Summary
- BGP End-of-RIB は、セッション確立後に一つのアドレスファミリーの初期更新が完了したことを示す。全 AFI/SAFI が最新状態になったことまでは示さない。
- Graceful Restart は、受信側が経路を stale として保持しながら転送を続けることを意図的に許す。置換、削除、ローカル選択、FIB 実装、データプレーン可用性は別々の証拠である。
- peer とファミリーごとに、再起動原因、能力、保持中の経路、EOR、残存経路の削除、FIB、実経路試験を結ぶ検証記録が必要だ。
証拠より先にセッションが戻った
BGP セッションが再起動後に再確立されたとする。IPv4 unicast の EOR が届き、監視はセッションを緑に変える。一方、別ファミリーには旧セッションから保持した経路が残り、あるフローは再起動前に作られた転送エントリーを使い続ける。
最初の EOR と矛盾しない。EOR は特定ファミリーの初期更新を閉じるだけで、他の交渉済みファミリーを代表せず、保持された転送状態の可用性も試験しない。問題は EOR を信頼することではなく、範囲の明確なプロトコル事実を「全経路が最新」という判定へ広げることだ。
Graceful Restart の目的が継続性であるため、この一般化は魅力的に見える。転送保持は不要な変動や一時損失を抑える。しかし同じ仕組みが、「転送中」と「再検証済み」が一致しない時間帯を作る。
EOR が実際に閉じる範囲
RFC 4724 は IPv4 unicast の EOR を、到達可能 NLRI も撤回 NLRI も持たない UPDATE と定義する。他ファミリーでは、対象 <AFI, SAFI> について撤回経路を持たない MP_UNREACH_NLRI のみの UPDATE になる。speaker はそのファミリーの初期更新を終えた時点で、送る更新がなくても EOR を送る。
範囲は符号化そのものに現れる。IPv4 EOR は IPv6、VPN、EVPN などを語らない。同一ファミリーでも送信側の初期送信完了を示すにとどまり、受信側には更新適用、stale 経路の置換と残存分の削除、ローカル選択、転送プログラミングが残る。
RFC は EOR 生成と転送保持能力も分ける。speaker はファミリーを一つも含めずに Graceful Restart Capability を広告し、EOR 生成意思と再起動 peer の支援だけを示せる。したがって capability や EOR は、使用可能な転送状態を保持した証明にはならない。
Restart State bit が解決するのは別の協調問題だ。再起動中の speaker は新しい OPEN でこの bit を設定し、peer はその speaker からの EOR を待たずに経路を再広告しなければならない。セッション再確立後、再起動側はアドレスファミリーごとに、関係する peer の EOR を受け取るか Selection_Deferral_Timer が満了するまで経路選択を延期する。その後に選択、転送状態の更新、自身の stale 情報の削除を行い、そのファミリーの EOR を送る。この順序を伴わない EOR 時刻だけでは、peer の更新完了とローカル転送の更新完了を区別できない。
保持経路は明示的に stale である
受信側は、あるファミリーで Graceful Restart を広告していた peer のセッション喪失を検出すると、そのファミリーの経路を保持して stale と印付ける。転送時には stale と他の情報を区別しない。これは意図した継続性であり、最新状態であるとの主張ではない。
残存経路の削除規則が時間境界を与える。Restart Time 内にセッションが戻らなければ保持経路を削除する。再確立後も、新 capability にファミリーがない、Forwarding State bit がない、capability 自体がない場合は即時削除する。新 UPDATE は stale 経路を置換し、そのファミリーの EOR 到着時には残った stale 経路を除去する。
セッション色より、どの経路がどうなったかが重要だ。EOR 前には置換待ちがあり、EOR が残存分削除の境界を作る。EOR 後にもローカル選択と FIB が使用可能な結果を作る必要がある。
転送可用性は別の観測である
ファミリー別 Forwarding State bit は再起動中の転送状態保持を扱う。RFC 4724 は設定上の但し書きを伴いながら実際の保持に結び付けるが、これはパケット試験ではない。peer の転送がまだ有効かを判断する具体的方法は範囲外で、BFD やレイヤー2監視は例として挙げられるだけだ。
保持した next hop が経路保持中に利用不能になることも、ローカル FIB が RIB 遷移に遅れることもある。セッション復帰と EOR 処理後でもブラックホールやループは起こり得る。逆に stale 表示だけで失敗とも言えず、保持転送が設計どおり機能している場合もある。
RFC 8538 は N bit を交換した peer 間で、対象 NOTIFICATION と Hold Time 満了にも Graceful Restart の処理を広げる。その場合は両端が receiving speaker として相互の経路を保持し、Hard Reset は完全リセットを要求する。N bit 交換時には、連続再起動で既に stale の経路を削除する従来の規則が緩和されるため、stale timer が無期限保持を防ぐ重要な境界になる。設定可能な timer は必須で、既定値として 180 秒が提案され、長期・無期限保持の運用リスクも警告される。
情報源
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加

