摘要

  • RFC 9544 依据已配置的 SLO,把固定时段分为违约、严重违约和无违约;“精确”指评估对象有明确要求,并不认证测量工具本身准确。
  • 指标的含义继承了测量端点、方向、时间粒度、流量范围、阈值、统计窗口和 SLO 版本等先行选择;相同比率不必然代表相同服务风险。
  • PAM 可以支撑监控与核算,却不会自动给出完整的可用/不可用状态机、根因、用户损害、合同赔偿或修复结果。

当一张可用性报表精确到小数点后四位,最该问的不是计算器是否算对,而是谁有权改阈值。

RFC 9544 于 2024 年 3 月作为 IETF 信息类 RFC 发布,定义了 Precision Availability Metrics,即精确可用性指标。它要解决的是一个真实问题:接口计数和流记录能说明流量多少、持续多久,却很难直接说明服务是否满足已约定的目标。PAM 把观测结果放回 SLO 语境中。

但标准原文主动划出边界。“精确”说的是被评估的服务要求,不是时钟、探针、采样或抓包机制的精度。如何获得准确测量,是另一个问题;怎样设置 SLO 阈值,也不在本文范围内。

这意味着 PAM 不是事实制造机。它在给定规则后,提供一致分类。

连得通,也可能“不再可用”

RFC 9544 对“可用”的定义不是简单连通。只要服务违反适用的 SLO,即使基础连接还在,也可视为不可用。延迟、丢包、吞吐、抖动、顺序或其他参数越界,都可能让一个仍能传包的服务失去合同意义上的可用性。

这个区分非常重要。绿色 ping 不能证明承诺已经兑现;同样,一个违约区间也不能被直接写成“所有用户全面中断”。它证明的是观测与规则的关系,不是每位用户的体感。

在一个测量会话中,每个固定时段会被分为 VI、SVI 或 VFI。VI 表示至少一项性能参数低于可配置的最优阈值;SVI 表示至少一项跌破关键阈值;VFI 则要求所有参数都达到各自最优水平。

因此,“严重”从来不是数据包自带的属性。它由观测值和关键阈值共同产生。谁配置阈值,谁就在参与定义报表里的现实。

时间粒度会重塑故障

RFC 允许服务选择时间单位,并要求同一会话内保持不变。一秒可以合理,十毫秒也可能必要。选择不同粒度,会改变计数器看见的事件形状。

一次短促波动,在一秒窗口里可能污染一个大区间;在十毫秒窗口里可能形成多个小 VI;经过聚合后也可能不再显眼。两个服务可以得到相同 VIR,一个经历少数连续长段,另一个经历大量短促尖峰。比率相同,用户风险和运维决策未必相同。

违约数据包数与严重违约数据包数提供了另一维度,可以帮助区分孤立异常与大面积越界。但它们不能证明原因。队列瞬时上升、路由收敛、资源不足、客户侧瓶颈或测量缺口,都可能留下相似计数。分类不是归因。

统计型 SLO 更能说明分母的权力。合同可能允许一定比例的数据包超过目标。此时,单个异常值不必然构成违约,必须结合分布和窗口判断。RFC 说明了这一点,同时把面向多级 SLO 的直方图留作未来工作。整体合规也不能反向证明没有任何用户遭遇危险尾部。

压缩适合监控,不等于足以举证

PAM 的优势之一,是不必把无穷时间序列全部导出、存储后再离线比较。VI、SVI、VFI、VIR、SVIR,以及距上次违约的时间或数据包数,可以形成紧凑、可行动的信号。

紧凑也意味着信息被舍弃。均值不保留聚集形态,比率不告诉最长中断,计数不告诉根因。到了合同争议,双方还需要知道:哪些包进入统计、时钟是否同步、双向是否都覆盖、缺失数据怎样处理、当时使用哪个 SLO 版本、分类能否复算、客户究竟看到了什么。

RFC 的安全章节给出了一条硬边界:测量设施和 SLO 配置都是攻击目标。每个 PAM 实例必须明确绑定当时生效的 SLO。若绑定无法证明,宁可保存普通服务统计,也不要擅自把它们判为“违约”。

这不只是网络安全问题,也是控制权问题。能够悄悄改变阈值或适用流量的人,能够改变违约率,而不需要改变网络本身。

“不可用”还需要一套决策机器

RFC 讨论过一种可能的两状态模型:连续若干违约区间后进入不可用,再经过若干无违约区间恢复。但它明确把状态机留在范围之外。文档没有统一规定故障触发、恢复滞后、告警流程或服务抵扣。

YANG 模型、IPFIX 信息元素、最长中断指标和统计直方图也列在未来扩展中。RFC 9544 没有 IANA 动作。概念已经定义,完整配置与传输机制并未因此自动存在。

所以,可信证据必须继续向后延伸:保存合同及修改权限;保存 SLI、单位、方向、端点、阈值和统计窗口;保存测量拓扑、时钟、采样、流量范围与缺失数据规则;保存会话时间、粒度、配置哈希和原始证据;保存分类软件版本、状态转换规则、告警与执行动作;最后保存赔偿条款、用户影响与恢复结果。

Heng Lu 的现实分层在这里非常实用。SLO 是书面规则,PAM 是分类记录,扩容、绕行、修复或赔偿是执行,客户恢复是结果。每跨一层,都需要回执。把同一个“精确”标签贴得更大,不能代替回执。

RFC 9544 的价值恰恰在于它可以成为薄而清晰的共同层:大家使用一致的指标语言,但服务边界、商业承诺与执行责任仍由真正承担损失的双方决定。问题不在共同语言,而在有人借共同语言取得修改承诺却不承担后果的权力。