要約

  • RFC 9791は2025年7月のInformational RFCで、二度目のFRRがループを作るユースケースを示すが、完全なNFFRRアクションは定義しない。
  • NFFRRは履歴の印ではなく、最初の修復点が下流へ渡す「二度目のFRRを拒む権限」と読める。
  • RFC 9994は2026年6月のProposed Standardで、汎用in-stack符号化、スコープ、未知アクション処理を定めるが、NFFRR自体は定義しない。
  • 2026年9月20日時点のIANA MPLS Network Actions registryにNFFRR登録はない。期限切れドラフトの方式、シグナリング、TBA1や提案値は現行割当でも導入証拠でもない。

二つの合理性が一つのループになる

draft-kompella-mpls-nffrr-04のEVPN例では、CE2という一つの障害が二つのPEから別々の接続障害に見える。PE2はPE3へ、PE3はPE2へ修復する。局所的には筋が通るが、第一の修復が作った新しい経路状態を第二の修復点が同じ障害事象として認識できない。

RFC 9791第2.1節は、複数FRRがTTL切れまでループし、輻輳と追加損失を招き得るため、最初にFRRされたパケットをMNAで印付けしてさらなるFRRを避ける用例を記す。ただし同RFCはInformationalのユースケース集であり、Action ID、完全な処理、能力通知、信頼境界を備えたNFFRR仕様ではない。

印ではなく、委任された拒否権

NFFRRの意味は「一度修復済み」という記録だけではない。その記録を根拠に、下流PLRの選択肢から再FRRを除く。最初のPLRは、まだ直接観測していない次の障害について「再修復より廃棄の方が安全」と先回りして決め、下流はそれを執行する。

この委任には四つの仮定が要る。トポロジー情報が十分新しいこと、障害モデルが単一リンク・ノード・SRLG・複数障害のどこまでを想定するか明確なこと、経路上の必要ノードが対象アクションを処理できること、そして印を挿入する主体を信頼できることだ。RFC 5286とRFC 7490は、FRR安全性がトポロジーと障害モデルに依存し、ループを止める廃棄は正当なパケットまで失わせ得ることを示す。NFFRRは共有容量をループから守る代わりに、損失を意図的な方針判断へ変える。

MNAの標準化とNFFRRの未標準化を分ける

RFC 9789はMNAの枠組みとしてスコープ、部分処理、能力、Readable Label Depthを扱い、MNAを使うノードに経路上の処理能力を把握する責任を置く。RFC 9994はin-stackのNetwork Action Sub-Stack、I2E/HbH/Select、配置と処理順を具体化した。未知アクションはU=0ならスキップ、U=1なら廃棄し、廃棄はローカルカウンタで計数すべきで、レート制限通知も任意に行える。

しかしdraft-li-mpls-mna-nffrr-01とdraft-kompella-mpls-nffrr-04はいずれも期限切れだ。そこにあるTBA1、SPL、能力シグナリング、提案コード値は現在の割当でもベンダー実装、相互運用、普及の証拠でもない。

印が壊れる五つの仕方

誤った印は安全な第二修復まで止める。欠落した印は再FRRを許してループ危険を戻す。古い印は収束後の新しい到達可能性を過去の判断で封じる。偽装された印については、draft-kompella自身が、悪意ある、または侵害されたLSRがNFFRRを挿入すれば本来可能な保護を止め、不要な損失を起こせると警告する。誤読された印は、能力混在経路、可視深度、境界フィルタ、アクション認識の差から生じる。

だから「印が付いていた」は監査証拠にならない。誰が、何を障害と見て、どのトポロジー版と能力情報を使い、どこに挿入し、下流がどう処置したかが必要になる。

FRR抑制レシート――Daniel Kadeの編集提案

これはRFC要件ではなく、運用上の証拠設計に関する編集提案である。

項目 残す内容
サービスクラス 対象トラフィック、損失許容方針
障害観測 第一・第二の観測内容、観測ノード、時刻
最初の修復 PLR、修復方式
計算前提 トポロジー版、障害モデル
アクション Action ID、scope、挿入位置、スタック位置
能力証拠 MNA/対象アクション/RLDの確認元と時刻
境界 来歴、受入・除去・フィルタ
下流結果 認識ノード、最終処置、カウンタ、輻輳・損失
方針責任 所有者、再審条件、失効条件

目的は全パケットを台帳化することではない。イベント相関や集約カウンタでもよい。「誰が二度目の到達機会を捨てたか」を後から再構成できることが重要だ。

出典