Поиск и устранение петель коммутации L2 и широковещательных штормов
- Мгновенная загрузка CPU управляемых коммутаторов до 99-100%.
- Индикаторы всех портов коммутатора синхронно и непрерывно мигают с высокой частотой.
- Массовый флаппинг MAC-адресов в системных логах:
%SW_MATM-4-MACFLAP_NOTIF: Host xxxx.xxxx.xxxx in vlan Y is flapping between port Gi1/0/1 and port Gi1/0/2. - Полная недоступность управления коммутаторами по SSH/Telnet и сброс пользовательских сессий.
1. Быстрая локализация порта-источника петли
# Поиск интерфейсов с аномальным количеством широковещательных кадров
show interfaces counters | include (Broadcast|Multicast)
show interfaces | include (drops|input rate|broadcasts)2. Проверка состояния топологии Spanning Tree (STP)
show spanning-tree summary
show spanning-tree detail | include (is root|topology change|occurred)Если параметр Number of topology changes непрерывно увеличивается, в сети происходит частая смена состояний линков, приводящая к пересчету STP.
3. Аварийное купирование петли (отключение линка)
configure terminal
interface GigabitEthernet1/0/2
shutdown
exit4. Внедрение защитных механизмов STP
# 1. Защита клиентских портов от подключения сторонних коммутаторов
interface range GigabitEthernet1/0/10 - 48
switchport mode access
spanning-tree portfast
spanning-tree bpduguard enable
exit
# 2. Ограничение широковещательного шторма на аппаратном уровне (Storm Control)
interface range GigabitEthernet1/0/1 - 48
storm-control broadcast level 5.00
storm-control multicast level 10.00
storm-control action trap
storm-control action shutdown
exit
# 3. Защита от однонаправленных линков на оптике
spanning-tree loopguard default5. Проверка стабильности таблицы MAC-адресов
show mac address-table notification mac-move Частые вопросы (FAQ)
Почему MAC Flapping указывает именно на L2-петлю?
Широковещательный или закольцованный unicast-кадр попадает в петлю и непрерывно поступает на коммутатор с двух разных портов. Коммутатор вынужден постоянно перезаписывать порт назначения для MAC-адреса источника в своей CAM-таблице со скоростью тысяч раз в секунду.
Что делает BPDU Guard при получении пакета STP?
Если на порту с включенным BPDU Guard (обычно клиентский порт PortFast) обнаруживается служебный кадр BPDU от другого свитча, порт немедленно переводится в аварийное состояние err-disabled для предотвращения изменения топологии.
В чем разница между Root Guard и BPDU Guard?
BPDU Guard полностью гасит порт при получении любого BPDU. Root Guard разрешает получение BPDU, но блокирует порт (переводит в root-inconsistent), если подключенный коммутатор пытается заявить о себе как о новом Root Bridge.
Как автоматически восстанавливать порты из состояния err-disabled?
Настройте автоматический таймер восстановления: errdisable recovery cause bpduguard и errdisable recovery interval 300.