Zusammenfassung

  • BGP Graceful Restart erlaubt einem fähigen Nachbarn, Routen während eines Sitzungsneustarts zu halten; dieser Control-Plane-Zustand beweist allein nicht, dass der Router den betroffenen Verkehr weiterhin leitet.
  • Der Schutz ist ein adressfamilienbezogener Neustartnachweis, der Fähigkeiten, Timer, beobachtete Paketkontinuität, End-of-RIB und die endgültige Behandlung veralteter Routen verbindet.

Nehmen wir eine ausdrücklich hypothetische Wartung. Ein Router startet BGP neu, der Nachbar behält gelernte Präfixe, und die Anzeige zeigt geordnete Erholung statt sofortigem Rückzug. Der Verkehr einer Adressfamilie stoppt trotzdem. Der Nachbar wählt die veraltete Route weiter, bis Timer oder Ereignis sie entfernen. Der Mechanismus für eine kurze Kontrollunterbrechung verlängert den Fehler auf die Dauer der Halteentscheidung.

Das beweist keinen Defekt von Graceful Restart. Es zeigt, dass Kontrollerholung und Weiterleitungserhaltung als eine Bedingung behandelt wurden. Das Protokoll koordiniert die erste; sicherer Betrieb verlangt die zweite, solange der Nachbar veraltete Information nutzt.

Was die Fähigkeit wirklich meldet

RFC 4724 definiert die Graceful-Restart-Fähigkeit. Restart State meldet den Neustart. Für jede AFI/SAFI meldet Forwarding State, ob der Weiterleitungszustand erhalten blieb. Das Versprechen gilt nicht pauschal für die ganze Plattform.

Wurde der Zustand einer Familie nicht erhalten, verlangt RFC 4724 die Entfernung ihrer veralteten Routen. Bei gemeldeter Erhaltung darf der Helfer sie während Sitzungsrückkehr und Routenaktualisierung behalten. Dieser Unterschied ist die Sicherheitsgrenze.

Restart Time schätzt die Sitzungsrückkehr. Der Helfer setzt zusätzlich eine lokale Haltegrenze. Kein Wert misst Paketkontinuität; beide begrenzen, wie lange die Control Plane der Erhaltungsaussage vertraut.

End-of-RIB schließt eine andere Frage

Nach Sitzungsrückkehr zeigt End-of-RIB den Abschluss der ersten Aktualisierung einer Familie. Aktualisierte Routen bleiben, nicht aktualisierte können entfernt werden. Das schließt die Routenabstimmung, nicht den Liefernachweis im vorherigen Zeitraum.

Sitzungsrückkehr, End-of-RIB und erfolgreicher Verkehr sind drei Beobachtungen. Ein einzelnes Erfolgsfeld verdeckt, ob der Dienst geschützt oder nur eine Route installiert blieb.

Längere Haltung erhöht die Beweislast

RFC 9494 ergänzt Long-Lived Graceful Restart. Es definiert längere Haltezeiten und LLGR_STALE und empfiehlt, diese Routen zugunsten einer Alternative abzuwerten. Das hilft bei echter Weiterleitungserhaltung, verlängert aber auch eine falsche Annahme.

Ein langer Timer ist nicht immer falsch. Timer, Präferenz und Alternative brauchen Belege aus Plattform und Topologie. Eine Familie oder Linecard beweist keine andere.

Eine NOTIFICATION beweist keine Weiterleitung

RFC 8538 erlaubt Graceful-Restart-Verfahren nach bestimmten BGP-NOTIFICATION-Nachrichten. Die Nachricht kann den Sitzungsabbruch und das folgende Verfahren erklären, belegt aber keine Paketweiterleitung während des Ereignisses. Ein fehlender Rückzug kann genau das verlangte Helferverhalten sein, nicht ein Lieferergebnis.

Neustartnachweis je Familie

Erfassen Sie Peers, AFI/SAFI, Fähigkeiten, Restart State, Forwarding State, Restart Time, lokale Grenze, LLGR-Regel und Alternative. Ergänzen Sie Zeiten für Sitzungsverlust, erstes erfolgreiches Paket, Rückkehr, End-of-RIB und endgültigen Rückzug oder Refresh.

Die Paketbeobachtung muss den Dienst vertreten. Ein Loopback-Ping belegt keine Kundenpräfixe oder andere FIB. IPv4-Erfolg belegt IPv6 nicht; eine Linecard, FIB, VRF oder Dienstkohorte belegt keine andere. Der Nachweis muss zu Familie, Plattform, Tabelle und Verkehr des gehaltenen Zustands passen.

Quellen