1. SDO, Software Defined Operator
Un SDO (Software Defined Operator) est un opérateur dont le cœur de réseau est entièrement virtualisé et pilotable par logiciel. Là où un opérateur classique exploite un backbone matériel dont il est seul à définir le comportement, un SDO exécute les fonctions de cœur (routage, commutation, segmentation) dans une couche logicielle, sur une infrastructure standard, et peut donc en déléguer une partie à chaque client.
Le sdMPLS est la technologie qui découle de cette approche : c'est la déclinaison du concept SDO en une offre de réseau multisite. Signature de l'approche : le backbone opérateur virtualisé, piloté par le client.
La virtualisation du cœur opérateur n'est pas une idée de laboratoire : Orange, AT&T et Verizon ont déjà des équipements désagrégés (matériel banalisé et logiciel réseau ouvert) en production dans leurs réseaux (synthèse Flex.eu de données publiques, étude SDO, mars 2026).
2. Le cœur VXLAN/EVPN
Le cœur de réseau SDO de Flex.eu est un backbone unique, construit sur les standards VXLAN et EVPN, qui porte à la fois :
- le cloud : machines virtuelles et hébergement, livrés directement dans le cœur ;
- la collecte opérateur : les liens d'accès de tous les sites clients ;
- la plateforme voix : trunks SIP et services de téléphonie.
L'architecture est de type spine-leaf : chaque équipement d'accès (leaf) est relié à l'ensemble des équipements de cœur (spine). La capacité s'ajoute par extension horizontale, sans composant central dont la capacité bornerait l'ensemble. C'est ce qui distingue le sdMPLS d'un orchestrateur SD-WAN central, qui plafonne généralement à 1 000 à 2 000 sites.
VXLAN encapsule les trames de chaque réseau virtuel et les rend étanches les unes aux autres ; EVPN en distribue le plan de contrôle. Ensemble, ils permettent au cœur mutualisé d'héberger un réseau virtuel, et un VRB, par client.
3. Le VRB, Virtual Router Backbone
Le VRB est le routeur de backbone virtuel dédié au client. Il s'exécute dans le cœur SDO, dans une machine virtuelle propre au client, et constitue le point où le client pilote son réseau. Il est dédié : il n'est partagé avec personne, et le client en a seul le pilotage (ou le délègue à son partenaire).
Ce que le VRB expose au client
- Routage : tables, politiques, annonces vers les sites et vers le cloud
- QoS : classes de service et priorisation des flux, avec une QoS de bout en bout, de l'accès de chaque site jusqu'au cœur et à la sortie Internet
- VLAN et segments : segmentation du réseau du client, dans le cœur et non seulement aux extrémités
- Ingénierie de trafic : le choix des chemins que suivent les flux dans le backbone
Le VRB expose ce qu'une équipe réseau sait déjà faire. Ce que le client pilote, c'est sa politique ; l'exploitation du cœur (supervision, maintenance, évolutions de la plateforme, liens d'accès) reste chez l'opérateur.
Formulation à retenir : le sdMPLS, c'est un VRB dédié à un client final. Le VRB repose sur le cœur de réseau SDO de l'opérateur, mutualisé et cloisonné par VXLAN, comme un MPLS repose sur le backbone de l'opérateur. On dit donc « votre backbone, dédié et pilotable ».
4. Standards ouverts
Le sdMPLS repose sur des standards ouverts et documentés, et non sur une technologie propriétaire :
- VXLAN (RFC 7348) pour l'encapsulation et l'étanchéité des réseaux virtuels ;
- EVPN (BGP EVPN, RFC 7432 et suivantes) pour le plan de contrôle ;
- FRR (FRRouting) pour les protocoles de routage (BGP, OSPF…).
Conséquence pour le client : la configuration de son VRB s'exprime dans des formats standards, s'exporte et se reprend ailleurs. Le client n'est pas prisonnier d'un plan de contrôle éditeur (cas du SD-WAN) ni d'un matériel et de contrats longs (cas du MPLS opérateur).
5. Performance
Plus de 3 millions de paquets par seconde par VM : une performance de backbone réelle, pas celle d'un overlay logiciel. Benchmark public en préparation.
Cette performance vient de l'architecture du leaf virtualisé : les fonctions de commutation sont intégrées à l'hyperviseur et accélérées par des cartes réseau intelligentes (SmartNIC), en communication directe avec les spines. Chaque VRB s'exécute dans sa propre VM et bénéficie de ce chemin de données.
Par prudence, Flex.eu ne publie pas de comparaison chiffrée avec d'autres routeurs logiciels tant que le benchmark public, reproductible, n'est pas disponible. La méthode (taille de paquet, conditions de test) sera publiée avec les résultats.
6. Liens d'accès
Les sites se raccordent au cœur SDO par des liens d'accès standards, au prix du marché, choisis site par site selon l'éligibilité et la criticité :
FTTH
Fibre mutualisée, pour les agences et les petits sites.
FTTO
Fibre dédiée entreprise, à débit garanti, pour les sièges et les sites critiques.
xDSL
ADSL ou SDSL, là où la fibre n'est pas encore disponible.
4G / 5G
Secours, sites temporaires, démarrage provisoire avant livraison du lien fixe.
Les accès mobiles s'appuient sur l'offre MVNO de Flex.eu sur le réseau Bouygues Telecom ; l'intégration du réseau Orange est prévue mi-2027. Le lien est un accès au cœur : changer la technologie d'un lien (xDSL vers fibre, par exemple) ne modifie pas la configuration du client dans son VRB.
Collectés directement dans le cœur, hors Internet
Ces liens ne sont pas des liens Internet. Ils sont livrés dans le cœur de réseau sdMPLS par des portes de collecte directes entre opérateurs, avec des APN privés pour le mobile : le trafic entre les sites du client ne transite jamais par l'Internet public ni par des opérateurs tiers. L'accès à Internet se fait par une sortie unique au cœur de réseau, via les routeurs BGP et le transit de Flex.eu, selon plusieurs modèles techniques de sortie mutualisée par firewall — y compris pour les cartes SIM 4G/5G fournies aux salariés, qui rejoignent ainsi le réseau de l'entreprise avec la même politique de sécurité que les sites. Comme un MPLS, donc : réseau privé, sortie Internet unique et maîtrisée.
Conséquence : le chemin étant maîtrisé de l'accès de chaque site jusqu'au cœur et à la sortie Internet, la QoS de bout en bout est défendable. Ce qui reste variable, c'est le niveau d'engagement propre à chaque type de lien (FTTO à débit garanti, FTTH mutualisée), au choix du client site par site.
7. Sécurité et cloisonnement
Le cœur SDO est mutualisé entre les clients ; son cloisonnement repose sur la segmentation par VXLAN/EVPN, qui crée des réseaux virtuels étanches, et sur le principe d'un VRB par client : aucune instance de routage n'est partagée. Le client peut lui-même segmenter son propre réseau à l'intérieur de son VRB.
Le réseau du client est hors Internet : le trafic entre ses sites ne transite jamais par l'Internet public, et l'accès à Internet passe par une sortie unique au cœur, derrière firewall, avec la même politique de sécurité pour les sites et pour les SIM 4G/5G des salariés (voir Liens d'accès).
Le cœur SDO et les configurations des VRB sont hébergés en France. Le cœur est déployé en géocluster sur deux sites d'hébergement, chacun avec deux cœurs de réseau, soit quatre cœurs, pour rester redondant et disponible quelle que soit la panne : disponibilité de 99,95 % et garantie de temps de rétablissement (GTR) de 4 heures, 24 h/24 et 7 j/7, incluse. Ces engagements portent sur le cœur de réseau ; à l'accès, c'est le type de lien choisi site par site (fibre dédiée à débit garanti ou fibre mutualisée) qui fixe le niveau d'engagement.
8. Repères de marché
Chiffres de contexte : synthèse Flex.eu de données publiques du marché (analystes, opérateurs), étude SDO, mars 2026. Ce sont des repères sourcés, à distinguer des estimations propres à Flex.eu.
Source : synthèse Flex.eu de données publiques du marché (analystes, opérateurs), étude SDO, mars 2026. Marché : MPLS mondial 27,7 Md$ (2025), SD-WAN 9,3 Md$ ; marché français MPLS IP VPN 1,88 Md$ (2023).
Le cœur SDO en chiffres
Source : Flex.eu, septembre 2026.
Délais. La livraison d'un lien d'accès dépend de l'opérateur d'infrastructure qui dessert le site : de quelques jours à quelques mois selon les cas. Un site dont le lien existe déjà est raccordé en quelques jours. Et toute évolution du réseau (routage, QoS, segmentation, ouverture d'un flux) est instantanée depuis le VRB : c'est là que se joue la différence avec les 60 à 120 jours d'un MPLS, où chaque évolution repasse par l'opérateur.