要約

  • RFC 9951 は、単一 Flow で正常に転送されたパケットについて、平均・最小・最大・合計の片道遅延を IPFIX に出力する四つの情報要素を定める。
  • その測定は OAM ヘッダーを入れるノードから、ローカルな transit または decapsulation ノードまでのものであり、顧客の往復体験全体ではない。
  • 測定、信頼できる配送、サービスとの照合、変更判断を別の受け持ちに保つと、レコードは調査を速めても、根拠のない判断を速めない。

フィールドから届くカードと、決定の責任は別である

RFC 9951 は、on-path telemetry で得られた遅延を IPFIX に出力する方法を規定する。OAM encapsulator は時刻の参照を入れ、transit ノードまたは decapsulator は受信時のローカル時刻と比べ、結果を Flow のレコードへ集約できる。局所的な変化を素早く見つけるには、たいへん有効な道具である。

しかし、そのカードに書かれているのは「このサービスは壊れた」という判定ではない。規定されるのは pathDelayMeanDeltaMicroseconds、pathDelayMinDeltaMicroseconds、pathDelayMaxDeltaMicroseconds、pathDelaySumDeltaMicroseconds である。IANA では RFC 9951 の Hybrid Type I 指標として 530 から 533 が割り当てられている。対象は、ひとつの IPFIX Observation Point を基にした、ある Flow を構成する successfully forwarded IP packets である。

この限定を外してはいけない。最大値は観測された一区間の一時的なキューやスケジューリングの変化を表すかもしれない。平均が落ち着いていても、重要な取引を傷つける長い待ち行列がなかったことにはならない。そもそも捨てられたパケットは「正常に転送された」集合に入らない。レコードは正確でも、復路、アプリケーションの再試行、利用者の範囲、原因、今なすべき修復を単独では語れない。

精密な部分は、全体の代用品にならない

RFC 9951 は片道遅延の定義について RFC 7679 を参照する。Observation Point がエンドホストの間にある場合、空間的に一つの片道遅延 singleton を構成するには、別の個別測定が必要になる。この一文は計測の不完全さを謝罪しているのではない。どこまでを証拠と呼べるかを、方法に結びつけている。

postcard モードでは複数の transit ノードがデータを出力できる。passport モードでは主に decapsulator が指標を報告する。前者の複数のカードは、どの区間を先に調べるかには役立つ。ただし同じコレクターに集まったからといって、一つの責任主体、一つの時刻基準、一つの障害原因に溶け合うわけではない。ノードごとに時計、資源、管理領域、失敗の仕方が異なる。

画面上でそれらを一色の状態へ畳み込むなら、そこには標準の外側の判断がある。窓の長さ、比較対象、閾値、除外、色が変わった後の行動を誰かが選んだのである。その選択は正当になり得るが、RFC の事実として借りてはならない。作った組織が、なぜその選択をし、誰が何をできるようにしたかを説明できる必要がある。

配送経路にも証拠の受け渡しがある

IPFIX 形式で届いたことだけでは、出所も解釈も保証されない。RFC 9951 は性能指標がプライバシーまたは事業上センシティブになり得ると述べ、IPFIX collector が trusted sources からだけ受け取ることを求める。エクスポート情報の完全性と機密性は、下位の export protocol が担う。正しく見えるテンプレートの裏で、認証、欠落、アクセス権、exporter の再起動、遅延した配送が問題になり得る。

そこで、実務では四つの問いを混ぜない方がよい。

  1. 何を測ったか。 OAM の方式、観測点、時計、Flow の鍵、区間、統計量は何か。
  2. どう届いたか。 exporter、template、保護、collector の欠落や再起動は確認できるか。
  3. 何と比べたか。 基線、同等の母集団、同時期の経路変更、不確実性は何か。
  4. 誰が何を決められるか。 調査、通知、可逆な調整、本番変更、顧客への約束、終了宣言を誰が担うか。

最初の問いには自動化を多く使える。他の問いを自動の赤信号に預けると、相関が原因になり、仮説が契約上の主張になり、未検証の変更が解決策になる。

共有された測定値は、他人の決定権を借りない

Heng Lu が重視する、実際に走っているコードと局所的に検証できる選択は、この線引きを支える。時刻を入れ、観測し、出力したコードと設定は重要である。共通仕様は検証可能な測定を交換可能にする。しかし exporter に商業上の許容度を決める権限を、collector に運用者のリスクを決める権限を与えるものではない。

レコードが方法、範囲、配送、時点、不確実性を携えていれば、優れた調査の入口になる。結果だけを残し、結論だけを大きくしたとき、それは危険な命令に変わる。

出典