Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • STP Basic

    Spanning Tree Protocol (STP): Nền tảng chống loop trong mạng Layer 2

    Vì sao cần STP?


    Trong mạng Ethernet Layer 2, việc triển khai các đường kết nối dự phòng (redundant links) là rất cần thiết để đảm bảo tính sẵn sàng khi xảy ra sự cố. Tuy nhiên, nếu các đường dự phòng này cùng hoạt động đồng thời, chúng sẽ tạo ra Layer 2 Loop, dẫn đến hàng loạt vấn đề nghiêm trọng như:
    • Broadcast Storm làm bão hòa băng thông mạng.
    • MAC Address Table bị thay đổi liên tục (MAC Flapping).
    • Nhiều bản sao (Duplicate Frames) xuất hiện trên mạng.
    • Hiệu năng mạng suy giảm hoặc toàn bộ hệ thống ngừng hoạt động.

    Để giải quyết vấn đề này, Spanning Tree Protocol (STP) được IEEE chuẩn hóa (802.1D). Nhiệm vụ của STP là xây dựng một topology logic không có vòng lặp bằng cách tự động chặn (blocking) một số liên kết dự phòng, trong khi vẫn giữ chúng sẵn sàng để kích hoạt nếu đường truyền chính gặp sự cố.

    Các phiên bản cải tiến của STP như PVST+, Rapid PVST+ và MST tiếp tục nâng cao tốc độ hội tụ và khả năng mở rộng của mạng.
    STP hoạt động như thế nào?


    Các switch trao đổi với nhau các bản tin Bridge Protocol Data Unit (BPDU) để xây dựng cây Spanning Tree.

    Thông qua BPDU, các switch sẽ:
    • Bầu chọn Root Bridge.
    • Tính toán đường đi tối ưu đến Root Bridge.
    • Xác định cổng nào Forwarding và cổng nào Blocking.
    • Loại bỏ các vòng lặp Layer 2 nhưng vẫn duy trì khả năng dự phòng.

    Trong BPDU, hai trường thông tin quan trọng nhất là:
    • Bridge ID (BID): Định danh của switch, bao gồm Priority và MAC Address.
    • Bridge Priority: Giá trị ưu tiên dùng để bầu chọn Root Bridge.

    STP Priority và quá trình bầu chọn Root Bridge


    Mỗi switch đều có một Bridge Priority. Switch có Bridge ID nhỏ nhất sẽ trở thành Root Bridge.

    Bridge ID được tạo từ:
    • Bridge Priority
    • VLAN ID (đối với PVST+)
    • Địa chỉ MAC của switch

    Trong thực tế:
    • Priority càng thấp thì khả năng trở thành Root Bridge càng cao.
    • Nếu hai switch có cùng Priority, switch có MAC Address nhỏ hơn sẽ được chọn.

    Ví dụ:
    • Switch A: Priority 4096
    • Switch B: Priority 32768

    Kết quả: Switch A sẽ trở thành Root Bridge.

    Do đó, quản trị viên thường chủ động cấu hình switch Core hoặc Distribution làm Root Bridge thay vì để STP tự lựa chọn.
    Rủi ro khi không bảo vệ Root Bridge


    Mặc định, STP không bật các cơ chế bảo mật. Điều này có thể dẫn đến những tình huống ngoài ý muốn.

    Kịch bản 1: Lỗi cấu hình


    Một kỹ sư mới vô tình kết nối một switch cũ vào mạng. Nếu switch này có Bridge Priority thấp hơn switch Core, STP sẽ bầu chọn nó làm Root Bridge mới.

    Hậu quả có thể là:
    • Toàn bộ mạng phải tính toán lại cây Spanning Tree.
    • Thay đổi đường đi của lưu lượng.
    • Hội tụ lại mạng (STP Reconvergence), gây gián đoạn dịch vụ.
    • Hiệu năng mạng suy giảm do lưu lượng đi theo các tuyến không tối ưu.

    Kịch bản 2: Tấn công STP


    Kẻ tấn công có thể:
    • Kết nối một switch trái phép vào mạng.
    • Hoặc sử dụng laptop tạo và gửi các gói BPDU giả mạo.

    Nếu thiết bị này quảng bá một Bridge Priority thấp hơn các switch hiện có, nó có thể trở thành Root Bridge của toàn mạng.

    Khi kiểm soát Root Bridge, kẻ tấn công có thể:
    • Thay đổi topology Layer 2.
    • Gây mất ổn định hệ thống.
    • Buộc lưu lượng đi qua thiết bị của mình để phục vụ các cuộc tấn công như Man-in-the-Middle.
    • Gây gián đoạn hoặc từ chối dịch vụ (DoS) đối với mạng nội bộ.

    Thực tiễn triển khai


    Trong các mạng doanh nghiệp, không nên để STP tự động chọn Root Bridge. Thay vào đó:
    • Chủ động cấu hình switch Core hoặc Distribution làm Root Bridge bằng cách đặt Bridge Priority thấp hơn các switch Access.
    • Triển khai các tính năng bảo mật STP như Root Guard, BPDU Guard, Loop GuardPortFast tại các vị trí phù hợp để ngăn chặn lỗi cấu hình hoặc các thiết bị trái phép ảnh hưởng đến topology mạng.
    Kết luận


    Spanning Tree Protocol là một trong những giao thức nền tảng của mạng Ethernet Layer 2, giúp loại bỏ vòng lặp và duy trì các liên kết dự phòng. Tuy nhiên, nếu không kiểm soát quá trình bầu chọn Root Bridge, chỉ một switch cấu hình sai hoặc một thiết bị độc hại gửi BPDU giả cũng có thể làm thay đổi toàn bộ topology của mạng. Vì vậy, bên cạnh việc hiểu cách STP hoạt động, người quản trị cần chủ động cấu hình Root Bridge và triển khai các cơ chế bảo mật STP để đảm bảo mạng luôn ổn định, an toàn và hoạt động theo đúng thiết kế.
    Attached Files
    Đặng Quang Minh, CCIE#11897 (Enterprise Infrastructure, Wireless, Automation, AI), CCSI#31417

    Email : dangquangminh@vnpro.org
    https://www.facebook.com/groups/vietprofessional/
Working...
X