Zusammenfassung

  • RFC 5286 macht einen Nachbarn nur dann zum LFA, wenn eine strenge Distanzungleichung für ein bestimmtes Ziel und ein angenommenes Fehlerbild erfüllt ist. Die Konfiguration allein enthält diesen Beweis nicht.
  • Für Reproduzierbarkeit müssen Topologie-Epoche, Präfixursprung, Operanden, Zusatzprüfungen, Ablehnungen, Auswahl und tatsächlich installierter Zustand erhalten bleiben. Ein nacktes Ja/Nein verliert seine Beweiskraft mit der nächsten Topologieänderung.

Ein Urteil ohne Akte

Nehmen wir an, Router S habe Nachbar N als Kandidaten für Ziel D untersucht. RFC 5286 verlangt:

Distance_opt(N,D) < Distance_opt(N,S) + Distance_opt(S,D)

Mit den Werten 20, 7 und 13 ergibt sich 20 < 20. Der Kandidat fällt durch. Das Gleichheitszeichen ist kein Grenzfall, den eine Oberfläche aufrunden darf. S kann nicht ausschließen, dass N auf seinem kürzesten Weg zu D wieder über S leitet.

Nach einer Metrikänderung kann links 19 stehen. Dann besteht derselbe Nachbar die Prüfung in einer neuen Topologie. Wer nur das spätere Ergebnis „LFA“ archiviert, kann weder erkennen, wann es gültig wurde, noch warum es zuvor fehlte. Ein mathematisches Urteil bleibt nur mit seinen Eingaben und seiner Epoche überprüfbar.

Die Funktion kann auf beiden Ständen aktiviert gewesen sein. Aktivierung erlaubt die Berechnung. Sie erzeugt keinen Kandidaten und ersetzt die Ungleichung nicht. Das ist die erste Trennung, die ein Beschaffungs- oder Auditvertrag festhalten muss.

Nicht pro Gerät, sondern pro Ziel

RFC 5286 beschreibt vorberechnete Ersatz-Next-Hops, die Paketverlust während der verteilten Konvergenz reduzieren sollen. Nach Erkennung des Ausfalls kann S vorübergehend über den Ersatz weiterleiten, bis ein neuer SPF installiert ist. Die Berechnung verändert den normalen primären SPF nicht.

Sie wird für Ziele durchgeführt. Derselbe Nachbar kann für Präfix A geeignet und für Präfix B ungeeignet sein. Bei mehrfach angebundenen Präfixen wirken mehrere Originatoren und angekündigte Kosten mit. RFC 8518 aktualisiert die entsprechende Behandlung und präzisiert für externe OSPF-Präfixe auch ASBR- und Routentypregeln.

Darum muss jede Coverage-Angabe ihren Nenner offenlegen. Präfixe, Links, Knoten, primäre Next-Hops, Zielklassen und Verkehrsvolumen sind nicht austauschbar. Ebenso wenig sind Link-, Knoten- und SRLG-Schutz dasselbe. Ein hoher Anteil kann die wichtigsten ungeschützten Ziele enthalten, wenn nur die Stückzahl betrachtet wird.

RFC 6571 untersucht die Topologieabhängigkeit. RFC 7490 erweitert das Modell um Remote LFA, weil etwa Ringtopologien oft keinen passenden physischen Nachbarn liefern. Die spätere Erweiterung ist kein Beleg dafür, dass ordinary LFA überall vorhanden war; sie macht die Lücke sichtbar.

Vier Prüfungen, vier Reichweiten

Die Basisungleichung liefert Loop-Freiheit für das modellierte Linkfehler-Szenario. Eine strengere Downstream-Bedingung lautet:

Distance_opt(N,D) < Distance_opt(S,D)

Der Kandidat liegt dann bereits näher am Ziel. Das kann bestimmte Microloops bei einem größeren als geplanten Ausfall vermeiden, reduziert aber die Menge der Kandidaten. Mehr Vorsicht kann weniger Coverage bedeuten.

Knotenschutz verlangt zusätzlich, dass der Weg von N den primären Nachbarn E umgeht. Hat N gleichwertige Wege und führt einer über E, kann S die sichere Variante nicht erzwingen. Eine mögliche günstige Route reicht deshalb nicht für das stärkere Etikett.

Bei Broadcast- oder NBMA-Netzen muss auch der IGP-Pseudoknoten berücksichtigt werden. N kann E umgehen und dennoch über dasselbe ausgefallene Segment erreichbar sein. Lokale SRLGs fassen weitere gemeinsame physische Risiken zusammen. Der Nachweis sollte für jede Prüfung ein eigenes Ergebnis liefern.

Schließlich gehört das Fehlerbild selbst in den Datensatz. Ein Link-schützender Kandidat ist nicht automatisch für den Ausfall des gesamten Nachbarknotens geeignet. Zwei gleichzeitige Fehler können die vorberechneten Annahmen überschreiten. RFC 5286 behandelt daraus entstehende Microloops ausdrücklich als Grenze des berechneten Schutzes.

Die vollständige Herkunftskette

Ein portabler Datensatz enthält mindestens: berechnender Router; Area oder Level; LSDB-Digest; Berechnungszeit; Zielpräfix; Routentyp; relevante Originatoren; primärer Next-Hop; geschützte Ressource; Kandidat; alle drei Basisoperanden; Downstream-, Knoten-, Pseudoknoten- und SRLG-Prüfungen; Ablehnungsgrund; Schutzklasse; Auswahlpolicy; FIB-Generation.

Hinzu kommt die Granularität. RFC 7916 unterscheidet unter anderem per-prefix und gröbere Berechnungen und fordert betriebliche Simulation, Aktivierungssteuerung sowie Coverage-Monitoring. Eine per-next-hop-Aggregation kann die Ausnahme eines speziellen Präfixes verbergen. Ein feineres Ergebnis kostet Ressourcen, ist aber leichter zu verantworten.

Nach der Berechnung folgt eine weitere Kette:

konfiguriert -> geeignet -> ausgewählt -> installiert -> aktiviert -> weitergeleitet -> konvergiert

Jeder Übergang braucht einen eigenen Beleg. Ein BFD-Ereignis beweist Erkennung, nicht Eignung. Eine Auswahl beweist nicht, dass Hardware-Ressourcen vorhanden waren. Eine FIB-Zeile beweist nicht, dass beim Fehler Pakete darüber liefen. Und lokale Weiterleitung beweist kein Anwendungsergebnis.

Das Thema dieses Artikels endet bewusst vor der bereits behandelten TI-LFA-Frage, ob lokale Reparatur Servicewiederherstellung bedeutet. Hier geht es um die frühere Autorisierung: Konnte ein ordinary neighbor für dieses Ziel und diesen Fehler überhaupt als sicher abgeleitet werden?

Was sich nicht aus Standards ableiten lässt

Die Quellen belegen keine Implementierung eines genannten Betreibers, keine Produktqualität, keine reale Coverage, keine Konvergenzzeit und keinen Geschäftseffekt. Ein negatives Ergebnis kann mathematisch korrekt sein. Ein positives Ergebnis beweist weder Auswahl noch Installation oder Aktivierung.

Remote LFA, TI-LFA, Segment Routing und RSVP-TE FRR dürfen nicht als unsichtbare Reserve angenommen werden. Auch sie benötigen Konfiguration, Berechnung und Ausführungsnachweis. Wenn ordinary LFA keinen Kandidaten findet, ist „unter dieser Topologie kein geeigneter Ersatz“ ein vollständiger und nützlicher Zustand.