(config)# | STP Hardening

STP Hardening

by Besarion GIorgadze 29. December 2010 09:04

 მოგესალმებით წინა პორტში დავწერე Cisco STP ToolKit-ის კონფიგურაცია და მოკლე აღწერა. ეხლა  მინდა დავწერო რომელი ესე თუ ის TOOL-ი  სად ჯობია რომ გამოვიყენოთ რომ STP დომაინში პრობლემები ნაკლბად წარმოგვეშვას.

 

  Porfast-ი უნდა იყოს ყველა ის პორტი რომლებზეც სვიჩები არ არის შეერთებული ანუ access პორტები. ანუ სადაც BPDU-ები არ არის. აუცილებელი არის თუ ვიყენებთ IEEE 802.1D სტანდარტს, მხოლოდ 802.1W Rapid STP-ს შემთხვევაში არ არის აუცილებელია იმიტომ რომ RSTP-ს აქვს გაგება edge და non-edge port-ების.  edge პორტია სადაც BPDU-ები არ დადიან , მხოლოდ non-edge პორტებია სადაც BPU-ები დადიან. მაგალითად სვიჩებს შორის გადაერთება არის non-edge პორტები  და პორტი რომელზეც სერვერია , ტელეფონები და ასე შემდეგ არის მიერთებული ეს არის edge პორტი. თუ 802.1D-ს შემთხვევაში არ დავაკონფიგურირებთ portfast-ს შეიძლება პრობლემები შეგვექმნას. მაგალითად თუ პორტზე მიერთებულია კომპი და IP DHCP-ითი უნდა აიღო. სტნადარტული STP პორტი სანამ forwarding მდომარეობაში გადავა 50 წამი ჭირდება. ამასობაში შეიძლება კომპი DHCP  Timeout გავიდეს და კომპა აიღოს ვინდოუსის შემთხვევაში 169.254.X.X IP-ი და რათქმა უნდა კომრს შიდა ქსელში არ ექნება წვდომა.

 

  BPDUGuard-ი არის ყველაზე მკაცრი security-ი როცა პორტზე portfast-ი არის დაკონფიგურირებული. ჩემი აზრით აუცილებლად უნდა იყოს დაკონფიგურირებული BPDUGuard-ი მოვა თუ არა პორტზე BPDU პორტი მომენტალურად გადავა err-disable მგომარეობაში და ესეთ შემთხვევში loop-ისგან თავის ვიცავთ. სიმარტივისთვის  ისე უნდა იყოს დაკონფიგურირებული რომ portfast-ი პორტზე default-ად უნდა ირთვებოდეს BPDUGuard-ი. Access port-ზე მეტი არაფერი არ არის STP-ეს დაცვის მექანიზმებიდან.

 

   BPDUFilter-ი ძირითადად გამოიყენება იმისთვის რომ პორტზე გავთიშოთ STP-ე. ისეთ პორტებზე სადაც არის სვიჩები ერთმანნეთან მიერთებული მაგრამ loop-ის მოხვედის საშიშროება არ არსებობს. მაგალითად პროვაიდერთთან მიერთებისას. პროვაიდერი გაძლევს კონკრეთულ Vlan-ებს მხოლოდ ერთ ლინკზე და ამ შემთხვევაში loop-ის თეორიული საშიშოება არ არსეობს და ამიტომ შეიძლება გამოვიყენოთ.

 

  RootGuard-ი სასურველია designated პორტებზე. რომლებიც სხვა სვიჩებზე არის მიბმული. ისეთ პორტებზე საიდანაც არ ველოდებით root bridge-ს და ვიყენებთ სვიჩების გადაეთებისთვის ესეთ პორტებზე უნდა იყოს დაკონფიგურირებული rootguard-ი. მხოლოდ ისეთ პორტებზე სადაც არის დაკონფიგურირებული BPDUGuard-ი არ არის საჭირომ იმიტომ რომ პორტზე მოვა თუ არა BPDU მომენტალურად გადავა err-disable მგომარეობაში.

 

  LoopGuard-ი კონფიგურირდება Root, Blocked (alternative root) პორტებზე.

 

  UDLD-ი სასურველია ყველა ოპტიკურ პორტებზე.

 

ესეც პატარა სქემა რომ თვალნათლივ ჩანდეს სად რა დაკონფიგურირდეს

 

 


 

 

 

Tags: ,

Switch

Comments (8) -

2/17/2011 2:07:25 AM #

TCBLSA

კარგი მასალაა, ქართულად მსგავსი შინაარსის მასალა იშვიათად ამიტო მადლობა დიდი, თუმცა ბევრი რამ აკლია.
კერძოდ კონფიგურაცია თითოეული მათგანის, შეიძლება ვინმემ თქვას, რომ ადვილია მაგრამ ინტერფეის და გლობალ ლეველებზე ბრძანებებს სხვადასხვა შედეგები აქვს, ასევე მხოლოდ ერრ–დიზაბლე სთეით არის მოხსენიებული, რაც ყველა მათგანს ვერ მოერგება

TCBLSA United States | Reply

2/17/2011 2:07:50 AM #

TCBLSA

კარგი მასალაა, ქართულად მსგავსი შინაარსის მასალა იშვიათად ამიტო მადლობა დიდი, თუმცა ბევრი რამ აკლია.
კერძოდ კონფიგურაცია თითოეული მათგანის, შეიძლება ვინმემ თქვას, რომ ადვილია მაგრამ ინტერფეის და გლობალ ლეველებზე ბრძანებებს სხვადასხვა შედეგები აქვს, ასევე მხოლოდ ერრ–დიზაბლე სთეით არის მოხსენიებული, რაც ყველა მათგანს ვერ მოერგება

TCBLSA United States | Reply

2/17/2011 2:08:02 AM #

TCBLSA

კარგი მასალაა, ქართულად მსგავსი შინაარსის მასალა იშვიათად ამიტო მადლობა დიდი, თუმცა ბევრი რამ აკლია.
კერძოდ კონფიგურაცია თითოეული მათგანის, შეიძლება ვინმემ თქვას, რომ ადვილია მაგრამ ინტერფეის და გლობალ ლეველებზე ბრძანებებს სხვადასხვა შედეგები აქვს, ასევე მხოლოდ ერრ–დიზაბლე სთეით არის მოხსენიებული, რაც ყველა მათგანს ვერ მოერგება

TCBLSA United States | Reply

2/17/2011 2:08:47 AM #

TCBLSA

კარგი მასალაა, ქართულად მსგავსი შინაარსის მასალა იშვიათად ამიტო მადლობა დიდი, თუმცა ბევრი რამ აკლია.
კერძოდ კონფიგურაცია თითოეული მათგანის, შეიძლება ვინმემ თქვას, რომ ადვილია მაგრამ ინტერფეის და გლობალ ლეველებზე ბრძანებებს სხვადასხვა შედეგები აქვს, ასევე მხოლოდ ერრ–დიზაბლე სთეით არის მოხსენიებული, რაც ყველა მათგანს ვერ მოერგება

TCBLSA United States | Reply

3/8/2011 3:00:11 AM #

Besarion GIorgadze

მოხარული ვარ რომ მოგწეონა. თუ რამე კონკრეტულად გაინეტერესებს პრობლემა არ არის მომწერე მაილზე ან აქ და შევეცდები რომ გავაკეთო

Besarion GIorgadze United States | Reply

9/16/2011 11:11:13 PM #

Guliver

ზოგადად არის აქ. ვიკიპედიაზე ამას ძებნა უნდა და აქ ერთიანად რომ არის მაგ პონტში არის კარგი. გაიხარე ავტორ ;)

Guliver United States | Reply

9/16/2011 11:11:25 PM #

Guliver

ზოგადად არის აქ. ვიკიპედიაზე ამას ძებნა უნდა და აქ ერთიანად რომ არის მაგ პონტში არის კარგი. გაიხარე ავტორ ;)

Guliver United States | Reply

9/16/2011 11:11:51 PM #

Guliver

ზოგადად არის აქ. ვიკიპედიაზე ამას ძებნა უნდა და აქ ერთიანად რომ არის მაგ პონტში არის კარგი. გაიხარე ავტორ ;)

Guliver Georgia | Reply

Add comment




  Country flag
biuquote
  • Comment
  • Preview
Loading


Powered by BlogEngine.NET 1.6.2.1
Theme by Mads Kristensen | Modified by Mooglegiant