Resumo
- O
draft-ietf-ccamp-fgotn-yang-02considera bem-sucedido o ajuste bidirecional de fgODUflex somente após as duas direções terminarem, mas deixa ao controlador de origem o relatório final para o MDSC. lsp-bandwidth-modified-okfecha um fluxo de controle; não demonstra sozinho slots aplicados, concordância entre trabalho e proteção, ausência de ajuste forçado nem continuidade do tráfego.- O operador precisa de um recibo por direção e participante, reconciliação de recursos e uma pós-condição medida no serviço.
O pedido parece simples: aumentar uma linha privada de vinte para trinta slots. Controller 1 inicia o sentido de ida. O nó distante aciona a volta. Controller 3 informa que a segunda metade começou. Depois Controller 1 envia lsp-bandwidth-modified-ok ao coordenador.
A interface chama isso de concluído. O rótulo esconde uma pergunta: concluído segundo qual observador?
A revisão 02 distribui a operação por vários donos de fatos. As duas direções precisam terminar. Todos os controladores de domínio informam mudanças de topologia e de túnel. Em proteção 1+1, caminhos de trabalho e proteção executam o procedimento. Se apenas uma direção funcionar, um comando forçado pode recuperar consistência, embora possa causar impacto.
O relatório final é, portanto, uma compressão útil. Não é uma observação universal.
O documento foi publicado em 30 de setembro de 2026 e permanece Internet-Draft ativo do CCAMP. O Datatracker não registra nível RFC pretendido, AD responsável ou estado no IESG. As seções de gerenciabilidade, segurança e IANA ainda têm texto de preenchimento. Não é RFC, garantia de produto nem resultado de implantação.
Um slot no modelo não entrega capacidade
fgOTN serve para transportar sinais pequenos, inclusive abaixo de 1 Gbit/s, dentro de capacidade OTN maior. O modelo adiciona o tipo fgODUflex, largura de 1 a 119 slots e listas fgts-numbers para rotas primária, primária reversa, secundária, secundária reversa e efetiva.
Essa linguagem torna o recurso endereçável. Um controlador pode pedir slots específicos e a topologia pode reduzir a disponibilidade. Mas configuração, estado aplicado, reserva física e serviço útil são camadas diferentes.
O datastore pode mostrar 30 enquanto a proteção continua em 20. Dois domínios podem ler gerações distintas e prometer o mesmo intervalo. A configuração pode chegar sem que o hardware conclua. O tráfego pode continuar com erros.
O invariante correto junta identidade do serviço, ODU servidor, enlace, geração, conjunto de slots, verificação de conflito, leitura operacional e telemetria. O número isolado não carrega esse contexto.
O RFC 8342 ajuda a impor disciplina: intenção, configuração aplicada e estado operacional não devem ser confundidos. Mesmo o estado operacional é uma afirmação do equipamento, não a experiência do cliente.
Duas direções produzem duas histórias
O cliente envia o identificador fgODUflex e a meta ao controlador da origem. O sistema reserva ou marca recursos antes de agir. A ida muda nó por nó; o extremo aciona a volta. O sucesso exige as duas direções.
Ainda falta demonstrar que as duas pertencem à mesma transação. Uma conclusão atrasada de uma tentativa antiga não pode fechar uma tentativa nova. Uma reserva expirada não renasce porque o valor é igual. Um identificador local reaproveitado após reinício não pode alterar o significado de eventos guardados.
Cada direção deve registrar hash do pedido, geração, versão de política, alvo, topologia, slots, domínios, início, aplicação e leitura posterior. O recibo geral conecta os dois históricos sem apagar nenhum. Se uma direção reverter depois, a divergência continua visível.
O relator não substitui as testemunhas
No apêndice, Controller 1 relata começo e fim; Controller 3 relata o início inverso; todos os domínios relatam deltas de recursos. Há um livro de decisão e um livro de evidência.
O primeiro diz quem pediu, autorizou e declarou encerrado. O segundo diz o que cada domínio observou, em qual sentido e geração. Guardar apenas a última mensagem destrói o caminho de auditoria quando há failover, atualização ou disputa.
O fechamento deve referenciar transação, objetivo, participantes exigidos, digest do conjunto de recibos, política e exceções. Cada observação mantém sua origem. O controlador fonte agrega; não fala em nome de quem mediu outra parte da rede.
Isso reduz lock-in. Se a única verdade estiver no log proprietário de um orquestrador, substituir o produto também apaga a memória operacional. O registro verificável precisa sobreviver ao guardião atual.
Proteção quadruplica o fechamento
Com 1+1, trabalho e proteção participam. Somando as duas direções, a conclusão toca ida/trabalho, volta/trabalho, ida/proteção e volta/proteção.
O caminho ativo pode carregar a nova taxa enquanto o reserva não mudou. Nenhum cliente percebe até a falha seguinte, quando o standby precisa assumir. A dívida nasceu no ajuste anterior, mas só aparece no pior momento.
A política deve decidir se proteção incompleta impede sucesso, gera estado degradado com prazo ou exige exceção autorizada. Não pode desaparecer atrás do verde do caminho ativo. Também é necessário confirmar capacidade do servidor para a troca, não apenas o label configurado.
Consistência forçada pode gastar a promessa hitless
Quando um sentido conclui e outro falha, o rascunho admite ajuste forçado e alerta que pode afetar o serviço. Isso transforma recuperação em decisão de autoridade.
Esperar, repetir, desfazer ou forçar têm custos distintos. Forçar limpa o controle e pode interromper pacotes. Reverter pode causar nova mudança. Esperar mantém assimetria e confunde alocações futuras.
O sistema não deve deduzir autorização para interromper de uma preferência por simetria. Registre responsável, motivo, alternativas, janela, serviços, rollback e pós-teste. Se a recuperação causou impacto, o resultado pode dizer “consistente após reparo”, não “hitless” sem ressalva.
O controle muda estado. O tráfego observado decide o significado.
Validar YANG não valida a transação
O Datatracker encontrou zero erros e avisos nos módulos extraídos. Isso comprova estrutura do esquema, não coordenação segura.
O validador não derruba um controlador entre ida e volta, não atrasa a proteção, não duplica mensagens e não cria um dispositivo que aceita a escrita sem aplicar. A revisão oferece modelos e um cenário de cinco passos, mas não impõe uma identidade global, quórum, timeout, idempotência, ordenação, journal durável, rollback e teste do cliente.
Duas implementações podem expor as mesmas folhas e fechar em momentos diferentes. Os testes precisam separar esquema, RPC, datastore, atuação, convergência, proteção e resultado de tráfego.
Construir o recibo de conclusão
Antes da escrita, fixe serviço, capacidade atual e alvo, teto servidor, geração da topologia, caminhos, política, ator e contexto. Na reserva, guarde slots por domínio com enlace, camada, geração, conflito e validade.
Durante a execução, mantenha timelines separadas por direção e papel. Registre início, configuração aplicada, leitura operacional, delta e exceção. Identifique mensagens pela geração da transação.
No fechamento, o MDSC valida participantes, paridade de alvos, conservação de recursos, proteção e ações forçadas. O relatório fonte referencia a evidência, sem substituí-la.
Depois, meça perda, defeitos, latência, vazão, alarmes e reversão em janela definida. Só essa camada sustenta a palavra “sem interrupção”.
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
