Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

SEC_STP_ROOT_GUARD Сетевое оборудование и VPN

Защита STP от подделки корневого моста: настройка Root Guard на Cisco

Обновлено: 25.08.2026 · Официальная документация ↗
  • Случайная или умышленная смена Root Bridge в корпоративной сети после включения стороннего коммутатора.
  • Неоптимальная перемаршрутизация L2-трафика через медленные каналы доступа и резкий рост задержек.
  • Периодические флапы топологии STP (Topology Change Notifications — TCN) и сброс таблиц MAC-адресов.
  • Порты коммутатора переходят в аварийный статус ROOT_Inc (Root Inconsistent).

1. Понимание принципа работы Root Guard

Механизм Root Guard гарантирует, что порт, на котором он включен, не может стать корневым (Root Port). Если через порт поступает BPDU с более приоритетным Bridge Priority (претендующий на роль Root Bridge), коммутатор немедленно переводит порт в состояние блокировки root-inconsistent.

2. Настройка Root Guard на интерфейсах доступа и даунлинках

Switch# configure terminal
Switch(config)# interface range GigabitEthernet 0/1 - 24
Switch(config-if-range)# description DOWNLINK_TO_ACCESS_SWITCHES
Switch(config-if-range)# spanning-tree guard root
Switch(config-if-range)# exit

3. Проверка статуса портов в состоянии Root Inconsistent

Switch# show spanning-tree inconsistentports

Пример вывода при попытке атаки:

Name                 Interface              Inconsistency
-------------------- ---------------------- ------------------
VLAN0010             GigabitEthernet0/5     Root Inconsistent

Number of inconsistent ports (segments) in the system : 1

4. Автоматическое восстановление

После прекращения поступления нелегитимных превосходящих BPDU (Superior BPDU) коммутатор автоматически восстанавливает нормальное состояние порта без ручного вмешательства администратора:

Switch# show spanning-tree interface GigabitEthernet 0/5 detail
💡 Практика специалистов: Никогда не включайте spanning-tree guard root на аплинках коммутаторов доступа, смотрящих в сторону легитимного Root Core, иначе при смене топологии канал будет заблокирован, вызвав полную потерю сетевой связности сегмента.

Частые вопросы (FAQ)

Где именно на топологии сети следует активировать STP Root Guard?

Root Guard настраивается на всех исходящих портах (downlinks) назначенных корневых коммутаторов (Root Core / Aggregation), смотрящих в сторону коммутаторов уровня доступа, а также на клиентских портах, где подключение других свитчей запрещено.

В чем ключевая разница между BPDU Guard и Root Guard?

BPDU Guard полностью блокирует порт (переводит в err-disable) при получении любого BPDU (используется на PortFast портах конечных узлов). Root Guard разрешает прием BPDU, но блокирует порт (root-inconsistent) только в случае попытки чужого коммутатора стать Root Bridge.

Требуется ли перезагружать интерфейс при срабатывании Root Guard?

Нет. В отличие от err-disable, порт в состоянии root-inconsistent восстанавливается в рабочий режим Forwarding автоматически сразу после того, как прекратится генерация Superior BPDU.

Совместим ли Root Guard с протоколами PVST+, Rapid-PVST и MSTP?

Да, Root Guard полностью поддерживается во всех реализациях Spanning Tree от Cisco и работает независимо для каждого сконфигурированного VLAN/инстанса.

Полезные материалы
Рекомендуем