Resumen

  • Un Appointed Forwarder de TRILL está autorizado para ingresar y sacar tramas nativas de un VLAN en un enlace concreto; el cargo no controla tramas TRILL Data ni IS-IS.
  • Los temporizadores de inhibición pueden impedir esa acción sin quitar el nombramiento cuando cambia el DRB, aparece una afirmación rival o se mueve la raíz de spanning tree.
  • La investigación debe reconstruir por separado elección, fuente del nombramiento, elegibilidad, señal de conflicto, tiempo restante, comportamiento de las tramas y recuperación de los equipos finales.

La llamada de incidentes comienza con una pregunta que parece sencilla: ¿quién está reenviando VLAN 31 hacia el LAN?

La consola responde que RB1 es el Appointed Forwarder. Los contadores nativos, sin embargo, caen a cero. Un segundo panel dice que el puerto está inhibited. Ninguna línea es necesariamente falsa. RB1 puede conservar el nombramiento y, al mismo tiempo, tener prohibido ejercerlo mientras una vista distribuida se estabiliza.

El diseño obliga a abandonar una intuición administrativa: que figurar como responsable equivale a estar actuando. En TRILL, el nombramiento delimita autoridad; la inhibición contiene un riesgo momentáneo; el resultado del servicio pertenece todavía a otra capa de evidencia.

Radia Perlman aparece aquí por una contribución documentada, no como personaje mítico. El Internet Hall of Fame la incorporó en 2014 y resume su trabajo sobre IS-IS, spanning tree, TRILL, seguridad y enseñanza de protocolos. Su perfil público del IETF mostraba 22 RFC y una función de revisión en el Security Area Directorate al consultarlo en septiembre de 2026. El dato fecha una trayectoria; no certifica una implementación.

Perlman compartió la autoría de RFC 6439 con Donald Eastlake 3rd, Yizhou Li, Ayan Banerjee y Fangwei Hu. Ese RFC de 2011 aclaró el mecanismo de Appointed Forwarders. En 2017, RFC 8139, con una lista distinta de autores, dejó obsoleto RFC 6439 y actualizó los documentos base. Una lectura actual debe reconocer ambas cosas: la participación histórica de Perlman y la autoridad técnica del sucesor.

La designación tiene tres coordenadas

TRILL utiliza IS-IS para conocer la topología y encapsula tráfico dentro del campus con un encabezado que incluye hop count. En el borde continúan existiendo tramas Ethernet nativas. Si un mismo enlace multiacceso reúne varios switches TRILL y estaciones, más de un punto podría intentar introducir o entregar el tráfico de un VLAN.

El Appointed Forwarder se define para una función, un VLAN y un enlace. Ingresa las tramas nativas desde ese LAN y saca hacia él las que llegan encapsuladas. El Designated RBridge, DRB, asume por defecto los VLAN y puede asignar algunos a otros switches del mismo enlace.

No es una presidencia general del campus. El estado no concede autoridad sobre otros enlaces, no afirma que el puerto sea elegible después de una reconfiguración y no cambia el procesamiento de TRILL Data o TRILL IS-IS. Tampoco revela por sí solo de dónde llegó el nombramiento.

RFC 8139 admite varias vías: el DRB puede asumirse como reenviador; puede publicar asignaciones mediante E-L1CS o mediante Hellos; una elección de DRB puede alterar el estado; un Port-Shutdown puede acelerar la reacción; la configuración local puede cancelar la elegibilidad. Cada switch conserva una base semi-permanente E-L1CS y otra base con los últimos nombramientos recibidos por Hello. Una etiqueta de interfaz puede ocultar dos historias distintas.

El silencio también es una decisión de protocolo

El riesgo decisivo no es que dos switches tengan registros parecidos, sino que ambos actúen. Si dos puntos ingresan y sacan tramas nativas para el mismo VLAN y enlace, una parte del bucle queda fuera de la protección del hop count. El mapeo de VLAN dentro del LAN puede ampliar el problema a dos identificadores.

Las elecciones y los anuncios reducen la probabilidad de conflicto, pero no hacen instantáneo el consenso. La inhibición cubre ese intervalo con un mandato local: antes de actuar, espere y escuche.

Al creerse nuevo DRB, un puerto inicia un temporizador por su Holding Time. Al recibir un Hello donde otro emisor se afirma Appointed Forwarder de VLAN-x, amplía el temporizador del VLAN al mayor valor entre lo que faltaba y el Holding Time recibido. La activación de un VLAN antes deshabilitado también exige cautela. Un cambio en el root bridge común del LAN inicia otro temporizador, de 30 segundos por defecto, reducible cuando se conoce el tiempo de asentamiento.

Estas señales no deben convertirse en una sola alarma. Ganar una elección, oír un rival, habilitar un VLAN y observar un nuevo root bridge implican causas y responsables diferentes. Guardar el desencadenante permite decidir si esperar, corregir configuración, reasignar tráfico o investigar una vista de control partida.

El grado de detalle de los temporizadores determina cuánta disponibilidad se sacrifica. RFC 8139 recomienda separar por VLAN. Si la implementación agrupa estado por limitaciones, debe mantener al menos dos clases y no puede mezclar VLAN para los que el nodo es Appointed Forwarder con otros para los que no lo es. Frenar de forma más amplia puede evitar el bucle y, aun así, ser operacionalmente caro.

Un cargo vigente con las manos quietas

Durante la inhibición, RB1 no coloca en el enlace una trama nativa que acaba de desencapsular ni la deja en cola para salir después. Si recibe desde el LAN una trama que normalmente ingresaría, la ignora salvo por el posible aprendizaje de direcciones.

Pero RB1 sigue anunciando en sus Hellos si se considera Appointed Forwarder. Los vecinos necesitan ver la afirmación para detectar la divergencia. También sigue procesando TRILL Data e IS-IS. El freno está situado en la frontera nativa, no es un apagado completo.

Por eso revocación e inhibición no son sinónimos. Revocar cambia quién lleva el cargo. Inhibir conserva el cargo y suspende temporalmente un acto. Si el centro de operaciones confunde ambos, puede crear una segunda designación mientras la primera sigue viva o levantar la protección porque el nombre del titular aún aparece.

La cronología mínima de un incidente debe contener: ganador y generación de la elección DRB; fuente exacta del nombramiento; enlace y VLAN; modo del puerto y VLAN habilitados; paquete o cambio que inició el temporizador; valor inicial, extensiones y caducidad; contadores de ingreso y salida nativos; continuidad de TRILL Data e IS-IS; decisión de relevo; y experiencia de las estaciones.

Un registro de configuración no sustituye a una captura. Una captura no prueba que el usuario recuperó su aplicación.

Reconstruir la rama negativa

Una prueba útil comienza en la acción que el switch promete no realizar. En un laboratorio controlado, introducir una afirmación rival o un cambio de topología válido, conservar el Hello o BPDU y verificar que el temporizador adecuado adopta el valor previsto. Luego enviar tramas nativas desde el LAN y desde el campus.

Los contadores del equipo, una captura independiente y la observación del vecino deben coincidir: no hubo ingress nativo desde el ámbito inhibido y no hubo egress hacia él. Al mismo tiempo, IS-IS y TRILL Data siguen vivos. Si desaparece todo, el resultado es una caída, no la aplicación correcta de una regla selectiva.

Repetir la prueba con un VLAN no afectado muestra si el radio de impacto está bien contenido. Al caducar el temporizador, registrar la primera acción nativa permitida, la base del nombramiento que sigue vigente y la ausencia de duplicados. Después medir el servicio final. El reloj a cero autoriza una transición; no demuestra que la red ya entregue valor.

Si se pierde la adyacencia con el switch designado, el DRB debería asumir los VLAN necesarios o nombrar otro. El mensaje Port-Shutdown puede reducir los segundos de detección, pero recibirlo sólo prueba una notificación. La reasignación efectiva y la recuperación necesitan observación propia.

La seguridad no es gratuita

La inhibición compra protección contra bucles mediante pérdida temporal de tramas nativas. Nombrar ese coste evita dos extremos. Un equipo centrado sólo en seguridad puede prolongar la espera y ocultar interrupciones bajo una norma. Otro, presionado por disponibilidad, puede reducir los tiempos sin conocer la convergencia y abrir de nuevo el riesgo.

RFC 8139 también desaconseja cambiar Appointed Forwarders sin necesidad, porque cada movimiento puede producir una falta transitoria de servicio. Redistribuir VLAN constantemente para mejorar una métrica de equilibrio puede generar más tiempo de transición que beneficio.

La decisión correcta depende del LAN observado: cuánto tarda en asentarse, qué VLAN está en riesgo, qué capacidad de telemetría existe y cuánto cuesta la pérdida. No existe un número universal capaz de reemplazar esas pruebas.

Una contribución que no borra a los demás

La biografía pública de Perlman suele condensarse en grandes inventos. Este caso ofrece una forma más fiel de leer el trabajo distribuido: una especificación compartida convierte una ambigüedad en estados que otros pueden observar, implementar y revisar.

RFC 6325 fue obra de cinco autores. RFC 6439 añadió claridad con otro grupo de cinco que incluía a Perlman. RFC 8139 sustituyó ese texto seis años después, amplió las fuentes de nombramiento e incorporó nuevas herramientas de operación. Ningún paso entrega a una sola persona el control futuro.

Lo que perdura es la distinción: estar designado no prueba estar reenviando; estar inhibido no borra la designación; y ninguna de las dos cosas garantiza el servicio de una estación. Esa separación cabe en un registro y evita una conclusión mayor que la evidencia.

Fuentes