要約

  • RFC 3386 は、一つの物理障害に下位の SDH/SONET 保護と上位の MPLS/IP 復旧が同時に反応する競合を、復旧順序の問題として扱った。
  • ホールドオフタイマーは下位層に限られた先行権を与える。時間の経過は、切替成功、物理的な経路分離、アプリケーション継続のどれも証明しない。

光が消えた瞬間、各層は別の名前で同じ異常を見る。光装置には物理断、SDH/SONET には回線障害、MPLS には LSP の停止、IP には到達性の悪化として現れる。観測は同時でも、保有する文脈と操作権限は同じではない。

すべての層が即座に正しいことをしようとすると、全体として誤ることがある。伝送層が保護回線へ切り替えている間に MPLS が別経路を設定すれば、トラフィックは二度移動する。二つの制御器が同じ予備容量を取り合い、上位層が計算したトポロジーは下位層の動作で途中から別物になる。

2002 年 11 月に Informational として公開された RFC 3386 は、IETF Traffic Engineering Working Group の設計チームが集めた当面の運用要件をまとめた文書である。完全な復旧プロトコルを標準化したものでも、特定網の実測報告でもない。パケット網と非パケット網で相互運用できる少数の生存性方式を整理することが狙いだった。

文書は、異なる技術層をまたぐ垂直階層と、同じ技術内のエリアや管理区分をまたぐ水平階層を分けた。垂直階層では、各層に復旧機能があっても、その内部動作は他層から見えにくい。復旧を増やすだけでは、どの機能が先に責任を負うかは決まらない。

RFC 3386 が当面の解として示したのは、入れ子の時間尺度だった。下位層の復旧が上位層より遅いとき、上位層に待ち時間を設ける。SDH/SONET の保護切替が用意されているなら、MPLS の復旧タイマーはその切替時間を先に認める。

この待機は単なる遅延ではない。下位層へ一時的に復旧権限を委ねる手続きである。短すぎれば二層が競合し、長すぎれば下位層が失敗したときに上位層の救済まで遅れる。値を設定するには、対象回線が本当に保護されているか、その保護が当該サービスを含むか、どの時点で権限を上へ返すかを知らなければならない。

下位層に復旧能力がない構成では、答えは逆になる。無保護の SDH/SONET 線形回線に対して、MPLS が存在しない切替を待つ理由はない。文書は、待ち時間を調整できること、または下位層が直ちに故障を上位層へ通知できることを求めた。一方、上位層の障害が下位層の保護を起動すべきではないとも述べる。IP の経路異常だけでは光断を立証できないからだ。

提案された時間には、事前確保容量を用いる 1:1 パス保護の 100~500 ミリ秒、計画済み共有容量の 100~750 ミリ秒、局所復旧の 50 ミリ秒、送信元によるパス復旧の 1~5 秒がある。ただし伝搬時間は含まれない。さらに設計チームは、特定アプリケーションの要求を満たす科学的根拠としてこれらの値を保証しなかった。

したがって、この表は現場測定でも SLA でもない。障害検出、ホールドオフ、切替、信号交換、経路収束、伝搬、アプリケーション処理は別々の時計を持つ。伝送層が 50 ミリ秒で動いたとしても、通話や取引が切れなかったことにはならない。

保護と復旧の違いも容量の意味を変える。保護は故障前に資源を配置し、復旧は故障後に新経路を選ぶ。事前確立容量は専用に近いが、事前計画容量は共有できる。平常時の効率は上がる一方、複数故障時には復旧優先度とプリエンプションが必要になる。「予備がある」だけでは、誰が使えるかを説明できない。

Shared Risk Group は論理図を物理へ戻す。RFC 3386 は、同じ障害または障害種別で一緒に影響を受ける要素を SRG とした。別々に見えるリンクが、同一管路、ケーブル、敷設権、光リング、局舎を共有することがある。上位層の二経路が一つの掘削で消えるなら、論理的な多様性は物理的な復旧余地ではない。

障害近傍の局所復旧は速いが、回り道が非効率になり、後でヘッドエンドが再最適化する場合がある。送信元からの再経路設定は時間がかかるが、資源をより適切に配分できる。最初にパケットが戻った経路と、安定運用に残す経路は別の判断である。

水平境界でも結果通知が要る。RFC は、エリア間で復旧の成功または失敗を伝える必要を示した。要求を送ったこと、処理を始めたこと、部分区間が復旧したこと、接続全体が使えることは同一ではない。結果がなければ、反対側は不要な復旧を重ねるか、半分だけ直った接続を完成と誤認する。

後続の RFC 4427 は共通用語を整え、RFC 4428 は多層復旧を詳しく扱った。RFC 7347 は MPLS-TP の線形保護で設定可能なホールドオフを残し、RFC 7926 はクライアント層の抽象化がサーバ層の共有リスクを隠す問題を示した。これは設計課題の継続を示すが、2002 年の数値が普遍的に導入された証拠ではない。

Lu Heng の minimum initial specification の観点では、共有すべき最小事項は復旧順序、故障通知、委任期限である。各層の内部アルゴリズムや全トポロジーまで一つの権威へ集める必要はない。将来、深い垂直統合が必要かどうかは、実際の便益が明らかになってから判断できる。

reality layers の観点は、タイマーの証拠限界をはっきりさせる。保護設定、故障検出、切替命令、切替完了、LSP 復旧、IP 収束、アプリケーション成功は別の記録である。時間切れは経過時間しか証明しない。見えない層からの成功通知を代行することはできない。

RFC 3386 の教訓は「必ず下位層を先にする」ではない。復旧権限を、対象、期限、失敗時の返却経路を備えた一時委任として設計することである。復旧機能の数ではなく、誰がいつ動き、誰がどの証拠を受け取るかが、生存性の実体を決める。

出典