![交换-loopguardSTP也可能遭受到各种类型攻击所以STP保护工作非常重要_第1页](http://file4.renrendoc.com/view/4f747e8d04753262dcc13310cb40a4c0/4f747e8d04753262dcc13310cb40a4c01.gif)
![交换-loopguardSTP也可能遭受到各种类型攻击所以STP保护工作非常重要_第2页](http://file4.renrendoc.com/view/4f747e8d04753262dcc13310cb40a4c0/4f747e8d04753262dcc13310cb40a4c02.gif)
下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
●STP也可能到各种类型的,所以STP的保护工作也非常重对接入端口的保护:RootGuard和BPDU化。要防止此问题,可以在接入端口激活BPDUGuard和RootGuard来是否有BPDU ,需要配置errdisable后可自动恢复#errdisablerecoverycause#errdisablerecoveryinterval30errdisable扩展:spanning-treeportfastbpduguardportfast2)RootGuard:在每个或接收到优先级更高BPDUrootguard端口收到优先级更高的BPDU报文则端口会被置为root-inconsistent状态,这种状态类似于36秒内没有再接收到优先级更高的BPDUspanning-tree对中继端口的保护:UDLDLoop解决这个问题的办法是:UDLD(两种模式)和LoopGuard,具体操作如下:传输接口置为错误状态。配置后可自动恢复。没有反应,那么两端都置为错误状态。配置后可自动恢复。环路(loop-inconsistent)状态。无需配置即可自动恢复BPDUBPDUPortFastSTP域边界。从而保持与其的活动拓扑。在启用STPPortFast端口之后的设备被影响STP拓扑。对于配置了portfast特BPDUPortFastBPDU,那就表示了无效的配置,可能就会产生桥接环路,通过配置BPDU保护后,配置了PortFast的端口如果收到BPDU将会把端口状态调整到Err-Disable.如下是一个信息:2000May1215:13:32%SPANTREE-2-RX_PORTFAST:ReceivedBPDUonenableport.Disabling2000May1215:13:32%PAGP-5-PORTFROMSTP:Port2/1leftbridgeportAGbit/s链路,CDPortFast.其他的STP参数都是默认值,网桥C上连接到网桥B得端口处于STP阻塞状态。设D(PC)不参与STPBPDU流向,如下左图如果D为一台基于Linux的网桥,可以发送BPDU报文,并将自身BID的优先级设置为0,此时,D将成为根桥BPDU流向变为右图,A,BGbit/s链路被阻塞C100Mbit/sBPDU保护的目的就是基于这种情况,configure(config)#spanning-treeportfastbdpuguardinterface接口使能portfast,BPDU(config-if)#spanning-treeinterface(config-if)#spanning-treebpduguardshowrunning-BPDU过滤(BPDU通过使用BPDU过滤功能,将能够防止交换机在启用了PortFast特性的接口上发送BPDU。PortFastSTP,所有交换机支持以每个端口或者整个交换机配置BPDU如果全局配置了BPDUBPDU,那么交换机将把接STP操作,也就是它将禁用PortFast和BPDU过滤特性。收到的所有BPDU都丢弃。所以在部署BPDU过滤时要格外,一般不使用BPDU过滤。BPDUBPDUBPDU过滤的优先级高BPDUBPDU保护将不起作用。configure(config)#spanning-treeportfastbdpufilterinterface接口使能portfast,BPDU(config-if)#spanning-treeinterface(config-if)#spanning-treebpduguardshowrunning-802.1DSTP2层网络拓扑安全。如下图,当新接除非连接到两个或多根网桥的端口。如果网桥在启用根保护的端口上收到一个较好的STPSTPABSW,CSWACSW时,由于D流量不能直接发送到B,而得使用C来转发,这样很不合理(AB之间为千兆)。为了避免这种情况,CRootGuard,RootPort,从而防止D成为RootSW,确保A为RootSW。使用RootGuard后,SWD接入网络后,C的下联D的端口会收到一个更新的BPD(前提是D的优先级最高C将该端口转为Block状态,直到DBPDU或更改D的优先级。%SPANTREE-2-ROOTGUARDBLOCK:Port1/1triedto enon-designatedinVLAN77.Movedtoroot-inconsistentstateVLAN。不要再一个起用了UplinkFastUplinkFast,在出现故障时备份端口(处于阻塞interfacespanning-treeguardshowrunning-configinterfaceshowspanning-tree换路保护能够对第2层转发环路(STP环路)提供额外的保护。当冗余拓扑中的STP阻塞端口ABC之间的链路发生单向链路失效,交换机不之后,交换机C上的STP阻塞端口将转换到STP状态,并最终会在两倍的转发延迟时间之如果启用了环路保护特性之后当最大计时器到器之后交换机C上的阻塞端口将过渡到“不在非指定端口上使用LoopGuard。防止环路产生。避免上于处于Block端口的SW在Max_age时间内接收不到对方(邻居)的 BPDU而将端口状态转为Listen->Learning->Forward状态。使用LoopGuard后,等接收不到对方的BPDU消息后,将端口Block状态转为Loop-inconsistent(环路不一致)状态,从而避免产生环路。如果使用LoopGuard,那么RootGuard将会被关闭。两者不能同时启用configure(config)#spanning-treeportfastloopguardinterface(config-if)#spanning-treeguardshowrunning-configureshowspanning-treeactiveshowspanning-treeinterfacePort23(FastEthernet0/23)ofVLAN0001isPortpathcost19,Portpriority128,PortIdentifier128.23.Designatedroothaspriority32769,address000b.5f2c.2080Designatedbridgehaspriority32769,address000b.5f2c.2080Designatedportidis128.23,designatedpathcost0Timers:messageage0,for
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2025至2030年公共场所空气质量监控系统项目投资价值分析报告
- 2025年中国粘胶人造丝多股线市场调查研究报告
- 2025年煤炭运输合同绿色物流发展实施计划
- 2025年电线接头项目可行性研究报告
- 2025年欧式画框项目可行性研究报告
- 2025年摩托车曲柄连杆总成项目可行性研究报告
- 2025年平面膜压力变送器项目可行性研究报告
- 2025至2030年石板蟹项目投资价值分析报告
- 2025至2030年焊接检验尺项目投资价值分析报告
- 2025至2030年彩色胶袋项目投资价值分析报告
- 军事英语词汇整理
- 家庭教育指导委员会章程
- 高三一本“临界生”动员会课件
- 浙江省2023年中考科学真题全套汇编【含答案】
- DB31-T 1440-2023 临床研究中心建设与管理规范
- 老客户维护方案
- 高处作业安全教育培训讲义课件
- dk胶原蛋白培训课件
- 万科物业管理公司全套制度(2016版)
- 动物检疫技术-动物检疫处理(动物防疫与检疫技术)
- 英语经典口语1000句
评论
0/150
提交评论