Защита STP от подделки корневого моста: настройка Root Guard на Cisco
- Случайная или умышленная смена Root Bridge в корпоративной сети после включения стороннего коммутатора.
- Неоптимальная перемаршрутизация L2-трафика через медленные каналы доступа и резкий рост задержек.
- Периодические флапы топологии STP (Topology Change Notifications — TCN) и сброс таблиц MAC-адресов.
- Порты коммутатора переходят в аварийный статус
ROOT_Inc (Root Inconsistent).
1. Понимание принципа работы Root Guard
Механизм Root Guard гарантирует, что порт, на котором он включен, не может стать корневым (Root Port). Если через порт поступает BPDU с более приоритетным Bridge Priority (претендующий на роль Root Bridge), коммутатор немедленно переводит порт в состояние блокировки root-inconsistent.
2. Настройка Root Guard на интерфейсах доступа и даунлинках
Switch# configure terminal
Switch(config)# interface range GigabitEthernet 0/1 - 24
Switch(config-if-range)# description DOWNLINK_TO_ACCESS_SWITCHES
Switch(config-if-range)# spanning-tree guard root
Switch(config-if-range)# exit3. Проверка статуса портов в состоянии Root Inconsistent
Switch# show spanning-tree inconsistentportsПример вывода при попытке атаки:
Name Interface Inconsistency
-------------------- ---------------------- ------------------
VLAN0010 GigabitEthernet0/5 Root Inconsistent
Number of inconsistent ports (segments) in the system : 14. Автоматическое восстановление
После прекращения поступления нелегитимных превосходящих BPDU (Superior BPDU) коммутатор автоматически восстанавливает нормальное состояние порта без ручного вмешательства администратора:
Switch# show spanning-tree interface GigabitEthernet 0/5 detail Частые вопросы (FAQ)
Где именно на топологии сети следует активировать STP Root Guard?
Root Guard настраивается на всех исходящих портах (downlinks) назначенных корневых коммутаторов (Root Core / Aggregation), смотрящих в сторону коммутаторов уровня доступа, а также на клиентских портах, где подключение других свитчей запрещено.
В чем ключевая разница между BPDU Guard и Root Guard?
BPDU Guard полностью блокирует порт (переводит в err-disable) при получении любого BPDU (используется на PortFast портах конечных узлов). Root Guard разрешает прием BPDU, но блокирует порт (root-inconsistent) только в случае попытки чужого коммутатора стать Root Bridge.
Требуется ли перезагружать интерфейс при срабатывании Root Guard?
Нет. В отличие от err-disable, порт в состоянии root-inconsistent восстанавливается в рабочий режим Forwarding автоматически сразу после того, как прекратится генерация Superior BPDU.
Совместим ли Root Guard с протоколами PVST+, Rapid-PVST и MSTP?
Да, Root Guard полностью поддерживается во всех реализациях Spanning Tree от Cisco и работает независимо для каждого сконфигурированного VLAN/инстанса.