生成树 · 35 分钟

根桥规划与接入保护

规划生成树主备根桥,并在用户端口启用边缘与 BPDU 防护。

生成树spanning-tree-rootedge-portbpdu-protectionroot-protection
作者:案例内容组 · 核验:内容技术审核组 · 2026/7/31 · 环境:四厂商课程命令参考、隔离园区拓扑与业务验证终端
正在读取学习状态...

1. 需求与验收

核心设备承担根桥角色,用户误接交换机时应被限制且不能引发园区拓扑震荡。

学习目标

  • 能够解释“根桥规划与接入保护”的业务目标、技术前提和影响范围。
  • 能够比较四厂商关键命令差异并按计划完成配置、验证与回滚。
  • 能够根据设备状态和端到端业务证据定位常见错误,而不是依赖试错。

业务验收标准

  • 分支办公区 VLAN 10、分支访客区 VLAN 20 的端口、VLAN 与地址状态和规划表一致。
  • 验证清单全部达到预期,且未影响范围外业务。
  • 能够使用变更前证据完成回滚并恢复原业务状态。

2. 范围、风险与窗口

范围约束

  • 仅变更工单列出的设备、接口、VLAN 与地址对象。
  • 不得删除来源不明的现网配置;发现冲突时停止实施并升级确认。

不在范围

  • 出口 NAT、防火墙策略、无线控制器及服务器应用配置不属于本案例范围。

维护窗口:建议预留 50 分钟维护窗口,其中最后 10 分钟用于验收或回滚。

端口或 VLAN 识别错误

影响:可能造成其他终端中断或进入错误广播域。

缓解:实施前核对接口描述、MAC 表和端口表,并逐端口变更。

业务路径未闭环

影响:命令状态正常但终端仍无法访问目标服务。

缓解:同步执行设备状态和终端业务验证,失败立即回滚。

3. 现网与目标拓扑

现网状态

当前网络沿用默认 VLAN 或既有单链路接入方式;端口、VLAN 与网关状态必须在变更前通过真实命令输出确认。

目标拓扑

根桥规划与接入保护网络拓扑图
根桥规划与接入保护目标拓扑沿用星河科技统一园区基线;图中设备、链路和业务区域按本案例范围实施,未标记对象保持现网不变。下载 draw.io 源文件

4. 设备与接口

Core-SW1核心交换机支持目标平台版本的园区交换机
Access-SW1接入交换机支持 802.1Q VLAN 的接入交换机
Client-1业务验证终端具备静态 IPv4 配置的测试终端
设备接口对端用途类型
Core-SW1GE0/0/24Access-SW1 GE0/0/24交换机上联Trunk
Access-SW1GE0/0/1Client-1 Ethernet0分支办公区Access

5. VLAN 与 IP 规划

区域VLAN网段网关
办公网1010.10.10.0/2410.10.10.1

6. 实施前检查

  • 备份并标记当前运行配置,记录恢复文件位置。
  • 核对设备型号、系统版本、接口连接和当前告警。
  • 检查目标 VLAN、地址和端口是否已被占用。
  • 确认业务联系人、维护窗口和回滚触发条件。

7. 实施步骤

  1. 变更前核对

    保存当前配置,确认设备平台、端口连接、VLAN 占用和地址冲突情况。

  2. 创建业务 VLAN

    按规划创建 VLAN 10、VLAN 20,暂不删除任何既有 VLAN。

  3. 配置交换机上联

    将链路两端设置为 Trunk,只放行本次业务需要的 VLAN。

  4. 逐项验证

    按验证清单检查最终状态,记录命令输出和终端连通性,不以命令执行成功代替业务验收。

8. 四厂商配置

华为 · Campus-Core-1

VRP · V200R019 及以上

完整配置
system-view
stp priority 4096
system-view
interface GigabitEthernet 0/0/1
stp edged-port enable
system-view
stp bpdu-protection
interface GigabitEthernet 0/0/1
stp edged-port enable
interface GigabitEthernet 0/0/10
stp root-protection
undo stp root-protection

华三 · Campus-Core-1

Comware · 7.1 及以上

完整配置
system-view
stp priority 4096
system-view
interface GigabitEthernet 0/0/1
stp edged-port enable
system-view
stp bpdu-protection
interface GigabitEthernet 0/0/1
stp edged-port enable
interface GigabitEthernet 1/0/10
stp root-protection
undo stp root-protection

思科 · Campus-Core-1

IOS · 15.2 及以上

完整配置
configure terminal
spanning-tree vlan 10 priority 4096
configure terminal
interface GigabitEthernet0/1
switchport mode access
spanning-tree portfast
configure terminal
interface GigabitEthernet0/1
spanning-tree portfast
spanning-tree bpduguard enable
interface GigabitEthernet1/0/10
spanning-tree guard root
no spanning-tree guard root

锐捷 · Campus-Core-1

RGOS · 11.x 及以上

完整配置
configure terminal
spanning-tree vlan 10 priority 4096
configure terminal
interface GigabitEthernet0/1
switchport mode access
spanning-tree portfast
configure terminal
interface GigabitEthernet0/1
spanning-tree portfast
spanning-tree bpduguard enable
interface GigabitEthernet 0/10
spanning-tree guard root
no spanning-tree guard root

9. 验证与验收

display stp

确认本桥标识、根桥标识和根路径开销符合规划。

display stp brief

确认目标接口标记为边缘端口且处于正常转发状态。

display stp brief

确认接口为边缘端口,并通过受控测试验证收到 BPDU 后被保护。

display stp interface GigabitEthernet 0/0/10

读取实际状态或计数器,确认“阻止接入方向出现更优 BPDU 夺取规划根桥”已经满足。

10. 故障定位

未规划实例范围就调整全局优先级

多个业务实例的根桥和流量路径可能同时变化。;先确认 STP 模式与实例映射,在维护窗口逐实例验证。

把交换机互联口配置为边缘端口

接口快速转发可能在生成树收敛前形成二层环路。;只在明确的终端接入口启用,并配合 BPDU 防护阻断误接交换设备。

合法下联交换机接口被保护关闭

下游全部终端断网,冗余拓扑也可能改变。;先移除错误的边缘属性,确认链路用途和拓扑后再按流程恢复接口。

命令可以执行但业务状态未达到预期

仅凭配置回显判断成功,可能遗漏接口状态、协议协商或上下游不一致。;执行 display stp interface GigabitEthernet 0/0/10,结合变更前基线和对端状态逐项复核;异常时使用本主题回滚命令恢复。

11. 回滚方法

华为

达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。

undo stp priority 4096
undo stp edged-port enable
undo stp edged-port enable
undo stp root-protection

华三

达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。

undo stp priority 4096
undo stp edged-port enable
undo stp edged-port enable
undo stp root-protection

思科

达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。

no spanning-tree vlan 10 priority 4096
no spanning-tree portfast
no spanning-tree bpduguard enable
no spanning-tree guard root

锐捷

达到停止条件时只撤销本案例引入的对象,并用变更前基线确认原业务恢复。

no spanning-tree vlan 10 priority 4096
no spanning-tree portfast
no spanning-tree bpduguard enable
no spanning-tree guard root

12. 交付物

  • 变更前后配置差异与命令执行记录。
  • 逐项验证输出、终端业务测试结果和异常说明。
  • 更新后的拓扑图、VLAN/IP 表与接口表。
  • 回滚验证记录及工单交接结论。
根桥规划与接入保护|交换机配置案例|vlanif.cn