做企业网运维的,大概率遇到过这种事故:某天网络突然大面积卡顿甚至瘫痪,查了一圈发现是有同事在工位上私自接了个小交换机或者路由器,网线两头都插进了公司网络,形成一个环路,广播包在里面转圈圈把带宽吃光了。防这种事,除了贴告示和巡查,技术上可以用环路检测。这篇讲讲H3C的环路检测怎么配,以及它和STP怎么分工。

先明确两个概念的区别。STP(生成树协议)是交换网络里防环的基础协议,它通过阻塞冗余端口保证拓扑无环,属于全局机制,前面专门写过文章讲它的配置。环路检测(loopback-detection)是另一种思路:设备主动从端口发出检测报文,如果这个报文绕了一圈又从端口回来了,说明有环,设备就按设定动作处理——告警、阻塞端口或者关端口。它更轻量,配置也简单,特别适合防"私接设备"这种人为场景。

H3C设备上配环路检测,主要在接口下开启检测功能,然后设置处理动作和恢复机制。检测到环路后,动作模式可以配成几种:只告警不动端口(网络运维保守派,先观察);阻塞端口(切掉环路所在链路,环路消除后自动恢复);关闭端口(最严厉,需要人工介入恢复)。实际用哪种,看网络的重要程度和运维人力:核心链路一般只告警,接用户终端的接入端口可以放心阻塞。

H3C环路检测配置 私接交换机怎么防

有个部署细节值得注意:环路检测要覆盖哪些端口?答案是从接入层交换机的下联端口开。环路的源头几乎都在接入层——用户私接设备、办公室的小交换机接线错误。在接入端口统一开检测,防线就守住了。上联口和核心层没必要全开,白白增加处理负担。

再说一次完整的事故处理流程。告警触发后,先看是哪个端口哪个位置,日志里会记录环路检测的动作;到现场找到私接设备,纠正接线或者没收设备;被阻塞的端口在环路消除后按恢复模式自动恢复,配置成手动恢复的就人工敲命令恢复。处理完记得回看监控,确认业务恢复。

环路检测在考试里属于端口安全与二层防护的知识点,H3CNE-Security的安全方向考试里,二层防护是明确考点,环路检测和端口安全经常放在一起出题。想练手的话,模拟器里搭两台交换机对接成环,开启检测看端口被阻塞,再把一根线拔掉看恢复,整个机制就吃透了。这类贴近实战的排障能力,恰恰是培训班实验课的强项,润天教育的安全方向课程里就有环路人造事故演练,练过的人到真出事的时候手不慌。环路这个事,防的成本远低于救的成本,接入层检测该开就开。