适用场景
校园网最怕学生私接小交换机、私接路由器发 DHCP。一旦发生,轻则局部掉线,重则整栋楼广播风暴。三项配置就能挡住绝大多数:环路检测自动封口、DHCP Snooping 只信任上联、边缘端口配合 BPDU 保护。
配置步骤(边缘端口与 BPDU 保护)
# 1) 接入口(面向终端)
interface range GigabitEthernet1/0/2 to GigabitEthernet1/0/24
stp edged-port
stp bpdu-protection
# 2) 上联口保持非边缘,参与 STP 计算
interface GigabitEthernet1/0/1
undo stp edged-port
# 3) 全局根桥固定(核心侧)
stp instance 0 root primary
# 4) 被 BPDU 保护关闭的端口恢复
# display stp abnormal-port
# shutdown / undo shutdown
关键参数与建议
- 环路检测:全局开启
loopback-detection并配action shutdown,形成环路自动封口 - 修复间隔:配置
shutdown-interval,让被封锁端口在指定时间后自动恢复尝试 - DHCP Snooping:全局开启,上联口设 trusted,接入口保持非信任,阻断私接 DHCP
- STP:接入口配
stp edged-port(边缘端口),配合 BPDU 保护防止私接交换机 - 风暴抑制:对广播与组播设上限,避免环路初期直接打满
- 端口隔离:宿舍/教室同一网段可开启端口隔离,减少横向扩散
- 巡检:查看环路封锁记录、DHCP Snooping 丢弃计数、广播包速率
- 沟通:把「禁止私接路由/交换机」写进使用须知,技术+管理双管齐下
容易踩的坑
- 全部端口都配边缘端口,核心与接入之间 STP 失效,环路无人管
- 没配 BPDU 保护,私接交换机不会自动封口
- 根桥没固定,接入设备抢根导致流量绕行
- BPDU 保护触发后没人处理,用户断网到第二天
- 端口被关闭后没有告警,运维不知道
- 变更时不复查边缘端口配置,新增端口漏配
验证与巡检
display stp brief | include 'EDGE|ROOT'
display stp abnormal-port
# 目标:接入口全 EDGE、上联非 EDGE、根桥为核心、异常端口为 0
- 巡检:边缘端口覆盖、BPDU 保护告警、异常端口处理记录
小结
接入层防护验收:人为制造一次环路能自动封口并恢复、私接路由器发 DHCP 被丢弃、广播速率在阈值内,且日志有记录。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。