Ağda Loop Neden Her Şeyi Çökertir? STP ve RSTP ile Korunma Rehberi
Yanlış bağlanan bir kablo tüm ağı kilitleyebilir. Gerçek bir olayla ağ loop'unun nasıl çöküşe yol açtığını ve STP/RSTP yapılandırmasıyla nasıl önleyeceğinizi öğrenin.
Bir pazartesi sabahı, şirketin tüm ağına erişim kaybedildi. Katlardaki switch'lerin port ışıkları sürekli yanıp sönüyor, sunuculara ping atılamıyor, e-posta kutusu bile açılmıyordu. Birkaç saat süren kaotik incelemelerden sonra, sorunun bir çalışanın masasının altındaki küçük bir switch'ten çıkan kablonun yanlışlıkla kendi üzerine takılmasıyla oluşan bir ağ döngüsü (loop) olduğu anlaşıldı. Bu olay, tek bir hatalı kablonun tüm ağı nasıl çökerttiğini gösteren tipik bir örnektir.
Loop Felaketi: Ne Oluyor?
Ağ switch'leri, aynı hedefe birden fazla yol gördüklerinde ve bu yollar bir döngü oluşturduğunda kontrolü kaybeder. Bu durumda bir çerçeve (frame) sürekli olarak switch'ler arasında yönlendirilir, kendi kendini kopyalar ve aşağıda açıklanan iki büyük soruna yol açar:
Broadcast Storm
Ethernet çerçeveleri, broadcast (yayın) veya unknown unicast (bilinmeyen hedef) ise tüm portlardan dışarı iletilir. Döngü oluştuğunda bu çerçeveler switch'ler arasında durmaksızın döner ve her geçişte çoğalır. Bu durum broadcast storm (yayın fırtınası) olarak bilinir. Ağın bant genişliği kısa sürede anlamsız verilerle dolar; gerçek kullanıcı trafiği için hiçbir yer kalmaz. Sonuç: ağ tamamen kilitlenir, ping bile atılamaz.
MAC Adresi Kararsızlığı
Switch'ler, MAC adreslerini öğrenmek için çerçevenin kaynak adresine bakar ve hangi porttan geldiğini tablosuna yazar. Döngü durumunda aynı kaynak adres sürekli farklı portlardan görünür. Bu durum MAC adres kararsızlığı oluşturur ve switch'in yönlendirme tablosu sürekli güncellenmek zorunda kalır. Bu da işlemci (CPU) kullanımını maksimuma çıkarır ve switch'in yönetim arayüzü bile yanıt veremez hale gelir.
Olayımıza dönersek: ofisteki masaüstü switch'in iki portu bir patch kabloyla birbirine bağlanmıştı. Bu basit hata, tüm ağın çökmesine yetmişti. Peki bu felaketten nasıl kaçınılır? İşte devreye Spanning Tree Protocol (STP) ve onun gelişmiş hali RSTP girer.
STP: Köprü Döngülerini Önleme
STP (802.1D), yedek bağlantıları aktif olarak kullanmak yerine mantıksal olarak engelleyerek döngüleri önleyen bir protokoldür. Amaç, fiziksel olarak birden fazla yol olsa bile ağda tek bir etkin yol oluşturmaktır. Switch'ler, Bridge Protocol Data Units (BPDU) adı verilen özel çerçeveler göndererek birbirlerini tanır ve bir kök köprü (root bridge) seçer. Ardından diğer portların durumunu belirler. Döngüye yol açacak portlar bloklama (blocking) moduna alınır; yalnızca ana hat üzerindeki portlar iletme (forwarding) durumuna geçer.
STP Algoritması
STP'nin çalışması için her switch'e bir köprü önceliği (bridge priority) atanır ve her porta bir maliyet (cost) değeri verilir. En düşük öncelikli switch kök seçilir. Diğer switch'ler köke ulaşan en kısa yolu hesaplar ve o yolu kullanır. Geri kalan yedek yollar kapatılır. STP bu hesaplamayı yaparken ağ yaklaşık 30-50 saniye kadar geçiş süresi geçirir. Bu süre, büyük ağlarda kabul edilebilir olsa da kritik uygulamalar için uzundur.
RSTP: Hızlı ve Güncel
RSTP (802.1w), STP'nin geliştirilmiş sürümüdür. En büyük fark, portların alternatif (alternate) ve yedek (backup) rollerini önceden belirlemesi ve bağlantı durumundaki değişiklikleri saniyeler içinde (1-5 saniye) algılamasıdır. Ayrıca RSTP, port durumlarını daha verimli yönetir; discarding, learning, forwarding gibi üç durum kullanır ve el sıkışma (handshake) mekanizmasıyla topoloji değişikliklerini hızla yayar. Günümüzdeki çoğu yönetilebilir switch RSTP'yi varsayılan olarak destekler.
| Özellik | STP (802.1D) | RSTP (802.1w) |
|---|---|---|
| Yakınsama süresi | 30-50 saniye | 1-5 saniye |
| Port durumları | 5 (disabled, blocking, listening, learning, forwarding) | 3 (discarding, learning, forwarding) |
| BPDU formatı | Eski tip | Yeni tip, hızlandırılmış |
| Geriye dönük uyumluluk | RSTP'yi desteklemez | STP ile çalışabilir |
Loop Koruması ve Yapılandırma İpuçları
STP/RSTP temel olarak döngüleri önler, ancak yapılandırma hatalarına karşı ek korumalar kullanılmazsa sorunlar yaşanabilir. Aşağıdaki özellikler, ağınızı daha dirençli hale getirir.
BPDU Guard
Erişim (access) portlarına yalnızca bilgisayar, yazıcı gibi son kullanıcı cihazları bağlanmalıdır. Eğer bu porta bir switch bağlanırsa ve STP BPDU'ları göndermeye başlarsa, yanlış topoloji değişikliklerine neden olabilir. BPDU Guard, bir porttan BPDU alındığında o portu otomatik olarak devre dışı bırakır. Bu sayede yanlış bağlantılar ağa zarar veremez. Özellikle masa altı switch'lerin takıldığı erişim noktalarında BPDU Guard'ı mutlaka açın.
Loop Guard
Loop Guard, portların yanlışlıkla iletme durumuna geçmesini önler. Normalde STP/RSTP, eğer BPDU almazsa portu kabul edilebilir bir duruma getirir. Loop Guard, hiç BPDU alınmadığında portu inconsistent durumuna alır ve döngü oluşmasını engeller. Özellikle fiber gibi tek yönlü bağlantı hatalarında kritik öneme sahiptir.
Yapılandırma Adımları
Yönetilebilir bir switch üzerinde loop korumasını şu adımlarla kurabilirsiniz:
- STP modunu etkinleştirin: Çoğu switchde varsayılan olarak açıktır, ancak kapalıysa açın. RSTP kullanılmasını öneririz.
- Kök köprüyü belirleyin: Ana switch'inizin köprü önceliğini düşürün (örn.
spanning-tree priority 4096). Böylece en güçlü switch kök olur. - Erişim portlarını edge olarak işaretleyin: Bilgisayar bağlanan portları
edge portolarak tanımlayın. Bu portlar anında iletme durumuna geçer ve yakınsama süresini kısaltır. - BPDU Guard'ı açın: Edge portlarda BPDU Guard'ı aktif edin. Bu, yanlış switch bağlanmasını otomatik olarak engeller.
- Loop Guard'ı yapılandırın: Özellikle yedek bağlantıların olduğu portlarda Loop Guard'ı açın.
- Port hızını ve duplex ayarını doğrulayın: Otomatik anlaşma (auto-negotiation) sorunları da bir çeşit looptan kaynaklanan çakışmalara neden olabilir.
Bu ayarlar, switch modeline göre farklılık gösterir; ancak genellikle web arayüzünde veya CLI komutlarıyla yapılandırılabilir.
Hangi Switch'i Seçmelisiniz?
Loop koruması yapabilmek için yönetilebilir (managed) bir switch gerekir. Eğer ağınızda yönetilebilir bir switch kullanıyorsanız, IgniteNet FNS-PoE-24 gibi hem PoE hem de gelişmiş L2 yönetim özellikleri sunan modeller tercih edilebilir. Bu switch, STP/RSTP yapılandırmanıza ve loop koruma özelliklerini kullanmanıza olanak tanır.
Daha küçük ve hafif yönetilebilir bir çözüm arıyorsanız, CUDY GS1024 üzerinde de RSTP ve temel loop koruma ayarları yapabilirsiniz. 24 Gigabit portu sayesinde orta büyüklükteki ofisler için uygundur.
Yönetimsiz switch kullanan küçük ağlarda ise loop riskine karşı ekstra dikkatli olunmalıdır. Örneğin, TP-Link TL-SF1008D veya CUDY GS105D gibi modellerde STP çalışmadığı için kablo yönlendirmesini buna göre planlamak ve iki portu kesinlikle birbirine bağlamamak gerekir. Yönetimsiz switch'lerin pratikliği cezbedici olsa da ağın büyümesiyle birlikte yönetilebilir bir modele geçmek uzun vadede hayat kurtarır.
Unutmayın: Loop sorunları genellikle "küçük ve önemsiz" görünen hatalardan doğar. Bu nedenle ağ altyapınız ne kadar basit olursa olsun, STP/RSTP ve loop koruma yapılandırmasını ciddiye alın.
Sık Sorulan Sorular
Ağ loop'u nasıl anlaşılır?
Ağ loop'u genellikle ağın tamamen yavaşlaması veya bant genişliğinin dolmasıyla kendini gösterir. Switch port ışıkları hızlı ve sürekli yanıp söner; ping süreleri aşırı artar veya tamamen kaybolur. Ayrıca switch CPU kullanımı yükselir ve yönetim arayüzü yanıt vermeyebilir.
STP ve RSTP arasındaki temel fark nedir?
STP, topoloji değişikliklerini algılamak ve döngüsüz yolu kurmak için 30-50 saniye bekler. RSTP ise el sıkışma mekanizması sayesinde aynı işlemi 1-5 saniyede tamamlar. RSTP, modern ağlar için çok daha uygundur ve STP ile uyumlu çalışabilir.
Yönetimsiz switch'te loop koruması var mı?
Hayır. Yönetimsiz switch'lerde STP/RSTP veya benzeri bir döngü engelleme protokolü çalışmaz. Bu nedenle yönetimsiz switch kullanan ağlarda kablo bağlantılarının yanlış yapılmamasına özellikle dikkat edilmelidir. Aksi takdirde basit bir loop tüm ağı çökertebilir.
BPDU Guard neden önemlidir?
BPDU Guard, erişim portlarına switch bağlanmasını algılar ve o portu hemen devre dışı bırakarak ağın geri kalanını korur. Bu özellik, bir çalışanın masanın altına eklediği küçük bir switch'in yanlış bağlanması gibi durumlarda büyük felaketleri engeller.
Ağda loop oluştuğunda ilk olarak ne yapmalıyım?
En hızlı çözüm, loop'a neden olan kablonun hangi portta olduğunu bulmak ve o portu kaldırmaktır. Switch üzerindeki tüm portları tek tek açıp kapatarak (shutdown) hangi portun trafiği aşırı artırdığını tespit edebilirsiniz. Kalıcı çözüm için yönetilebilir bir switch üzerinde RSTP ve BPDU Guard yapılandırması yapmalısınız.
Ağ altyapınızı loop ve benzeri tehlikelere karşı korumak için Dincnet.com'da yönetilebilir switch modellerini inceleyebilir, ihtiyacınıza uygun cihazla ağınızı güvenle yapılandırabilirsiniz.