STP, RSTP ve Loop Koruması: BPDU Guard ve Root Guard Ne Zaman Açılmalı?
Ağ döngülerini engellemek için STP ve RSTP yapılandırmasında BPDU Guard ve Root Guard'ın ne zaman devreye alınması gerektiğini adım adım açıklıyoruz. Managed switch seçimiyle birlikte döngü korumasını en iyi hale getirme ipuçları.
Ağ topolojilerinde yedek bağlantılar, yüksek erişilebilirlik sağlarken aynı zamanda istenmeyen döngülere (loop) neden olabilir. Ethernet ağlarında kontrolsüz döngüler, broadcast fırtınaları ve MAC adres tablosu kararsızlığı gibi ciddi sorunlara yol açar. Bu sorunu çözmek için geliştirilen Spanning Tree Protocol (STP) ve onun hızlı versiyonu Rapid STP (RSTP), günümüz yönetilebilir switch’lerinde standart olarak bulunur. Ancak sadece STP/RSTP’yi aktif etmek yeterli değildir; özellikle erişim katmanında ve kritik bağlantılarda ek güvenlik mekanizmaları olan BPDU Guard ve Root Guard devreye alınmalıdır. Bu rehberde, bu özelliklerin ne zaman ve nasıl yapılandırılacağını, gerçek dünya senaryolarıyla ele alıyoruz.
STP ve RSTP’nin Temel İşlevi
STP, IEEE 802.1D standardıyla tanımlanan, ağdaki döngüleri tespit eden ve yedek bağlantıları yedekte tutarak tek bir aktif yol oluşturan bir protokoldür. Temel mantığı, kök köprü (root bridge) seçilmesi, her segment için en düşük maliyetli yolun belirlenmesi ve diğer portların yedek duruma (blocking) alınmasıdır. Ancak STP’nin convergenence süresi (30-50 saniye) günümüz ağları için yavaş kalır. RSTP (IEEE 802.1w) ise bu süreyi saniyelere düşürerek alternatif ve yedek port rollerini daha etkin kullanır.
Günümüzde hemen hemen tüm L2 yönetilebilir switch’ler varsayılan olarak RSTP çalıştırır. RSTP, geriye dönük uyumluluk için STP ile aynı BPDU formatını kullanır, ancak teklif/anlaşma mekanizmasıyla hızlı geçiş sağlar. Bir ağda mümkünse tüm switch’leri RSTP modunda çalıştırmak en iyisidir.
BPDU Guard Nedir ve Ne Zaman Açılmalı?
BPDU Guard, genellikle PortFast ile birlikte kullanılan bir güvenlik özelliğidir. Normalde STP, bir port active olduğunda listening ve learning aşamalarından geçerek döngü ihtimalini inceler. Ancak son kullanıcı cihazlarının (PC, yazıcı, IP telefon) bağlı olduğu erişim portlarında bu bekleme süresi gereksizdir ve bazı servislerin (DHCP gibi) zaman aşımına uğramasına neden olabilir. PortFast, bu portlarda STP durum makinesini atlayarak doğrudan forwarding durumuna geçilmesini sağlar.
BPDU Guard, PortFast etkinleştirilmiş bir porta, yetkisiz bir switch veya köprü bağlanması durumunda gelen BPDU’ları algılar ve portu otomatik olarak err-disable durumuna alır. Bu sayede:
- Son kullanıcı portuna yanlışlıkla bir switch takıldığında oluşabilecek döngüler engellenir.
- Ağa izinsiz switch eklenmesi saldırılarına karşı koruma sağlanır.
- Yeni bir switch takıldığında STP topolojisinin değişmesi ve olası kesinti önlenir.
BPDU Guard Hangi Portlarda Açılmalı?
BPDU Guard, özellikle şu portlarda mutlaka etkinleştirilmelidir:
- Son kullanıcı erişim portları (duvar prizleri, masaüstü bağlantıları)
- IP telefon ve kablosuz erişim noktalarının bağlı olduğu portlar (bazı AP’ler kendi aralarında mesh yapabilir; ancak genelde BPDU göndermezler, yine de güvenlik için açılması önerilir)
- Güvenlik kamerası gibi sabit cihaz portları
Yönetilebilir switch’lerde (örneğin FNS-PoE-24 SWITCH gibi L2 managed modeller) bu özellik CLI veya web arayüzü üzerinden kolayca etkinleştirilebilir:
interface GigabitEthernet1/0/1
switchport mode access
spanning-tree portfast
spanning-tree bpduguard enableRoot Guard Nedir ve Ne Zaman Açılmalı?
Root Guard, STP/RSTP’de kök köprünün (root bridge) yetkisiz bir şekilde değişmesini engellemek için kullanılır. Normalde STP, en düşük köprü önceliğine sahip switch’i root olarak seçer. Ancak yanlış yapılandırma veya ağa yeni bir switch eklenmesi (daha düşük öncelikli), root’un beklenmedik bir şekilde değişmesine neden olabilir. Bu durum, tüm topolojinin yeniden hesaplanmasına ve ağda geçici kesintilere yol açar.
Root Guard, belirli bir porttan kök köprü olma iddiası taşıyan (üstün BPDU) bir mesaj alınırsa portu root-inconsistent durumuna geçirir ve trafik iletimini durdurur. Bu sayede, seçilen port üzerinden root değişikliği engellenmiş olur.
Root Guard Nerelerde Kullanılır?
Root Guard, aşağıdaki senaryolarda kritik öneme sahiptir:
- Dağıtım katmanı switch’lerin, çekirdek switch’e bağlanan portlarında: Çekirdekteki root switch’in değişmesini engellemek için.
- Yetkisiz switch bağlantısı riski olan tüm portlarda: Örneğin, bina dışından gelen fiber bağlantılar veya farklı departman switch’lerine verilen uplink portları.
- Servis sağlayıcı kenar cihazlarında: Müşteri tarafından gelebilecek yanlış BPDU’ların kendi ağını etkilemesini önlemek için.
Root Guard, genellikle dağıtım katmanındaki switch’lerin, erişim switch’lerine bakan arayüzlerinde veya root switch’in kendisinde (tüm portlarda) etkinleştirilir. Yapılandırma örneği:
interface GigabitEthernet1/1/1
spanning-tree guard rootDikkat: Root Guard, yalnızca STP’nin aktif olduğu portlarda çalışır; PortFast ile birlikte kullanılmamalıdır. Ayrıca, Root Guard ve BPDU Guard farklı amaçlara hizmet eder; bir portta ikisi aynı anda tanımlanmamalıdır.
BPDU Guard ve Root Guard Karşılaştırması
| Özellik | BPDU Guard | Root Guard |
|---|---|---|
| Amacı | PortFast portuna switch bağlanmasını engelleme | Kök köprü değişikliğini engelleme |
| Tetikleyici | Herhangi bir BPDU alınması | Üstün BPDU (root olma iddiası) alınması |
| Etki | Port err-disable durumuna geçer | Port root-inconsistent durumuna geçer |
| Tipik Kullanım Yeri | Erişim portları (PC, yazıcı vb.) | Dağıtım/çekirdek switch uplink portları |
| Birlikte Kullanım | PortFast ile birlikte | STP’nin normal çalıştığı portlarda (PortFast yok) |
Loop Koruması İçin En İyi Pratikler
- Tüm switch’lerde RSTP’yi global olarak etkinleştirin. Varsayılan olarak gelen STP’yi RSTP’ye yükseltmek, convergenence süresini önemli ölçüde düşürür.
- Kök köprüyü manuel olarak belirleyin. Rastgele seçimleri önlemek için çekirdek switch’e düşük öncelik (ör. 4096) verin, yedek root için bir üst öncelik (8192) atayın.
- Erişim portlarında PortFast ve BPDU Guard’ı birlikte açın. Bu, son kullanıcı cihazlarının hızlı bağlanmasını sağlar ve yetkisiz switch’lerin neden olduğu döngüleri bloke eder.
- Uplink portlarına Root Guard uygulayın. Özellikle erişim switch’lerinden dağıtım switch’ine gelen portlarda, root’un değişmesini engelleyin.
- Loop koruma mekanizmalarını periyodik olarak test edin. Yeni bir switch eklemeden önce simülasyon yaparak BPDU Guard ve Root Guard’ın beklendiği gibi çalıştığını doğrulayın.
- Yönetilebilir switch tercih edin. Bu özellikler yalnızca L2 managed switch’lerde bulunur. Örneğin, FNS-PoE-24 SWITCH gibi cihazlar, hem PoE hem de gelişmiş STP/RSTP güvenlik özellikleri sunar. Temel bağlantı için kullanılan yönetimsiz switch’lerde (ör. TP-LINK LS1008G) bu mekanizmalar bulunmaz; bu nedenle kritik altyapıda managed switch kullanımı şarttır.
Sonuç
BPDU Guard ve Root Guard, STP/RSTP tabanlı ağlarda döngü korumasını tamamlayıcı iki önemli güvenlik özelliğidir. Yanlış yapılandırma veya yetkisiz cihaz bağlantılarından kaynaklanabilecek ağ kesintilerini önlemek için bu mekanizmaların doğru senaryolarda devreye alınması gerekir. Erişim katmanında BPDU Guard, omurga hatlarda Root Guard kullanmak, ağınızın kararlılığını ve güvenliğini artıracaktır. Yönetilebilir switch altyapısına yatırım yaparak, bu özelliklerden tam anlamıyla faydalanabilir ve olası sorunları proaktif bir şekilde engelleyebilirsiniz.
Ağınız için doğru switch çözümlerini ve yapılandırma seçeneklerini incelemek için Dincnet.com üzerindeki managed switch modellerini keşfedin; uzman ekibimizden teknik destek alarak altyapınızı en iyi şekilde yapılandırmanıza yardımcı olalım.