5.4.4 容错状态机的设计