Кратко

  • RFC 7311 предназначает AIGP для смежных AS под единым управлением, а не для создания универсального расстояния в публичном Интернете.
  • 64-битная сумма осмысленна только тогда, когда IGP-домены, междоменнные соединения и статические маршруты используют сопоставимые единицы, а рекурсивное разрешение не скрывает неизвестного участка.
  • Безопасное внедрение требует контроля сессий и происхождения атрибута, видимости альтернатив, проверки route reflector и доказательства результата вплоть до FIB и реального пути пакетов.

Представим оператора, который приобрёл три региональные сети, но сохранил их ASN. Северная сеть назначает IS-IS cost приблизительно по задержке. Центральная унаследовала OSPF-значения по классам пропускной способности. Южная использует статические веса, чтобы избегать дорогих каналов. Руководство хочет один «кратчайший внутренний путь» через всю группу.

После включения AIGP маршрутизаторы показывают аккуратную сумму: на каждой границе добавляется целое число. Однако миллисекунды, класс ёмкости и коммерческое предпочтение не образуют расстояния. Арифметика верна, но организация не определила единицу.

RFC 7311 описывает более узкую и законную задачу. Одна администрация может управлять несколькими смежными BGP AS и хотеть, чтобы они вели себя как единое пространство IGP-стоимости. Accumulated IGP Metric — опциональный нетранзитивный атрибут BGP с кодом 26. TLV типа 1 содержит восьмиоктетное беззнаковое значение.

Широкое поле допускает много сложений, но не объясняет смысл пункта. Он может означать задержку, обратную полосу, штраф обслуживания или административный вес. Числовая точность способна лишь точнее сохранить ложное сравнение.

Поэтому объект управления — AIGP administrative domain. Это не перечень ASN, а область доверия, где приняты общая величина, совместимые масштабы, правила накопления и внешняя граница. Общий собственник сам по себе ничего не доказывает. Два OSPF-домена могут иметь разные reference bandwidth, а два IS-IS — получать стоимости от автоматизаций с разными целями.

AIGP не является MED. MED обычно советует точку входа и не складывается последовательно вдоль всего пути. AIGP также не предлагает единую метрику для независимых сетей. Если операторы сами определяют смысл и стимулы, минимальное число может оказаться самым выгодным заявлением, а не лучшим маршрутом.

AIGP_SESSION устанавливает границу для каждой сессии. По умолчанию механизм следует включать в IBGP и EBGP между участниками одной конфедерации, но он должен быть выключен в остальных EBGP-сессиях. Полученный там атрибут игнорируют и не передают. Ограниченный по частоте журнал — свидетельство попытки перенести метрику за предел доверия.

Происхождение управляется отдельно. AIGP_ORIGINATE должен быть выключен по умолчанию. Speaker не вправе добавлять атрибут к маршруту, ведущему за пределы административного домена; он соблюдает допустимые классы маршрутов и назначает себя next hop. Разрешение принимать значение не должно становиться правом его создавать.

Нетранзитивный бит не защищает от двусторонней ошибки. Если оба внешних соседа неверно включат AIGP, значение может утечь между провайдерами и привести к необоснованному выбору. Настоящая граница складывается из матрицы сессий, policy, сигнализации и лабораторного теста такой конфигурации.

Накопление следует изменению next hop. Если он не меняется, значение тоже не меняют. Когда маршрутизатор выставляет next hop на себя, он добавляет ненулевое локальное расстояние до прежнего next hop. Прямой EBGP-линк без IGP всё равно требует сопоставимой прибавки: отсутствие измерения не означает нулевую стоимость. То же верно для статического маршрута.

При рекурсивном разрешении BGP next hop может зависеть от другого BGP-маршрута. Найденные значения складываются до завершающей IGP- или статической дистанции. Если промежуточный BGP-маршрут не содержит AIGP, исходящий маршрут должен потерять атрибут. Неизвестный отрезок нельзя молча принять за ноль.

Но синтаксическая непрерывность не гарантирует смысловую. Каждый hop может нести TLV, хотя один домен уже изменил шкалу. Реестр метрик должен хранить источник, единицу или policy-смысл, масштаб, точку отсчёта, владельца, дату калибровки, преобразование, меж-AS-прибавку и идентификатор алгоритма топологии.

Flex-Algo подчёркивает проблему: два одинаковых целых числа могут относиться к разным ограниченным графам. Стоимость low-latency topology не обязана складываться со стоимостью default topology. Идентичность алгоритма входит в определение единицы.

При достижении максимума значение насыщается и не должно оборачиваться. Иначе самый дорогой путь станет малым числом и покажется лучшим. Наблюдение должно различать четыре состояния: атрибут отсутствует, проигнорирован политикой сессии, отброшен как malformed либо присутствует, но не выбран.

В Decision Process наличие AIGP образует класс кандидатов. Если сравнение достигнуто и хотя бы один путь несёт TLV, пути без атрибута сначала исключаются. Затем к полученному значению добавляют локальную IGP-дистанцию до next hop и оставляют минимальную сумму.

Поэтому путь с огромным AIGP может победить путь без него. При частичном внедрении включение одной сессии меняет множество кандидатов даже без изменения физической топологии. Ожидаемый diff должен показывать наличие, отсутствие и этап исключения, а не только числа.

Фраза «всегда побеждает наименьший AIGP» тоже неверна. Маршрут с единственно высшей степенью preference может выиграть раньше; invalid, looped или unresolvable пути могли быть удалены до сравнения. Доказательство обязано сохранять весь порядок решения.

Качество метрики ограничено видимостью. Нельзя выбрать хороший путь, который не был получен. RFC 7311 рекомендует best-external и ADD-PATH. Route reflector, передающий только собственный best path, может скрыть вариант с меньшей суммой с точки зрения клиента. Смешанная поддержка усиливает расхождение перспектив.

Проверка должна фиксировать кандидатов на reflector и client, направление ADD-PATH, сохранность атрибута, локальную дистанцию, итоговую сумму и best-path reason. Одинаковый TLV на двух устройствах ещё не означает одинаковый полный расчёт.

AIGP также связывает изменения IGP с BGP churn. Частые колебания дистанции способны порождать столь же частые UPDATE. Порог подавления создаёт мёртвую зону: снижает поток обновлений ценой временно устаревшего значения. Выбор порога — решение о допустимой ошибке и свежести, а не безобидная оптимизация.

Во время обслуживания высокий cost на линке может распространиться через несколько AS и отвести трафик до отключения. Runbook должен предсказать затронутые префиксы, суммы, исключённые escape path без атрибута, время распространения и фактический FIB egress. Команда cost-out сама не доказывает разгрузку.

Ошибка автоматизации или злоумышленник может изменить ranking, не подделывая reachability. Нужны сигналы о приёме на внешней границе, новом originator, неразрешённом классе префиксов, неожиданной смене next hop, незарегистрированной прибавке, рекурсивном разрыве и близости к максимуму. Кратковременные логи устройств следует выводить в долговечный security record.

Для production нужны четыре артефакта. Domain charter перечисляет AS, address family, sessions, topology, tunnels и внешние границы. Семантический реестр определяет каждое слагаемое. Prefix trace восстанавливает происхождение, прибавки, рекурсию, кандидатов и FIB. Boundary matrix доказывает направления включения и обнаружение ошибки на обоих концах.

Внедрение начинается с небольшой обратимой и наблюдаемой когорты. Проверяются mixed support, отсутствие атрибута, рекурсивная лакуна, подавление reflector, изменения ниже и выше порога, насыщение, cost-out, утечка и rollback. Отключение тоже меняет класс кандидатов, поэтому прямой и обратный путь доказывают заново.

Полномочия разделяются. Архитектура определяет домен; владельцы IGP — локальные метрики; interconnect — меж-AS-прибавки; routing policy — происхождение и сессии; security — утечки; владельцы сервиса — реальный трафик. Одна команда не должна создавать единицу, публиковать число и единолично заверять эффект.

Принцип минимальной исходной спецификации Heng Lu поддерживает именно это узкое добровольное соглашение. Совместный механизм достаточен для AS одной администрации и не навязывает независимым сетям общую шкалу. Running-code primacy задаёт порядок доказательств: конфигурация, перенесённый TLV, причина выбора, FIB и измеренный путь пакета.

Практический суверенитет над данными означает знать, какая автоматизация изменила cost, какой speaker добавил каждый член и как отменить результат. Владение маршрутизаторами без происхождения суммы — это размещение решения, а не контроль над ним.

AIGP способен заставить фрагментированную внутреннюю инфраструктуру работать как единое метрическое пространство. Успех требует узкой границы, общего смысла слагаемых, видимых пробелов и пакетов, подтверждающих арифметику. Главный вопрос не в том, умеют ли маршрутизаторы складывать, а в том, доказала ли организация право называть сумму расстоянием.

Источники