Root-Guard-Befehle sichern die Position der Root-Bridge im Spanning-Tree-Netz: Ein Port mit Root Guard, der ein überlegenes BPDU empfängt (ein fremder Switch bewirbt sich als Root), wechselt in den Root-inconsistent-Zustand und leitet keine Daten mehr. Sobald die überlegenen BPDUs enden, erholt sich der Port automatisch — anders als bei BPDU Guard gibt es kein errdisable und keinen manuellen Eingriff.
Root Guard pro Port aktivieren
Switch(config)# interface GigabitEthernet0/3
Switch(config-if)# spanning-tree guard root
Der Befehl gilt immer pro Interface — eine globale Einstellung existiert nicht.
Root Guard deaktivieren
Switch(config-if)# no spanning-tree guard root
Root-inconsistent-Ports prüfen
Switch# show spanning-tree inconsistentports
Zeigt alle Ports mit Inconsistency (Root Inconsistent, Loop Inconsistent) inklusive VLAN und Interface.
Einordnung
Root Guard schützt die Spanning-Tree-Topologie an Verbindungen zu anderen Switches — im Gegensatz zu PortFast/BPDU Guard, die an Endgeräte-Ports wirken. Grundlagen: Root Guard, Switch, Loop Guard. Verwandte Grundlagen: PortFast-Befehle, BPDU-Guard-Befehle.