Resumo

  • Graceful Restart permite ao peer manter rotas temporariamente, condicionado à viabilidade do forwarding da família correspondente.
  • Rota stale, sessão restabelecida ou End-of-RIB não provam next hop, FIB, label, line card nem entrega de pacotes.
  • A conclusão exige um recibo com prazo ligando capability, flags, timers, rotas, readback e tráfego medido.

Controle quieto, pacotes no buraco negro

Imagine um restart do plano de controle. O helper mantém rotas stale e evita uma onda de withdrawals. A sessão volta dentro do Restart Time e chega End-of-RIB. A tabela parece saudável. Ainda assim, probes falham porque o equipamento não preservou a entrada de forwarding pressuposta pelas rotas.

Isso não torna GR defeituoso. Mostra erro de escopo: a informação retida diz o que o helper pode acreditar por algum tempo, mas não observa line card, adjacency, label ou caminho de pacotes no nó reiniciado.

Capability condicional e por família

RFC 4724 define capability, Restart Time e flags por AFI/SAFI. Um speaker pode declarar preservação para uma família ou anunciar GR sem tuples apenas para End-of-RIB e helper. “GR capable” não é garantia universal.

O speaker retém estado se possível e o marca stale. Forwarding State deve refletir preservação real. O receptor mantém rotas elegíveis e as remove se Restart Time expirar; depois da reconexão, a ausência do indicador para uma família exige remoção imediata. Timers limitam a crença. End-of-RIB encerra updates iniciais, não mede pacotes.

RFC 8538 estende GR a certas NOTIFICATION somente com o bit N negociado e torna obrigatório um stale timer configurável. A causa e a negociação integram o recibo.

Restart e manutenção não são iguais

RFC 6198 separa manutenção que interrompe forwarding: GR pressupõe que ele sobreviva ao restart do controle. Se link, line card ou recurso sairá de serviço, cabe graceful shutdown. Reter alcance para algo que deixará de encaminhar pode prolongar perda.

Fontes