Introducción
En esta publicación se describe la función de protección Bridge Protocol Data Unit o Bridge Protocol Data Unit (BPDU) y cómo configurar la protección BPDU. Al implementar un protocolo de árbol de expansión o spanning tree protocol en una red de Capa 2, se recomienda configurar la protección BPDU en los puertos del borde para evitar cambios en la topología de la red e interrupciones del tráfico del servicio causadas por ataques de BPDU en los puertos del borde. Esto mejora la confiabilidad y seguridad de la red de conmutación.
Comprensión de la protección BPDU
En una red de Capa 2, los switches que ejecutan STP, RSTP, MSTP o VBST intercambian BPDU para calcular un árbol de expansión y recortar la red de anillo en una topología de árbol sin bucles. Durante la implementación de un protocolo de árbol de expansión, en la mayoría de los casos, los puertos que conectan switches a dispositivos que no son switches, incluidos terminales de usuario (como PC) o servidores de archivos, se configuran como puertos de borde. Estos puertos no participan en el cálculo del árbol de expansión y pueden pasar del estado Deshabilitar al estado Reenvío inmediatamente, como si el protocolo del árbol de expansión estuviera deshabilitado en estos puertos. Cuando los terminales de usuario se conectan y desconectan con frecuencia, la configuración de los puertos de borde evitará que los switches vuelvan a calcular la topología del árbol de expansión, lo que mejora la fiabilidad de la red.
En la Figura 1, los puertos en S4, S5 y S6 conectados a las PC están configurados como puertos de borde. Normalmente, los puertos de borde no reciben BPDU. Si se envían BPDU falsificadas para atacar un dispositivo con puertos de borde y son recibidas por ellos, el dispositivo cambiará automáticamente los puertos de borde a puertos que no son de borde y volverá a calcular el árbol de expansión. Si la prioridad del puente en las BPDU enviadas por un atacante es mayor que la prioridad del puente raíz, la topología de la red cambiará, interrumpiendo así el tráfico del servicio.
Figura 1 Protección BPDU
Después de que se habilita la protección BPDU en un switch, si un puerto de borde en el switch recibe una BPDU, el switch apagará el puerto de borde, mientras mantiene el atributo de puerto sin cambios. Esto garantiza que la topología del árbol de expansión no se vuelva a calcular y que los servicios no se interrumpan. Además, el switch genera la siguiente información de registro y notifica al NMS de este evento:
Configuración de la protección BPDU
# Ejecute el comando stp bpdu-protection en la vista del sistema para configurar la protección BPDU.
Una vez completada la configuración, ejecute el comando display stp active en cualquier vista para verificar el estado de protección de BPDU según el campo BPDU-Protection en la salida del comando.
Una vez configurada la protección BPDU, puede utilizar cualquiera de los siguientes métodos para restaurar los puertos de borde al estado activo:
l Recupere manualmente un puerto de borde que se apaga después de recibir BPDU.
Ejecute el comando restart o undo shutdown en la vista de interfaz.
l Habilite la recuperación automática antes de que cualquier puerto de borde reciba BPDU.
Ejecute el comando error-down auto-recovery cause bpdu-protection interval interval-value para habilitar la recuperación automática retrasada para evitar que los puertos se atasquen en el estado deshabilitado.
Una vez configurada la recuperación automática, un puerto de borde entrará en el estado de error-down después de recibir BPDU y se restaurará al estado activo después del retraso especificado por el valor interval-value. Un valor de interval-value más pequeño indica un retraso más corto para que un puerto suba automáticamente y una frecuencia de reduplicación más alta. Un valor de interval-value más grande indica un retraso más largo para que un puerto de borde suba automáticamente y una interrupción del tráfico más prolongada.
Saludos.
FIN.
También te puede interesar:
Switches de la serie S7700: Los Switches de enrutamiento inteligente de Huawei.
Introducción a las características del switch S5700 de Huawei.
Conoce los escenarios de aplicación de los switches S2700, S5700 y S6700
Endureciendo la seguridad para switches: Mecanismos de aislamiento y defensa de seguridad
Conoce más de esta línea de productos en:
O pregúntale al robot inteligente de Huawei, conócelo aquí:
Infografía: Conoce a iKnow, el robot inteligente