stp的bpdu报文是在哪个vlan里传输的?pvid vlan 吗?交换机的pvid vlan都是默认的vlan 1,没有改过,下图中交换机3的G1/0/1接口拒绝了vlan 1,他的bpdu报文为什么还能发出去呢?抓包可以看到bpdu报文没有带tag字段
S6850_1:接口G1/0/1是trunk,放行vlan 10 20,拒绝vlan 1;接口G1/0/2是access vlan 10
S6850_2:接口G1/0/1是trunk,放行vlan 10 20,拒绝vlan 1
S6850_3:接口G1/0/1是trunk,放行vlan 10 20,拒绝vlan 1

undo port trunk permit vlan 1(拒绝 VLAN1)只能拦截带 Tag 的 VLAN1 业务流量,无法拦截 MSTP BPDU;抓包现象对应:你捕获到的Spanning-tree-(for-bridges)_00报文无 802.1Q 标签,和理论完全吻合。
| 报文类型 | 封装形式 | 受 trunk 允许 VLAN 控制? | 作用 |
|---|---|---|---|
| 标准 MSTP/STP BPDU(802.1s/802.1d) | Untag 裸二层帧,无 VLAN 标签 ❌ | 不受 VLAN 允许列表控制 | 生成树拓扑计算、根桥协商(你现在抓的就是这类) |
| CST BPDU / PVST+ Cisco 私有 BPDU | 带 VLAN Tag 封装 ✅ | 受 trunk 允许 VLAN 限制 | 思科每 VLAN 生成树,H3C 一般不用 |
port trunk permit vlan 10 20
undo port trunk permit vlan 1
trunk permit vlan无法阻断,必须使用下面方案:interface GigabitEthernet 1/0/1
undo stp enable
01-80-C2-00-00-00acl layer2 4000
rule deny destination-mac 0180-c200-0000 ffff-ffff-ffff
rule permit
interface GigabitEthernet 1/0/1
packet-filter layer2 4000 inbound
packet-filter layer2 4000 outbound
undo port trunk permit vlan 1仅拦截带标签业务流量,拦不住 BPDU,因此你抓包依旧可以看到报文。暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论