首页 > 其他分享 >某企业客户办公网华为交换机防环路方案(项目案例)

某企业客户办公网华为交换机防环路方案(项目案例)

时间:2023-10-27 12:33:14浏览次数:34  
标签:环路 ARP BPDU 报文 端口 办公网 交换机 TC

之前客户内网中存在大量环路,由于客户运维不是很熟悉,所以整理了该文档以供参考。

某企业客户办公网华为交换机防环路方案(项目案例)_网线

交换机防环路的策略有如下几点:

  1. 指定STP根指定汇聚交换机为STP的根交换机;
  2. 启用环路保护功能(stp bpdu-protection是用来保护边缘端口的边缘端口下面是接pc的 所以收不到BPDU包。而如果不小心在该接口下接入了一个交换机 就会接收到BPDU包 而开启了这个功能之后 你的这个端口检测到有BPDU包的存在 就会自动把状态变为down。如果你网络中没有启用边缘端口不需要使用这个命令)
  3. 端口开启bpdu enable不论是trunk,还是access口,都可以配置bpdu enable命令。BPDU桥协议数据单元,是STP生成树协议中的报文,开启主要是防环。通过BPDU来协商哪个端口处于blocking的状态来阻塞数据发出,这样就可以达到防环。在每个或者单个端口上激活;如果接收到任何BPDU,该端口即被屏蔽。
  4. 开启边缘端口配置的接口不参与生成树计算,即可以转发BPDU也可以接收BPDU。配置BPDU保护功能后,如果边缘端口收到了BPDU,交换机将关闭这些端口,同时通知网管系统,被关闭的端口只能由网络管理人员手动恢复。
    终端、服务器都不支持STP协议,如果这些设备和交换机连接,建议在交换机的端口上执行命令stp edged-port enable开启边缘端口属性或执行命令stp disable去使能STP。
    否则,当用户插拔链路连接介质,或先执行shutdown,再执行undo shutdown,重启端口后,因对端端口不会发送STP的协议报文进行协商,导致交换机上的端口经过2倍的Forward Delay(默认为15秒)时间后才能正常转发报文。
    或者使用stp disable命令。
    stp bpdu-protection
    用来保护边缘端口的边缘端口下面是接pc的 所以收不到BPDU包 。而如果不小心在该接口下接入了一个交换机就会接收到BPDU包 而开启了这个功能之后 你的这个端口检测到有BPDU包的存在 就会自动把状态变为down。如果你网络中没有启用边缘端口不需要使用这个命令。
  5. 启用环路检测功能loopback-detection环回检测,环回监测会在相应端口发送检测包,如果能够从发送的端口收到发送的包,即为端口内存在环路,对access端口,会删除mac列表,block端口,对trunk端口会上报,不会禁用端口。因此,环回监测功能只能发现单一端口的自环,或者是下级存在外部环路,例如本端口下级联hub,在hub上产生环路。如果需要检测和防止多端口的环路,例如两端口同时接入一根网线的两段,则需要开启stp。
    在分别对接入层交换机配置STP和Loopback-detection进行测试后,得出结果:
    1.当接入层交换机有两个端口用网线同时与同一个傻瓜交换机相连形成环路时:
    (1)STP生效,阻塞其中一个端口,网络正常。
    (2)Loopback-detection未生效,该交换机开始广播风暴,网络不正常。
    2.当接入层交换机有一个端口用网线连着一个傻瓜交换机,傻瓜交换机上有两个端口用网线对接时:
    (1)STP生效。阻塞该接入层交换机端口,其他接口网络正常,但该交换机无法远程控制。
    (2)Loopback-detection生效,阻塞该接入层交换机端口,并通报trap信息,其他接口网络正常。
  6. TC-guard gongji防护

启用防TC-BPDU报文gongji功能后,在单位时间内,MSTP进程处理TC类型BPDU报文的次数可配置(缺省的单位时间是2秒,缺省的处理次数是3次。)。如果在单位时间内,MSTP进程在收到TC类型BPDU报文数量大于配置的阈值,那么MSTP进程只会处理阈值指定的次数。对于其它超出阈值的TC类型BPDU报文,定时器到期后,MSTP进程只对其统一处理一次。这样可以避免频繁的删除MAC地址表项和ARP表项,从而达到保护交换机的目的。

当网络拓扑发生变化时,交换机会从自己的指定端口向外发送TCN BPDU报文 接收到TCN BPDU报文的交换机向发送者发送TCA报文 根交换机接收到TCN BPDU报文向网络中发送TC BPDU 收到TC BPDU的交换机将MAC地址表老化时间设为15s 就这些 TCA是应答TCN的,只回应发送TCN的交换机 TC是发送到整个网络的。通过查看端口的TC报文计数,发现端口收到大量的TC报文,且在不断增长。触发MAC删除、ARP表项刷新,设备处理大量arp-miss、arp-request和arp-reply报文,导致CPU升高,OSPF Hello报文、VRRP心跳报文不能及时处理,出现震荡。

stp tc-protection //tc保护

arp topology-change disable

mac-address update arp

当设备收到TC报文后,默认会清除MAC、老化ARP。当设备上的ARP表项较多时,ARP的重新学习会导致网络中的ARP报文过多。配置arp topology-change disable、mac-address update arp后,在网络拓扑变化时,可以根据MAC地址的出接口变化刷新ARP表项出接口。可以减少大量不必要的ARP表项刷新。

执行此命令arp topology-change disable,去使能设备响应TC报文的功能后,当网络的拓扑发生变化的时候,系统的ARP表项不再进行老化或者删除操作,如果未对设备使能“MAC刷新ARP”功能,此时由于设备中保存的ARP表项没有得到及时刷新,可能导致用户业务中断。因此建议执行命令mac-address update arp,使能MAC刷新ARP功能。

标签:环路,ARP,BPDU,报文,端口,办公网,交换机,TC
From: https://blog.51cto.com/lifulin/8052724

相关文章

  • 企业网核心交换机VSS配置实例
    以下配置为公司网络中核心交换机之间配置VSS的实例,其中交换机名字的命名规则为:楼层-角色-名字。配置核心交换机SW016F-CORE-SW01(config)#interface range tenGigabitEthernet 5/4 – 56F-CORE-SW01(config-if-range)#channel-group 1 mode on 6F-CORE-SW01(config-if-ran......
  • 选择工业交换机时,需要关注哪些方面的性能?
       在工业自动化、能源、交通等领域的网络通信中,工业交换机是一种非常重要的网络设备。它的性能和可靠性直接影响到整个网络的稳定性和安全性。因此,在选择工业交换机时,我们需要关注以下几个方面的性能:   1.抗干扰性能:工业交换机具有很强的抗干扰功用,比如在防雷、防水......
  • 华为S2326TP-EI交换机端口汇聚(划分vlan做汇聚)
    批量创建Vlan11-20,并将交换机端口1-10分别加入到Vlan中,设置为ass口,[Quidway]system-view     //进入配置视图[Quidway]sysnameSwitchA //给交换机命名[SwitchA]vlanbatch11to20     //同时创建vlan11到vlan20[SwitchA]interfaceethernet0/0/1......
  • 单臂路由与三层交换机
    目录1.单臂路由1.1为什么用单臂路由?1.2什么是单臂路由?1.3单臂路由的工作原理1.4单臂路由的缺点1.5ensp配置单臂路由实验1.5.1常用配置1.5.2实验步骤2.三层交换机2.1为什么用三层交换机?2.2三层交换机的工作原理2.3eNSP配置三层交换机实验2.3.1常用配置2.3.2实验步骤......
  • H3C交换机忘记密码的解决办法,通过console口重置
    一、.拔掉电源再插上重新启动交换机,在超级终端中可以看到交换机启动画面,当出现提示按CTRL+B时,此时按住CTRL+B,我们会看到有9个选项,依次为1.downloadapplicationfiletoflash(下载配置文件到flash中),2.selectapplicationfiletoboot(选择要启动的配置文件),3.displayallfilesinf......
  • 中兴交换机IPv4 GRE基础功能配置实例
    配置思路配置R1、R2上的接口IP地址,并存在路由使该接口地址互通。全局模式下创建gre_tunnel接口,分配相应的IP地址。全局模式下进入GRE配置模式,再进入所要配置GRE接口。分别为R1、R2进行GRE配置,设定GRE工作模式,设定绑定的源和目的接口地址。配置过程R1上的配置如下:R1(config)#interfa......
  • huawei交换机忘记密码怎么办,通过console重置
    huawei交换机Console密码重置1、通过Console连接交换机,并重启交换机。2、当界面出现打印信息时,及时按下快捷键“Ctrl+B”并输入*/*密码,进入*/*主菜单---(*为一个命令,请私聊获取)3、密码:[email protected]必须大写。(这个不一定对)4、选着7Clearpasswordforconsoleuser(选择......
  • 案例8 交换机的MAC地址表
    1.在华三交换机上查看MAC地址表[SW1]displaymac-addressMACAddressVLANIDStatePort/NicknameAging[SW1]interfaceVlan-interface1[SW1-Vlan-interface1]ipaddress10.1.10.1428[SW1-Vlan-interface1]ping10.1.10.1Ping10.1.10.......
  • Oracle集群升级迁移—主机网络设置及交换机侧bond vlan划分
    目录Oracle集群升级迁移—主机网络设置及交换机bondvlan划分网络规划操作系统层面的IP设置bond类型介绍设置bond1和bond0交换机侧的设置(省略)Oracle集群升级迁移—主机网络设置及交换机bondvlan划分网络规划按照工程师要求,配置了5个IP供集群使用。1个IP为ScanIP、2个IP为VIP......
  • 三、交换机、路由器
    交换机:组建局域网,局域网一般称为内网局域网的组成:交换机、网线,PC路由器:实现局域网联网,实现连接内网和外网IP地址:唯一标识,一段网络编码。由32位2进制数组成。IP地址构成:网络位+主机位(网络位相同的IP地址为同一网段)子网掩码:局域网通信规则:所有IP必须在同一网段才能进行......