BPDU-Guard-Befehle aktivieren die Cisco-Sicherheitsfunktion BPDU Guard: Trifft an einem PortFast-Port eine BPDU ein (etwa weil versehentlich ein Switch statt eines Endgeräts angeschlossen wurde), wird der Port sofort in den errdisable-Zustand versetzt. So verhindert BPDU Guard die Übernahme der Root-Bridge-Position und Schleifen über Endgeräte-Ports.
Global aktivieren
Switch(config)# spanning-tree portfast bpduguard default
Schaltet BPDU Guard für alle PortFast-Ports ein (empfohlene Grundeinstellung).
Pro Port aktivieren
Switch(config)# interface GigabitEthernet0/1
Switch(config-if)# spanning-tree portfast
Switch(config-if)# spanning-tree bpduguard enable
Errdisable-Recovery einrichten
Switch(config)# errdisable recovery cause bpduguard
Switch(config)# errdisable recovery interval 300
Reaktiviert betroffene Ports automatisch nach 300 Sekunden (Default). Ohne Recovery muss der Port manuell zurückgeholt werden:
Switch(config-if)# shutdown
Switch(config-if)# no shutdown
BPDU Guard prüfen
Switch# show errdisable detect
Switch# show interfaces status err-disabled
Kontext
BPDU Guard ergänzt PortFast und gehört in jede STP-Härtung neben Root Guard. Grundlagen: BPDU Guard, Errdisable Recovery, Spanning Tree. Verwandte Grundlagen: PortFast-Befehle, Root-Guard-Befehle.