Resumen
draft-ietf-mpls-stamp-pw-21advierte que la limitación de tasa en el trayecto hacia el plano de control resulta indistinguible, para STAMP, de una pérdida real dentro de la red.- La alarma debe conservar sesión, encapsulación, limitadores de ambos extremos, ida y vuelta, MTU, ECMP, contexto inverso y evidencia independiente del tráfico antes de autorizar un veredicto.
El porcentaje correcto puede contar una historia equivocada
No hace falta que el monitor mienta. Basta con que responda a una pregunta más estrecha de la que el operador cree haber formulado.
STAMP envía un paquete desde un Session-Sender a un Session-Reflector y espera la devolución. Si la devolución no llega, el ciclo de prueba queda incompleto. Esa ausencia puede alimentar una cifra de pérdida. El salto lógico aparece cuando la cifra se presenta como prueba de que el camino de servicio perdió el paquete.
En MPLS, la sonda no termina como un paquete de usuario. Viaja con la pila de etiquetas prevista y, en el extremo, un mecanismo de canal asociado la extrae del reenvío ordinario. El plano de control debe procesarla. Como ese procesamiento consume CPU y memoria, tanto el emisor como el reflector necesitan protección contra sobrecarga y denegación de servicio.
La revisión 21 del borrador no oculta la consecuencia: el policing del punt path puede resultar indistinguible de la pérdida real de red y aparecer como pérdida de paquetes. El mismo síntoma corresponde, al menos, a dos historias. En una falla el camino. En otra, el camino entrega la sonda y el equipo de borde la descarta después para defenderse.
La revisión que hizo visible el límite
El texto vigente fue publicado el 10 de septiembre de 2026. La IESG lo aprobó cuatro días después y lo envió a la cola del RFC Editor. Aún es un Internet-Draft, aunque aspire a Proposed Standard y vaya a actualizar los RFC 8762 y 8972 si llega a publicarse.
Su alcance no es todo MPLS. Cubre LSP punto a punto y pseudowires punto a punto de un solo segmento dentro de un dominio administrativo. No cubre multipunto ni pseudowires multisegmento. Tampoco afirma adopción, despliegue o una avería real en una red identificada.
La historia del documento muestra por qué la frase sobre policing merece atención. Durante la evaluación, un revisor señaló que ciertos métodos llevan cada paquete de prueba al plano de control en ambos extremos. Pidió que se aclarara que esa limitación se verá como pérdida de red. La revisión 21 incorporó el punto. El proceso no añadió una debilidad al protocolo; evitó que una interfaz operativa presentara una observación como causa cerrada.
Formato 1 y Formato 2 no ofrecen la misma prueba
El RFC 8762 define la base de STAMP y el RFC 8972 sus extensiones. El borrador MPLS conserva dos encapsulaciones. El Formato 1 usa IP/UDP; el Formato 2 prescinde de ambos y crea tipos G-ACh distintos para la sonda del emisor y la respuesta del reflector. El SSID no nulo viaja en las dos direcciones.
Cuando existen IP y UDP, la sesión puede apoyarse en direcciones, puerto de destino y SSID. Sin esa cabecera, el contexto de LSP o PW recibido, el SSID y la configuración local deben identificarla. Un TLV referido a campos IP o UDP no puede utilizarse en Formato 2.
La elección también afecta a la fidelidad del camino. Las direcciones IP de la sonda pueden no coincidir con las del flujo medido y producir otra decisión ECMP. El GAL no debería influir en un equipo conforme, pero sí puede hacerlo en uno que no trate correctamente las etiquetas especiales. La coincidencia de la pila de etiquetas reduce la distancia entre sonda y servicio; no la elimina en toda implementación posible.
La vuelta puede perderse aunque la ida haya funcionado
El reflector que recibe una prueba G-ACh debe responder por el sentido inverso del LSP o pseudowire bidireccional. Usa la etiqueta PW o la etiqueta LSP final recibida para encontrar ese contexto. Si no lo encuentra, descarta la sonda y no responde.
Para el emisor vuelve a haber silencio. No sabe, solo por ese silencio, si el fallo estuvo en la ida, en la excepción local, en el reflector, en la búsqueda del contexto inverso, en la vuelta o en el limitador del extremo final.
La capacidad también se administra por dirección. Cada prueba aceptada produce una respuesta, de modo que la vuelta puede generar una tasa parecida a la ida. El borrador exige considerarla de forma independiente, incluso cuando tenga menos capacidad. Un único porcentaje de ida y vuelta puede mezclar dos redes operativas distintas.
Esta distinción tiene consecuencias contractuales. Sin un registro direccional, el proveedor del tramo de ida puede cargar con una incidencia generada en el reflector o en la vuelta. Una automatización puede mover tráfico útil porque falló el canal de observación.
MTU, ECMP y caminos rotos cambian la semántica
La sonda incluye sobrecarga. G-ACh, GAL, IP/UDP y el relleno opcional alteran su tamaño. Debe caber en el MTU de cada dirección. Un paquete G-ACh excesivo se descarta en lugar de fragmentarse y puede aparecer como pérdida, aunque el tráfico de servicio use paquetes más pequeños.
También existe el riesgo contrario. Si un LSP se rompe, una sonda del Formato 1 con destino enrutable puede llegar al reflector por una ruta IP o MPLS distinta. El monitor observa éxito, pero no del camino que pretendía verificar. Destinos no enrutables y filtros en el borde reducen partes del problema; no convierten toda respuesta en certificado de trayectoria.
El resultado STAMP necesita, por tanto, condiciones adjuntas: qué encapsulación se usó, qué pila de etiquetas, qué tamaño, qué selección ECMP se esperaba y qué camino inverso estaba disponible. Sin ellas, el número queda separado de su objeto.
El limitador no es el enemigo
Eliminar el policing expondría el plano de control. Un atacante puede inyectar pruebas para agotar CPU, memoria y capacidad de vuelta. Puede también suprimirlas para que una ruta sana parezca caída. Los mecanismos de autenticación protegen integridad, pero no demuestran que la sonda siguió al flujo de usuario ni explican una ausencia.
La solución es correlacionar. El borrador recomienda saber cuándo actuó el limitador, utilizando los puertos UDP del Formato 1 o el contexto LSP/PW y el tipo de canal del Formato 2. Aconseja que el policing entrante no sea más estricto que el ancho de banda asignado a las pruebas. Adopta además la guía VCCV del RFC 5085, incluida la referencia a mantener ciertos mensajes de control por debajo del cinco por ciento del bit rate del PW.
Ese límite protege recursos. No demuestra por sí mismo que una medición sea representativa. Varios tests pueden compartir un policer agregado; una ráfaga puede golpear una sesión concreta; una actualización puede cambiar qué paquetes entran en la clase.
Un recibo que permita atribuir
Cada alarma debería unir doce piezas:
- versión exacta de la especificación y roles de la sesión;
- SSID, contexto LSP/PW y dirección;
- formato, direcciones y puertos, tipo de canal, CW, GAL o TTL, etiquetas y tamaño;
- tasa de pruebas y capacidad reservada en ida y vuelta;
- política y contadores de los limitadores de ambos extremos;
- pruebas enviadas, reflejadas y recibidas, con T1–T4 cuando proceda;
- resultado de la búsqueda del contexto inverso;
- verificación de MTU y sobrecarga;
- supuestos ECMP y estado de etiquetas de entropía;
- contadores del plano de datos u otra observación independiente;
- regla de alarma, confianza y alternativas causales; y
- decisión, prueba posterior y evidencia de recuperación.
Con ese expediente, el monitor puede hablar con precisión: se observó pérdida en el ciclo de sonda. El operador puede investigar la frontera concreta. La dirección puede decidir qué evidencia autoriza un cambio, una comunicación al cliente o una reclamación a un tercero.
Fuentes
- Borrador MPLS STAMP vigente
- Historia y revisión
- Texto de la revisión 21
- RFC 8762 — STAMP
- RFC 8972 — Extensiones STAMP
- RFC 5085 — VCCV
- RFC 7708 — GAL como canal VCCV
- RFC 7325 — Requisitos de reenvío MPLS
- RFC 6790 — Etiquetas de entropía
- RFC 8085 — Directrices UDP
- Running-Code Primacy
- The Stability Fallacy
- On Authority, Belief, and the Internet’s Addressing System
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
