bpdu-drop any可以和边缘端口同时使用吗?
(0)
最佳答案
不建议同时使用
在开启了生成树协议的网络中,由于设备收到BPDU后会进行STP计算并向其他设备转发,因此恶意用户可借此进行BPDU攻击:通过不停地发送BPDU,使网络中的所有设备都不停地进行STP计算,从而导致设备的CPU占用率过高或BPDU的协议状态错误等问题。
为了避免这种情况,用户可以在端口上配置BPDU拦截功能。开启了该功能的端口将不再接收任何BPDU,从而能够防止设备遭受BPDU攻击,保证STP计算的正确性。
配置本功能后,设备将同时丢弃STP、RSTP、MSTP、LACP、LLDP协议的报文,建议您在配置本功能前,完全了解其对网络产生的影响。
表1-49 配置BPDU拦截功能
操作 | 命令 | 说明 |
进入系统视图 | system-view | - |
进入二层以太网接口视图 | interface interface-type interface-number | - |
开启端口的BPDU拦截功能 | bpdu-drop any | 缺省情况下,端口的BPDU拦截功能处于关闭状态 |
(0)
同时也会丢弃TC报文是吧,这样即使下面有TC相关报文过来,对于本机也不会产生TC震荡?
是的
BPDU-drop any是一种在接口上配置的功能,用于丢弃接收到的所有BPDU报文,无论是配置BPDU还是TCN BPDU。这样可以避免接口收到恶意或者误发的BPDU报文,影响生成树的稳定性 https://support.huawei.com/enterprise/zh/doc/EDOC1100090440。
边缘端口是一种在接口上配置的属性,用于标识与终端设备相连的端口,使其不参与生成树计算,直接进入Forwarding状态。如果边缘端口收到配置BPDU报文,会自动转换为非边缘端口,并重新进行生成树计算。如果开启了BPDU保护功能,边缘端口收到配置BPDU报文后会被shutdown https://zhuanlan.zhihu.com/p/601622728。
BPDU-drop any可以和边缘端口同时使用,但是需要注意以下几点:
• BPDU-drop any和边缘端口同时使用时,会覆盖边缘端口对配置BPDU报文的处理方式,即边缘端口不会因为收到配置BPDU报文而转换为非边缘端口或者被shutdown,而是直接丢弃所有的BPDU报文 https://zhiliao.h3c.com/questions/dispcont/203613。
• BPDU-drop any和边缘端口同时使用时,会增加网络中环路发生的风险,因为边缘端口不参与生成树计算,也不接收任何BPDU报文,无法检测和阻断环路。因此,在使用这种方式时,需要确保网络拓扑中不存在环路 https://zhiliao.h3c.com/questions/dispcont/203613。
• BPDU-drop any和边缘端口同时使用时,会影响生成树协议的正常运行,因为边缘端口不发送任何BPDU报文,也不响应任何BPDU报文,无法与其他交换机建立邻居关系和交换拓扑信息。因此,在使用这种方式时,需要避免在核心或者汇聚层的交换机上使用 https://zhiliao.h3c.com/questions/dispcont/203613。
综上所述,BPDU-drop any可以和边缘端口同时使用,但是需要谨慎使用,并根据实际的网络需求和环境来选择合适的配置方法。您可以参考以下网页,了解更多关于BPDU-drop any和边缘端口的内容:
• 1 https://support.huawei.com/enterprise/zh/doc/EDOC1100090440:介绍了BPDU-drop any功能的原理和配置方法。
• 2 https://zhuanlan.zhihu.com/p/601622728:介绍了边缘端口和BPDU保护功能的原理和配置方法。
• 3 https://zhiliao.h3c.com/questions/dispcont/203613:介绍了BPDU-drop any和边缘端口同时使用的注意事项。
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
是的