BPDU Guard ist eine Schutzfunktion des Spanning Tree Protocol (STP). Sie überwacht Ports, an denen normalerweise keine Bridge Protocol Data Units (BPDUs) eintreffen dürfen — typischerweise PortFast-Ports zu Endgeräten. Empfängt ein solcher Port doch eine BPDU, deaktiviert der Switch ihn sofort und stellt ihn in den errdisable-Zustand.
Warum BPDU Guard?
Ein falsch angeschlossener oder manipulierter Switch an einem Endgeräte-Port sendet BPDUs und könnte so die Root-Bridge-Wahl beeinflussen oder eine Schleife erzeugen. BPDU Guard erkennt dieses Ereignis: Sobald eine BPDU an einem geschützten Port ankommt, wird der Port automatisch abgeschaltet und in den Errdisable-Zustand versetzt, statt die Topologie zu gefährden. Der Netzwerkadministrator muss den Port danach manuell wieder aktivieren (shutdown / no shutdown), nachdem die Ursache beseitigt wurde.
Zusammenspiel mit PortFast
In der Praxis wird BPDU Guard zusammen mit PortFast an Access Ports konfiguriert: PortFast sorgt für den sofortigen Forwarding-Zustand, BPDU Guard schützt davor, dass sich an diesem Port unerlaubt ein Switch einschleicht.
Verwandte Grundlagen: BPDU-Guard-Befehle, Spanning Tree Protocol (STP), PortFast, Root Guard, Errdisable, BPDU Filter, Errdisable Recovery.