STP ile Broadcast Storm’u Kontrol Altına Alın! 🔄
Layer-2 ağlarda en tehlikeli problemlerden biri switching loop oluşmasıdır.
Bir switch loop’u oluştuğunda ağda şu etkiler görülebilir:
Broadcast storm
MAC address table flapping
CPU yükselmesi
Packet loss
Kullanıcı erişim kesintisi
STP topology change artışı
Tüm VLAN’da yaygın kesinti
Bu nedenle Spanning Tree Protocol — STP, Layer-2 ağ güvenliği ve sürekliliği için kritik bir protokoldür.
STP’nin temel amacı:
Redundant Layer-2 yolları koru.
Loop oluşmasını engelle.
Yedek yolu gerektiğinde devreye al.
STP Nedir?
STP — Spanning Tree Protocol, Layer-2 ağlarda döngü oluşmasını engelleyen protokoldür.
Switch’ler arasında yedek bağlantılar varsa, STP bu bağlantıların tamamını aynı anda forwarding durumda bırakmaz. Bazı portları blocking/discarding durumda tutarak loop-free topology oluşturur.
Kısa ifade:
STP = Layer-2 döngü engelleme + yedek yol yönetimi
STP olmasaydı redundant switch bağlantılarında broadcast frame’ler sürekli dönerek ağı kullanılmaz hale getirebilirdi.
1️⃣ STP Modunu Belirleyin
Cisco switch’lerde yaygın kullanılan modlardan biri Rapid-PVST+’tır.
configure terminal
spanning-tree mode rapid-pvst
end
Rapid-PVST+ Nedir?
Rapid-PVST+, her VLAN için ayrı Rapid Spanning Tree instance çalıştıran Cisco’ya özgü bir STP modudur.
Avantajları:
Her VLAN için ayrı root bridge seçilebilir.
PVST+ mantığını hızlı konverjansla birleştirir.
Cisco ortamlarında operasyonel olarak yaygındır.
Alternatif: MST
Çok fazla VLAN bulunan büyük yapılarda her VLAN için ayrı STP instance çalıştırmak kaynak tüketimini artırabilir.
Bu durumda MST — Multiple Spanning Tree daha ölçeklenebilir olabilir.
Az VLAN / Cisco ağırlıklı kampüs:
→ Rapid-PVST+
Çok VLAN / büyük ölçek / multi-vendor ihtiyaç:
→ MST değerlendirilebilir
2️⃣ Root Bridge’leri Bilinçli Seçin
STP topolojisinin merkezinde Root Bridge vardır.
Root Bridge yanlış switch olursa trafik beklenmeyen yollardan akar ve convergence davranışı zayıflayabilir.
Örnek Root Bridge Ayarı
configure terminal
spanning-tree vlan 10 root primary
spanning-tree vlan 20 root secondary
end
Bu komutlar ilgili VLAN’lar için root bridge seçimini kolaylaştırır.
Daha Kontrollü Priority Ayarı
Manuel priority vermek daha net bir tasarım sağlar:
spanning-tree vlan 10 priority 4096
spanning-tree vlan 20 priority 8192
Daha düşük bridge priority değeri root seçiminde daha avantajlıdır.
Tasarım Önerisi
Distribution/Core Switch-1 → VLAN 10 primary root
Distribution/Core Switch-2 → VLAN 10 secondary root
Distribution/Core Switch-2 → VLAN 20 primary root
Distribution/Core Switch-1 → VLAN 20 secondary root
Bu model VLAN bazlı yük paylaşımı ve kontrollü topoloji sağlar.
3️⃣ Port Cost ve Port Priority ile Yol Tercihini Kontrol Edin
STP hangi portun forwarding, hangi portun blocking olacağını bridge priority, path cost ve port priority gibi değerlere göre belirler.
Örnek Port Cost ve Priority
interface GigabitEthernet1/0/1
description UPLINK-TO-DIST-1
spanning-tree vlan 10 cost 2000
spanning-tree vlan 10 port-priority 32
Cost Ne İşe Yarar?
Cost, root bridge’e giden yolun maliyetini etkiler.
Düşük cost → Daha tercih edilir yol
Yüksek cost → Daha az tercih edilir yol
Port Priority Ne İşe Yarar?
Aynı cost değerlerinde port seçimini etkileyebilir.
Ancak dikkat:
STP path tasarımında öncelik genellikle root bridge ve cost ile yapılır.
Port-priority daha ince ayar mekanizmasıdır.
4️⃣ Access Portlarda PortFast Kullanın
Kullanıcı, yazıcı, kamera, telefon veya uç cihaz portları switch-to-switch bağlantı değildir.
Bu portlarda STP’nin uzun convergence beklemesi kullanıcı deneyimini bozabilir.
Access Port Örneği
interface GigabitEthernet1/0/48
description USER-ACCESS-PORT
switchport mode access
switchport access vlan 10
spanning-tree portfast
spanning-tree bpduguard enable
PortFast Ne Yapar?
PortFast, access portun hızlı şekilde forwarding duruma geçmesini sağlar.
Ancak yalnızca uç cihaz portlarında kullanılmalıdır.
Yanlış kullanım:
Switch’e giden trunk/uplink portunda PortFast açmak
Bu, loop riskini artırabilir.
5️⃣ BPDU Guard ile Uç Portları Koruyun
BPDU Guard, PortFast kullanılan access portlarda beklenmeyen BPDU gelirse portu err-disable durumuna alır.
Cisco dokümantasyonu BPDU Guard’ın PortFast ile birlikte edge portlarda kullanıldığını ve BPDU alınması halinde portu devre dışı bırakmak için tasarlandığını açıklar.
Örnek
interface GigabitEthernet1/0/48
description USER-ACCESS-PORT
switchport mode access
spanning-tree portfast
spanning-tree bpduguard enable
Ne Zaman Kullanılır?
Kullanıcı portları
Yazıcı portları
Kamera portları
IP telefon uç portları
Ofis access portları
Neden Önemlidir?
Bir kullanıcı access porta küçük bir switch bağlarsa veya yanlışlıkla ağ döngüsü oluşturursa BPDU Guard portu kapatarak daha büyük kesintiyi engelleyebilir.
6️⃣ BPDU Filter Kullanırken Dikkatli Olun
BPDU Filter, BPDU gönderimini veya alımını baskılayabilir.
Bu özellik yanlış kullanılırsa STP görünürlüğünü bozabilir ve loop riskini artırabilir.
Kritik Uyarı
BPDU Guard koruyucu bir kontroldür.
BPDU Filter ise yanlış yerde kullanılırsa tehlikelidir.
BPDU Filter yalnızca özel, kontrollü ve iyi anlaşılan senaryolarda kullanılmalıdır.
Genel access port güvenliği için çoğu durumda BPDU Guard tercih edilir.
7️⃣ Root Guard ile Root Bridge’i Koruyun
Root Guard, istenmeyen bir switch’in root bridge olmasını engellemek için kullanılır.
Cisco Root Guard dokümantasyonu, bu özelliğin switched network güvenilirliği ve yönetilebilirliğini artırmak için kullanıldığını belirtir.
Nerede Kullanılır?
Root Guard genellikle root bridge tarafındaki downstream portlarda veya kontrol edilmeyen switch bağlantılarında kullanılır.
interface GigabitEthernet1/0/10
description DOWNLINK-TO-ACCESS-SWITCH
spanning-tree guard root
Mantık
Bu porttan daha iyi BPDU gelirse
port root-inconsistent duruma alınır.
Böylece karşıdaki cihaz root bridge olamaz.
8️⃣ Loop Guard ile Tek Yönlü Link Riskini Azaltın
Loop Guard, BPDU alması gereken bir portun BPDU almayı kesmesi durumunda yanlışlıkla forwarding duruma geçmesini engeller.
Cisco dokümantasyonu Loop Guard’ın Layer-2 ağ stabilitesini artırmak için tasarlandığını belirtir.
Örnek
interface GigabitEthernet1/0/2
description REDUNDANT-UPLINK
spanning-tree guard loop
Ne Zaman Kullanılır?
Redundant switch uplinkleri
Fiber linkler
Tek yönlü iletişim riski olan bağlantılar
Root/alternate port senaryoları
Loop Guard özellikle unidirectional link gibi durumlarda STP’nin yanlış karar vermesini önlemeye yardımcı olur.
9️⃣ UDLD ile Fiber ve Uplink Güvenliğini Artırın
STP loop’u engeller; ancak her fiziksel link problemini tek başına çözmez.
Fiber bağlantılarda tek yönlü iletişim oluşabilir.
Bu durumda UDLD — Unidirectional Link Detection değerlendirilmelidir.
Örnek
interface GigabitEthernet1/0/1
description FIBER-UPLINK
udld port aggressive
Nerede Kullanılır?
Fiber uplink
Switch-to-switch link
Distribution access uplink
Core/distribution bağlantısı
🔟 STP Sağlık Kontrolleri
STP yapılandırmasından sonra mutlaka doğrulama yapılmalıdır.
Genel Özet
show spanning-tree summary
VLAN Bazlı Kontrol
show spanning-tree vlan 10
show spanning-tree vlan 10 detail
Root Bridge Kontrolü
show spanning-tree root
Port Durumu
show spanning-tree interface GigabitEthernet1/0/1 detail
Err-Disable Kontrolü
show interface status err-disabled
show errdisable recovery
Log Kontrolü
show logging | include SPAN|STP|BPDU|LOOP|ROOT|UDLD
1️⃣1️⃣ Broadcast Storm ve MAC Flapping Belirtileri
Layer-2 loop oluştuğunda şu belirtiler görülebilir:
Switch CPU yükselir.
MAC address-table sürekli değişir.
Aynı MAC farklı portlarda görünür.
Broadcast/multicast trafiği artar.
Kullanıcılar DHCP alamaz.
Ping kaybı başlar.
Network genelinde yavaşlama olur.
Kontrol Komutları
show mac address-table dynamic
show mac address-table dynamic | include <mac-address>
show interfaces counters errors
show interfaces counters
show processes cpu sorted
show storm-control
1️⃣2️⃣ Storm-Control ile Ek Koruma
STP loop’ları önlemek için ana mekanizmadır. Ancak broadcast/multicast storm etkisini sınırlamak için storm-control da kullanılabilir.
Örnek
interface GigabitEthernet1/0/48
description USER-ACCESS-PORT
storm-control broadcast level 1.00 0.50
storm-control multicast level 1.00 0.50
storm-control action trap
Not
Storm-control STP’nin yerine geçmez. Sadece fırtına etkisini sınırlamaya yardımcı olur.
1️⃣3️⃣ Kablosuz / Mesh / Bridge Senaryolarında Dikkat
Başlıkta “kablosuz döngü” ifadesi kullanılsa da STP’nin ana kullanım alanı Layer-2 switch topolojileridir.
Kablosuz tarafta loop şu durumlarda oluşabilir:
Wireless bridge
WDS
Mesh backhaul
AP üzerinde bridge mode
Kablolu + kablosuz aynı L2 segmentin yanlış bağlanması
Kullanıcı tarafında küçük switch / bridge cihazı
Bu senaryolarda sadece STP değil, şu kontroller de gerekir:
- Controller bridge mode ayarları
- AP uplink tasarımı
- Mesh topology
- Loop protection
- VLAN mapping
- Wireless backhaul davranışı
- Switch port security
- BPDU Guard
- Storm-control
🎯 Neden Önemli?
Döngüsüz Network
STP, Layer-2 döngüleri engelleyerek broadcast storm ve MAC table flapping riskini azaltır.
Hızlı Kurtarma
Rapid-PVST+ veya MST gibi modern STP modları ile yedek yollar daha hızlı devreye girebilir.
Kontrollü Topoloji
Root bridge, cost ve priority ayarlarıyla trafik yolları kontrol altında tutulabilir.
Access Port Güvenliği
PortFast + BPDU Guard ile kullanıcı portlarından gelen yanlış bağlantılar ağ genelini bozacak hale gelmeden durdurulabilir.
Daha İyi Operasyon
STP logları, topology change sayıları ve root bridge bilgileriyle Layer-2 ağ daha yönetilebilir hale gelir.
Sık Yapılan Hatalar
1️⃣ Root Bridge’i Varsayılan Bırakmak
Root bridge otomatik seçimle yanlış switch olabilir. Root bridge bilinçli seçilmelidir.
2️⃣ Access Portta BPDU Guard Kullanmamak
Kullanıcı portuna takılan küçük bir switch tüm VLAN’ı etkileyebilir.
3️⃣ Trunk/Uplink Portta PortFast Açmak
Yanlış PortFast kullanımı loop riskini artırır.
4️⃣ BPDU Filter’ı Rastgele Açmak
BPDU Filter, STP görünürlüğünü bozabilir. Dikkatli kullanılmalıdır.
5️⃣ Rapid-PVST+ ile MST Tasarımını Karıştırmak
Büyük yapılarda MST daha ölçeklenebilir olabilir. VLAN sayısı ve topolojiye göre seçim yapılmalıdır.
6️⃣ STP’yi Tamamen Kapatmak
STP’yi kapatmak, Layer-2 ağlarda ciddi broadcast storm riski oluşturur.
7️⃣ Storm-Control’ü STP Yerine Koymak
Storm-control yardımcı kontroldür; loop-free topology tasarımının yerine geçmez.
48s Mini-PoC Planı
- Lab ortamında iki switch arasında redundant bağlantı oluşturun.
spanning-tree mode rapid-pvstyapılandırın.- VLAN 10 için root primary ve secondary switch belirleyin.
show spanning-tree rootile root seçimini doğrulayın.- Redundant linklerden birinin blocking/discarding olduğunu kontrol edin.
- Access portta
spanning-tree portfastvebpduguard enableaçın. - Access porta test switch bağlayarak BPDU Guard davranışını gözlemleyin.
show interface status err-disabledile port durumunu kontrol edin.- Root Guard’ı downstream switch bağlantısında test edin.
- Loop Guard’ı redundant uplinkte doğrulayın.
- Link keserek Rapid-PVST+ convergence süresini ölçün.
- Logları SIEM/NMS tarafına gönderip STP topology change alarmı oluşturun.
Kısa Tasarım Rehberi
Core/Distribution:
Root primary / secondary tasarımı yap.
Access port:
PortFast + BPDU Guard kullan.
Downlink switch port:
Root Guard değerlendir.
Redundant uplink:
Loop Guard ve UDLD değerlendir.
Kullanıcı portu:
Storm-control ve port-security ile destekle.
Büyük VLAN sayısı:
MST değerlendir.
Sonuç
STP, Layer-2 ağlarda döngüleri engelleyen en kritik protokollerden biridir.
Doğru kullanıldığında:
Broadcast storm riskini azaltır.
MAC table flapping’i engeller.
Yedek linkleri kontrollü yönetir.
Root bridge tasarımını kontrol altına alır.
Access portlardan gelebilecek yanlış bağlantıları sınırlar.
Ancak STP yalnızca açılıp unutulacak bir özellik değildir.
Güvenli ve kararlı bir Layer-2 ağ için:
Root bridge bilinçli seçilmeli.
Access portlarda PortFast + BPDU Guard kullanılmalı.
Downlinklerde Root Guard değerlendirilmeli.
Uplinklerde Loop Guard / UDLD düşünülmeli.
STP topology change logları düzenli izlenmeli.
En kritik kural:
STP loop’u önler.
BPDU Guard yanlış uç bağlantıyı durdurur.
Root Guard root bridge’i korur.
Loop Guard tek yönlü link riskini azaltır.
Storm-control fırtına etkisini sınırlar.
Layer-2 güvenliği, yalnızca kabloyu takmakla değil; topolojiyi bilinçli yönetmekle sağlanır.
Cem Kemal Erbaş sitesinden daha fazla şey keşfedin
Subscribe to get the latest posts sent to your email.
Cem Kemal Erbaş Network, Siber Güvenlik ve Teknik Rehberler