Spanning Tree协议安全攻防
广播风暴抑制
通过广播风暴抑制,可以控制每个端口的广播包维持在特定的比例之下。
在10号端口上开启广播风暴抑制功能,将该端口每秒钟允许通过的广播数据包的个数限制在400个以下。
DCRS(config)#interface ethernet 1/0/10
DCRS(config-if-ethernet1/0/10)#storm-control broadcast 263
pps与bps的单位换算
根据CSMA/CD协议,以太网有最小帧长度应为64B。
交换机在具体传输一个64字节的数据帧时,会在帧的前面加上8字节的前导符,在每个帧之间还会有12个字节的帧间隙:
64+8+12=84B 84*8=672bit 1pps=672bps
400pps=400*672=268800bps 268800/1024=262.5Kbps
网络环路
如果在网络中形成环路,一方面会引发广播风暴,另一方面还会导致交换机地址学习错误
端口通过该功能,交换机可以检测端口是否存在环路,并自动关闭着环路的端口。
端口环路检测的原理:
交换机从某个端口发送出去一个检测报文,报文的源MAC地址就是交换机的MAC地址,报文发出去之后,如果网络中存在环路,那么这个报文就会被环回来,如果交换机又再次收到了这个报文,那么就证明网络中存在环路。
检测
端口环路检测需要在全局模式下配置
DCRS(config)#loopback-detection interval-time 50 20
第一个数值是存在环路