保护园区接入与访问边界

BPDU 防护、风暴抑制与接入口保护组合

本课问题:终端口怎样同时降低私接交换机和广播异常风险? 学完你能:按边缘、BPDU、防风暴和端口身份顺序建立保护组合。

进阶35 分钟作者:课程内容组核验:内容技术审核组 · 2026/8/7
正在读取学习状态...

前置知识

  • 端口安全、Sticky MAC 和违规恢复
课堂开场

本课问题:终端口怎样同时降低私接交换机和广播异常风险?

学完结果:按边缘、BPDU、防风暴和端口身份顺序建立保护组合。

预计时间:35 分钟。前置课:端口安全、Sticky MAC 和违规恢复。

范围控制:本课不把上联口当终端口套用组合模板。

今天只记 1:边缘与 BPDU 防护阻止终端侧改变生成树。
今天只记 2:风暴抑制限制异常广播占用链路。
今天只记 3:保护阈值和违规动作必须有告警、恢复和例外流程。

02基础知识讲解

办公接入口既可能私接交换机形成环路,也可能出现广播风暴,需要组合保护但不能误套到上联。

本课最小拓扑或状态图:PC—GE1/0/15(edge)—Access1—Eth-Trunk1(uplink)—Core1;保护只作用于 GE1/0/15。

直觉解释:边缘加速、BPDU 防护、风暴抑制和身份限制分别管不同风险,组合前先确认接口角色。

正式定义:接入口保护栈是在终端边缘口组合边缘状态、BPDU 防护、广播抑制和端口安全,并为各触发条件定义告警与恢复。

判断依据:保护阈值和违规动作必须有告警、恢复和例外流程。

重点你要理解判断依据
重点 1边缘与 BPDU 防护阻止终端侧改变生成树。GE1/0/15 标为 edge,启用 BPDU protection,广播阈值按基线设置,并允许资产表中的一个 MAC。
重点 2风暴抑制限制异常广播占用链路。边缘与 BPDU 防护同时启用,证明该口按终端口而非上联口保护。
重点 3保护阈值和违规动作必须有告警、恢复和例外流程。重新确认该口不是上联、AP 或服务器聚合口。

03正确理解与常见误解

正确示例:GE1/0/15 标为 edge,启用 BPDU protection,广播阈值按基线设置,并允许资产表中的一个 MAC。

错误示例:把 Eth-Trunk1 上联套用 edge 和 BPDU 防护,收到核心 BPDU 后上联被错误关闭。

  • 术语与判断:边缘与 BPDU 防护阻止终端侧改变生成树。
  • 术语与判断:风暴抑制限制异常广播占用链路。
  • 术语与判断:保护阈值和违规动作必须有告警、恢复和例外流程。

04老师演示

演示环境:设备 SW1,华为 S5735-L24T4X-A,VRP V200R022C00SPC500,当前提示符 <SW1>,隔离课程网络。教师准备执行前检、配置和验证序列:

安全说明:命令来自“配置生成树边缘端口”华为实现,用于华为在终端接口启用 stp edged-port,使接口快速进入转发状态。 执行前已确认当前设备、版本、视图、影响对象、停止条件和输出脱敏范围。

脱敏真实输出:

<SW1>display stp brief
<Access1> display stp interface GE1/0/15
Port role: Designated, Edged port: Enabled, BPDU protection: Enabled
Storm control broadcast: 2%, port-security maximum: 1

异常输出:

GE1/0/15 received BPDU, protection action: error-down
Broadcast rate 8.4% exceeded threshold 2%
差异说明:收到 BPDU 触发 error-down,广播率又超过阈值,均是边缘口异常的证据;下一步确认是否私接交换机,并依照受控恢复流程操作。
此时不能套用正常结论;先保存采集时间,再执行“配置 BPDU 防护”对应的最小只读检查。

05逐行读懂输出

结论:当前输出可以支持“按边缘、BPDU、防风暴和端口身份顺序建立保护组合。”中的基础判断,但仍要完成跟做任务和业务验收,不能把单份输出当作全部证明。

  • 第 1 行“<Access1> display stp interface GE1/0/15”:这是边缘端口的 STP 状态查询。
  • 第 2 行“Port role: Designated, Edged port: Enabled, BPDU protection: Enabled”:边缘与 BPDU 防护同时启用,证明该口按终端口而非上联口保护。
  • 第 3 行“Storm control broadcast: 2%, port-security maximum: 1”:广播阈值 2% 与最大一个 MAC 分别限制风暴和身份数量。

06学员跟做

起始状态:使用隔离课程环境,SW1 当前配置保持阶段基线,学员已登录但尚未执行本课检查。目标状态:按边缘、BPDU、防风暴和端口身份顺序建立保护组合。

操作步骤:①从 LLDP、MAC 数和布线表确认 GE1/0/15 是终端口;②配置 edge 与 BPDU 防护并记录恢复方式;③按正常广播基线设置风暴阈值,再配置端口安全;④模拟 BPDU 或广播超限,验证告警、动作和受控恢复;⑤进入“组合:办公接入与端口安全”独立完成相同目标。

成功标准:输出与规划一致,立即闯关全部目标通过,并能用自己的话说明三个重点。失败检查顺序:①重新确认该口不是上联、AP 或服务器聚合口;②检查阈值单位及采样窗口是否适合业务;③核对 error-down 恢复策略和告警是否可达。

  • 保存教师演示命令和本次学员输出,文件名含设备、日期和课次。
  • 步骤标题只提示检查对象,不复制最终答案。
  • 失败时一次只验证一个假设,不连续粘贴未知命令。

07安全、验证与回滚

本课包含配置。

前检
核对 SW1、目标接口/对象、当前配置、业务基线和带外路径。
风险
误选对象会中断业务或管理连接。
停止条件
管理连接中断、合法业务失败、错误计数持续上升或输出偏离预期。
回滚方法
只撤销本课变更,按“interface GigabitEthernet 0/0/10 → undo port-security enable → undo broadcast-suppression → undo stp bpdu-protection → undo stp edged-port enable”恢复前检保存的值,再重复相同验证;验证通过后才考虑保存配置。

验证必须同时回答:配置或输入是否正确、设备状态是否符合预期、真实任务“按边缘、BPDU、防风暴和端口身份顺序建立保护组合。”是否完成。

08本课关联资源

按顺序完成:先看命令 → 立即闯关 → 可选加练 → 案例步骤 → 返回本页复盘。

  • 必学命令:配置生成树边缘端口打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
  • 必学命令:配置 BPDU 防护打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
  • 必学命令:配置广播风暴抑制打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
  • 必学命令:配置端口安全打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
  • 立即闯关:组合:办公接入与端口安全打开资源 →目标:独立完成“按边缘、BPDU、防风暴和端口身份顺序建立保护组合。”对应的最小任务|完成标准:规则引擎全部目标通过并保存关键输出。

09自测一:概念判断

先判断对错,再写出为什么。

  • 判断 1:以下做法是正确的——把 Eth-Trunk1 上联套用 edge 和 BPDU 防护,收到核心 BPDU 后上联被错误关闭。
  • 判断 2:以下做法是正确的——GE1/0/15 标为 edge,启用 BPDU protection,广播阈值按基线设置,并允许资产表中的一个 MAC。

10自测二:输出解读

重新阅读老师演示的第 2 行输出:它能直接证明什么?还不能证明“按边缘、BPDU、防风暴和端口身份顺序建立保护组合。”中的哪一部分?请写出下一条最小验证证据。

11自测三:小型操作

在隔离环境或纸面拓扑中完成:按边缘、BPDU、防风暴和端口身份顺序建立保护组合。 保存关键输出,按“现象—证据—结论—下一步”写四行记录;不得复制本页最终结论。

答案与复盘

13下一课

下一课:安全功能上线:先小范围、做正反例、准备回滚。你已经能“按边缘、BPDU、防风暴和端口身份顺序建立保护组合。”,下一课将用这项能力继续回答“怎样发布安全策略而不锁死管理和合法业务?”。

BPDU 防护、风暴抑制与接入口保护组合|vlanif.cn