Zusammenfassung

  • Der 5G-Kontrollbereich identifiziert einen Slice mit S-NSSAI, doch das Transportnetz sieht diesen Wert nicht. Am Übergabepunkt muss er auf VLAN, Adresse, Präfix, DSCP, MPLS oder SRv6 abgebildet werden.
  • Diese Abbildung ist nur der Auftrag zur Behandlung. VPN-Trennung, Edge-Zulassung, Transitklassen, Kapazität, installierter Pfad und gemessene Leistung behalten eigene Nachweise.

Ein Slice lässt sich im Orchestrator als durchgehendes Objekt darstellen. Im Netz zerfällt er in lokale Entscheidungen. RFC 9889 beschreibt eine pragmatische Realisierung für 5G mit vorhandenen IP/MPLS-Techniken. Gerade weil das Dokument keine neue magische Kennung erfindet, legt es die verantwortlichen Übergänge offen.

S-NSSAI ist 32 Bit lang und im 5G-Kontrollbereich bedeutsam. Der Transportbereich kann ihn nicht sehen. Ein SDP muss deshalb ein sichtbares Merkmal bereitstellen: VLAN, Adresspaar, Präfix, DSCP, Tunnel, MPLS-Label oder SRv6-Identität. Das Merkmal zeigt eine mögliche Klassifizierung. Es beweist keine VPN-Instanz, keinen zugelassenen Durchsatz, keine Queue, keinen regelkonformen Underlay-Pfad und kein Kundenergebnis.

Jede Übergabe besitzt eine eigene Semantik

Bei VLAN-Übergabe kann derselbe 5G-Slice an verschiedenen Standorten unterschiedliche Werte tragen. Ein VLAN ist häufig nur am jeweiligen Attachment Circuit signifikant. Für jeden SDP braucht es daher eine Zuordnung, die Kunden- und Provider-Orchestrierung samt Adressen, Subnetzen und gegebenenfalls ASN oder Tunnelparametern abstimmen.

IP-basierte Übergaben können dedizierte Adressen, Pools, Präfixteile, DSCP oder SRv6 Locator verwenden. Dadurch werden Adressverwaltung und Klassifikation zu einer Autoritätsfläche. Ein veralteter Eintrag kann legitimen Verkehr der falschen Policy zuordnen. Eine gemeinsam genutzte Network Function kann mehrere slice-spezifische Tunnel benötigen. Ort, Version und Herausgeber gehören zum Beweis des Selektors.

RFC 2474 definiert DSCP als Auswahl eines Per-Hop-Verhaltens. RFC 3270 trägt DiffServ über MPLS. Ein beobachteter Codepoint ist kein End-to-End-SLA: Er sagt nicht, welche Queue jedes Gerät nutzte oder welche Kapazität nach einem Ausfall übrig blieb.

Auch die Anzahl der Abbildungen ist variabel. Ein 5G-Slice kann mehrere Transport-Slices für Kontroll- und Nutzebene benötigen. Mehrere 5G-Slices können einen Transport-Slice teilen. M-zu-N ist bei größerem Maßstab plausibel. Weder eins zu eins noch viele zu eins beweist allein Qualität oder Isolation.

Drei Steuerungsbereiche, ein versprochener Dienst

Der Rahmen aus RFC 9543 beschreibt Konnektivität mit Zielen zwischen Service Demarcation Points. RFC 9889 verteilt die 5G-Realisierung auf End-to-End-Orchestrierung, Customer-Site-Controller und den Network Slice Controller des Providers. Das 3GPP-Management steuert das Transportnetz nicht direkt.

Ein Erfolg in einem Bereich vertritt die anderen nicht. Der CE kann ein VLAN besitzen, das der PE noch keinem VPN zugeordnet hat. Ein VPN kann ohne Bearer existieren. Beide Seiten können dieselbe Kennung akzeptieren und unterschiedliche Raten anwenden. Ein Controller kann eine Operation bestätigen, obwohl ein Gerät sie abweist.

Der Attachment Circuit ist der bilaterale Vertrag: Selektor, Adresse, Kapselung, Bandbreite, Sicherheitsbedingung und Änderungsreihenfolge. Eine Policy darf vorhandene Transport-Slices für neue Anforderungen wiederverwenden. Diese Automatisierung delegiert Entscheidungsgewalt; Policy-Version, Kapazitätsstand, Konflikt und Rücknahme müssen erhalten bleiben.

Feine Kante, grober Kern

L2VPN und L3VPN liefern logische Trennung. RFC 4664 beschreibt den Layer-2-Rahmen, RFC 4364 BGP/MPLS-IP-VPNs. Eine eigene Serviceinstanz trennt Klassifikation und äußere Header, reserviert aber weder automatisch Bandbreite noch verschlüsselt sie zwingend Nutzdaten.

Am PE können Policers den vertraglichen Eingang pro Slice oder 5QI-Klasse begrenzen. Scheduler und Shaper teilen Ausgangsraten zu. Erst wenn Klassifikator, CIR, PIR, Burst, Queue-Hierarchie und physische Kapazität denselben Vertrag abbilden, wird die Kennung zu einer wirksamen Regel.

Im Transit wird absichtlich aggregiert. Das Modell nutzt eine einzige Network Resource Partition. Kernrouter speichern keinen Zustand je Slice; viele Dienste werden auf typischerweise höchstens acht Transportklassen verdichtet. Das 5QI-unaware-Modell ordnet den ganzen Slice einer Klasse zu und ignoriert den inneren DSCP im Kern. Das 5QI-aware-Modell differenziert am Rand feiner, bündelt im Transit aber weiterhin zahlreiche 5G-Klassen.

Diese Verdichtung ist die tatsächliche gemeinsame Abhängigkeit. Hunderte Produkte können dieselbe Queue, dieselben Links und denselben Controller teilen. Die Anzahl provisionierter Slices ist kein Maß für Ressourcenvielfalt. Der Konzentrationsplan und die Reserve im Fehlerfall sind es.

Garantie durch Planung ist keine physische Reservierung

Das erste Kapazitätsmodell von RFC 9889 verwendet kürzeste Pfade und Planung ohne explizite End-to-End-Bandbreitenreservierung. Der Provider kann eine Rate garantieren, indem er Nachfrage prognostiziert, Last verteilt und Überbuchung vermeidet. Unerwarteter Verkehr oder ein Ausfall kann die Annahme verletzen. Das Modell ist nicht falsch; seine Garantie muss nur korrekt benannt werden.

Andere Modelle nutzen TE-Pfade mit festen oder dynamischen Beschränkungen. RFC 9522 ordnet Enhanced VPN und Traffic Engineering ein. Bei SR-TE kann der Controller eine Reservierung buchen, obwohl die Netzschicht nicht wie RSVP-TE reserviert. Controllerbuch, berechneter Pfad, installierter Zustand und gemessene Last sind vier Tatsachen.

Am Ausgang gilt einfache Arithmetik: Die Summe zugesagter Raten muss in den Attachment Circuit passen, außer ein niedriger priorisierter Dienst wird bewusst verdrängt. Die Slice-Kennung erweitert keinen Link. Eine Zulassung braucht einen zeitgebundenen Kapazitätsstand.

Messung schließt die Aussage

RFC 9889 verlangt, Unterschiede zwischen Managementsicht und realer Konfiguration aufzudecken, Leistungsziele zu messen und Betriebszustand offenzulegen. Intent beschreibt das Soll, Gerätezustand die Installation, Telemetrie das Geschehen und Kundensicht das Ergebnis. „Provisioniert“ allein beantwortet keine dieser Fragen vollständig.

Zuordnungs- und Klassifikationstabellen sind Sicherheitsgüter. Controller brauchen sicheren Transport, gegenseitige Authentisierung und begrenzte Rechte. Eine unerlaubte Änderung kann Verkehr umleiten oder Ressourcen eines anderen Slice verbrauchen. Geografische Vorgaben benötigen Underlay-Pfadbelege; der VPN-Name reicht nicht.

Der Geltungsbereich bleibt eng: RFC 9889 ist Informational, behandelt ein NRP, ist keine BCP und bestätigt weder benannte Implementierung noch Leistung. Es ist ein Realisierungsmodell, kein Realisierungsnachweis.

Quellen