Skip to main content

fips_core/node/
route_impl.rs

1use super::*;
2
3pub(in crate::node) enum TransitNextHopPlan {
4    Route(NodeAddr),
5    Loop(NodeAddr),
6    NoRoute,
7}
8
9impl Node {
10    // === Routing ===
11
12    pub(in crate::node) fn cache_current_root_coords(
13        &mut self,
14        node_addr: NodeAddr,
15        coords: crate::tree::TreeCoordinate,
16        now_ms: u64,
17    ) -> bool {
18        if coords.node_addr() != &node_addr
19            || coords.root_id() != self.tree_state.my_coords().root_id()
20        {
21            return false;
22        }
23        self.coord_cache.insert(node_addr, coords, now_ms);
24        true
25    }
26
27    /// Check if a peer is a tree neighbor (parent or child in the spanning tree).
28    ///
29    /// Returns true if the peer is our current tree parent, or if the peer
30    /// has declared us as their parent (making them our child).
31    pub(crate) fn is_tree_peer(&self, peer_addr: &NodeAddr) -> bool {
32        // Peer is our parent
33        if !self.tree_state.is_root() && self.tree_state.my_declaration().parent_id() == peer_addr {
34            return true;
35        }
36        // Peer is our child (their declaration names us as parent)
37        if let Some(decl) = self.tree_state.peer_declaration(peer_addr)
38            && decl.parent_id() == self.node_addr()
39        {
40            return true;
41        }
42        false
43    }
44
45    /// Find next hop for a destination node address.
46    ///
47    /// Routing priority:
48    /// 1. Destination is self → `None` (local delivery)
49    /// 2. Destination is a healthy direct peer → that peer. A known fallback
50    ///    next-hop may beat a non-static direct path when it has a meaningful
51    ///    link-quality advantage; operator-configured static UDP peers stay
52    ///    pinned to direct while healthy and endpoint traffic is getting
53    ///    authenticated return traffic.
54    /// 3. Reply-learned routes in `reply_learned` mode. These are locally
55    ///    observed reverse paths, selected with weighted multipath plus
56    ///    periodic coordinate/tree exploration.
57    /// 4. Bloom filter candidates with cached dest coords → among peers whose
58    ///    bloom filter contains the destination, pick the one that minimizes
59    ///    tree distance to the destination, with
60    ///    `(link_cost, tree_distance_to_dest, node_addr)` tie-breaking.
61    ///    The self-distance check ensures only peers strictly closer to the
62    ///    destination than us are considered (prevents routing loops).
63    /// 5. Greedy tree routing fallback (requires cached dest coords)
64    /// 6. No route → `None`
65    ///
66    /// Both the bloom filter and tree routing paths require cached destination
67    /// coordinates (checked in `coord_cache`). Without coordinates, the node
68    /// cannot make loop-free forwarding decisions. The caller should signal
69    /// `CoordsRequired` back to the source when `None` is returned for a
70    /// non-local destination.
71    pub fn find_next_hop(&mut self, dest_node_addr: &NodeAddr) -> Option<&ActivePeer> {
72        // 1. Local delivery
73        if dest_node_addr == self.node_addr() {
74            return None;
75        }
76        let now_ms = Self::now_ms();
77        let direct_path_hard_degraded =
78            self.session_direct_path_is_degraded(dest_node_addr, now_ms);
79        let direct_path_soft_degraded = !direct_path_hard_degraded
80            && self.session_direct_discovered_endpoint_trust_expired(dest_node_addr, now_ms);
81        let fallback_peer_available = self.has_sendable_fallback_lookup_peer(dest_node_addr);
82        let direct_session_degraded =
83            fallback_peer_available && (direct_path_hard_degraded || direct_path_soft_degraded);
84        let direct_session_untrusted = !direct_session_degraded
85            && self.session_direct_path_exclusive_trust_expired(dest_node_addr, now_ms);
86        let stale_traversal_direct_route = self
87            .peers
88            .get(dest_node_addr)
89            .filter(|peer| {
90                !direct_path_hard_degraded
91                    && !direct_session_degraded
92                    && !peer.is_healthy()
93                    && peer.can_send()
94            })
95            .and_then(|_| {
96                self.configured_peer(dest_node_addr)
97                    .and_then(|peer_config| {
98                        (peer_config.is_auto_connect()
99                            && self.active_peer_uses_traversal_path(dest_node_addr, peer_config))
100                        .then_some(*dest_node_addr)
101                    })
102            });
103
104        let healthy_direct_route = self
105            .peers
106            .get(dest_node_addr)
107            .filter(|peer| peer.is_healthy() && !direct_session_degraded)
108            .map(|_| *dest_node_addr);
109        let direct_session_has_recent_data_return =
110            self.session_direct_path_has_recent_data_return(dest_node_addr, now_ms);
111        if let Some(direct_addr) = healthy_direct_route
112            && direct_session_has_recent_data_return
113        {
114            return self.peers.get(&direct_addr);
115        }
116        if let Some(direct_addr) = healthy_direct_route
117            && !direct_session_untrusted
118            && self.dataplane_fmp_link_cost(&direct_addr)
119                <= 1.0 + ROUTING_FALLBACK_MIN_COST_ADVANTAGE
120        {
121            return self.peers.get(&direct_addr);
122        }
123        let direct_payload_eligible = healthy_direct_route.is_some();
124        let payload_candidate_can_send = |addr: &NodeAddr, peer: &ActivePeer| {
125            if addr == dest_node_addr {
126                direct_payload_eligible
127            } else {
128                peer.is_healthy()
129            }
130        };
131
132        // A healthy direct path is not automatically the best path. A
133        // hotspot/NAT hairpin can remain sendable with high RTT or mild loss;
134        // in that case a lower-cost mesh next-hop should carry traffic while
135        // direct probes continue in the background.
136        let fallback_beats_direct = |node: &Self, fallback_addr: NodeAddr| {
137            if direct_session_untrusted {
138                return healthy_direct_route != Some(fallback_addr)
139                    && node
140                        .peers
141                        .get(&fallback_addr)
142                        .is_some_and(|peer| peer.is_healthy());
143            }
144            node.route_candidate_beats_direct(healthy_direct_route, fallback_addr)
145        };
146
147        let sendable_learned_peers = if self.config.node.routing.mode == RoutingMode::ReplyLearned {
148            Some(
149                self.peers
150                    .iter()
151                    .filter(|(addr, peer)| payload_candidate_can_send(addr, peer))
152                    .map(|(addr, _)| *addr)
153                    .collect::<HashSet<_>>(),
154            )
155        } else {
156            None
157        };
158
159        let explore_fallback = sendable_learned_peers.as_ref().is_some_and(|sendable| {
160            self.learned_routes.should_explore_fallback(
161                dest_node_addr,
162                now_ms,
163                self.config.node.routing.learned_fallback_explore_interval,
164                |addr| sendable.contains(addr),
165            )
166        });
167        if let Some(next_hop_addr) = sendable_learned_peers.as_ref().and_then(|sendable| {
168            let activity = self.dataplane.fsp_owner_activity(dest_node_addr)?;
169            let next_hop_addr = activity.last_outbound_next_hop()?;
170            if next_hop_addr == *dest_node_addr
171                || !activity.has_recent_outbound_activity(
172                    now_ms,
173                    self.session_direct_path_exclusive_trust_timeout_ms(),
174                )
175                || !sendable.contains(&next_hop_addr)
176                || !fallback_beats_direct(self, next_hop_addr)
177            {
178                return None;
179            }
180            Some(next_hop_addr)
181        }) {
182            self.learned_routes
183                .record_selected(dest_node_addr, &next_hop_addr, now_ms);
184            return self.peers.get(&next_hop_addr);
185        }
186
187        // 3. Optional reply-learned routing. These entries are not peer
188        // claims; they are local observations of which peer carried traffic
189        // or a verified lookup response back from the destination. Most
190        // packets use weighted multipath over learned routes, but periodic
191        // fallback exploration lets coord/bloom/tree routes discover better
192        // candidates.
193        if let Some(sendable) = &sendable_learned_peers
194            && !explore_fallback
195        {
196            let eligible = sendable
197                .iter()
198                .copied()
199                .filter(|addr| fallback_beats_direct(self, *addr))
200                .collect::<HashSet<_>>();
201            if !eligible.is_empty()
202                && let Some(next_hop_addr) =
203                    self.learned_routes
204                        .select_next_hop(dest_node_addr, now_ms, |addr| eligible.contains(addr))
205            {
206                return self.peers.get(&next_hop_addr);
207            }
208        }
209
210        // Look up cached destination coordinates (required by both bloom and tree paths).
211        let Some(dest_coords) = self
212            .coord_cache
213            .get_and_touch(dest_node_addr, now_ms)
214            .cloned()
215        else {
216            if (healthy_direct_route.is_none() || explore_fallback)
217                && let Some(sendable) = &sendable_learned_peers
218                && let Some(next_hop_addr) =
219                    self.learned_routes
220                        .select_next_hop(dest_node_addr, now_ms, |addr| sendable.contains(addr))
221            {
222                return self.peers.get(&next_hop_addr);
223            }
224            if let Some(direct_addr) = healthy_direct_route {
225                return self.peers.get(&direct_addr);
226            }
227            if let Some(direct_addr) = stale_traversal_direct_route {
228                return self.peers.get(&direct_addr);
229            }
230            return None;
231        };
232
233        // 4. Bloom filter candidates — requires dest_coords for loop-free selection.
234        //    If no candidate is strictly closer, fall through to tree routing.
235        let coordinate_route_addr = {
236            let candidates: Vec<&ActivePeer> = self
237                .peers
238                .iter()
239                .filter(|(addr, peer)| {
240                    payload_candidate_can_send(addr, peer) && peer.may_reach(dest_node_addr)
241                })
242                .map(|(_, peer)| peer)
243                .collect();
244            if !candidates.is_empty() {
245                self.select_best_candidate(&candidates, &dest_coords)
246                    .map(|peer| *peer.node_addr())
247            } else {
248                None
249            }
250        };
251        if let Some(next_hop_addr) = coordinate_route_addr
252            && fallback_beats_direct(self, next_hop_addr)
253        {
254            return self.peers.get(&next_hop_addr);
255        }
256
257        // 5. Greedy tree routing fallback
258        let tree_route_addr = self.select_tree_payload_candidate(
259            &dest_coords,
260            dest_node_addr,
261            direct_payload_eligible,
262        );
263        if let Some(next_hop_addr) = tree_route_addr
264            && fallback_beats_direct(self, next_hop_addr)
265        {
266            return self.peers.get(&next_hop_addr);
267        }
268
269        if explore_fallback
270            && let Some(peer) = sendable_learned_peers.as_ref().and_then(|sendable| {
271                self.learned_routes
272                    .select_next_hop(dest_node_addr, now_ms, |addr| sendable.contains(addr))
273                    .and_then(|next_hop_addr| self.peers.get(&next_hop_addr))
274            })
275        {
276            return Some(peer);
277        }
278
279        if let Some(direct_addr) = healthy_direct_route {
280            return self.peers.get(&direct_addr);
281        }
282
283        if let Some(sendable) = &sendable_learned_peers
284            && let Some(next_hop_addr) =
285                self.learned_routes
286                    .select_next_hop(dest_node_addr, now_ms, |addr| sendable.contains(addr))
287        {
288            return self.peers.get(&next_hop_addr);
289        }
290
291        if let Some(direct_addr) = stale_traversal_direct_route {
292            return self.peers.get(&direct_addr);
293        }
294
295        None
296    }
297
298    pub(in crate::node) fn plan_transit_next_hop(
299        &mut self,
300        dest_node_addr: &NodeAddr,
301        previous_hop: &NodeAddr,
302    ) -> TransitNextHopPlan {
303        if dest_node_addr == self.node_addr() {
304            return TransitNextHopPlan::NoRoute;
305        }
306
307        if dest_node_addr != previous_hop
308            && self
309                .peers
310                .get(dest_node_addr)
311                .is_some_and(|peer| peer.is_healthy())
312        {
313            return TransitNextHopPlan::Route(*dest_node_addr);
314        }
315
316        // A forwarded LookupResponse proves this direction of the transit
317        // path. Keep an established encrypted flow on that learned path while
318        // it is live; origin-side route exploration must not spray transit
319        // records into an unproven branch. Failure handling removes/decays the
320        // route and the ordinary coordinate/tree fallback remains below.
321        if self.config.node.routing.mode == RoutingMode::ReplyLearned {
322            let sendable = self
323                .peers
324                .iter()
325                .filter(|(addr, peer)| *addr != previous_hop && peer.is_healthy())
326                .map(|(addr, _)| *addr)
327                .collect::<HashSet<_>>();
328            if let Some(next_hop_addr) =
329                self.learned_routes
330                    .select_handshake_route(dest_node_addr, Self::now_ms(), |addr| {
331                        sendable.contains(addr)
332                    })
333            {
334                return TransitNextHopPlan::Route(next_hop_addr);
335            }
336        }
337
338        let Some(next_hop_addr) = self
339            .find_next_hop(dest_node_addr)
340            .map(|peer| *peer.node_addr())
341        else {
342            return TransitNextHopPlan::NoRoute;
343        };
344        if next_hop_addr == *dest_node_addr && &next_hop_addr != previous_hop {
345            return TransitNextHopPlan::Route(next_hop_addr);
346        }
347
348        let now_ms = Self::now_ms();
349        let dest_coords = self
350            .coord_cache
351            .get_and_touch(dest_node_addr, now_ms)
352            .cloned();
353        let selected_strictly_progresses = dest_coords.as_ref().is_some_and(|dest_coords| {
354            self.tree_state.my_coords().root_id() == dest_coords.root_id()
355                && self
356                    .tree_state
357                    .peer_coords(&next_hop_addr)
358                    .is_some_and(|peer_coords| {
359                        peer_coords.distance_to(dest_coords)
360                            < self.tree_state.my_coords().distance_to(dest_coords)
361                    })
362        });
363
364        if &next_hop_addr != previous_hop && (dest_coords.is_none() || selected_strictly_progresses)
365        {
366            return TransitNextHopPlan::Route(next_hop_addr);
367        }
368
369        let coordinate_fallback = dest_coords.and_then(|dest_coords| {
370            self.select_tree_payload_candidate_avoiding(
371                &dest_coords,
372                dest_node_addr,
373                false,
374                Some(previous_hop),
375            )
376        });
377        if let Some(next_hop_addr) = coordinate_fallback {
378            return TransitNextHopPlan::Route(next_hop_addr);
379        }
380        TransitNextHopPlan::Loop(next_hop_addr)
381    }
382
383    #[cfg(test)]
384    pub(in crate::node) fn find_transit_next_hop(
385        &mut self,
386        dest_node_addr: &NodeAddr,
387        previous_hop: &NodeAddr,
388    ) -> Option<NodeAddr> {
389        match self.plan_transit_next_hop(dest_node_addr, previous_hop) {
390            TransitNextHopPlan::Route(next_hop_addr) => Some(next_hop_addr),
391            TransitNextHopPlan::Loop(next_hop_addr) => {
392                self.record_route_failure(*dest_node_addr, next_hop_addr);
393                None
394            }
395            TransitNextHopPlan::NoRoute => None,
396        }
397    }
398
399    pub(super) fn route_candidate_beats_direct(
400        &self,
401        healthy_direct_route: Option<NodeAddr>,
402        candidate_addr: NodeAddr,
403    ) -> bool {
404        let Some(direct_addr) = healthy_direct_route else {
405            return true;
406        };
407        if candidate_addr == direct_addr {
408            return false;
409        }
410
411        if !self.peers.contains_key(&direct_addr) {
412            return true;
413        }
414        if self.active_peer_uses_configured_static_udp_path(&direct_addr) {
415            return false;
416        }
417        let Some(candidate) = self.peers.get(&candidate_addr) else {
418            return false;
419        };
420        if !candidate.is_healthy() {
421            return false;
422        }
423
424        let direct_cost = self.dataplane_fmp_link_cost(&direct_addr);
425        let candidate_cost = self.dataplane_fmp_link_cost(&candidate_addr);
426        candidate_cost + ROUTING_FALLBACK_MIN_COST_ADVANTAGE < direct_cost
427    }
428
429    pub(super) fn select_tree_payload_candidate(
430        &self,
431        dest_coords: &crate::tree::TreeCoordinate,
432        direct_dest: &NodeAddr,
433        direct_payload_eligible: bool,
434    ) -> Option<NodeAddr> {
435        self.select_tree_payload_candidate_avoiding(
436            dest_coords,
437            direct_dest,
438            direct_payload_eligible,
439            None,
440        )
441    }
442
443    fn select_tree_payload_candidate_avoiding(
444        &self,
445        dest_coords: &crate::tree::TreeCoordinate,
446        direct_dest: &NodeAddr,
447        direct_payload_eligible: bool,
448        excluded: Option<&NodeAddr>,
449    ) -> Option<NodeAddr> {
450        if self.tree_state.my_coords().root_id() != dest_coords.root_id() {
451            return None;
452        }
453
454        let my_distance = self.tree_state.my_coords().distance_to(dest_coords);
455        let mut best: Option<(NodeAddr, usize)> = None;
456
457        for (peer_addr, peer) in &self.peers {
458            if excluded == Some(peer_addr) {
459                continue;
460            }
461            if peer_addr == direct_dest {
462                if !direct_payload_eligible {
463                    continue;
464                }
465            } else if !peer.is_healthy() {
466                continue;
467            }
468
469            let Some(peer_coords) = self.tree_state.peer_coords(peer_addr) else {
470                continue;
471            };
472            let distance = peer_coords.distance_to(dest_coords);
473            if distance >= my_distance {
474                continue;
475            }
476
477            let dominated = match &best {
478                None => true,
479                Some((best_id, best_dist)) => {
480                    distance < *best_dist || (distance == *best_dist && peer_addr < best_id)
481                }
482            };
483            if dominated {
484                best = Some((*peer_addr, distance));
485            }
486        }
487
488        best.map(|(peer_addr, _)| peer_addr)
489    }
490
491    pub(in crate::node) fn session_direct_path_is_degraded(
492        &mut self,
493        dest: &NodeAddr,
494        now_ms: u64,
495    ) -> bool {
496        self.session_direct_degradation.is_degraded(dest, now_ms)
497    }
498
499    pub(in crate::node) fn session_direct_path_degradation_active(
500        &self,
501        dest: &NodeAddr,
502        now_ms: u64,
503    ) -> bool {
504        self.session_direct_degradation.is_degraded_at(dest, now_ms)
505    }
506
507    pub(in crate::node) fn session_direct_path_blocks_direct_payload(
508        &mut self,
509        dest: &NodeAddr,
510        now_ms: u64,
511    ) -> bool {
512        self.session_direct_path_is_degraded(dest, now_ms)
513            || self.session_direct_discovered_endpoint_trust_expired(dest, now_ms)
514    }
515
516    pub(in crate::node) fn session_direct_path_exclusive_trust_timeout_ms(&self) -> u64 {
517        self.config
518            .node
519            .heartbeat_interval_secs
520            .saturating_mul(1000)
521            .saturating_add(1_500)
522            .max(SESSION_DIRECT_MIN_EXCLUSIVE_TRUST_MS)
523    }
524
525    pub(in crate::node) fn session_direct_path_exclusive_trust_expired(
526        &self,
527        dest: &NodeAddr,
528        now_ms: u64,
529    ) -> bool {
530        if !self
531            .peers
532            .get(dest)
533            .is_some_and(|peer| peer.is_healthy() && peer.can_send())
534        {
535            return false;
536        }
537        let Some(activity) = self.dataplane.fsp_owner_activity(dest) else {
538            return false;
539        };
540        activity.has_recent_outbound_without_data_return_from(
541            dest,
542            now_ms,
543            self.session_direct_path_exclusive_trust_timeout_ms(),
544        )
545    }
546
547    pub(in crate::node) fn session_direct_path_has_recent_data_return(
548        &self,
549        dest: &NodeAddr,
550        now_ms: u64,
551    ) -> bool {
552        self.dataplane
553            .fsp_owner_activity(dest)
554            .is_some_and(|activity| {
555                activity.has_recent_data_return_from(
556                    dest,
557                    now_ms,
558                    self.session_direct_path_exclusive_trust_timeout_ms(),
559                )
560            })
561    }
562
563    fn session_direct_discovered_endpoint_trust_expired(
564        &self,
565        dest: &NodeAddr,
566        now_ms: u64,
567    ) -> bool {
568        self.session_direct_path_exclusive_trust_expired(dest, now_ms)
569            && self.configured_peer(dest).is_some_and(|peer_config| {
570                peer_config.is_auto_connect()
571                    && self.active_peer_uses_traversal_path(dest, peer_config)
572            })
573    }
574
575    pub(in crate::node) fn mark_session_direct_path_degraded(
576        &mut self,
577        dest: NodeAddr,
578        now_ms: u64,
579    ) -> bool {
580        let changed = self.session_direct_degradation.mark_degraded(
581            dest,
582            now_ms,
583            SESSION_DIRECT_DEGRADED_HOLD_MS,
584        );
585        if changed {
586            let _ = self.refresh_dataplane_fsp_owner_routes(&dest);
587        }
588        changed
589    }
590
591    pub(in crate::node) fn clear_session_direct_path_degraded(&mut self, dest: &NodeAddr) -> bool {
592        let changed = self.session_direct_degradation.clear(dest);
593        if changed {
594            let _ = self.refresh_dataplane_fsp_owner_routes(dest);
595        }
596        changed
597    }
598
599    pub(in crate::node) fn clear_session_direct_path_degraded_after_promotion(
600        &mut self,
601        dest: &NodeAddr,
602        now_ms: u64,
603    ) {
604        let keep_degraded = self.session_direct_path_blocks_direct_payload(dest, now_ms);
605        if !keep_degraded {
606            self.clear_session_direct_path_degraded(dest);
607        } else if self.promoted_path_matches_configured_static_peer(dest) {
608            debug!(
609                peer = %self.peer_display_name(dest),
610                "Clearing direct payload degradation after configured direct-path promotion"
611            );
612            self.clear_session_direct_path_degraded(dest);
613        } else {
614            debug!(
615                peer = %self.peer_display_name(dest),
616                "Keeping direct payload degraded after direct-path promotion"
617            );
618        }
619    }
620
621    fn promoted_path_matches_configured_static_peer(&self, peer_node_addr: &NodeAddr) -> bool {
622        self.config
623            .auto_connect_peers()
624            .filter(|peer_config| {
625                PeerIdentity::from_npub(&peer_config.npub)
626                    .ok()
627                    .is_some_and(|identity| identity.node_addr() == peer_node_addr)
628            })
629            .any(|peer_config| {
630                self.static_peer_addresses(peer_config)
631                    .iter()
632                    .any(|candidate| self.active_peer_matches_candidate(peer_node_addr, candidate))
633            })
634    }
635
636    pub(in crate::node) fn learn_reverse_route(
637        &mut self,
638        destination: NodeAddr,
639        next_hop: NodeAddr,
640    ) {
641        if self.config.node.routing.mode != RoutingMode::ReplyLearned
642            || destination == *self.node_addr()
643        {
644            return;
645        }
646        let now_ms = Self::now_ms();
647        self.learned_routes.learn(
648            destination,
649            next_hop,
650            now_ms,
651            self.config.node.routing.learned_ttl_secs,
652            self.config.node.routing.max_learned_routes_per_dest,
653        );
654        // Discovery may return through more than one live seed. Once an FSP
655        // handshake has authenticated one complete path, keep that owner route
656        // stable while its physical next hop remains usable; later learned
657        // candidates stay available for explicit failure/degradation recovery.
658        let _ = self.refresh_dataplane_fsp_owner_routes_retaining_current(&destination);
659    }
660
661    pub(in crate::node) fn pin_handshake_reverse_route(
662        &mut self,
663        destination: NodeAddr,
664        next_hop: NodeAddr,
665    ) {
666        if self.config.node.routing.mode != RoutingMode::ReplyLearned
667            || destination == *self.node_addr()
668        {
669            return;
670        }
671        self.learned_routes.pin_handshake_route(
672            destination,
673            next_hop,
674            Self::now_ms(),
675            self.config.node.routing.learned_ttl_secs,
676            self.config.node.routing.max_learned_routes_per_dest,
677        );
678    }
679
680    pub(in crate::node) fn routing_error_matches_active_path(
681        &mut self,
682        destination: &NodeAddr,
683        previous_hop: &NodeAddr,
684        reporter: &NodeAddr,
685    ) -> bool {
686        if self.config.node.routing.mode != RoutingMode::ReplyLearned {
687            return true;
688        }
689        let Some(pinned_hop) = self
690            .learned_routes
691            .active_handshake_route(destination, Self::now_ms())
692        else {
693            return true;
694        };
695        // Liveness may briefly mark a still-connected traversal hop stale
696        // while authenticated endpoint traffic is in flight. Plaintext route
697        // errors have no packet identifier or end-to-end authentication, so a
698        // stale branch can route its report back through the active branch.
699        // Only the pinned adjacent hop can authoritatively report failure for
700        // that pinned route. Explicit send/link failure removes the pin through
701        // `record_route_failure`, preserving normal multi-hop recovery without
702        // trusting an uncorrelated downstream report.
703        pinned_hop == *previous_hop && pinned_hop == *reporter
704    }
705
706    pub(in crate::node) fn record_route_failure(
707        &mut self,
708        destination: NodeAddr,
709        next_hop: NodeAddr,
710    ) {
711        if self.config.node.routing.mode != RoutingMode::ReplyLearned {
712            return;
713        }
714        self.learned_routes.record_failure(&destination, &next_hop);
715        let _ = self.refresh_dataplane_fsp_owner_routes(&destination);
716    }
717
718    pub(crate) fn learned_route_table_snapshot(&self, now_ms: u64) -> LearnedRouteTableSnapshot {
719        self.learned_routes.snapshot(now_ms)
720    }
721
722    pub(in crate::node) fn purge_learned_routes(&mut self, now_ms: u64) {
723        self.learned_routes.purge_expired(now_ms);
724    }
725
726    /// Select the best peer from a set of bloom filter candidates.
727    ///
728    /// Uses distance from each candidate's tree coordinates to the destination
729    /// as the primary metric (after link_cost). Only selects peers that are
730    /// strictly closer to the destination than we are (self-distance check
731    /// prevents routing loops).
732    ///
733    /// Ordering: `(link_cost, distance_to_dest, node_addr)`.
734    pub(super) fn select_best_candidate<'a>(
735        &'a self,
736        candidates: &[&'a ActivePeer],
737        dest_coords: &crate::tree::TreeCoordinate,
738    ) -> Option<&'a ActivePeer> {
739        let my_distance = self.tree_state.my_coords().distance_to(dest_coords);
740
741        let mut best: Option<(&ActivePeer, f64, usize)> = None;
742
743        for &candidate in candidates {
744            if !candidate.can_send() {
745                continue;
746            }
747
748            let cost = self.dataplane_fmp_link_cost(candidate.node_addr());
749
750            let dist = self
751                .tree_state
752                .peer_coords(candidate.node_addr())
753                .map(|pc| pc.distance_to(dest_coords))
754                .unwrap_or(usize::MAX);
755
756            // Self-distance check: only consider peers strictly closer
757            // to the destination than we are (prevents routing loops)
758            if dist >= my_distance {
759                continue;
760            }
761
762            let dominated = match &best {
763                None => true,
764                Some((_, best_cost, best_dist)) => {
765                    cost < *best_cost
766                        || (cost == *best_cost && dist < *best_dist)
767                        || (cost == *best_cost
768                            && dist == *best_dist
769                            && candidate.node_addr() < best.as_ref().unwrap().0.node_addr())
770                }
771            };
772
773            if dominated {
774                best = Some((candidate, cost, dist));
775            }
776        }
777
778        best.map(|(peer, _, _)| peer)
779    }
780
781    /// Check if a destination is in any peer's bloom filter.
782    pub fn destination_in_filters(&self, dest: &NodeAddr) -> Vec<&ActivePeer> {
783        self.peers.values().filter(|p| p.may_reach(dest)).collect()
784    }
785}