交换机对端直连FortiGate重启或HA切换会造成接口 up/down,直接触发 STPTC,导致全网MAC表加速老化与短时泛洪(09-18的TC即由此类事件贡献)。对GE1/0/21启用stp edged-port,是否还需要配置BPDU保护,stp bpdu-protection。
如果需要配置,是否会对当前网络造成影响。
交换机配置如下:
stp region-configuration
region-name SC-GDS
revision-level 1
active region-configuration
#
stp instance 0 root primary
stp port-log instance 0 to 4094
stp port-log vlan 1 to 4094
stp global enable
#
interface GigabitEthernet1/0/21
port link-mode bridge
description To-SC-GDS-I01-DSF-FTFW01-port9
port access vlan 100
你提到的stp edged-port和stp bpdu-protection正是解决这个问题的关键组合。但仅配置edged-port确实不够,必须同时配置stp bpdu-protection,才能彻底规避你遇到的TC泛洪问题。
edged-port不够?stp edged-port的局限性:将端口配置为边缘端口,是为了让连接终端的端口能快速进入转发状态。但如果该端口意外收到了BPDU报文,它会自动转变为普通STP端口,重新参与生成树计算。这个状态变化本身就会触发拓扑变更(TC),导致交换机MAC地址表加速老化,引发你正在经历的短时泛洪。
stp bpdu-protection的作用:BPDU保护功能相当于一个“强制收口”机制。全局启用后,一旦边缘端口收到BPDU,交换机会立即将该端口关闭(Err-Disable),并上报告警。这能从根源上彻底阻止端口参与STP计算,杜绝了因拓扑变化引发的TC泛洪。
这是你场景中的核心风险点:端口GE1/0/21直连的是FortiGate防火墙。如果FortiGate在重启或HA切换时发出了BPDU报文,全局启用的stp bpdu-protection会立即关闭该端口。这会导致:
端口进入Error-Down状态。
FortiGate恢复后,端口不会自动恢复,需要手动shutdown/undo shutdown,否则业务将长时间中断。
如果配置了自动恢复,端口可能陷入 “关闭→自动恢复→再次收到BPDU→再次关闭”的震荡循环,问题反而更严重。
针对你的组网,推荐采用 “全局保护 + 接口豁免 + BPDU丢弃” 的组合策略,既能保护网络其他部分,又能容忍防火墙的BPDU行为。
具体配置命令(基于H3C V7版本):
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论