Кратко

  • EVPN выбирает DF для многоадресного трафика к многоподключённому Ethernet Segment, но сервисный AC на выбранном PE может быть неисправен.
  • Снятие анонсов ES и Ethernet A-D ускоряет сходимость, но не доказывает синхронность таблиц, правильность split horizon и непрерывность пакетов.
  • RFC 8584 описывает логический отказ AC, при котором список кандидатов не меняется, а трафик попадает в чёрную дыру.
  • Доказательство переключения связывает выбор, состояние услуги, программирование оборудования и двунаправленные измерения.

Представим обслуживание, при котором два PE остаются видимыми для одного сегмента. Панель показывает резервный PE новым DF затронутого VLAN, BGP стабилен. Однако BUM-трафик исчезает, поскольку AC этой услуги на выбранном PE не работает. Результат выбора верен, а вывод о восстановлении услуги — нет.

Это гипотеза без указания оператора или производителя. Она показывает разницу между назначением ответственности в плоскости управления и доказательством доставки.

Что решает выбор

RFC 7432 задаёт стандартный service carving. PE объявляют маршруты Ethernet Segment, ждут кандидатов, сортируют адреса исходящих маршрутизаторов и применяют остаток от деления Ethernet Tag на число PE. DF разрешает многоадресный трафик к сегменту, а остальные PE продолжают отбрасывать его в этом направлении.

Это сдерживает дубли и петли. В All-Active известный unicast может идти через несколько PE, тогда как DF управляет выходом BUM. В Single-Active активная ответственность шире. Ни один режим не проверяет автоматически каждый AC, bridge domain, запись метки или агрегацию каналов CE.

Отзыв маршрута ES перезапускает carving. Отзыв A-D per ES обновляет next-hop для множества MAC. ESI label обеспечивает split horizon. RFC 7432 отдельно отмечает переходный риск, когда два PE при отказе или восстановлении временно считают себя DF.

Стабильный список может скрывать отказ услуги

RFC 8584 описывает неравномерное распределение и лишнее переназначение при изменении числа PE. Важнее другое: один AC или MAC-VRF может быть выключен, а остальные услуги сохраняют маршрут ES активным. Список не меняется, и удалённые PE не запускают стандартный выбор заново.

В All-Active это способно отправить BUM-трафик в чёрную дыру, а в Single-Active — весь трафик затронутого CE. Расширяемая схема позволяет согласовать алгоритм и возможности, включая учёт состояния AC. Но одинаковое программирование ролей и результат для пакетов всё равно нужно доказывать отдельно.

Измерять переход, а не имя победителя

Для конкретных ESI, EVI и Tag фиксируются кандидаты, алгоритм, возможности и DF/NDF до и после события. К ним привязываются режим, события ES/A-D, AC, bridge domain, ESI label, split horizon, MAC, next-hop и состояние CE bond.

Известный unicast и BUM проверяются в обоих направлениях при отказе, в устойчивом состоянии и при возврате. Измеряются потери, дубли, петли, перестановка и время сходимости. Старый DF должен блокировать должное, новый — пересылать, а вернувшийся PE не должен вызвать второе разрушительное перераспределение.

Источники