BPDU-Guard-Befehle aktivieren die Cisco-Sicherheitsfunktion BPDU Guard: Trifft an einem PortFast-Port eine BPDU ein (etwa weil versehentlich ein Switch statt eines Endgeräts angeschlossen wurde), wird der Port sofort in den errdisable-Zustand versetzt. So verhindert BPDU Guard die Übernahme der Root-Bridge-Position und Schleifen über Endgeräte-Ports.

Global aktivieren

Switch(config)# spanning-tree portfast bpduguard default

Schaltet BPDU Guard für alle PortFast-Ports ein (empfohlene Grundeinstellung).

Pro Port aktivieren

Switch(config)# interface GigabitEthernet0/1
Switch(config-if)# spanning-tree portfast
Switch(config-if)# spanning-tree bpduguard enable

Errdisable-Recovery einrichten

Switch(config)# errdisable recovery cause bpduguard
Switch(config)# errdisable recovery interval 300

Reaktiviert betroffene Ports automatisch nach 300 Sekunden (Default). Ohne Recovery muss der Port manuell zurückgeholt werden:

Switch(config-if)# shutdown
Switch(config-if)# no shutdown

BPDU Guard prüfen

Switch# show errdisable detect
Switch# show interfaces status err-disabled

Kontext

BPDU Guard ergänzt PortFast und gehört in jede STP-Härtung neben Root Guard. Grundlagen: BPDU Guard, Errdisable Recovery, Spanning Tree. Verwandte Grundlagen: PortFast-Befehle, Root-Guard-Befehle.