Защита Edge-портов с помощью STP BPDU Guard¶
В документе описывается работа функции BPDU Guard при включении в глобальном режиме настройки STP (режим stp), а также приводятся рекомендации по ее применению совместно с Edge-портами, в том числе при использовании команды глобального назначения портов Edge – stp edge-default enable.
Информация о версиях STP¶
Команды настройки, приведенные в данной статье совместимы с версиями STP:
- Spanning Tree Protocol (STP, IEEE 802.1D)
- Rapid Spanning Tree Protocol (RSTP, 802.1W)
- Multiple Spanning Tree Protocol (RSTP, 802.1s)
Допущения и общие данные: аббревиатура STP обозначает все семейство протоколов STP, если не указано иное.
Особое внимание уделено:¶
- различиям работы с Edge-портом и без него;
- переводу порта в состояние err-disable (error-down) при приеме BPDU;
- использованию команды автоматического восстановления после срабатывания защиты;
- использованию глобальной настройки Edge-портов (
stp edge-default enable) и ее приоритету; - рекомендациям по порядку включения
edge-defaultиbpdu-guard; - пояснению использования BPDU Guard без дополнительных настроек Edge-port
Необходимые условия и предварительные требования¶
Перед включением BPDU-Guard в глобальном режиме настройки STP, рекомендуется выполнить один из вариантов настройки Edge портов. Невыполнение требований может привести к блокировке трафика.
- Вариант 1:
- настройка Edge-port должна быть активирована для всех портов глобально (
stp edge-port enble) - настройка Edge-port должна быть выключена (
stp edge-port disable) на портах, участвующих в топологии STP и/или к которым могут быть подключены коммутаторы
- настройка Edge-port должна быть активирована для всех портов глобально (
- Вариант 2:
- настройка Edge-port должна быть выключена глобально для всех портов (
stp edge-default disable) - настройка Edge-port применена индивидуально к порту или группе портов, не предназначенных для подключения коммутаторов
- настройка Edge-port должна быть выключена глобально для всех портов (
- на коммутаторе должен быть включен и настроен один из вариантов STP
- администратор должен понимать L2-топологию: какие порты подключены к конечным устройствам, а какие к другим коммутаторам (uplink/транки).
Назначение BPDU Guard¶
Описание функциональности и назначение¶
BPDU Guard – это защитный механизм, который отключает любой Edge-порт, если на нем обнаружены BPDU-кадры, в целях предотвращения возможности подключение коммутатора к пользовательскому Edge-порту;
На коммутаторах CIT L3200 активация BPDU Guard включается глобально в режиме настройки STP (режим config-stp) и безусловно активирует BPDU Guard для всех портов, которые являются Edge-портами.
Важно: команда
stp bpdu-guard enableоказывает влияние только на порты, настроенные как Edge-port и не зависит от их состояния Edge-port. Порт будет выключен при получении BPDU кадра, даже если его состояние Edge-порта не активно по факту самоопределенияPort Edged : config=enable / active=disable
Команды настройки¶
Выполнение предварительных требований¶
Пример выполнения предварительных треребований (вариант 2) описывается ниже.
Отключение функциональности Edge портов в режиме глобальной команды stp edge-default disable
Анализ состояния STP до включения BPDU Guard¶
Ниже приведен пример блокировки порта при получении кадра STP BPDU.
Не включайте защиту STP BPDU Guard на STP Root портах в работающией сети
Интерфейс 10GE1/0/2 до включения BPDU Guard является «выделенным» портом - его роль designated и находится в состоянии forwarding. Порт направлен «вниз» по топологии STP. Данный порт не предполагает подключение коммутатора и является выделенным портом для подключения конечного хоста.
До включения Edge-режима и BPDU Guard:
- порт – Designated Port, НЕ участвует в построении топологии STP;
- предназначен для подключение конечных хостов (не коммутаторов)
- не является Edge (
Port Edged : disable); - защиты (
Protection Type) нет.
Включение BPDU Guard для Edge-портов.¶
Активации защиты произойдет для группы ранее настроенных портов (10gi1/0/10 - 10gig1/0/20)
Конфигурация¶
Включение защиты в глобальном режиме настройки STP для всех Edge портов.
На этом этапе BPDU Guard включен, ранее сконфигурированные порты 10gi1/0/10 - 10gi1/0/20 защищены от подключения коммутатора.
Проверка состояния порта¶
$$$$$ привести команду show для порта под защитой в режиме работы без блокировки $$$$$ когда будет доступна консоль
Пример блокировки Edge порта защитником BPDU-GUARD¶
Заблокированый порт переходит в специальный режим работы: error-shutdown при получении на него кадра STP BPDU
$$$$$ привести команду show для для заблокированного порта $$$$$ когда будет доступна консоль
Пример блокировки порта при получении кадра BPDU¶
В случае подключения коммутатора к защищенному порту, подключаемый коммутатор отправит STP BPDU кадр на защищенный порт.
Результат работы BPDU Guard виден по сообщениям системного журнала:
Активация заблокированного порта¶
Чтобы вернуть работоспособность порта, нужно:
- Переключить порт (shut/no shut) для выхода из error-down, если авто-восстановление еще не сработало.
Пример:
В случае отсутсвия STP BPDU кадров после выполненных действий порт перейдет в активное состояние.
Автоматическое восстановление порта после BPDU Guard¶
В случае необходимости, возможно настроить коммутатор для автоматической проверки о прекращении событий, повлекших блокировку порта. Функционально необходимо настроить механизм auto-recovery и выбрать причину из-за которой порт переходил в заблокированное состояние, далее указать интервал проверки в секундах.
- включает автоматическое восстановление после перевода порта в error-down по причине BPDU-защиты;
- через 30 секунд после срабатывания BPDU Guard коммутатор попытается активировать порт;
- если BPDU все еще приходят и порт все еще считается Edge, он будет снова отключен.
Полный вывод команд настройки¶
Рекомендации по использованию BPDU Guard и Edge-портов¶
- не используйте глобальную команду
stp edge-default enable|disableна ранее настроенном коммутаторе, так как команда приоритетно и безусловно переопределяет состояние Edge порта - для ранее настроенных коммутаторов используйте команды индивидуальной настройки порта или группы портов (
stp edge-port enable|disable) - не включайте защиту STP BPDU Guard на портах, где есть или планируется подключение коммутаторов и/или порт должен участвовать в расчете STP топологии
- при необходимости используйте механизм авто-восстановление портов, находящихся в состоянии error-down
История возникновения команды¶
Версия ПО
Команды в данной главе применимы для
- аппаратных плаформ CIT серии L3200, с уставленной версией ПО 5.3.0.
- являются актуальными с версии ПО 5.3.0