Cisco Syslog %PM-4-ERR_DISABLE: link-flap, bpduguard, loopback — решение
- В журнале коммутатора фиксируются сообщения:
%PM-4-ERR_DISABLE: link-flap error detected on Gi1/0/2, putting Gi1/0/2 in err-disable state. - Интерфейс самопроизвольно отключается, статус порта переходит в
err-disabled. - Пользовательский трафик полностью блокируется аппаратным контроллером Port Manager (PM).
- Индикатор порта на коммутаторе загорается желтым/оранжевым цветом.
1. Архитектура механизма защиты Port Manager (Errdisable)
Состояние err-disable — это защитная блокировка порта коммутатора Cisco, активируемая операционной системой IOS/IOS-XE при обнаружении критических аномалий (шторм трафика, петли L2, дребезг контактов, атаки на Port Security).
2. Определение точной причины блокировки
Switch# show interfaces status err-disabled
Port Name Status Reason Err-disabled Vlans
Gi1/0/2 Uplink-Office err-disabled link-flap
Gi1/0/8 User-PC err-disabled port-security
Gi1/0/14 Access-Point err-disabled bpduguard
Gi1/0/20 Trunk-Server err-disabled loopback3. Разбор основных причин и устранение корня проблемы
- link-flap: Интерфейс переключился между Up и Down более 5 раз за 10 секунд. Проверьте патч-корд, розетку RJ-45 или замените SFP-модуль.
- bpduguard: На порт с PortFast пришел кадр STP BPDU. Отключите сторонний коммутатор или роутер на рабочем месте.
- loopback: Коммутатор получил собственный пакет Keepalive обратно в тот же порт (физическая петля в хабе или патч-корде).
- storm-control: Превышен установленный порог широковещательного или мультикаст трафика.
- psecure-violation: Подключено устройство с неразрешенным MAC-адресом.
4. Ручной сброс состояния Err-disable
Switch(config)# interface GigabitEthernet1/0/2
Switch(config-if)# shutdown
Switch(config-if)# no shutdown5. Настройка глобального автоматического восстановления
# Включение автоматического восстановления для всех типовых причин:
Switch(config)# errdisable recovery cause link-flap
Switch(config)# errdisable recovery cause bpduguard
Switch(config)# errdisable recovery cause loopback
Switch(config)# errdisable recovery cause storm-control
Switch(config)# errdisable recovery cause psecure-violation
# Установка таймера ожидания перед автоподнятием (в секундах):
Switch(config)# errdisable recovery interval 180
Switch(config)# end Частые вопросы (FAQ)
Как изменить пороги чувствительности для защиты от link-flap?
Используйте глобальную команду 'errdisable flap-setting cause link-flap max-flaps 10 time 10', чтобы разрешить до 10 переключений за 10 секунд перед блокировкой.
Почему порт сразу возвращается в err-disabled после 'no shutdown'?
Команда no shutdown только сбрасывает статус. Если физическая причина сбоя (петля, сторонний свитч или поврежденный кабель) не устранена, коммутатор заблокирует порт повторно в течение миллисекунд.
Как посмотреть время, оставшееся до автоматического восстановления заблокированного порта?
Выполните команду 'show errdisable recovery'. В таблице отобразится статус таймеров для каждого интерфейса и время до следующей попытки активации.
Что означает ошибка errdisable по причине 'loopback'?
Коммутатор периодически отправляет пакеты Ethernet Keepalive (тип 0x9000). Если порт получает свой собственный keepalive обратно, это свидетельствует о коротком замыкании в кабеле или внешней петле.