquement dans le portail du fournisseur.
Le contrat devrait accorder des exportations de configuration, des enregistrements de surveillance et une période de migration raisonnable.
Pour les grands clients, un espace d'adressage indépendant du fournisseur et le multi-hébergement peuvent réduire l'enfermement, mais ils ajoutent de la complexité de routage et de sécurité et ne sont pas justifiés pour toutes les PME. Une approche plus simple est la résilience au niveau applicatif: un second fournisseur avec une chaîne physique et de routage différente, des contrôles d'accès basés sur le cloud qui tolèrent le changement d'adresse, une sauvegarde cellulaire ou satellite testée, et des priorités de basculement claires.
Storm devrait être évalué sur la façon dont il soutient cette conception, pas sur le fait qu'il capture chaque lien.
La concurrence est devenue tridimensionnelle
Storm n'est pas en concurrence seulement avec une liste de noms de FAI irakiens. Il est en concurrence avec des technologies d'accès alternatives, des chaînes opérationnelles alternatives et la possibilité pour le client de les combiner.
La première dimension est l'accès fixe terrestre. Le National Internet Project irakien et les déploiements de fibre privée font du FTTH et de la fibre d'entreprise le référentiel évident là où ils sont disponibles. Les capacités FTTH et internet professionnel auto-déclarées de Storm le placent dans cette arène. La comparaison de l'acheteur devrait se concentrer sur la disponibilité du service, la propriété de la route, la contention, la restauration et la diversité amont plutôt que sur un débit annoncé.
La deuxième est l'accès mobile et sans fil fixe. Les opérateurs mobiles nationaux peuvent fournir un déploiement rapide et un dernier saut physiquement séparé, bien que la congestion radio, la couverture, la traduction d'adresse et le signal intérieur puissent limiter l'usage professionnel. Un opérateur sans fil point à point local peut atteindre des sites où la construction de fibre est lente, mais ses tours, son spectre, son alimentation et sa ligne de vue deviennent la chaîne critique. Storm liste les réseaux sans fil parmi ses capacités; il devrait spécifier quelle catégorie le lien proposé occupe.
La troisième est le satellite. Le 17 juillet 2026, la CMC aannoncé qu'elle avait signé la licence d'exploitation de Starlink en Irak, présentant explicitement le haut débit par satellite comme une option élargie, en particulier pour les endroits ayant besoin d'alternatives avancées. La disponibilité commerciale, les conditions des offres et les performances nécessitent encore une confirmation séparée. L'étape réglementaire change la conversation d'approvisionnement: un chemin satellite peut offrir une diversité physique par rapport aux conduits et tours terrestres, tout en introduisant ses propres dépendances d'alimentation, de visibilité du ciel, de météo, de terminal et de support à distance.
La meilleure réponse de Storm n'a pas besoin d'être de posséder chaque technologie. Il peut devenir l'intégrateur responsable d'un mélange bien conçu, à condition qu'il divulgue le réseau de chaque lien utilisé et prouve que les défaillances sont indépendantes. Une PME peut valoriser une seule équipe locale qui gère la fibre, la sauvegarde sans fil et le routage plus que trois fournisseurs déconnectés. Mais l'agrégation peut aussi cacher des dépendances corrélées. Si les deux liens passent finalement par AS203214, l'ensemble n'est pas diversifié en amont.
Le peering local est un autre axe concurrentiel. L'exchange irakien a des entités de contenu et de réseau qui peuvent garder une partie du trafic local, réduisant ainsi la latence et la demande de transit. L'enregistrement PeeringDB public de Storm ne montre pas de présence à l'exchange. Un acheteur dont les applications dépendent de plateformes locales spécifiques, de régions cloud, de systèmes de paiement ou de logiciels internationaux devrait tester ces destinations directement. « Connecté à un exchange » et « bon chemin vers l'application » sont des affirmations différentes.
Le gagnant concurrentiel sera le fournisseur qui rend sa chaîne lisible. Une présence en installation publiée, des contacts de routage à jour, des conditions de service transparentes, une diversité de route et des performances mesurées réduisent l'incertitude de l'acheteur. Storm a déjà fait le travail technique difficile d'exploiter des préfixes autorisés pendant des années. Ses divulgations publiques commerciales et d'interconnexion n'ont pas rattrapé cette empreinte.
Un test d'approvisionnement qu'un opérateur responsable peut réussir
La meilleure façon de distinguer un opérateur d'un revendeur n'est pas de demander: « Possédez-vous votre réseau? » Peu de services régionaux sont entièrement possédés de bout en bout. Demandez des preuves à chaque limite de contrôle, puis créez une panne qui la traverse.
Commencez par l'identité. Le devis, le contrat, la licence CMC et la facture devraient utiliser le nom légal exact enregistré par le RIPE. Le signataire devrait expliquer la relation entre cette société, le nom Storm Network et la marque Soft Storm. Le service proposé devrait identifier l'ASN d'origine et la plage d'adresses. Si un autre ASN ou entité légale apparaît, exigez un pont écrit avant de procéder.
Ensuite, cartographiez le chemin physique. Pour les circuits primaire et de secours, obtenez des diagrammes séparés montrant l'entrée du bâtiment, le support d'accès, le point d'agrégation, la périphérie Storm, la remise amont et le domaine d'alimentation. Marquez quels actifs Storm possède, lesquels il loue et lesquels un autre fournisseur opère. Demandez suffisamment de détails de route pour établir la séparation sans exiger des informations sensibles rue par rue. Une déclaration que les liens sont « diversifiés » devrait nommer le premier point où ils se rencontrent.
Ensuite, cartographiez le routage. Capturez l'ensemble actuel d'annonces de neuf préfixes de Storm et le chemin AS203214 observé. Demandez ce que le client devrait voir en fonctionnement normal et après le retrait de ce voisin. Si un amont de secours existe, planifiez une fenêtre de maintenance dans laquelle Storm déplace un préfixe de test ou le circuit client vers celui-ci. Observez les routes entrantes et sortantes depuis plusieurs emplacements. Confirmez que la capacité, la latence et la perte restent dans les objectifs de mode dégradé convenus.
Testez le dernier kilomètre indépendamment. Déconnectez l'équipement client, supprimez le signal d'accès, interrompez l'alimentation primaire dans des conditions contrôlées et vérifiez les alarmes. Pour le sans fil, testez l'interférence et la marge météo; pour la fibre, confirmez les seuils optiques et les pièces de rechange de restauration. Pour un double lien, faites basculer le primaire à la démarcation et plus en amont. Une conception qui réussit seulement lorsque le routeur client est débranché peut encore échouer lorsque le site d'agrégation commun disparaît.
Testez les personnes. Ouvrez un cas de sévérité moyenne en dehors des heures de bureau normales en utilisant le canal fourni. Enregistrez l'accusé de réception, le diagnostic, les mises à jour et l'escalade. Exécutez un scénario de sécurité de routage distinct: signalez une origine suspecte ou un changement de route et voyez si le cas atteint quelqu'un qui peut inspecter BGP. Vérifiez que les coordonnées sont basées sur des rôles et ont des suppléances. Ne comptez pas sur le numéro personnel d'un commercial comme plan de continuité.
Testez les applications. Sélectionnez une destination locale, un service cloud international majeur, la plateforme de paiement ou de communication du client, et un point d'accès à distance. Mesurez les transactions, pas seulement la vitesse. Un lien à 100 Mbps avec des pertes intermittentes peut être pire pour la voix, les bureaux distants et les paiements qu'un lien stable à 20 Mbps. Répétez en période de pointe et pendant le basculement.
Testez le contrat par rapport aux preuves. Définissez où la disponibilité est mesurée; excluez seulement les causes clairement décrites; attachez des horloges de réponse et de restauration; rendez les crédits automatiques à partir d'une surveillance partagée; exigez un préavis de tout changement matériel d'amont ou de topologie; et conservez le droit de résilier après des défaillances graves répétées. Si le service dépend d'un tiers nommé, Storm devrait rester l'interface responsable du client même lorsque la cause est en amont, à moins que le contrat n'attribue clairement un autre processus.
Enfin, définissez des points de surveillance:
- tout changement dans l'origine des neuf /24 actuels;
- l'apparition ou la disparition d'AS203214 comme route immédiate;
- l'activation de l'IPv6 natif;
- la publication d'une présence en installation ou en exchange;
- un enregistrement de licence CMC spécifique à l'entreprise ou un certificat mis à jour;
- un canal d'opérations réseau et de statut dédié;
- une preuve d'un amont vraiment indépendant;
- une explication publique des pannes ou migrations de route significatives;
- la disponibilité commerciale d'alternatives satellitaires nouvellement autorisées;
- les changements dans les détails légaux ou de domaine opérationnel de Storm.
Ce n'est pas un exercice adversarial. Un opérateur compétent bénéficie lorsque le client comprend la chaîne. Le test empêche un argument ultérieur dans lequel le fournisseur dit que le composant défaillant était hors de son contrôle et le client dit qu'il croyait que tout le service était protégé.
Ce que les preuves établissent—et où elles s'arrêtent
Le dossier public pour Storm est plus solide que ce que son site web clairsemé suggère.
L'entité juridique irakienne exacte est un membre du RIPE NCC et un registre internet local. Elle est liée àstormnetwork.netvia des contacts de registre et des détails de Bagdad qui se chevauchent. Cinq ASN se trouvent sous son enregistrement d'organisation RIPE actuel. Son enregistrement de registre et de routage remonte à la création de AS203811 et AS203459 en 2015-16, tandis que AS212280 porte un préfixe visible depuis 2020 et annonce aujourd'hui neuf /24. Ces routes actuelles ont une autorisation d'origine valide. C'est une preuve soutenue de ressources réseau et de plan de contrôle, pas un nom assemblé à partir d'un annuaire en ligne.
Les mêmes preuves dessinent également une limite. À la date de clôture, les neuf préfixes visibles de AS212280 présentaient un seul voisin externe immédiat dans les vues RIPE testées. Les 333 chemins du préfixe représentatif traversaient tous AS203214 et AS208293 avant d'atteindre Storm. Les enregistrements d'interconnexion publics ne montraient aucune installation Storm, connexion d'exchange ou contact réseau. L'entreprise n'a pas publié de capacité, de géographie réseau, de niveaux de service, d'historique d'incidents, de conception électrique, d'escalade de support, de tarifs ou de plan de résilience vérifiable par le client.
Certaines de ces choses peuvent exister en privé. Les collecteurs BGP ne peuvent pas voir les circuits de secours dormants, l'interconnexion privée, les routeurs de rechange, les équipes de terrain ou les conditions contractuelles. PeeringDB est volontaire. Un site web peut être en retard sur le réseau. La bonne conclusion n'est pas que Storm manque de ces capacités. C'est qu'un acheteur ne peut pas les créditer tant que Storm ne les fournit pas et ne les démontre pas.
Storm occupe donc un terrain intermédiaire intéressant dans la connectivité irakienne. Il a suffisamment d'autorité de routage indépendante pour être responsable de la politique d'origine et d'une partie du chemin client. Il apparaît dépendant, au moins dans la vue publique gelée, d'une hiérarchie amont concentrée pour la portée mondiale. Son opportunité est de transformer ce contrôle partiel en un produit opérationnel transparent: propriété documentée du dernier kilomètre, basculement amont testé, preuves claires d'installation et d'alimentation, support discipliné, champ réglementaire vérifié et contrats qui décrivent honnêtement la chaîne.
Pour un acheteur, la distinction entre opérateur et revendeur n'est pas binaire. C'est une séquence de questions: Qui possède l'adresse? Qui annonce la route? Qui contrôle l'équipement d'accès? Qui peut déplacer le trafic? Qui détient la licence? Qui se déplace la nuit? Qui a la pièce de rechange? Qui appelle l'amont? Qui communique lorsque tout le pays est intentionnellement déconnecté? Qui paie lorsque l'horloge de restauration est dépassée?
Storm peut déjà répondre aux deux premières en public. La valeur—et la résilience—de son service dépend de la crédibilité avec laquelle il répond au reste.

