لب عملی: پیکربندی Root Guard

این لب عملی Root Guard را روی پورت‌های سوئیچ رو‌به‌سمت سوئیچ‌های لایه-access پیکربندی می‌کند تا از تبدیل‌شدن یک سوئیچ غیرمجاز یا نادرست‌پیکربندی‌شده به root Spanning Tree جلوگیری کند، و تأیید می‌کند پورت وقتی یک BPDU برتر دریافت می‌کند وارد حالت root-inconsistent می‌شود.

پیکربندی Root Guardحالت Root-Inconsistentمحافظت توپولوژی STP

~3 دقیقه مطالعه · آخرین به‌روزرسانی ۱ مهر ۱۴۰۵

هدف لب

پیکربندی Root Guard روی پورت‌های داون‌لینک یک سوئیچ توزیع به‌سمت سوئیچ‌های access، تأیید عدم‌تأثیر عملیات معمولی، سپس شبیه‌سازی تلاش یک سوئیچ access برای root‌شدن و تأیید اینکه Root Guard با قراردادن پورت در حالت root-inconsistent آن را مسدود می‌کند.

هدف لب (چرا مهم است)

پیکربندی دستی اولویت root bridge، که پیش‌تر در این مجموعه بحث شد، فقط توپولوژی مورد نظر را تحت شرایط معمولی کنترل می‌کند — هیچ کاری برای جلوگیری از تبلیغ تصادفی یا مخرب یک اولویت پایین‌تر توسط یک سوئیچ لایه-access و root‌شدن خودش انجام نمی‌دهد، که مسیرهای ترافیک با دقت طراحی‌شده در سراسر شبکه را مختل می‌کند. Root Guard مکان root مورد نظر را در سطح پورت اعمال می‌کند.

توپولوژی لب

DistSwitch (root مورد نظر، اولویت 4096)
  ---- Gi1/0/1 ---- AccessSwitch1 (اولویت پیش‌فرض)

VLAN 1 هر دو سوئیچ را در بر می‌گیرد

وظیفه ۱: تأیید عملیات معمولی Root Bridge

تأیید کن DistSwitch در حال حاضر root bridge است و Gi1/0/1 در نقش designated/forwarding است.

وظیفه ۲: پیکربندی Root Guard روی پورت داون‌لینک

Root Guard را روی Gi1/0/1 DistSwitch، پورت رو‌به‌سمت AccessSwitch1، فعال کن.

وظیفه ۳: تأیید عدم‌تأثیر ترافیک معمولی

تأیید کن پورت به‌طور معمول forwarding باقی می‌ماند، چون در حال حاضر هیچ BPDU برتری دریافت نمی‌شود.

وظیفه ۴: شبیه‌سازی تلاش AccessSwitch1 برای Root‌شدن

اولویت AccessSwitch1 را زیر DistSwitch کاهش بده، و شبیه‌سازی یا یک پیکربندی نادرست یا یک حمله تلاش‌کننده برای تصاحب نقش root را انجام بده.

وظیفه ۵: تأیید مسدودکردن تلاش توسط Root Guard

تأیید کن Gi1/0/1 وارد یک حالت root-inconsistent می‌شود به‌جای اجازه‌دادن به AccessSwitch1 برای root‌شدن، و تأیید کن DistSwitch root باقی می‌ماند.

راه‌حل و تأیید

DistSwitch# show spanning-tree vlan 1 | include Priority

Bridge ID  Priority    4096
           This bridge is the root

DistSwitch# show spanning-tree vlan 1

Interface     Role  Sts  Cost   Prio.Nbr
Gi1/0/1       Desg  FWD  4      128.1

DistSwitch(config)# interface gigabitethernet1/0/1
DistSwitch(config-if)# spanning-tree guard root

DistSwitch# show spanning-tree vlan 1

Interface     Role  Sts  Cost   Prio.Nbr
Gi1/0/1       Desg  FWD  4      128.1
-- همچنان به‌طور معمول forwarding می‌کند، بدون
-- تأثیر تحت شرایط معمولی

AccessSwitch1(config)# spanning-tree vlan 1 priority 0

-- 0 پایین‌ترین اولویت ممکن است، که تضمین‌شده
-- انتخاب root را تحت قوانین معمولی STP اگر
-- Root Guard حاضر نبود می‌برد

DistSwitch# show spanning-tree vlan 1

Interface     Role  Sts        Cost   Prio.Nbr
Gi1/0/1       Desg  BKN*        4      128.1
*ROOT_Inc

DistSwitch# show spanning-tree inconsistentports

Name                 Interface        Inconsistency
VLAN0001             Gi1/0/1          Root Inconsistent
-- پورت مسدود شده، و DistSwitch با وجود
-- تلاش AccessSwitch1 root باقی می‌ماند

DistSwitch# show spanning-tree vlan 1 | include Priority

Bridge ID  Priority    4096
           This bridge is the root
-- تأیید‌شده: DistSwitch همچنان root است،
-- دقیقاً همان‌طور که طراحی شبکه مورد نظر بود

نکته کلیدی

Root Guard صرفاً یک BPDU برتر را نادیده نمی‌گیرد — به‌طور فعال پورت گیرنده را در یک حالت مسدود متمایز "root-inconsistent" قرار می‌دهد، به‌طور خاص قابل‌مشاهده در show spanning-tree inconsistentports، تا زمانی که BPDU های برتر دیگر روی آن پورت دریافت نشوند، که در آن نقطه بدون نیاز به مداخله دستی به‌طور خودکار بهبود می‌یابد.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: پیکربندی Multiple Spanning Tree (MST)

این لب عملی MST را در سراسر دو سوئیچ با پارامترهای ناحیه منطبق پیکربندی می‌کند، چند VLAN را به یک نمونه spanning-tree واحد نگاشت می‌کند به‌جای اجرای یک نمونه جداگانه به‌ازای هر VLAN آن‌طور که PVST+ انجام می‌دهد، و کاهش حاصل در تعداد محاسبات مستقل spanning-tree را تأیید می‌کند.

ادامه

لب عملی: پیکربندی Voice VLAN

این لب عملی یک voice VLAN را روی یک پورت سوئیچ access پیکربندی می‌کند، و اجازه می‌دهد یک تلفن IP و یک PC متصل از میان آن یک پورت فیزیکی واحد را به اشتراک بگذارند در حالی که روی VLAN های جداگانه باقی می‌مانند، با ترافیک تلفن که به‌طور خودکار تگ‌گذاری می‌شود و ترافیک PC که بدون‌تگ می‌ماند.

ادامه

لب عملی: پیکربندی Weighting در GLBP برای کنترل تعادل بار

این لب عملی weighting در GLBP مرتبط با ردیابی اینترفیس را پیکربندی می‌کند، و اجازه می‌دهد نسبت کلاینت‌هایی که هر فورواردر خدمت می‌کند به‌طور خودکار بر اساس سلامت خود روتر تغییر کند به‌جای همیشه تقسیم‌کردن بار به‌طور مساوی، و پیکربندی پایه GLBP پوشش‌داده‌شده پیش‌تر در این مجموعه را ظریف‌تر می‌کند.

ادامه

لب عملی: پیکربندی HSRP برای IPv6

این لب عملی HSRP برای IPv6 را بین دو روتر پیکربندی می‌کند، و گزینه استفاده از یک آدرس مجازی link-local به‌طور خودکار تولیدشده به‌جای اختصاص دستی یکی را نشان می‌دهد، و تأیید می‌کند رفتار failover رفتار لب HSRP IPv4 پوشش‌داده‌شده پیش‌تر در این مجموعه را منعکس می‌کند.

ادامه

لب عملی: پیکربندی SVI Autostate Exclude

این لب عملی SVI autostate exclude را روی یک پورت نظارتی درون یک VLAN پیکربندی می‌کند، و از پایین‌آوردن نادرست SVI برای کل VLAN‌ای که همچنان سایر پورت‌های عضو فعال دارد توسط آن یک پورت غیرفعال جلوگیری می‌کند.

ادامه

لب عملی: پیکربندی Private VLAN (PVLAN)

این لب عملی یک ساختار کامل Private VLAN با یک VLAN اصلی و هر دو VLAN ثانویه isolated و community را پیکربندی می‌کند، و ایزوله‌سازی دقیق لایه ۲ درون یک زیرشبکه IP واحد فراتر از آنچه ویژگی ساده پورت-protected از یک لب قبلی می‌تواند به دست آورد را نشان می‌دهد.

ادامه