首页 文档中心 博客

怎么防环路和广播风暴?

发布时间:2026-09-02

    二层网络最怕环路。一根多余的网线把两个口连起来,广播帧在环里无限复制,几秒就能把整网 CPU 打满、所有业务掉线。防环路不是靠人盯着,主要靠三个方法:环路检测、BPDU 防护、风暴控制。这三个方法部署位置不同,但目标一致,别让环路拖垮全网。

环路是怎么变成广播风暴的

    二层交换机靠 MAC 地址表学习转发,对广播帧和未知单播帧是"泛洪到所有端口"。一旦拓扑里出现环路,同一份广播帧会被两台交换机来回转发、指数级放大,很快占满带宽和 CPU。现象很典型:Ping 大面积丢包、Web 管理卡死、日志里全是 MAC 地址表抖动。

主要原因几乎都是物理层的"多接了一根线":两个接入口被一根网线短接,或者下联的小交换机又接回上联,形成环。

环路检测(loopback detection)

    环路检测让端口周期性发一种探测报文,如果本端口又收到了自己发出的探测报文,就判定出现了环路。动作可配:直接 shutdown 该口、阻塞、或只上告警。它适合放在接入层下行口,作为最贴身的防线。

    它不是万能的,因为环路检测是单设备行为,只能发现"本交换机自己形成的环",跨设备的环它看不见。所以它要和下面两个方法配合。

BPDU 防护(BPDU Guard)

    边缘端口(接 PC、摄像头、打印机的口)本来不该收到 BPDU 报文——BPDU 是生成树协议(STP)之间用来协商的。如果边缘端口突然收到 BPDU,说明有人私接了一台交换机,环路风险来了。BPDU 防护的做法是:边缘端口一旦收到 BPDU,立刻 shutdown 这个口,从源头掐掉成环可能。

    它必须和"边缘端口"(不参加 STP 计算、立刻转发)一起开才有效。上联口不要开边缘,留给生成树上联。

防线

部署位置

防什么

动作

环路检测

接入下行口

本机端口短接成环

shutdown / 阻塞 / 告警

BPDU 防护

边缘端口

私接交换机引入环路

收到 BPDU 即 shutdown

风暴控制

全局 / 每端口

风暴已发生时的扩散

超阈值丢包限速

风暴控制(Storm Control)

    风暴控制是"最后兜底":对广播、组播、未知单播分别设速率上限(按端口带宽百分比或包速率 pps),超过就丢包。它能把已经发生的风暴压住,保住管理和关键业务,但治标不治本,根因环路还在,解除风暴得去拔那根错线。

    阈值设置也需要技巧。监控网里组播(比如视频流)本来就不低,阈值设太狠会把正常视频也限掉;设太松又压不住风暴。建议按端口实际业务量的 1.5–2 倍留余量,上线后看告警再调。

边缘端口该怎么配才不背锅

    接入交换机接终端的口,标准做法是三件套:设边缘端口(立刻转发、不参会 STP 计算)、开环路检测、开 BPDU 防护。这样施工人员误接一根线,最多 shutdown 那一个口,不会波及整网。上联口反过来:千万别开边缘,让生成树正常算,否则上联成环时生成树也拦不住。

    还有一条:配完环路检测或 BPDU 防护后,故意在测试口上短接一根线,确认它真的 shutdown 了再交付。很多"开了但没生效"的项目,就是没验证过。这类防环与开局检查,锐应科技的工业交换机在客户根据需要做预置。

常见问题(FAQ)

环路检测和生成树(STP)有什么区别? 

    生成树是跨设备算无环拓扑,能防全网范围的环;环路检测是单设备看自己端口有没有被短接,反应更快但看不见跨设备环。两者不冲突,接入层常同时开。

BPDU 防护开了,正常终端会误伤吗? 

    不会。PC、摄像头不发 BPDU,边缘端口永远收不到,不会触发。只有私接了交换机(会发 BPDU)才会被 shutdown,正好是想防的情况。

风暴控制设多少合适? 

    没有统一值。按端口正常广播/组播量的 1.5–2 倍留余量起步,上线观察告警再微调。设太低会误杀正常组播视频,设太高压不住风暴。

结语

    防二层环路靠三层防线:接入口开环路检测抓本机短接,边缘口开 BPDU 防护掐掉私接交换机,全局再叠风暴控制兜底。记住风暴控制治标不治本,根因还是那根错线。配完务必实测验证,别让"开了没生效"背锅。

延伸阅读

本文由专注工业通信设备的锐应科技整理。了解更多 工业以太网交换机方案,或访问 锐应科技官网 www.szrayin.com

咨询