Resumo
- O
draft-ietf-mpls-stamp-pw-21afirma que a limitação de taxa no punt path do plano de controle é indistinguível, para o STAMP, da perda real na rede e pode ser reportada como perda de pacotes. - Antes de transformar o alarme em culpa ou mudança de rota, é preciso unir sessão, encapsulamento, limitadores dos dois extremos, sentidos, MTU, ECMP, contexto de retorno e sinais independentes do plano de dados.
O pacote pode ter chegado longe demais para provar a falha
O raciocínio operacional costuma ser rápido: a sonda não voltou, então a rede a perdeu. Em MPLS, a sonda pode ter chegado exatamente ao destino técnico previsto e desaparecido ali por uma razão defensiva.
O STAMP envia pacotes de um Session-Sender a um Session-Reflector. No extremo, o pacote de teste é retirado do encaminhamento comum e entregue ao plano de controle. Cada unidade consome CPU e memória; por isso, os dois papéis aplicam rate limiting contra sobrecarga e negação de serviço.
Quando o limitador descarta a sonda, não há resposta. Quando um nó do caminho descarta a sonda, também não há resposta. O contador final vê o mesmo vazio.
A revisão 21 reconhece a colisão: policing no punt path é indistinguível da perda real na rede e pode aparecer como perda de pacotes. O dado não é falso. Ele responde à pergunta “quantos ciclos de teste terminaram?”, não necessariamente à pergunta “qual trecho do serviço falhou?”.
A especificação está avançada, mas não virou RFC
O texto atual é de 10 de setembro de 2026. A IESG o aprovou em 14 de setembro e o encaminhou à fila do RFC Editor no dia seguinte. Ainda há atividade editorial e de IANA. Se publicado, o documento terá status de Proposed Standard e atualizará os RFCs 8762 e 8972. Hoje continua sendo Internet-Draft.
O escopo cobre LSPs ponto a ponto e pseudowires ponto a ponto de segmento único, dentro de um domínio administrativo. Casos multiponto e pseudowires multissegmento ficam de fora. O texto tampouco comprova adoção, falha ou incidente de qualquer rede nomeada.
O histórico registra uma intervenção relevante. Durante a avaliação, um revisor pediu que o documento dissesse explicitamente que métodos que levam toda sonda ao plano de controle, nas duas pontas, fazem o policing parecer perda de rede. A revisão 21 incorporou a observação. A governança do padrão não eliminou a ambiguidade; tornou-a auditável.
Dois formatos, duas formas de identificar a sessão
O RFC 8762 define o STAMP básico e o RFC 8972 suas extensões. O Formato 1 do rascunho MPLS transporta IP/UDP. O Formato 2 não usa essas cabeçalhos e cria tipos G-ACh distintos para Sender e Reflector. Um SSID não nulo acompanha os dois sentidos.
No Formato 1, endereços, porta de destino e SSID ajudam a identificar a sessão. No Formato 2, o SSID precisa ser combinado com o contexto LSP ou PW recebido e os parâmetros locais. TLVs dependentes de campos IP ou UDP não se aplicam ao formato sem cabeçalho.
A diferença alcança o trajeto. Endereços IP da sonda podem ser diferentes dos endereços do fluxo medido e induzir outra escolha de ECMP. Equipamento conforme não deve usar o GAL para decidir ECMP, mas equipamento não conforme pode fazê-lo. Usar a mesma pilha de rótulos aproxima prova e objeto; não garante experiência idêntica em toda rede.
O retorno guarda seu próprio conjunto de falhas
Ao receber uma sonda G-ACh, o Reflector deve responder pelo sentido inverso do LSP ou PW bidirecional. Ele procura o contexto reverso a partir do rótulo PW ou do rótulo LSP final recebido. Se não encontrar, descarta a sonda e não envia resposta.
Para o Sender, isso se parece com qualquer outra perda. O silêncio pode nascer no percurso de ida, na exceção ao plano de controle, no Reflector, na resolução do retorno, no percurso inverso ou no limitador do último extremo.
As capacidades também são independentes. O Reflector responde a cada pacote aceito; a volta pode produzir taxa semelhante à ida, mesmo quando tem menos banda. Uma métrica round-trip funde dois sentidos e dois processadores protegidos. Sem o recibo direcional, o responsável pelo caminho de ida pode receber a culpa por uma condição no retorno.
MTU e rota alternativa alteram o que “perda” significa
G-ACh, GAL, IP/UDP e padding aumentam o tamanho do teste. O pacote completo deve caber no MTU de cada sentido. Uma sonda G-ACh grande demais é descartada, não fragmentada, e aparece como perda. Isso prova uma falha da sonda naquele envelope, não necessariamente do tráfego menor do cliente.
O erro oposto também existe. Com um LSP quebrado, um pacote do Formato 1 pode alcançar o Reflector por outro caminho MPLS ou IP e produzir uma medição inválida. Destinos não roteáveis e filtros nas bordas reduzem parte do risco, mas não transformam cada resposta em prova de trajetória.
A autenticação HMAC protege a integridade da mensagem. Não certifica que a sonda e o fluxo do usuário escolheram o mesmo membro ECMP, nem explica por que uma resposta faltou. Injeção pode corromper resultados; supressão de sondas pode fazer um caminho saudável parecer indisponível.
O limitador deve entrar no dossiê
Retirar a proteção seria imprudente. A resposta correta é correlacionar sua atuação. O rascunho recomenda que o sistema de alerta saiba quando o rate limiting ocorreu, usando portas UDP no Formato 1 ou contexto LSP/PW e channel type no Formato 2. Também recomenda que o policing de entrada não seja mais estrito que a largura de banda destinada aos testes.
A orientação do RFC 5085, aplicada pelo rascunho, inclui limitar certos controles abaixo de cinco por cento da taxa do PW. Esse teto protege recursos; não atesta validade. Sessões diferentes podem compartilhar um policer agregado e disputar a mesma capacidade.
Um alerta responsável deve ligar:
- versão da especificação, SSID e papéis;
- contexto LSP/PW e sentido;
- formato, portas, channel type, CW, GAL/TTL, rótulos e tamanho;
- taxa configurada e banda nos dois sentidos;
- política, contadores e horário dos limitadores nas duas pontas;
- pacotes enviados, refletidos e recebidos, além de T1–T4;
- resultado da busca do contexto reverso;
- checagens de MTU e overhead;
- premissas de ECMP e entropy label;
- contadores independentes do plano de dados;
- regra do alarme, confiança e hipóteses abertas; e
- decisão, novo teste e prova de recuperação.
O primeiro veredicto deve ser limitado: houve perda no ciclo da sonda. Culpa do caminho, impacto ao cliente e autoridade para mudar a rede vêm depois.
Fontes
- Rascunho MPLS STAMP atual
- Histórico e revisões
- Texto da revisão 21
- RFC 8762 — STAMP
- RFC 8972 — Extensões STAMP
- RFC 5085 — VCCV
- RFC 7708 — GAL e VCCV
- RFC 7325 — Requisitos de encaminhamento MPLS
- RFC 6790 — Entropy Labels
- RFC 8085 — Diretrizes para UDP
- Running-Code Primacy
- The Stability Fallacy
- On Authority, Belief, and the Internet’s Addressing System
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance
