Summary
- В архитектуре SR Policy статус «активна» означает, что headend выбрал лучший действующий путь-кандидат. Он не означает, что конкретный поток совпал с условием steering.
- Полная цепочка доказательств связывает идентификатор политики и выбранный кандидат со списком сегментов, BSID/FIB, селектором трафика, кодированием пакета, наблюдаемым путём и измеренной целью обслуживания.
- При стандартном поведении BGP из RFC 9256 маршрут без разрешённого цвета или совпадающей действующей политики может разрешаться через IGP, даже если другая политика на headend активна.
Зелёный статус, который не переместил поток
Представим расследование роста задержки. Контроллер показывает нужную SR Policy как действующую и активную. Кандидат с высшим предпочтением доступен, список сегментов выглядит правдоподобно. Однако пробный пакет от затронутого входа идёт по обычному кратчайшему пути IGP.
Противоречия нет. Экран политики отвечает, какой действующий кандидат победил для данной политики на этом headend. Проба отвечает, какие инструкции фактически получил пакет и куда они его привели. Если маршрут не удовлетворяет сочетанию разрешённого цвета и next hop, он может не попасть под правило steering и сохранить IGP-разрешение. Политика остаётся активной, но не несёт исследуемый трафик.
Слово «активна» легко принять за итог: оно короткое, машиночитаемое и обычно зелёное. Но в причинной цепочке оно находится у начала, а не у результата.
Что действительно устанавливает активный статус
RFC 9256 идентифицирует SR Policy кортежем <Headend, Color, Endpoint>; на конкретном headend достаточно <Color, Endpoint>. У политики может быть несколько путей-кандидатов. Кандидат пригоден, когда действителен, а активным становится лучший действующий кандидат, выбранный прежде всего по preference. Значимое изменение состояния требует повторного выбора.
Это содержательное свидетельство: оно определяет объект и кандидата, который представляет его сейчас, а также может показать один или несколько активных списков сегментов и их веса. Но оно не доказывает, что целевой трафик был направлен в политику. RFC 9256 связывает использование активного кандидата с трафиком, который действительно направлен в политику, с учётом оговорённых защитных механизмов.
Если активны несколько списков, потоки могут распределяться по весам, а точность зависит от реализации. Одна успешная проба не подтверждает всё распределение; один неожиданный результат также не доказывает, что все потоки миновали политику.
Steering — отдельное решение
Для steering по BGP-назначению стандартное поведение RFC 9256 связывает next hop маршрута, разрешённый Color Extended Community и действующую SR Policy, совпадающую с этим next hop и цветом. При совпадении маршрут может разрешаться через политику. Без совпадения документированный стандарт — обычное IGP-разрешение до next hop.
Панель может сжать разные состояния в одну успокаивающую строку. Политика активна, но у маршрута нет цвета; цвет есть, но не разрешён; endpoint из next hop другой; совпадающая политика стала недействительной. Кроме того, сеть может настроить отбрасывание при недействительности вместо возврата к IGP. Это факты steering и разрешения, а не выбора кандидата.
Binding SID также не является постоянным идентификатором. BSID принадлежит активному кандидату и служит инструкцией пересылки в политику. Его доступность проверяется, конфликт требует предупреждения, а связь может меняться в течение жизни политики. Поэтому RFC 9256 запрещает использовать BSID для идентификации политики. Стабилен кортеж; BSID — текущее состояние пересылки, которое надо проверять.
Решающие инструкции находятся в пакете
RFC 8402 описывает Segment Routing как упорядоченные инструкции, наложенные на headend. В SR-MPLS это стек меток; в SRv6 — упорядоченный список SID, обычно в SRH. Когда локальный активный сегмент совпадает с BSID политики, пакет направляется в связанную политику.
Поэтому пакет даёт доказательство, которое не заменяет статус control plane. Захват меток или SID показывает, были ли наложены ожидаемые инструкции. Счётчики показывают, использовалось ли запрограммированное действие. Пробы наблюдают путь, а измерения задержки и потерь проверяют цель обслуживания в тот же период. Только их совокупность закрывает разрыв между выбранным намерением и доставленным поведением.
Защита создаёт временное исключение. TI-LFA может защищать составляющие IGP-сегменты, и при быстрой перемаршрутизации ремонтный путь может не выполнять точные ограничения политики. Активная политика и неожиданный временный путь могут быть легитимны одновременно. Поэтому в расследовании важны время и состояние защиты.
Источники
Обзор для участников
Подробный контекст профиля
Войдите с подходящим уровнем подписки, чтобы открыть полный обзор и примечания к источникам.
Только для Стратегического сообщества
Стратегическое сообщество
Открыто всем читателям. Вступите и войдите, чтобы открыть обзоры профилей.
Вступить в Стратегическое сообществоТолько для Альянса лидеров
Альянс лидеров
Для проверенных владельцев IP-активов и руководителей. Войдите, чтобы открыть обзоры Альянса.
Вступить в Альянс лидеров

