Resumo

  • Para a RFC 9599, uma PDU só é capaz de ECN quando todos os elementos necessários conseguem transportar a indicação desde o ponto congestionado até quem regula a carga. A capacidade pertence ao ciclo de feedback, não ao bit nem ao equipamento isolado.
  • O encapsulador deve herdar a congestão já acumulada, e o desencapsulador deve combinar os estados interno e externo. Quando um exterior com CE contém um interior Not-ECN, descartar traduz a congestão para a única linguagem disponível ao transporte legado.
  • Feed-forward-and-up, feed-up-and-forward e feed-backward têm alcances distintos. Entrega do pacote, propagação da marca, feedback do receptor e redução do emissor precisam de comprovantes separados; uma queda na perda não prova que o controle fechou.

A equipe de produto quer remover a palavra “descarte” da proposta. Para ela, ECN significa trocar uma ação negativa por uma marca elegante. A equipe de rede aceita o objetivo, ativa marcação dentro de um domínio encapsulado e vê a perda cair. Só mais tarde alguém pergunta o que o egresso deve fazer quando a camada interna não participa de ECN.

Há apenas três possibilidades. Escrever uma marca que o transporte não interpreta produz um símbolo sem efeito. Retirar o exterior e encaminhar o interior limpo destrói a evidência. Descartar faz o mecanismo antigo perceber pressão da maneira que ele já conhece. A escolha desconfortável é a única que preserva a causalidade.

A RFC 9599 organiza essa responsabilidade para protocolos de sub-rede, túneis e camadas inferiores. Seu objetivo não é escolher um algoritmo de fila nem prescrever a reação exata do emissor. É fazer a indicação sobreviver às fronteiras necessárias para que IP funcione como camada portátil entre uma fila que talvez não entenda IP e um transporte fim a fim que pode regular a fonte.

ECN é uma propriedade do caminho funcional

O registro do RFC Editor e o IETF Datatracker identificam a RFC 9599 como Best Current Practice de agosto de 2024, parte da BCP 89. Ela atualiza a orientação de projeto de sub-redes da RFC 3819. A semântica IP básica vem da RFC 3168, enquanto a RFC 8311 abriu espaço controlado para experimentação posterior.

O documento separa ECN-PDUs de Not-ECN-PDUs. A primeira participa de um ciclo em que cada nó necessário consegue levar a indicação ao regulador de carga. A segunda pertence a um ciclo com pelo menos um elo incapaz. O protocolo pode expressar a distinção em um campo, em um rótulo, em estado por fluxo ou em um plano de controle. A pergunta operacional permanece: se esta fila marcar, alguém que pode reduzir a carga ficará sabendo?

Essa definição impede que uma capacidade local se torne uma afirmação sistêmica. Um comutador pode marcar, e o egresso pode apagar. O egresso pode transferir, e o receptor pode não relatar. O receptor pode relatar, e o emissor pode ignorar. “ECN habilitado” em uma tela de inventário descreve, no máximo, um componente.

A camada inferior não deve marcar tráfego cujo L4 legado não compreende ECN. Também não deve marcar se qualquer egresso possível for incapaz de elevar a informação. Nós interiores podem misturar marcação e descarte, mas não podem contar com uma saída que silenciosamente transforma uma PDU marcada em uma PDU limpa.

O descarte continua sendo parte do vocabulário

No modo feed-forward-and-up, o nó congestionado marca uma PDU da camada inferior. A indicação avança até o egresso da sub-rede e, antes que o cabeçalho externo seja removido, sobe para o cabeçalho superior. O transporte receptor então devolve feedback à fonte.

Esse padrão existe para túneis IP na RFC 6040 e para MPLS na RFC 5129. A RFC 9600 o aplica a TRILL, e a RFC 9601 trata cabeçalhos IP separados por um shim. As codificações mudam, mas a obrigação não: a remoção de uma camada não pode remover o fato da congestão.

O ingresso deve começar preservando o histórico. Se o novo exterior for zerado, o túnel passa a declarar que o caminho começou ali. Herdar a linha de base permite que o estado externo represente a congestão acumulada desde o regulador e que a diferença entre exterior e interior estime o acréscimo da sub-rede. A diferença não aponta um culpado, mas mantém a medida inteligível sem conhecimento secreto da configuração.

No egresso, a operação é uma combinação ordenada. Se interior e exterior são capazes de ECN e mostram severidades diferentes, a indicação mais forte precisa sobreviver. Se o exterior não tem capacidade, mas o interior já carrega evidência, o interior segue inalterado.

O encontro entre exterior CE e interior Not-ECN é o teste de honestidade. Não existe marca explícita compreensível pelo transporte interno. A queda é a conversão correta para o sinal antigo. Definir “sucesso” como sobrevivência de cada pacote força a rede a mentir justamente quando a carga deveria cair.

Níveis diferentes exigem uma conversão mensurável

Algumas tecnologias de camada inferior codificam vários níveis de congestionamento. O egresso pode precisar converter um nível quantizado em frequência de marcas IP ao longo de uma janela. Não se trata de copiar um número, mas de traduzir entre unidades e cadências.

Agregação e fragmentação complicam o denominador. Um pacote IP pode ocupar várias células ou quadros; um quadro agregado pode conter várias PDUs IP. Uma taxa por pacote não é igual a uma taxa por byte ou por quadro. O painel deve declarar unidade, janela e fronteira de conversão. Uma porcentagem sem essas informações pode parecer precisa e ainda assim não permitir comparação.

As recomendações de AQM da RFC 7567 e os benefícios de ECN descritos na RFC 8087 explicam por que avisar antes da perda é valioso. A RFC 9599 garante que esse aviso não seja desperdiçado por uma mudança de envelope.

Procurar IP dentro da camada 2 requer limite

No modo feed-up-and-forward, um dispositivo de camada inferior que não tem campo próprio pode localizar um cabeçalho IP encapsulado e marcar seu ECN. Um switch que encaminha por MAC, ou um nó de acesso rádio, pode fazer isso como otimização limitada.

A carga, porém, pode estar criptografada. O próximo protocolo pode não ser IP. O hardware pode reconhecer apenas uma profundidade pequena, e uma pilha aninhada pode conter mais de um cabeçalho plausível. A busca precisa de um limite explícito. Se o dispositivo não encontrar um IP reconhecível dentro dele, usa um mecanismo nativo inferior ou descarta; não continua interpretando bytes desconhecidos até achar dois bits convenientes.

O primeiro cabeçalho IP reconhecido basta. Um desencapsulador posterior pode elevar a marca novamente. Esse desenho distribui a custódia por fronteiras conhecidas em vez de exigir que um único equipamento adivinhe toda a pilha.

Implantação incremental depende de todos os egressos

MPLS ilustra uma implantação administrada. Para poupar espaço escasso, não é obrigatório declarar capacidade em cada PDU. O operador, porém, atualiza todos os egressos capazes de desencapsular antes de permitir que qualquer nó interior marque. Quando um deles encontra CE por fora e Not-ECN por dentro, descarta em nome do ponto anterior.

A segurança vem do controle operacional do conjunto completo de saídas, não de uma qualidade automática do MPLS. Em ambiente plug-and-play, onde nenhum administrador garante todos os egressos, é necessário negociar de forma fail-safe ou restringir a marcação a um perfil gerenciado.

Por isso, “95% dos equipamentos atualizados” não é evidência suficiente. O denominador correto inclui toda terminação de túnel, caminho de failover, ramificação de service chain e egresso temporário que possa retirar o cabeçalho marcado. Um único legado pode apagar 100% dos sinais de um fluxo durante uma convergência.

Uma liberação reversível descobre e testa as saídas primeiro, instala contadores sombra, habilita marcação por domínio e preserva um desligamento que não altera encaminhamento não relacionado. Uma liberação irreversível ativa tudo pelo desejo de mostrar baixa perda e só depois investiga por que a taxa da fonte nunca mudou.

O modo apenas para trás desloca a fila

Feed-backward envia o controle da camada inferior para o ingresso da sub-rede. Se esse ingresso for também a fonte original, o mecanismo pode regular uma rede autônoma. Se as fontes IP reais estiverem antes dele, o ingresso reduz encaminhamento enquanto elas continuam enviando. A fila reaparece no buffer de entrada até outra camada produzir um novo sinal.

O modo, portanto, não fecha o ciclo fim a fim; desloca a pressão. Tecnologias destinadas a interagir com IP não deveriam depender somente dele, salvo situações especiais. A descontinuação do ICMP Source Quench pela RFC 6633 também lembra um risco de integridade: a fonte pode não distinguir uma mensagem legítima de um aviso forjado.

A autenticação deve admitir a mutação prevista

Adicionar um campo de congestão a um cabeçalho cria uma regra de segurança. Nós interiores precisam modificá-lo. Se o perfil de autenticação declarar o cabeçalho inteiro imutável, toda marca legítima invalida o autenticador. A estrutura protegida precisa identificar o campo mutável e tratar a alteração como operação permitida.

Permissão não garante veracidade. Um nó pode ocultar ou fabricar uma marca. A RFC 9599 aponta para mecanismos fim a fim capazes de detectar supressão e resposta insuficiente, em vez de inventar um esquema hop-by-hop diferente para cada encapsulamento. O que precisa ser auditável é a alteração autorizada, sua propagação e a reação observada do regulador.

O argumento de Lu Heng sobre a primazia do código em execução transforma a etiqueta “compatível com RFC 9599” em uma cadeia de recibos: estado interno de entrada, estado externo escolhido, marca interior, regra do egresso, IP de saída, feedback do receptor e alteração de taxa.

A ideia de uma especificação inicial mínima explica como tecnologias heterogêneas podem compartilhar invariantes sem congelar seu desenho: não criar uma indicação se o ciclo não consegue carregá-la; não apagar congestão quando se remove um cabeçalho. A análise das camadas da realidade impede que pressão de fila, marca, entrega, feedback, resposta e resultado de serviço sejam condensados em um único estado verde.

O provedor pode continuar prometendo menos perda. Precisa acrescentar a cláusula que torna a promessa verdadeira: quando a marca não consegue chegar, a perda continua sendo o sinal correto.

Fontes