要約

  • RFC 5195 の VPN Prune は、どの PIT のインポート Route Target にも一致しなくなった L1VPN ルートを破棄できる。しかし BGP セッションを維持できることは、PIT や下流キャッシュから古い対が消えた証明ではない。
  • 発見された CPI/PPI 対は後続の信号処理に必要な入力であり、権限、帯域予約、クロスコネクト、転送の完了証明ではない。削除にも追加と同じ強さの受領記録が要る。

消えた規則と消えない事実像

ネットワークの削除は一つの瞬間ではない。設定から Route Target を消す。BGP の選択対象が変わる。RIB からルートが落ちる。PIT が更新される。編成系やチケット系のキャッシュが無効になる。進行中の信号処理が再評価される。

これらは順序を持つ別の出来事である。最初の操作が成功しても、最後の消費者まで状態が届いたとは限らない。

RFC 5195 は、特定のインポート Route Target がどのローカル VPN にも存在しなくなった場合、それによりどの PIT のターゲットとも一致しなくなった L1VPN BGP ルートを PE が破棄してよいとする。VPN Join と VPN Prune は Route Refresh を使う限り BGP 接続を落とさずに行える。

ここで「非破壊的」はセッションについての性質である。状態投影の完全性についての保証ではない。接続が安定しているほど、古い行だけが残る障害は上位の健康指標に隠れやすい。

PIT が示すのは発見の結果

Port Information Table は L1VPN 内の <CPI,PPI> 対を保持する。CPI は顧客側ポートの識別子、PPI はプロバイダ側ポートの識別子である。ローカル情報は接続 CE や設定から来る。リモート情報は BGP 自動発見から来る。

RFC 5195 がこの表を定義する目的は明快だ。遠隔 PE の情報を知り、後の信号処理でアドレス解決に使う。単一端点の設定で新しいポートを扱えるようにする。

しかし、表の行は光路そのものではない。信号要求の前にも存在できるし、予約が拒否された後にも残り得る。装置がクロスコネクトを作れず、連続性試験が失敗していても、発見情報の形式は正しいままである。

したがって運用語彙は 発見済み、信号済み、予約済み、接続済み、転送確認済み を分離しなければならない。表示上の一行が、後続工程の権限を借りてはならない。

削除の出所も記録する

古い行を消すとき、現在値だけを保存すると、なぜ消えたのかが失われる。顧客契約の終了、物理ポートの撤去、誤設定の修正、Route Target の変更、原点からの撤回は、それぞれ意味が違う。

最低限の削除受領記録には、VPN、CPI、PPI、ローカルまたはリモートの出所、観測した原点、直近ピア、Route Target、ポリシー版、撤回または Prune の時刻、PIT 削除時刻、消費者確認、失効期限が必要になる。

これは RFC 5195 に新しいワイヤ形式を読み込む主張ではない。制御面の主張を運用系に投影するとき、意味と寿命を保つための実務上の契約である。

ピア認証で広告権限までは分からない

RFC 5195 は、実際に接続され、適切に権限を与えられた PE だけが VPN に属すると発見されることを重大な要件としている。直接ピアなら、当時の RFC 2385 の BGP 認証を推奨する。RFC 5925 は後の TCP Authentication Option を示す。

認証は隣接する話者の同一性を守る。中間話者を経由した特定の情報について、最初の話者がその情報を広告する権限を持っていたかは証明しない。

RFC 5195 自身が、この場合は信頼が推移的になると説明する。ローカル PE は、隣接ピアが信頼できるピアだけから受け入れ、さらにその先も同様であると信じる必要がある。BGP には、受信した個別情報が権限ある話者から始まったかを判定する方法がない。

単一プロバイダは十分な信頼関係の例として挙げられる。それでも、社内所属だけで顧客権限や物理接続の最新性が証明されるわけではない。

Join は反対向きの同じ問題

新しいインポート Route Target を追加する VPN Join では、以前一致せず破棄した情報を再取得しなければならない。RFC 5195 はこの場合に Route Refresh を要求する。

設定コミット、Refresh の送受信、ルート再取得、PIT 再構築は別の証跡である。Join 後に行がないとき、原因は原点の未広告、伝播、ポリシー、Refresh、投影のどこにでもあり得る。各段階を残せば局所修復できる。最終表だけなら、広い再起動に頼りやすい。

TE 属性を予約票に変えない

自動発見は出口選択のため、交換能力や最大 LSP 帯域を運ぶことができる。これは遠隔インターフェースからの広告であり、現在の空き容量でも、この要求への予約でもない。

広告値には発行元と観測時刻を付ける。空き容量の測定、アドミッション判断、予約 ID は別に記録する。最大値を 利用可能 と表示し、選択しただけで 確保済み と表示すれば、証拠のない二段階の昇格になる。

分割できることは全体を見ていないことでもある

ルートリフレクタは VPN ごとに分割でき、VPN 情報を運ぶ独立した BGP システムを複数持てる。単一装置に全ルートを集中させないための重要な設計である。

その結果、各 PIT や各画面は観測範囲を明示しなければならない。二つの分割領域が異なるメンバー集合を示しても、それぞれの範囲内では整合している場合がある。完全性は、期待する発行者、対象 VPN、ポリシー版、Refresh 状態、照合時刻と一緒にしか主張できない。

削除を含む最小証明鎖

広告の受信、権限照合、インポート判断、PIT 反映を分ける。その後に、信号要求、資源許可、予約、装置クロスコネクト、連続性、転送試験を並べる。撤回と Prune は、すべての消費者が古い状態を捨てたことまで閉じる。

Heng Lu の現実層の規律では、記号は現実への索引であって代用品ではない。PIT は優れた発見投影である。しかし削除後に残った投影が稼働中の装置より権威を持つなら、索引がネットワークを支配している。最小仕様が守るべきものは、特定ベンダーの画面ではなく、追加と削除の両方を検証できる証明鎖である。

情報源

  1. RFC 5195 HTML
  2. RFC 5195 テキスト
  3. RFC 5195 情報ページ
  4. IETF Datatracker:RFC 5195
  5. RFC 5195 履歴
  6. RFC 5195 参照文献
  7. RFC 5195 正誤表
  8. RFC 4847
  9. RFC 5251
  10. RFC 4760
  11. RFC 4360
  12. RFC 4684
  13. RFC 2918
  14. RFC 5291
  15. RFC 2385
  16. RFC 4271
  17. RFC 5925
  18. Heng Lu — 現実層と象徴的権力
  19. Heng Lu — 最小初期仕様
  20. Heng Lu — 稼働コードの優位