Resumo

  • O draft-ietf-ccamp-fgotn-yang-02 considera bem-sucedido o ajuste bidirecional de fgODUflex somente após as duas direções terminarem, mas deixa ao controlador de origem o relatório final para o MDSC.
  • lsp-bandwidth-modified-ok fecha um fluxo de controle; não demonstra sozinho slots aplicados, concordância entre trabalho e proteção, ausência de ajuste forçado nem continuidade do tráfego.
  • O operador precisa de um recibo por direção e participante, reconciliação de recursos e uma pós-condição medida no serviço.

O pedido parece simples: aumentar uma linha privada de vinte para trinta slots. Controller 1 inicia o sentido de ida. O nó distante aciona a volta. Controller 3 informa que a segunda metade começou. Depois Controller 1 envia lsp-bandwidth-modified-ok ao coordenador.

A interface chama isso de concluído. O rótulo esconde uma pergunta: concluído segundo qual observador?

A revisão 02 distribui a operação por vários donos de fatos. As duas direções precisam terminar. Todos os controladores de domínio informam mudanças de topologia e de túnel. Em proteção 1+1, caminhos de trabalho e proteção executam o procedimento. Se apenas uma direção funcionar, um comando forçado pode recuperar consistência, embora possa causar impacto.

O relatório final é, portanto, uma compressão útil. Não é uma observação universal.

O documento foi publicado em 30 de setembro de 2026 e permanece Internet-Draft ativo do CCAMP. O Datatracker não registra nível RFC pretendido, AD responsável ou estado no IESG. As seções de gerenciabilidade, segurança e IANA ainda têm texto de preenchimento. Não é RFC, garantia de produto nem resultado de implantação.

Um slot no modelo não entrega capacidade

fgOTN serve para transportar sinais pequenos, inclusive abaixo de 1 Gbit/s, dentro de capacidade OTN maior. O modelo adiciona o tipo fgODUflex, largura de 1 a 119 slots e listas fgts-numbers para rotas primária, primária reversa, secundária, secundária reversa e efetiva.

Essa linguagem torna o recurso endereçável. Um controlador pode pedir slots específicos e a topologia pode reduzir a disponibilidade. Mas configuração, estado aplicado, reserva física e serviço útil são camadas diferentes.

O datastore pode mostrar 30 enquanto a proteção continua em 20. Dois domínios podem ler gerações distintas e prometer o mesmo intervalo. A configuração pode chegar sem que o hardware conclua. O tráfego pode continuar com erros.

O invariante correto junta identidade do serviço, ODU servidor, enlace, geração, conjunto de slots, verificação de conflito, leitura operacional e telemetria. O número isolado não carrega esse contexto.

O RFC 8342 ajuda a impor disciplina: intenção, configuração aplicada e estado operacional não devem ser confundidos. Mesmo o estado operacional é uma afirmação do equipamento, não a experiência do cliente.

Duas direções produzem duas histórias

O cliente envia o identificador fgODUflex e a meta ao controlador da origem. O sistema reserva ou marca recursos antes de agir. A ida muda nó por nó; o extremo aciona a volta. O sucesso exige as duas direções.

Ainda falta demonstrar que as duas pertencem à mesma transação. Uma conclusão atrasada de uma tentativa antiga não pode fechar uma tentativa nova. Uma reserva expirada não renasce porque o valor é igual. Um identificador local reaproveitado após reinício não pode alterar o significado de eventos guardados.

Cada direção deve registrar hash do pedido, geração, versão de política, alvo, topologia, slots, domínios, início, aplicação e leitura posterior. O recibo geral conecta os dois históricos sem apagar nenhum. Se uma direção reverter depois, a divergência continua visível.

O relator não substitui as testemunhas

No apêndice, Controller 1 relata começo e fim; Controller 3 relata o início inverso; todos os domínios relatam deltas de recursos. Há um livro de decisão e um livro de evidência.

O primeiro diz quem pediu, autorizou e declarou encerrado. O segundo diz o que cada domínio observou, em qual sentido e geração. Guardar apenas a última mensagem destrói o caminho de auditoria quando há failover, atualização ou disputa.

O fechamento deve referenciar transação, objetivo, participantes exigidos, digest do conjunto de recibos, política e exceções. Cada observação mantém sua origem. O controlador fonte agrega; não fala em nome de quem mediu outra parte da rede.

Isso reduz lock-in. Se a única verdade estiver no log proprietário de um orquestrador, substituir o produto também apaga a memória operacional. O registro verificável precisa sobreviver ao guardião atual.

Proteção quadruplica o fechamento

Com 1+1, trabalho e proteção participam. Somando as duas direções, a conclusão toca ida/trabalho, volta/trabalho, ida/proteção e volta/proteção.

O caminho ativo pode carregar a nova taxa enquanto o reserva não mudou. Nenhum cliente percebe até a falha seguinte, quando o standby precisa assumir. A dívida nasceu no ajuste anterior, mas só aparece no pior momento.

A política deve decidir se proteção incompleta impede sucesso, gera estado degradado com prazo ou exige exceção autorizada. Não pode desaparecer atrás do verde do caminho ativo. Também é necessário confirmar capacidade do servidor para a troca, não apenas o label configurado.

Consistência forçada pode gastar a promessa hitless

Quando um sentido conclui e outro falha, o rascunho admite ajuste forçado e alerta que pode afetar o serviço. Isso transforma recuperação em decisão de autoridade.

Esperar, repetir, desfazer ou forçar têm custos distintos. Forçar limpa o controle e pode interromper pacotes. Reverter pode causar nova mudança. Esperar mantém assimetria e confunde alocações futuras.

O sistema não deve deduzir autorização para interromper de uma preferência por simetria. Registre responsável, motivo, alternativas, janela, serviços, rollback e pós-teste. Se a recuperação causou impacto, o resultado pode dizer “consistente após reparo”, não “hitless” sem ressalva.

O controle muda estado. O tráfego observado decide o significado.

Validar YANG não valida a transação

O Datatracker encontrou zero erros e avisos nos módulos extraídos. Isso comprova estrutura do esquema, não coordenação segura.

O validador não derruba um controlador entre ida e volta, não atrasa a proteção, não duplica mensagens e não cria um dispositivo que aceita a escrita sem aplicar. A revisão oferece modelos e um cenário de cinco passos, mas não impõe uma identidade global, quórum, timeout, idempotência, ordenação, journal durável, rollback e teste do cliente.

Duas implementações podem expor as mesmas folhas e fechar em momentos diferentes. Os testes precisam separar esquema, RPC, datastore, atuação, convergência, proteção e resultado de tráfego.

Construir o recibo de conclusão

Antes da escrita, fixe serviço, capacidade atual e alvo, teto servidor, geração da topologia, caminhos, política, ator e contexto. Na reserva, guarde slots por domínio com enlace, camada, geração, conflito e validade.

Durante a execução, mantenha timelines separadas por direção e papel. Registre início, configuração aplicada, leitura operacional, delta e exceção. Identifique mensagens pela geração da transação.

No fechamento, o MDSC valida participantes, paridade de alvos, conservação de recursos, proteção e ações forçadas. O relatório fonte referencia a evidência, sem substituí-la.

Depois, meça perda, defeitos, latência, vazão, alarmes e reversão em janela definida. Só essa camada sustenta a palavra “sem interrupção”.