• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

mstp的bpdu报文传输问题

13小时前提问
  • 0关注
  • 0收藏,42浏览
粉丝:0人 关注:0人

问题描述:

stp的bpdu报文是在哪个vlan里传输的?pvid vlan 吗?交换机的pvid vlan都是默认的vlan 1,没有改过,下图中交换机3的G1/0/1接口拒绝了vlan 1,他的bpdu报文为什么还能发出去呢?抓包可以看到bpdu报文没有带tag字段

组网及组网描述:

S6850_1:接口G1/0/1是trunk,放行vlan 10 20,拒绝vlan 1;接口G1/0/2是access vlan 10

S6850_2:接口G1/0/1是trunk,放行vlan 10 20,拒绝vlan 1

S6850_3:接口G1/0/1是trunk,放行vlan 10 20,拒绝vlan 1

4 个回答
粉丝:12人 关注:9人

1. STP BPDU传输VLAN:STP(包括MSTP)的BPDU默认在Native VLAN(即接口PVID对应的VLAN)中传输,且不带Tag。当接口为Trunk时,Native VLAN的帧不打Tag,其他VLAN的帧打Tag。
2. 交换机3的G1/0/1接口拒绝VLAN 1但BPDU能发出的原因:
接口G1/0/1是Trunk,PVID默认是VLAN 1(未修改),BPDU属于控制平面报文,不受Trunk接口的VLAN过滤列表(允许/拒绝VLAN)限制。即使Trunk接口拒绝VLAN 1,BPDU仍会以Native VLAN(VLAN 1)的身份、不带Tag发送,因为BPDU的传输优先级高于数据平面的VLAN过滤规则。
3. 验证命令:
查看接口PVID:display interface GigabitEthernet 1/0/1 | include PVID
查看Trunk接口允许的VLAN:display interface GigabitEthernet 1/0/1 trunk
抓包确认BPDU的VLAN ID(无Tag时对应Native VLAN)。

暂无评论

bpdu里面没有vlan id

暂无评论

粉丝:1人 关注:0人

bpdu  是协议报文;不属于任何vlan ;

在华三交换机中 分两种情况;

1、交换机全局开启stp的情况下,stp 协议报文 不受端口vlan tag 影响,是直接上送cpu处理的;

2、全局关闭stp 的情况下,stp 按照普通业务报文转发,受到端口vlan  tag  影响;在一些场景中由于端口vlan trunk  ,pvid 等配置差异,可能会触发bpdu 单通的情况;


暂无评论

粉丝:23人 关注:2人

一、先给出关键结论(H3C Comware V7 平台)

  1. MSTP BPDU 永远是【untag 无标签报文】,不属于任何业务 VLAN,不参与接口 VLAN 允许列表校验!
  2. MSTP BPDU 使用IEEE 802.3 raw 格式(EtherType=0x0026),不是 802.1Q 封装,报文本身不存在 VLAN Tag;
  3. 接口undo port trunk permit vlan 1(拒绝 VLAN1)只能拦截带 Tag 的 VLAN1 业务流量,无法拦截 MSTP BPDU
  4. BPDU 不受 PVID 限制,PVID 只作用于普通终端 untag 业务帧,和 STP/MSTP 协议报文完全隔离。
抓包现象对应:你捕获到的 Spanning-tree-(for-bridges)_00 报文无 802.1Q 标签,和理论完全吻合。

二、区分两类极易混淆的 STP 报文

表格
报文类型封装形式受 trunk 允许 VLAN 控制?作用
标准 MSTP/STP BPDU(802.1s/802.1d)Untag 裸二层帧,无 VLAN 标签 ❌不受 VLAN 允许列表控制生成树拓扑计算、根桥协商(你现在抓的就是这类)
CST BPDU / PVST+ Cisco 私有 BPDU带 VLAN Tag 封装 ✅受 trunk 允许 VLAN 限制思科每 VLAN 生成树,H3C 一般不用
⚠️ 重点:H3C 默认 MSTP 使用无标签标准 BPDU,和业务 VLAN 隔离。

三、回答你的核心疑问:接口拒绝 VLAN1,为什么 BPDU 照样收发?

接口命令含义

plaintext
port trunk permit vlan 10 20 undo port trunk permit vlan 1
这条命令管控对象:携带 802.1Q 标签的业务以太网帧
  1. 带 tag 的 VLAN1 数据报文 → 接口直接丢弃;
  2. MSTP 裸 BPDU(无 tag、不属于任何 VLAN) → 属于协议控制报文,交换机硬件优先放行,不做 VLAN 允许列表检查

PVID 起什么作用?

PVID 的规则:收到无标签普通业务帧时,打上 PVID 对应的 VLAN 标签进入交换矩阵。
  • 对 MSTP 协议 BPDU 不生效
  • BPDU 不会被划入 PVID VLAN,不会触发 VLAN 访问控制。

四、如何才能拦截 MSTP BPDU?(如果你需要阻断生成树协商)

单纯修改trunk permit vlan无法阻断,必须使用下面方案:
  1. 接口关闭 STP(推荐,最标准)
plaintext
interface GigabitEthernet 1/0/1 undo stp enable
接口不再收发 MSTP BPDU,不再参与 MSTP 计算。
  1. 使用 ACL + 包过滤拦截二层 BPDU 组播 MAC
    MSTP 目的 MAC:01-80-C2-00-00-00
plaintext
acl layer2 4000 rule deny destination-mac 0180-c200-0000 ffff-ffff-ffff rule permit interface GigabitEthernet 1/0/1 packet-filter layer2 4000 inbound packet-filter layer2 4000 outbound

五、补充组网风险提醒 ⚠️

三台 S6850 形成三角环路,依靠 MSTP 破环。
当前所有互联 Trunk 口移除了 VLAN1 允许列表,但 BPDU 不受影响,MSTP 依然正常协商,环路可以正常阻断;
但切记:不要误以为删除 vlan1 允许列表就能隔离生成树!这是大量实施人员常见误区。

极简一句话总结

MSTP 标准 BPDU 是不带 VLAN 标签的独立协议报文,不受 trunk 允许 VLAN、PVID 控制undo port trunk permit vlan 1仅拦截带标签业务流量,拦不住 BPDU,因此你抓包依旧可以看到报文。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明