《CCNP TSHOOT 300-135认证考试指南》——5.4节STP故障检测与排除

5.4 STP故障检测与排除
CCNP TSHOOT 300-135认证考试指南
如果STP运行异常,那么网络中将会产生环路,使得二层数据帧在网络中无限循环,该操作行为将会导致MAC地址表错误以及广播风暴等故障问题。本节将详细讨论由STP故障引起的相关问题及后果。

5.4.1 交换机的MAC地址表错误
第4章曾经说过,MAC地址表决定了交换机对帧的处理方式,因而MAC地址表必须做到准确无误。虽然交换机可以动态学习通过其端口可达的MAC地址情况,但是如果STP出现了故障,那么交换机的MAC地址表将会出现错误。下面以图5-4为例加以说明。PC1正在向PC2发送流量,等到PC1发送的帧到达网段A时,由于交换机SW1和SW2的Gig 0/1端口都能看到该帧,因而这两台交换机都向自己的MAC地址表添加一条表项(AAAA.AAAA.AAAA与端口Gig0/1关联)。由于STP工作异常,因而这两台交换机都将该帧转发给网段B,导致PC2收到该帧的两份副本。此外,交换机SW1看到该帧从交换机SW2的Gig0/2端口转发出来,由于该帧的源MAC地址是AAAA.AAAA.AAAA,因而交换机SW1错误地更新了其MAC地址表,将MAC地址AAAA.AAAA.AAAA与Gig0/2端口关联在一起。与此相似,交换机SW2看到该帧从交换机SW1的Gig0/2端口转发到网段B,因而交换机SW2也错误地更新了其MAC地址表,致使所有去往MAC地址AAAA.AAAA.AAAA的帧都将通过Gig0/2端口向外转发,从而无法到达PC1。

上面只是一个简单的MAC地址表错误案例,在实际应用中,由于帧不断地通过网络进行传播,因而不但会导致MAC地址表错误,而且还会导致MAC地址表不稳定,也就是说,一会儿在Gig0/1端口上学到MAC地址AAAA.AAAA.AAAA,一会儿又在Gig0/2端口上学到MAC地址AAAA.AAAA.AAAA,然后又在Gig0/1端口上学到MAC地址AAAA.AAAA.AAAA,再然后又在Gig0/2端口上学到MAC地址AAAA.AAAA.AAAA。

由于系统会生成Syslog消息,反映MAC地址在同一台交换机的不同端口之间来回翻动,因而可以很容易地识别该故障问题。下面的Syslog消息表明不断地在端口Gig0/1和Gig0/2上学到该MAC地址。出现该问题的唯一原因就是网络中存在环路,致使在多个接口上都能收到该帧:

%SW_MATM-4-MACFLAP_NOTIF: Host 0000.5e00.0114 in vlan 20 is flapping between port Gi0/1 and port Gi0/2
%SW_MATM-4-MACFLAP_NOTIF: Host 8049.7111.7e05 in vlan 502 is flapping between port Gi0/1 and port Gi0/2
%SW_MATM-4-MACFLAP_NOTIF: Host 0050.b60c.f21b in vlan 20 is flapping between port Gi0/1 and port Gi0/2

5.4.2 广播风暴
如前所述,交换机收到广播帧(即目的MAC地址为FFFF.FFFF.FFFF的帧)后,会将广播帧从所有端口向外泛洪(收到该广播帧的端口除外),对于未知的单播帧和组播帧来说也是如此。由于二层帧没有TTL字段,因而广播帧会在二层拓扑结构中无限循环下去,从而不断地消耗交换机及其所连接设备(如用户PC)的资源。

图5-5解释了STP工作异常时在二层拓扑结构中形成广播风暴的原因。

1.PC1向网段A发送一个广播帧,该广播帧进入端口Gig 0/1上的每台交换机。

2.两台交换机都会从其端口Gig 0/2向外泛洪(即泛洪到网段B)该广播帧,导致PC2收到该广播帧的两份副本。

3.两台交换机又都在各自的端口Gig 0/2上收到该广播帧(来自网段B),并从各自的端口Gig 0/1向外泛洪(即泛洪到网段A)该广播帧,导致PC1也接收到该广播帧的两份副本。

以此往复,广播帧的副本将不断地在网络中循环。由于PC1和PC2不断地收到广播帧副本,因而设备性能将受到严重影响。

如果网络出现STP故障,那么将会同时收到多个网络用户提出的相同的故障报告“网络/互联网太慢了”。这是因为广播风暴会消耗大量二层网络资源,因而去往用户希望访问的资源的帧将无法到达目的地,或者经过很长时间才到达目的地(因为网络已经严重拥塞)。

时间: 2024-07-31 10:33:17

《CCNP TSHOOT 300-135认证考试指南》——5.4节STP故障检测与排除的相关文章

《CCNP TSHOOT 300-135认证考试指南》——第2章 故障检测与排除及网络维护工具

第2章 故障检测与排除及网络维护工具CCNP TSHOOT 300-135认证考试指南本章主要讨论以下主题. 故障检测与排除及网络维护工具箱:本节将介绍故障检测与排除和网络维护任务的必备工具.利用Cisco IOS验证和定义故障问题:本节将回顾ping.Telnet以及traceroute等工具.利用Cisco IOS收集信息:本节将描述利用CLI为故障检测与排除及网络维护工作收集信息的方式.在传输过程中收集信息:本节将解释配置交换机向使用SPAN和RSPAN的抓包设备发送帧拷贝的配置方式.利用

《CCNP安全Secure 642-637认证考试指南》——2.8节填空

2.8 填空 CCNP安全Secure 642-637认证考试指南 1.Politics within an organization can cause a lack of within the security policies.企业或组织内部的争斗倾轧可能导致安全策略缺乏 . 2.A good disaster recovery plan must include contingencies for both and security breaches.一份完备的灾难恢复计划必须同时考虑

《CCNP安全Secure 642-637认证考试指南》——6.10节填空

6.10 填空 CCNP安全Secure 642-637认证考试指南 1. is an IEEE standard that provides a framework for authenticating and authorizingnetwork devices connected to LAN ports and for preventing access in theevent that the authentication fails. 标准是一种基于端口的访问控制架构,它对连接到局域

《CCNP安全Secure 642-637认证考试指南》——8.3节路由式数据面安全技术

8.3 路由式数据面安全技术 CCNP安全Secure 642-637认证考试指南 接下来,我们将讨论各种安全技术的原理及其实施方法. 8.3.1 访问控制列表 访问控制列表(Access Control List,ACL)是一种指令列表,一般由若干个ACL条目(ACL entry)组成,用于控制进出路由器接口的数据包.当数据包到达接口时,路由器自上而下搜索ACL中是否存在匹配的条目,以决定允许还是拒绝数据包通过. ACL可以防御多种攻击,与其他安全措施配合使用能进一步提高网络的安全性.无论是中

《CCNP安全Secure 642-637认证考试指南》——6.1节摸底测验

6.1 摸底测验 CCNP安全Secure 642-637认证考试指南 摸底测验有助于读者了解自己目前的知识水平并制订相应的学习计划.如果需要从头至尾阅读本章内容,则可以暂时跳过摸底测验. 摸底测验包括10道题,均取自本章"基础知识点"中的内容.读者可以将该测验作为分配学习时间的辅助手段. 表6-1列出了本章的主要知识点以及相应的摸底测验题号. 注意: 摸底测验旨在评估读者对本章内容的掌握程度.如果答错了某道题目或对某道题目有疑问,请将其标记为错误.不要将没有把握的题目一笔带过,这样会

《CCNP安全VPN 642-648认证考试指南(第2版)》——5.10节配置无客户端的SSL VPN的单点登录

5.10配置无客户端的SSL VPN的单点登录 CCNP安全VPN 642-648认证考试指南(第2版) 单点登录(SSO)可以解决用户在第一次成功地登录到SSL VPN后,当访问内部资源时不得不重新输入他们的登录凭证的问题.ASA在远程用户和服务器之间承当验证代理的角色以实现SSO的功能.当用户在SSL VPN的登录页面上提交他们的凭证后,ASA将账户信息发送给验证/应用程序服务器,如果验证成功的话,服务器返回一个cookie.接着ASA使用这个cookie作为用户访问被SSO服务器保护的域资

《CCNP安全VPN 642-648认证考试指南(第2版)》——1.3节支持VPN的协议

1.3 支持VPN的协议 CCNP安全VPN 642-648认证考试指南(第2版) 正如本小节的标题所点明的,下面将介绍不同的协议,这些协议可以独立工作,也可以一起工作,它们为远程用户和远程站点访问公司的内部资源提供了一个安全的隧道和数据传输的方法.不过,这种访问方法是以一种无需危害内部安全策略的方式实现的.当你学习本书的其余的章节和配置示例时,请注意每种协议的角色和它们是如何工作的,从而提供了VPN连接的整体方法. 1.3.1 对称和非对称密钥算法 下面的小节将讨论IPSec.SSL/TLS和

《CCNP安全VPN 642-648认证考试指南(第2版)》——8.4节配置第一个全隧道的AnyConnect SSL VPN解决方案

8.4配置第一个全隧道的AnyConnect SSL VPN解决方案 CCNP安全VPN 642-648认证考试指南(第2版) 关键在ASA设备上配置第一个全隧道的AnyConnect SSL VPN时,在远程用户连接到设备并且开始使用连接访问内部资源之前,你必须先完成一些步骤. IP地址:ASA设备的外部接口和内部接口需要一个IP地址(堡垒区域[DMZ]或者其他内部网络的接口可能也需要一个IP地址).因此,你必须对公司的IP地址策略有适当的了解,以完成本步骤并且给设备接口分配所需的地址. 启动

《CCNP安全Secure 642-637认证考试指南》——2.4节网络攻击类型

2.4 网络攻击类型 CCNP安全Secure 642-637认证考试指南 在学习各种具体的网络攻击之前,读者必须首先了解网络攻击的类型.请注意,攻击类型由攻击的目的而非攻击者的动机决定.接下来,我们将讨论3种主要的网络攻击,每种攻击都有其各自的目的. 侦察攻击(reconn aissanceattack):这种攻击不会对系统或网络造成直接破坏,其目的在于刺探网络使用的地址范围.系统与服务.攻击者必须在一定程度上"抵近"系统或网络以实施侦察,但一般不会在侦察时实施破坏. 访问攻击(ac

《CCNP安全防火墙642-618认证考试指南》——2.8节重启ASA设备

2.8 重启ASA设备 CCNP安全防火墙642-618认证考试指南 关键只要flash存储中拥有足够的空间,ASA设备便能够存放多个操作系统镜像.但是任意时刻的防火墙都只能运行一个系统镜像.因此,若防火墙拥有多个可用镜像,则需要对运行的镜像文件进行选择.使用下面的命令选择启动镜像: 2.8.1 下次重启前升级ASA系统 通过指定启动镜像的位置,ASA设备能够在多个不同启动镜像文件之间进行切换,从而达到升级操作系统版本的目的.系统升级步骤可以简要概括为如下. 步骤1 将新的操作系统镜像文件复制到