2009-11-17 10:15
二層冗余結構與環(huán)路處理(以下是難點(diǎn))
……………………………………………………………………
每個(gè)網(wǎng)橋只有一個(gè)生成樹(shù)實(shí)例,而交換機可以有許多生成樹(shù)實(shí)例。
第2層交換有3種不同的功能(必須記住它們):地址學(xué)習、轉發(fā)/過(guò)濾決定、避免環(huán)路。
如果為了提供冗余而在交換機之間創(chuàng )建了多個(gè)連接,網(wǎng)絡(luò )中就可能產(chǎn)生環(huán)路。在提供冗余的同時(shí),可使用生成樹(shù)協(xié)議(Spanning Tree Prototol,STP)來(lái)防止產(chǎn)生網(wǎng)絡(luò )環(huán)路。
交換機端口安全:
使用端口安全,你可以限制能夠動(dòng)態(tài)分配給交換機端口的MAC地址數量,設置靜態(tài)MAC地址,就可以阻止非授權用戶(hù)的訪(fǎng)問(wèn)——這是我最喜歡的地方。我個(gè)人喜歡這樣做:當用戶(hù)違反了安全策略時(shí),就關(guān)閉端口,然后請他們的老板給我寫(xiě)一個(gè)備忘錄,解釋他們?yōu)槭裁磿?huì )違反安全策略,之后再為他們重新啟用端口。這樣就可以有效地防止用戶(hù)的非授權訪(fǎng)問(wèn)。
switchport port-secuirity mac-address 為每個(gè)端口設置靜態(tài)地址。
接口模式下使用
switchprot port-security mac-address sticky 進(jìn)入端口的MAC為靜態(tài)地址
switchprot port-security maximum 1 此端口只能使用一個(gè)MAC地址(重要)
switchprot port-security violation 違反的接入將使端口關(guān)閉(重要)
show port-security interface 查看端口安全
STP的目的就是在冗余的線(xiàn)路中找出唯一一條最快捷到達ROOT的鏈路從而避免LOOP,并且一旦出現故障,block的端口可以50秒后(默認)投入使用。要block哪個(gè)端口,要檢查每條鏈路的帶寬值,然后關(guān)閉除了最高帶寬的鏈路。
可以將優(yōu)先級設置為0~61440的任何值。將優(yōu)先級設置為0意味著(zhù),交換機將始終是根橋。橋優(yōu)先級的數值以4096遞增。
交換機通過(guò)BPDU學(xué)習網(wǎng)絡(luò )拓撲,BPDU默認以多播形式每2秒發(fā)送一次,其內包含Bridge ID信息。
bridge ID長(cháng)8字節,由2字節的優(yōu)先值和6字節的MAC地址組成。也稱(chēng)作Switch ID。其默認優(yōu)先值為32768,選取最低bridge ID的交換機為root bridge。
如果劃分了VLAN,那么每一個(gè)VLAN都會(huì )運行一個(gè)STP,即per-VLAN STP(PVST)。
選舉了根橋后,默認非根橋如果20秒沒(méi)有從根橋收到BPDU,則認為根橋壞掉,將進(jìn)行新的根橋選舉。
選舉了根橋后,每個(gè)網(wǎng)段的其他交換機各自要選出一個(gè)root port,用來(lái)到達根橋,每個(gè)交換機只能選一個(gè)。當然,根橋不需要選根端口。
選擇root port:1。從根橋進(jìn)入到自己端口的cost積累(選?。?div style="height:15px;">