2009-11-17 10:15
二層冗余結構與環(huán)路處理(以下是難點)
……………………………………………………………………
每個網(wǎng)橋只有一個生成樹實例,而交換機可以有許多生成樹實例。
第2層交換有3種不同的功能(必須記住它們):地址學習、轉(zhuǎn)發(fā)/過濾決定、避免環(huán)路。
如果為了提供冗余而在交換機之間創(chuàng)建了多個連接,網(wǎng)絡中就可能產(chǎn)生環(huán)路。在提供冗余的同時,可使用生成樹協(xié)議(Spanning Tree Prototol,STP)來防止產(chǎn)生網(wǎng)絡環(huán)路。
交換機端口安全:
使用端口安全,你可以限制能夠動態(tài)分配給交換機端口的MAC地址數(shù)量,設置靜態(tài)MAC地址,就可以阻止非授權用戶的訪問——這是我最喜歡的地方。我個人喜歡這樣做:當用戶違反了安全策略時,就關閉端口,然后請他們的老板給我寫一個備忘錄,解釋他們?yōu)槭裁磿`反安全策略,之后再為他們重新啟用端口。這樣就可以有效地防止用戶的非授權訪問。
switchport port-secuirity mac-address 為每個端口設置靜態(tài)地址。
接口模式下使用
switchprot port-security mac-address sticky 進入端口的MAC為靜態(tài)地址
switchprot port-security maximum 1 此端口只能使用一個MAC地址(重要)
switchprot port-security violation 違反的接入將使端口關閉(重要)
show port-security interface 查看端口安全
STP的目的就是在冗余的線路中找出唯一一條最快捷到達ROOT的鏈路從而避免LOOP,并且一旦出現(xiàn)故障,block的端口可以50秒后(默認)投入使用。要block哪個端口,要檢查每條鏈路的帶寬值,然后關閉除了最高帶寬的鏈路。
可以將優(yōu)先級設置為0~61440的任何值。將優(yōu)先級設置為0意味著,交換機將始終是根橋。橋優(yōu)先級的數(shù)值以4096遞增。
交換機通過BPDU學習網(wǎng)絡拓撲,BPDU默認以多播形式每2秒發(fā)送一次,其內(nèi)包含Bridge ID信息。
bridge ID長8字節(jié),由2字節(jié)的優(yōu)先值和6字節(jié)的MAC地址組成。也稱作Switch ID。其默認優(yōu)先值為32768,選取最低bridge ID的交換機為root bridge。
如果劃分了VLAN,那么每一個VLAN都會運行一個STP,即per-VLAN STP(PVST)。
選舉了根橋后,默認非根橋如果20秒沒有從根橋收到BPDU,則認為根橋壞掉,將進行新的根橋選舉。
選舉了根橋后,每個網(wǎng)段的其他交換機各自要選出一個root port,用來到達根橋,每個交換機只能選一個。當然,根橋不需要選根端口。
選擇root port:1。從根橋進入到自己端口的cost積累(選?。?div style="height:15px;">