Summary
- RFC 9912 中的恢复图,是入口与出口之间有限个可行 DetNet 路径的集合。它是一张可能性边界,不是某个数据包实际旅程的收据。
- 分布式丢包恢复可以让任何单一节点都无法报告当前端到端路径。要追责,就必须把观测、判断、决策、动作、经过与出口结果按时间分别保存。
控制台上没有断线。入口到出口之间的三条分支都在,当前图版本已经下发,备用链路也显示可用。可是,一个数据包仍然越过了时限。
复盘人员要求查看它的路径,系统导出了一张完整的恢复图。图没有错,答案却不成立:它列出了数据包可能走过的地方,却没有记录各个恢复节点在那个时刻对这个包做了什么。
这是一则说明边界的假设案例,不是某个产品或生产事故。RFC 9912 在 2026 年 4 月以信息类 RFC 发布,描述 Reliable and Available Wireless(RAW)架构。RAW 把确定性网络的目标延伸到有线或无线的波动介质:链路质量会变,丢包可能成簇出现,等待常规路由重新收敛又可能太慢。
恢复图是对不确定性的有限约束。它把入口到出口之间一组可行的 DetNet 路径合并起来。必须是有限集合,因为运营者需要计算时延、容量与资源代价;如果任意绕路都算合法,服务目标就没有可验证的范围。它也必须保留足够多样性,否则链路一变,所谓恢复只剩一条路。
规范随后刻意把两个概念拆开。恢复图代表潜在路径,DetNet 路径代表一个数据包在网络中的实际经历。一张图可以准确描述所有允许选择,却无法仅凭存在就证明哪项选择已经执行。
丢包恢复(PLR)分布在多个节点时,这条界线尤其重要。上游节点看见无线质量下降,可以让后续数据包改走另一段;中间节点可以复制;下游节点可以消除较晚到达的副本。它们依据不同时间窗和局部视野各自行动。RFC 9912 明确承认:最终可能没有任何一个节点能够报告当前完整的 DetNet 路径。
这不表示架构失败。局部自主恰恰可能是快速恢复的来源。失败的是另一种假设:管理系统认为路径必然以一条中心记录存在。分布式决策会产生分布式知识。若没有额外观测机制,最新路由表、最新恢复图和最新转发表都不能反推已经过期的每一次局部选择。
恢复图还分严格与宽松。严格图明确列出所有可能跳点;宽松图可以穿过 RAW 无法同等控制的区段。那个区段也许能正常传输,但不能因为前后都属于 RAW 就自动获得相同的时延保证。屏幕上的连续线条不会给中间网络创造它没有提供的能力。
RFC 8655 给出 DetNet 的基础架构,RFC 9450 描述 RAW 的应用场景,RFC 9913 盘点相关技术。它们共同建立可互操作的概念,却没有证明某个已命名网络真的部署了这些机制,更没有证明某条流已经满足指标。
RAW 面对的是三种速度。路由以相对较慢的周期改变恢复图;普通转发以包为单位高速运行;RAW 的自适应循环位于两者之间,在无需每包重算路由的情况下根据近期条件改变恢复动作。RFC 9912 提醒,路由统计可能累积数分钟乃至数小时,而一次无线衰落或突发干扰的寿命短得多。
因此,时间戳不是附注。一个测量值即使来源真实、签名有效,也可能已经错过用于决策的时间窗口。RFC 9473 讨论路径属性的动态性、局部可见性与新鲜度;RFC 9551 为按流、按路径和按设备的 DetNet OAM 测量提供结构。数值之外,还需要测量对象、位置、方法和年龄。
RFC 7799 区分主动、被动与混合测量。主动探针可以测试指定路径,却会产生额外流量,而且不一定与业务包拥有相同大小、优先级和时刻。被动测量观察真实业务,但只看得到已布置观测点的部分。混合方法结合二者。把三者压缩成一个“链路健康度”,会在最需要解释时抹掉样本边界。
RFC 9912 用 Observe、Orient、Decide、Act 描述控制循环。Observe 从 OAM 与底层接口收集信号;Orient 把信号放进当前图、服务目标和策略中解释;Decide 为后续数据包选择 PLR 处理;Act 通过包复制、消除与排序功能(PREOF)或底层控制执行。RFC 8175 所定义的 DLEP 可以传递链路特征,但链路报告仍是输入,不是端到端到达证明。
可审计系统必须给四个动词各自留下身份和时间。观察来自哪里、使用什么方法、什么时候取得?判断依据哪个图版本和哪个 SLO?哪个节点为哪条流或哪个序列范围做出决定,有效多久?实际下发了哪项转发、复制或底层动作?哪些副本到达,哪些被消除?出口看见什么,时延与丢失结果怎样计算?
若这些状态只保存“最新值”,自动化会覆盖自己的历史。恢复图被替换,局部规则到期,重复包被 PREOF 正确丢弃,最后留下的系统状态可能完全自洽,却无法解释失效时刻。一份合格收据不必逐纳秒记录所有包,但必须说明采样范围、推断方式和无法重建的缺口。
冗余也不是纯收益。把副本送上不同分支,可能提高至少一个副本按时到达的概率;同时消耗频谱、电池、回程容量和队列空间。下游消除重复包只是不让应用接收两份,不能收回传输已经付出的成本。合理策略追求“满足 SLO 的最低代价组合”,而不是无限增加副本。
控制循环还可能振荡。一条支路恶化后,流量移走;卸载后的支路变好,新支路却因负载变差;下一轮测量又把流量切回。没有迟滞、最短驻留期、置信阈值和与扰动相称的测量窗口,局部快速判断会制造整体不稳定。两个节点都可能在自己的视野里正确,组合起来却得到无人希望的结果。
安全风险沿同一条机制进入。伪造、重放或有选择地延迟测量,可以迫使流量使用计费接入、耗尽电池、把拥塞推到远端或不断切换。认证能证明消息来自谁、途中有没有被改。它不能单独证明数据仍然新鲜、样本足够代表现实、发送者有权影响此项决定,或者出口最终满足了目标。
恒璐的现实层次在这里是一套工程纪律。恢复图属于声明的可能层;已安装规则属于配置层;PLR 选择属于决策层;数据包经过属于执行层;出口收据与 SLO 计算属于结果层。上一层的绿色状态,没有资格自动替下一层作证。
运行代码优先要求把节点实际执行的行为放在控制器符号之前。图之所以重要,是因为运行中的设备可以使用它,而不是因为图一经批准就统治了数据包。最小初始规范则限定共同层:只统一图、测量、动作与收据所必需的可验证语义,把未来的局部选择留给承担资源与服务责任的运营者。
因此,证据链应从流与 SLO 开始,绑定恢复图版本、入口、出口以及严格或宽松区段;把每项测量绑定到来源、方法、时刻和年龄;把判断绑定到策略;把决策绑定到节点、范围和有效期;把动作绑定到 PREOF 或底层状态;最后记录序列或代表性样本、出口收据和 SLO 结论。缺口应明确标注,而不是用当前图填补。
完整重建并不总是可能。时钟会有误差,观测会采样,底层暴露的信息可能不足,分布式选择本身也可能不产生单一权威视图。诚实的答案可以是“这些路径片段有证据,其余未知”。它远比把一张漂亮的可能性地图伪装成数据包历史更可靠。
RFC 9912 留给管理层的关键问题,不是“有没有恢复图”,而是“图、信号、决定、动作与结果能否在同一时间线上对齐”。图规定可以发生什么;恢复节点决定下一步应该发生什么;数据包才揭示实际发生了什么。三者不应被塞进同一个字段。
资料来源
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance

