Seleccionar página

Introducción

En redes empresariales, la estabilidad y el rendimiento son cruciales. Cisco ha desarrollado diversas herramientas para proteger la red y evitar bucles o configuraciones incorrectas que puedan interrumpir su funcionamiento. Entre estas herramientas se encuentran BPDU Guard, Root Guard, BPDU Filter y Loop Guard. Cada una de ellas ofrece características específicas diseñadas para gestionar el tráfico de Bridge Protocol Data Units (BPDUs) y prevenir problemas que puedan surgir en la topología de Spanning Tree Protocol (STP).

En este artículo, exploraremos los conceptos, beneficios, características y configuraciones de estas tecnologías, proporcionando ejemplos prácticos de su implementación.

 

1. ¿Qué es Spanning Tree Protocol (STP)?

El Spanning Tree Protocol (STP) es un protocolo de la capa 2 que previene la existencia de bucles en redes conmutadas. Cuando un bucle ocurre en una red, puede saturarla y hacerla inoperante debido a la circulación indefinida de paquetes. STP resuelve este problema identificando rutas redundantes y deshabilitando los enlaces no esenciales, lo que garantiza que solo exista una ruta activa entre cualquier par de switches.

Sin embargo, el protocolo no está exento de vulnerabilidades. La recepción de BPDU no deseados o la introducción de dispositivos no autorizados pueden comprometer la estabilidad de la red. Aquí es donde herramientas como BPDU Guard, Root Guard, BPDU Filter y Loop Guard resultan esenciales para proteger la red.

 

2. BPDU Guard

 

Concepto

BPDU Guard es una característica de Cisco diseñada para proteger puertos que no deberían recibir BPDUs. Su objetivo es evitar que dispositivos mal configurados o no autorizados introduzcan BPDUs en la red, lo que podría alterar la topología del STP y crear bucles o cambios indeseados en el árbol de expansión.

 

Características

  • Protección para puertos Edge: BPDU Guard está típicamente habilitado en puertos que están configurados como puertos edge, que son aquellos conectados a dispositivos finales como PCs o impresoras. Estos puertos no deberían formar parte del cálculo del STP.
  • Respuesta inmediata: Si se recibe un BPDU en un puerto con BPDU Guard habilitado, el puerto se desactiva automáticamente, pasando a estado errdisable.
  • Restauración manual o automática: El puerto puede ser restaurado manualmente o a través de un temporizador de recuperación automática (errdisable recovery).

 

Beneficios

  • Prevención de bucles accidentales: Evita que un dispositivo mal configurado cambie la topología del STP, lo que podría generar bucles.
  • Protección contra ataques: Impide que dispositivos no autorizados intenten modificar el STP con el envío de BPDUs maliciosos.

 

Configuración de BPDU Guard

Switch(config)# interface FastEthernet 0/1
Switch(config-if)# spanning-tree bpduguard enable

Para habilitar BPDU Guard de manera global en puertos edge:

Switch(config)# spanning-tree portfast bpduguard default

Video Clase de PortFast y BPDU Guard

 

3. Root Guard

 

Concepto

Root Guard es una característica diseñada para evitar que un switch no autorizado o mal configurado intente convertirse en el root bridge de la red. El root bridge es fundamental para el funcionamiento de STP, ya que todos los switches en la red calculan sus rutas en función de él. Root Guard asegura que solo los switches designados como confiables puedan desempeñar este rol.

 

Características

  • Protección en enlaces ascendentes: Root Guard se implementa en puertos donde no se desea que el switch conectado se convierta en el root bridge, por ejemplo, en puertos que conectan switches distribuidos a switches core.
  • Acción restrictiva: Si se recibe un BPDU que indica que un switch está intentando convertirse en el root, el puerto se bloquea en el estado root-inconsistent.

 

Beneficios

  • Estabilidad en la red: Root Guard mantiene la estabilidad de la red al asegurar que solo los switches principales puedan ser elegidos como root bridge.
  • Protección ante cambios no deseados: Impide que un switch mal configurado o no autorizado altere la topología de la red al intentar tomar el control del STP.

 

Configuración de Root Guard

Switch(config)# interface FastEthernet 0/1
Switch(config-if)# spanning-tree guard root

 

Descarga gratis guía Cisco CCNA 200-301

4. BPDU Filter

 

Concepto

BPDU Filter es una funcionalidad que permite filtrar o ignorar los BPDUs en determinados puertos, lo que significa que esos puertos no participarán en el cálculo del STP. Al habilitar BPDU Filter en un puerto, se evita que ese puerto envíe o reciba BPDUs, haciéndolo «invisible» para STP.

 

Características

  • Desactivación de STP: BPDU Filter puede ser usado para desactivar STP en ciertos puertos, como aquellos que están conectados a dispositivos de usuario final.
  • Opciones flexibles: Puede configurarse para que afecte únicamente a la recepción o al envío de BPDUs, o a ambos.

 

Beneficios

  • Control granular: Ofrece mayor control sobre qué puertos participan en STP, lo que es útil en escenarios donde no se quiere que ciertos dispositivos influyan en la topología de la red.
  • Mejora en el rendimiento: Al reducir el tráfico de BPDUs, BPDU Filter puede ayudar a mejorar el rendimiento en algunos casos.

 

Configuración de BPDU Filter

Para habilitar BPDU Filter en un puerto específico:

Switch(config)# interface FastEthernet 0/1
Switch(config-if)# spanning-tree bpdufilter enable

Para habilitar BPDU Filter globalmente en puertos edge:

Switch(config)# spanning-tree portfast bpdufilter default

5. Loop Guard

 

Concepto

Loop Guard es una característica que protege contra bucles en situaciones donde los puertos bloqueados no reciben BPDUs debido a un fallo en la red. En STP, los puertos pueden entrar en un estado de «escucha» o «bloqueo» si no reciben BPDUs. Loop Guard previene que estos puertos se activen y causen un bucle si dejan de recibir BPDUs.

 

Características

  • Protección contra fallos de STP: Evita bucles cuando se interrumpe la comunicación de BPDUs entre switches, lo que podría llevar a que puertos bloqueados pasen a estado de reenvío sin necesidad.
  • Bloqueo preventivo: Si Loop Guard detecta que un puerto no recibe BPDUs cuando debería, lo coloca en un estado de loop-inconsistent hasta que se restauren los BPDUs.

 

Beneficios

  • Prevención de bucles ocultos: Protege la red contra bucles que pueden ocurrir sin que se detecten fácilmente.
  • Mejora en la resiliencia de la red: Loop Guard actúa como una capa adicional de protección para evitar problemas en redes con STP.

 

Configuración de Loop Guard

Switch(config)# interface FastEthernet 0/1
Switch(config-if)# spanning-tree guard loop

Para habilitar Loop Guard de manera global:

Switch(config)# spanning-tree loopguard default

 



6. Cuidados al usar BPDU Guard

a. Uso en puertos no destinados a dispositivos finales

BPDU Guard está diseñado principalmente para puertos edge que conectan dispositivos finales (PCs, impresoras, etc.), los cuales no deberían estar enviando BPDUs. Si habilitas BPDU Guard en un puerto que conecta a otro switch o a un dispositivo que debe participar en STP, podrías causar interrupciones graves en la red. El puerto se desactivará inmediatamente si recibe un BPDU, lo que podría dejar sin conectividad a segmentos enteros de la red.

 

b. Evitar bucles de red en casos de errdisable

Cuando un puerto se desactiva debido a BPDU Guard, entra en estado errdisable, lo cual puede ser problemático si no hay un monitoreo adecuado. Configura correctamente la función errdisable recovery para que los puertos puedan volver a habilitarse automáticamente tras un periodo de tiempo. Si esto no se hace, el puerto puede quedar inactivo hasta que se realice una intervención manual.

 

c. Deshabilitar en enlaces troncales

Nunca debes habilitar BPDU Guard en enlaces troncales o puertos donde esperas que los switches intercambien BPDUs. Esto podría desactivar dichos enlaces y aislar porciones de la red. Asegúrate de aplicar BPDU Guard solo en puertos que conectan dispositivos de usuario final.

 

7. Cuidados al usar Root Guard

a. Estrategia adecuada en la jerarquía del STP

El uso incorrecto de Root Guard en puertos ascendentes (que conectan con switches de niveles superiores) puede causar que los switches en tu red queden aislados de la raíz, o que no se puedan realizar correctamente los cálculos de STP. Es fundamental habilitar Root Guard únicamente en puertos donde no esperas que se designe el root bridge.

 

b. Considerar el impacto en la convergencia de STP

Si habilitas Root Guard en demasiados puertos, podrías dificultar la convergencia de STP al limitar las opciones para que los switches elijan su root bridge. Asegúrate de no aplicarlo en enlaces troncales entre switches clave para que la red tenga la flexibilidad necesaria para adaptarse a cambios en la topología.

 

c. Supervisar puertos en estado root-inconsistent

Cuando un puerto entra en el estado root-inconsistent debido a Root Guard, el puerto queda bloqueado hasta que cesen los BPDUs que lo están tratando de convertir en root. Es importante monitorear estos eventos para identificar si se está produciendo un mal diseño de la red o si existe un switch no autorizado que está intentando tomar el rol de root.

 

8. Cuidados al usar BPDU Filter

a. Evitar que STP quede deshabilitado inadvertidamente

Al habilitar BPDU Filter, el puerto deja de participar en el cálculo del Spanning Tree, lo que significa que no enviará ni recibirá BPDUs. Esto puede causar bucles si se habilita BPDU Filter en un puerto que debería estar participando en STP, ya que el puerto puede entrar en estado de reenvío sin tomar en cuenta la topología de STP.

  • Configuración global: Si habilitas BPDU Filter globalmente usando el comando spanning-tree portfast bpdufilter default, ten cuidado de que solo se aplique en puertos edge (que conectan a dispositivos finales). Si accidentalmente se aplica en un puerto de enlace troncal, podrías crear bucles en la red.
  • Aislamiento de switches: Si se habilita BPDU Filter en enlaces que conectan switches, esos switches quedarán aislados del cálculo de STP, lo que podría generar bucles peligrosos. Solo deberías aplicar BPDU Filter en puertos donde sea absolutamente necesario ignorar los BPDUs.

 

b. Compatibilidad con BPDU Guard

No se recomienda utilizar BPDU Filter y BPDU Guard en el mismo puerto. Si bien BPDU Filter evita el envío y recepción de BPDUs, BPDU Guard se basa en la detección de esos paquetes. Si ambos están habilitados en un puerto, BPDU Guard no funcionará correctamente, ya que no habrá BPDUs para procesar. Este tipo de conflicto podría llevar a situaciones de red inesperadas.

 

9. Cuidados al usar Loop Guard

a. Habilitación en puertos de reenvío de STP

Loop Guard está diseñado para prevenir bucles en puertos que están en estado bloqueado o escuchando. No debes habilitar Loop Guard en puertos que se espera que estén en estado de reenvío en condiciones normales. Si habilitas Loop Guard en dichos puertos, podrías causar un bloqueo innecesario si Loop Guard detecta la ausencia de BPDUs y activa el estado loop-inconsistent.

 

b. Monitoreo continuo

Es importante supervisar el comportamiento de Loop Guard porque, al activar el estado loop-inconsistent, puede bloquear un puerto. Si no se supervisa correctamente, es posible que puertos importantes permanezcan inactivos debido a la falta de BPDUs, incluso cuando no haya un bucle real.

 

c. Implementación en topologías redundantes

Loop Guard es especialmente útil en redes donde existen enlaces redundantes, ya que protege contra bucles ocultos que pueden ocurrir cuando fallan las comunicaciones de BPDU en estos enlaces. Sin embargo, es fundamental que comprendas bien tu topología antes de habilitar Loop Guard, ya que podría interferir con la redundancia si no está configurado adecuadamente. Verifica que solo se aplique en enlaces donde exista riesgo de bucles.

 

10. Recomendaciones generales para todas las características

  • Documentación de la red: Antes de habilitar cualquiera de estas características, asegúrate de tener una documentación clara de tu topología de red. Saber qué puertos están conectados a dispositivos finales, otros switches o equipos de red es esencial para evitar interrupciones.
  • Pruebas en entornos controlados: Implementa estas características primero en un entorno de prueba o en una porción controlada de la red. Esto te permitirá observar su impacto antes de aplicarlas a toda la infraestructura.
  • Monitoreo y alertas: Configura herramientas de monitoreo para detectar puertos en estado errdisable, root-inconsistent o loop-inconsistent. Estas alertas te permitirán actuar rápidamente si algo sale mal.
  • Recuperación automática: En el caso de puertos que caen en estado errdisable debido a BPDU Guard, asegúrate de configurar correctamente el mecanismo de errdisable recovery para que los puertos se restauren automáticamente después de un tiempo predeterminado, evitando la necesidad de intervención manual cada vez que un puerto se desactive.

Switch(config)# errdisable recovery cause bpduguard
Switch(config)# errdisable recovery interval 30

  • Compatibilidad entre características: Algunas de estas características pueden ser incompatibles entre sí (por ejemplo, BPDU Filter y BPDU Guard), o pueden tener efectos no deseados si se implementan en los mismos puertos. Revisa cuidadosamente las interacciones de las funciones antes de aplicarlas.

 

Conclusión

El uso de BPDU Guard, Root Guard, BPDU Filter y Loop Guard es esencial para proteger la red de bucles, cambios de topología no autorizados y fallos en el STP. Sin embargo, su implementación debe hacerse con cautela. Al aplicar estas características de manera estratégica y con un entendimiento claro de la topología de la red, puedes prevenir problemas graves y garantizar una red más segura y estable.

 

Con la Membresía eClassVirtual, tendrás acceso a cursos especializados, talleres en vivo, laboratorios prácticos, ebooks y una comunidad exclusiva.