Resumen

  • El S-NSSAI identifica un segmento en el control 5G, pero no es visible para el dominio de transporte. En la frontera debe traducirse a un VLAN, dirección, prefijo, DSCP, etiqueta MPLS o identificador SRv6 que el proveedor pueda clasificar.
  • Esa traducción no crea por sí sola el servicio: separación VPN, admisión en el borde, agregación en tránsito, capacidad, ruta instalada y resultados medidos conservan autoridades y pruebas distintas.

La primera prueba de un segmento de red no está en la pantalla del catálogo. Está en el punto donde un paquete abandona el dominio que entiende el producto y entra en una red que solo entiende campos, interfaces y reglas. La RFC 9889 estudia precisamente esa costura para 5G y propone reutilizar tecnologías IP/MPLS existentes. Su realismo reside en no convertir el nombre del segmento en una propiedad mágica del transporte.

El plano de control 5G usa S-NSSAI, un identificador de 32 bits. El transporte no lo ve. Por eso un punto de demarcación necesita una correspondencia con algo observable: VLAN, direcciones IP, prefijos, DSCP, túneles, MPLS o SRv6. Ver ese valor confirma una entrada de clasificación; no confirma la VPN, el policer, la cola, la capacidad, el camino ni el cumplimiento del objetivo.

El significado cambia en cada frontera

En el modelo VLAN, el número suele ser local al circuito de acceso. Un mismo segmento 5G puede usar valores diferentes en sedes distintas. La tabla debe mantenerse por punto de demarcación y coordinarse entre el orquestador del cliente y el controlador del proveedor. La coincidencia incluye no solo el VLAN, sino direcciones, subredes y, en algunos diseños, ASN o túneles.

La entrega por IP ofrece otras opciones: una dirección por función, un conjunto, bits de prefijo, DSCP o un locator SRv6. La flexibilidad aumenta la superficie que debe gobernarse. Una dirección reutilizada o una tabla retrasada puede clasificar tráfico correcto bajo una política equivocada. Una función compartida puede abrir varios túneles para segmentos distintos. El selector necesita contexto, versión y propietario.

La RFC 2474 diseñó DSCP como selección de comportamiento por salto. La RFC 3270 lleva esa semántica a MPLS. Ninguna convierte un codepoint en prueba de SLA. El campo puede sobrevivir mientras una cola cambia, una ruta se congestiona o el siguiente dominio lo interpreta de otra manera.

También varía la relación entre segmentos. Un segmento 5G puede dividirse entre transportes para separar control y usuario; muchos segmentos 5G pueden compartir un transporte; un esquema M-a-N puede equilibrar escala y diferenciación. Contar objetos uno a uno no determina el grado real de aislamiento.

Un resultado repartido entre controladores

La RFC 9543 define conectividad con objetivos entre puntos de demarcación. RFC 9889 la coloca dentro de una operación que abarca radio, núcleo y transporte. El orquestador 5G expresa intención; controladores del sitio gestionan redes locales; el Network Slice Controller gobierna la red del proveedor. El circuito de acceso une dominios que no comparten automáticamente estado.

Un controlador puede declarar éxito mientras el otro espera. El CE puede tener VLAN y el PE carecer de vínculo al VPN. La instancia puede existir sin el bearer. Ambos extremos pueden coincidir en el identificador pero discrepar sobre el caudal. Incluso una orden aceptada no demuestra que cada equipo la instaló.

El circuito de acceso es el contrato operativo: selector, direcciones, encapsulación, ancho de banda, seguridad y secuencia de cambio. La política puede permitir reutilizar un transporte existente para responder más rápido a una solicitud. Esa automatización necesita registrar la regla, la capacidad consultada, las excepciones y el retroceso; de lo contrario, la velocidad oculta la decisión.

Precisión en el PE, compresión en tránsito

La separación lógica suele apoyarse en L2VPN o L3VPN. La RFC 4664 aporta el marco de nivel 2 y la RFC 4364 los VPN IP BGP/MPLS. Instancias separadas distinguen tráfico y cabeceras. No reservan automáticamente ancho de banda ni implican cifrado.

El borde del proveedor puede aplicar control fino. Los policers limitan la entrada por segmento o clase; los schedulers y shapers asignan salida. Allí, el selector se convierte en una regla efectiva solo si clasificación, CIR, PIR, ráfaga, jerarquía de colas y capacidad física coinciden con el contrato.

El núcleo del modelo es más agregado. RFC 9889 usa un solo Network Resource Partition. Los routers de tránsito no conservan estado por segmento: numerosos servicios terminan en un conjunto pequeño de clases, normalmente hasta ocho. En el modo no consciente de 5QI, todo el segmento recibe una clase. En el modo consciente, el borde conserva más granularidad, pero el tránsito vuelve a multiplexar muchas clases 5G.

La concentración debe verse. Cientos de ofertas pueden depender de la misma cola, enlace o controlador. Una lista de segmentos activos describe diversidad comercial, no diversidad de recursos. La prueba relevante muestra la convergencia y el margen bajo fallos.

Prometer capacidad sin reservar cada enlace

El primer esquema de RFC 9889 usa el camino más corto y planificación, sin reserva explícita de extremo a extremo. El proveedor puede ofrecer un caudal garantizado porque prevé demanda, distribuye carga y evita sobresuscripción. Un fallo o un patrón inesperado puede romper el supuesto. Es una forma válida de ingeniería, pero no debe presentarse como reserva física.

Otros esquemas aplican caminos TE y restricciones fijas o dinámicas. La RFC 9522 ofrece el marco para Enhanced VPN y tráfico dirigido. En SR-TE, el controlador puede contabilizar capacidad aunque la red no la reserve en el plano de datos. La base de datos del controlador, la ruta calculada, el forwarding instalado y la carga observada no son el mismo registro.

La salida impone un límite simple: la suma de tasas comprometidas debe caber en el circuito, salvo una preempción autorizada. El identificador no crea bits por segundo. Aceptar una solicitud requiere un inventario de capacidad con hora y topología.

La medida completa la afirmación

La RFC pide descubrir diferencias entre control y configuración real, medir los objetivos y mostrar estado al cliente. Esa secuencia separa intención, instalación, tráfico y experiencia. Si una pantalla solo conserva “provisionado”, elimina la parte que puede demostrar el servicio.

Las tablas de mapeo y clasificación también son activos de seguridad. Los controladores necesitan transporte seguro, autenticación mutua y permisos limitados. Un cambio indebido puede desviar tráfico o consumir recursos ajenos. Una restricción geográfica exige observar el underlay; el nombre del VPN no demuestra la ruta.

El alcance es igualmente importante: RFC 9889 es Informativa, cubre un solo NRP, no es una BCP y no certifica despliegues ni resultados. Describe una realización posible, no una realidad automática.

Fuentes