Networkünüzde Layer-2 Döngü Mü Var?

STP ile Broadcast Storm’u Kontrol Altına Alın! 🔄

Layer-2 ağlarda en tehlikeli problemlerden biri switching loop oluşmasıdır.

Bir switch loop’u oluştuğunda ağda şu etkiler görülebilir:

Broadcast storm
MAC address table flapping
CPU yükselmesi
Packet loss
Kullanıcı erişim kesintisi
STP topology change artışı
Tüm VLAN’da yaygın kesinti

Bu nedenle Spanning Tree Protocol — STP, Layer-2 ağ güvenliği ve sürekliliği için kritik bir protokoldür.

STP’nin temel amacı:

Redundant Layer-2 yolları koru.
Loop oluşmasını engelle.
Yedek yolu gerektiğinde devreye al.

STP Nedir?

STP — Spanning Tree Protocol, Layer-2 ağlarda döngü oluşmasını engelleyen protokoldür.

Switch’ler arasında yedek bağlantılar varsa, STP bu bağlantıların tamamını aynı anda forwarding durumda bırakmaz. Bazı portları blocking/discarding durumda tutarak loop-free topology oluşturur.

Kısa ifade:

STP = Layer-2 döngü engelleme + yedek yol yönetimi

STP olmasaydı redundant switch bağlantılarında broadcast frame’ler sürekli dönerek ağı kullanılmaz hale getirebilirdi.


1️⃣ STP Modunu Belirleyin

Cisco switch’lerde yaygın kullanılan modlardan biri Rapid-PVST+’tır.

configure terminal
 spanning-tree mode rapid-pvst
end

Rapid-PVST+ Nedir?

Rapid-PVST+, her VLAN için ayrı Rapid Spanning Tree instance çalıştıran Cisco’ya özgü bir STP modudur.

Avantajları:

Her VLAN için ayrı root bridge seçilebilir.
PVST+ mantığını hızlı konverjansla birleştirir.
Cisco ortamlarında operasyonel olarak yaygındır.

Alternatif: MST

Çok fazla VLAN bulunan büyük yapılarda her VLAN için ayrı STP instance çalıştırmak kaynak tüketimini artırabilir.

Bu durumda MST — Multiple Spanning Tree daha ölçeklenebilir olabilir.

Az VLAN / Cisco ağırlıklı kampüs:
→ Rapid-PVST+

Çok VLAN / büyük ölçek / multi-vendor ihtiyaç:
→ MST değerlendirilebilir

2️⃣ Root Bridge’leri Bilinçli Seçin

STP topolojisinin merkezinde Root Bridge vardır.

Root Bridge yanlış switch olursa trafik beklenmeyen yollardan akar ve convergence davranışı zayıflayabilir.

Örnek Root Bridge Ayarı

configure terminal
 spanning-tree vlan 10 root primary
 spanning-tree vlan 20 root secondary
end

Bu komutlar ilgili VLAN’lar için root bridge seçimini kolaylaştırır.

Daha Kontrollü Priority Ayarı

Manuel priority vermek daha net bir tasarım sağlar:

spanning-tree vlan 10 priority 4096
spanning-tree vlan 20 priority 8192

Daha düşük bridge priority değeri root seçiminde daha avantajlıdır.

Tasarım Önerisi

Distribution/Core Switch-1 → VLAN 10 primary root
Distribution/Core Switch-2 → VLAN 10 secondary root

Distribution/Core Switch-2 → VLAN 20 primary root
Distribution/Core Switch-1 → VLAN 20 secondary root

Bu model VLAN bazlı yük paylaşımı ve kontrollü topoloji sağlar.


3️⃣ Port Cost ve Port Priority ile Yol Tercihini Kontrol Edin

STP hangi portun forwarding, hangi portun blocking olacağını bridge priority, path cost ve port priority gibi değerlere göre belirler.

Örnek Port Cost ve Priority

interface GigabitEthernet1/0/1
 description UPLINK-TO-DIST-1
 spanning-tree vlan 10 cost 2000
 spanning-tree vlan 10 port-priority 32

Cost Ne İşe Yarar?

Cost, root bridge’e giden yolun maliyetini etkiler.

Düşük cost → Daha tercih edilir yol
Yüksek cost → Daha az tercih edilir yol

Port Priority Ne İşe Yarar?

Aynı cost değerlerinde port seçimini etkileyebilir.

Ancak dikkat:

STP path tasarımında öncelik genellikle root bridge ve cost ile yapılır.
Port-priority daha ince ayar mekanizmasıdır.

4️⃣ Access Portlarda PortFast Kullanın

Kullanıcı, yazıcı, kamera, telefon veya uç cihaz portları switch-to-switch bağlantı değildir.

Bu portlarda STP’nin uzun convergence beklemesi kullanıcı deneyimini bozabilir.

Access Port Örneği

interface GigabitEthernet1/0/48
 description USER-ACCESS-PORT
 switchport mode access
 switchport access vlan 10
 spanning-tree portfast
 spanning-tree bpduguard enable

PortFast Ne Yapar?

PortFast, access portun hızlı şekilde forwarding duruma geçmesini sağlar.

Ancak yalnızca uç cihaz portlarında kullanılmalıdır.

Yanlış kullanım:

Switch’e giden trunk/uplink portunda PortFast açmak

Bu, loop riskini artırabilir.


5️⃣ BPDU Guard ile Uç Portları Koruyun

BPDU Guard, PortFast kullanılan access portlarda beklenmeyen BPDU gelirse portu err-disable durumuna alır.

Cisco dokümantasyonu BPDU Guard’ın PortFast ile birlikte edge portlarda kullanıldığını ve BPDU alınması halinde portu devre dışı bırakmak için tasarlandığını açıklar.

Örnek

interface GigabitEthernet1/0/48
 description USER-ACCESS-PORT
 switchport mode access
 spanning-tree portfast
 spanning-tree bpduguard enable

Ne Zaman Kullanılır?

Kullanıcı portları
Yazıcı portları
Kamera portları
IP telefon uç portları
Ofis access portları

Neden Önemlidir?

Bir kullanıcı access porta küçük bir switch bağlarsa veya yanlışlıkla ağ döngüsü oluşturursa BPDU Guard portu kapatarak daha büyük kesintiyi engelleyebilir.


6️⃣ BPDU Filter Kullanırken Dikkatli Olun

BPDU Filter, BPDU gönderimini veya alımını baskılayabilir.

Bu özellik yanlış kullanılırsa STP görünürlüğünü bozabilir ve loop riskini artırabilir.

Kritik Uyarı

BPDU Guard koruyucu bir kontroldür.
BPDU Filter ise yanlış yerde kullanılırsa tehlikelidir.

BPDU Filter yalnızca özel, kontrollü ve iyi anlaşılan senaryolarda kullanılmalıdır.

Genel access port güvenliği için çoğu durumda BPDU Guard tercih edilir.


7️⃣ Root Guard ile Root Bridge’i Koruyun

Root Guard, istenmeyen bir switch’in root bridge olmasını engellemek için kullanılır.

Cisco Root Guard dokümantasyonu, bu özelliğin switched network güvenilirliği ve yönetilebilirliğini artırmak için kullanıldığını belirtir.

Nerede Kullanılır?

Root Guard genellikle root bridge tarafındaki downstream portlarda veya kontrol edilmeyen switch bağlantılarında kullanılır.

interface GigabitEthernet1/0/10
 description DOWNLINK-TO-ACCESS-SWITCH
 spanning-tree guard root

Mantık

Bu porttan daha iyi BPDU gelirse
port root-inconsistent duruma alınır.
Böylece karşıdaki cihaz root bridge olamaz.

8️⃣ Loop Guard ile Tek Yönlü Link Riskini Azaltın

Loop Guard, BPDU alması gereken bir portun BPDU almayı kesmesi durumunda yanlışlıkla forwarding duruma geçmesini engeller.

Cisco dokümantasyonu Loop Guard’ın Layer-2 ağ stabilitesini artırmak için tasarlandığını belirtir.

Örnek

interface GigabitEthernet1/0/2
 description REDUNDANT-UPLINK
 spanning-tree guard loop

Ne Zaman Kullanılır?

Redundant switch uplinkleri
Fiber linkler
Tek yönlü iletişim riski olan bağlantılar
Root/alternate port senaryoları

Loop Guard özellikle unidirectional link gibi durumlarda STP’nin yanlış karar vermesini önlemeye yardımcı olur.


9️⃣ UDLD ile Fiber ve Uplink Güvenliğini Artırın

STP loop’u engeller; ancak her fiziksel link problemini tek başına çözmez.

Fiber bağlantılarda tek yönlü iletişim oluşabilir.

Bu durumda UDLD — Unidirectional Link Detection değerlendirilmelidir.

Örnek

interface GigabitEthernet1/0/1
 description FIBER-UPLINK
 udld port aggressive

Nerede Kullanılır?

Fiber uplink
Switch-to-switch link
Distribution access uplink
Core/distribution bağlantısı

🔟 STP Sağlık Kontrolleri

STP yapılandırmasından sonra mutlaka doğrulama yapılmalıdır.

Genel Özet

show spanning-tree summary

VLAN Bazlı Kontrol

show spanning-tree vlan 10
show spanning-tree vlan 10 detail

Root Bridge Kontrolü

show spanning-tree root

Port Durumu

show spanning-tree interface GigabitEthernet1/0/1 detail

Err-Disable Kontrolü

show interface status err-disabled
show errdisable recovery

Log Kontrolü

show logging | include SPAN|STP|BPDU|LOOP|ROOT|UDLD

1️⃣1️⃣ Broadcast Storm ve MAC Flapping Belirtileri

Layer-2 loop oluştuğunda şu belirtiler görülebilir:

Switch CPU yükselir.
MAC address-table sürekli değişir.
Aynı MAC farklı portlarda görünür.
Broadcast/multicast trafiği artar.
Kullanıcılar DHCP alamaz.
Ping kaybı başlar.
Network genelinde yavaşlama olur.

Kontrol Komutları

show mac address-table dynamic
show mac address-table dynamic | include <mac-address>
show interfaces counters errors
show interfaces counters
show processes cpu sorted
show storm-control

1️⃣2️⃣ Storm-Control ile Ek Koruma

STP loop’ları önlemek için ana mekanizmadır. Ancak broadcast/multicast storm etkisini sınırlamak için storm-control da kullanılabilir.

Örnek

interface GigabitEthernet1/0/48
 description USER-ACCESS-PORT
 storm-control broadcast level 1.00 0.50
 storm-control multicast level 1.00 0.50
 storm-control action trap

Not

Storm-control STP’nin yerine geçmez. Sadece fırtına etkisini sınırlamaya yardımcı olur.


1️⃣3️⃣ Kablosuz / Mesh / Bridge Senaryolarında Dikkat

Başlıkta “kablosuz döngü” ifadesi kullanılsa da STP’nin ana kullanım alanı Layer-2 switch topolojileridir.

Kablosuz tarafta loop şu durumlarda oluşabilir:

Wireless bridge
WDS
Mesh backhaul
AP üzerinde bridge mode
Kablolu + kablosuz aynı L2 segmentin yanlış bağlanması
Kullanıcı tarafında küçük switch / bridge cihazı

Bu senaryolarda sadece STP değil, şu kontroller de gerekir:

  • Controller bridge mode ayarları
  • AP uplink tasarımı
  • Mesh topology
  • Loop protection
  • VLAN mapping
  • Wireless backhaul davranışı
  • Switch port security
  • BPDU Guard
  • Storm-control

🎯 Neden Önemli?

Döngüsüz Network

STP, Layer-2 döngüleri engelleyerek broadcast storm ve MAC table flapping riskini azaltır.

Hızlı Kurtarma

Rapid-PVST+ veya MST gibi modern STP modları ile yedek yollar daha hızlı devreye girebilir.

Kontrollü Topoloji

Root bridge, cost ve priority ayarlarıyla trafik yolları kontrol altında tutulabilir.

Access Port Güvenliği

PortFast + BPDU Guard ile kullanıcı portlarından gelen yanlış bağlantılar ağ genelini bozacak hale gelmeden durdurulabilir.

Daha İyi Operasyon

STP logları, topology change sayıları ve root bridge bilgileriyle Layer-2 ağ daha yönetilebilir hale gelir.


Sık Yapılan Hatalar

1️⃣ Root Bridge’i Varsayılan Bırakmak

Root bridge otomatik seçimle yanlış switch olabilir. Root bridge bilinçli seçilmelidir.

2️⃣ Access Portta BPDU Guard Kullanmamak

Kullanıcı portuna takılan küçük bir switch tüm VLAN’ı etkileyebilir.

3️⃣ Trunk/Uplink Portta PortFast Açmak

Yanlış PortFast kullanımı loop riskini artırır.

4️⃣ BPDU Filter’ı Rastgele Açmak

BPDU Filter, STP görünürlüğünü bozabilir. Dikkatli kullanılmalıdır.

5️⃣ Rapid-PVST+ ile MST Tasarımını Karıştırmak

Büyük yapılarda MST daha ölçeklenebilir olabilir. VLAN sayısı ve topolojiye göre seçim yapılmalıdır.

6️⃣ STP’yi Tamamen Kapatmak

STP’yi kapatmak, Layer-2 ağlarda ciddi broadcast storm riski oluşturur.

7️⃣ Storm-Control’ü STP Yerine Koymak

Storm-control yardımcı kontroldür; loop-free topology tasarımının yerine geçmez.


48s Mini-PoC Planı

  1. Lab ortamında iki switch arasında redundant bağlantı oluşturun.
  2. spanning-tree mode rapid-pvst yapılandırın.
  3. VLAN 10 için root primary ve secondary switch belirleyin.
  4. show spanning-tree root ile root seçimini doğrulayın.
  5. Redundant linklerden birinin blocking/discarding olduğunu kontrol edin.
  6. Access portta spanning-tree portfast ve bpduguard enable açın.
  7. Access porta test switch bağlayarak BPDU Guard davranışını gözlemleyin.
  8. show interface status err-disabled ile port durumunu kontrol edin.
  9. Root Guard’ı downstream switch bağlantısında test edin.
  10. Loop Guard’ı redundant uplinkte doğrulayın.
  11. Link keserek Rapid-PVST+ convergence süresini ölçün.
  12. Logları SIEM/NMS tarafına gönderip STP topology change alarmı oluşturun.

Kısa Tasarım Rehberi

Core/Distribution:
  Root primary / secondary tasarımı yap.

Access port:
  PortFast + BPDU Guard kullan.

Downlink switch port:
  Root Guard değerlendir.

Redundant uplink:
  Loop Guard ve UDLD değerlendir.

Kullanıcı portu:
  Storm-control ve port-security ile destekle.

Büyük VLAN sayısı:
  MST değerlendir.

Sonuç

STP, Layer-2 ağlarda döngüleri engelleyen en kritik protokollerden biridir.

Doğru kullanıldığında:

Broadcast storm riskini azaltır.
MAC table flapping’i engeller.
Yedek linkleri kontrollü yönetir.
Root bridge tasarımını kontrol altına alır.
Access portlardan gelebilecek yanlış bağlantıları sınırlar.

Ancak STP yalnızca açılıp unutulacak bir özellik değildir.

Güvenli ve kararlı bir Layer-2 ağ için:

Root bridge bilinçli seçilmeli.
Access portlarda PortFast + BPDU Guard kullanılmalı.
Downlinklerde Root Guard değerlendirilmeli.
Uplinklerde Loop Guard / UDLD düşünülmeli.
STP topology change logları düzenli izlenmeli.

En kritik kural:

STP loop’u önler.
BPDU Guard yanlış uç bağlantıyı durdurur.
Root Guard root bridge’i korur.
Loop Guard tek yönlü link riskini azaltır.
Storm-control fırtına etkisini sınırlar.

Layer-2 güvenliği, yalnızca kabloyu takmakla değil; topolojiyi bilinçli yönetmekle sağlanır.


Cem Kemal Erbaş sitesinden daha fazla şey keşfedin

Subscribe to get the latest posts sent to your email.

About Cem Kemal Erbaş

Check Also

🔖 Anlık Trafik Patlamalarında Darboğazı Hızla Tespit Etmenin 3 Yolu 🚦

Kurumsal ağlarda trafik patlamaları çoğu zaman birkaç dakika içinde kendini belli eder. Kullanıcılar şu şikayetlerle …

Bir yanıt yazın