Articolo 3 – Spanning Tree Protocol (STP, RSTP, MSTP)

Prevenire i loop di rete: teoria, casi reali ed esempi pratici

In reti switchate con collegamenti ridondanti, i loop di livello 2 rappresentano uno dei problemi più pericolosi: possono causare broadcast storm, saturazione delle CPU degli switch e blocco totale della rete.

Lo Spanning Tree Protocol (STP) e le sue evoluzioni sono nati proprio per prevenire questi scenari.

In questo articolo vedremo:

  • perché i loop sono così pericolosi
  • come funziona STP
  • differenze tra STP, RSTP e MSTP
  • casi reali di loop di rete
  • esempi pratici di configurazione su Cisco, Aruba, HP e Ruckus

Cos’è un loop di rete (Layer 2 Loop)

Un loop di rete si verifica quando esistono più percorsi attivi tra due switch senza un meccanismo di controllo.

Effetti immediati:

  • 🔥 Broadcast storm
  • 📈 Saturazione dei link
  • 🧠 CPU degli switch al 100%
  • ❌ Rete inutilizzabile

A differenza del routing IP, Ethernet non ha un TTL, quindi i frame possono circolare all’infinito.


Perché serve STP

STP consente di:

  • mantenere link ridondanti per alta affidabilità
  • bloccare automaticamente i percorsi in eccesso
  • riattivare i link in caso di guasto

Il tutto in modo automatico e trasparente.


Come funziona Spanning Tree Protocol

STP costruisce una topologia ad albero (spanning tree):

  1. Elezione del Root Bridge
  2. Calcolo dei costi dei link
  3. Assegnazione dei ruoli alle porte
  4. Blocco delle porte ridondanti

Root Bridge

Il Root Bridge è il punto di riferimento della topologia STP.

Viene eletto in base a:

  • Bridge ID (priorità + MAC address)

Best practice: impostare manualmente il Root Bridge sugli switch centrali.


Ruoli delle porte STP

  • Root Port: miglior percorso verso il Root Bridge
  • Designated Port: porta attiva su un segmento
  • Blocked / Alternate Port: porta bloccata per evitare loop

Stati delle porte

STP (802.1D)

  • Blocking
  • Listening
  • Learning
  • Forwarding

Convergenza lenta (~50 secondi)

RSTP (802.1w)

  • Discarding
  • Learning
  • Forwarding

Convergenza rapida (pochi secondi)


STP, RSTP e MSTP a confronto

ProtocolloStandardConvergenzaNote
STP802.1DLentaLegacy
RSTP802.1wVeloceDefault consigliato
MSTP802.1sVeloceMultiple VLAN

Caso reale: loop causato da patch errata

Scenario tipico:

  • Armadio di piano
  • Due prese Ethernet collegate tra loro
  • Switch senza protezioni

Risultato:

  • Rete giù in pochi secondi
  • Switch bloccati
  • Diagnosi complessa

👉 STP + BPDU Guard avrebbero evitato il problema.


Protezioni STP fondamentali

PortFast

  • Abilita immediatamente il forwarding
  • Solo per porte verso dispositivi finali

BPDU Guard

  • Disabilita la porta se riceve BPDU
  • Protegge da switch non autorizzati

Root Guard

  • Impedisce cambiamenti del Root Bridge

Configurazioni pratiche

Cisco IOS / IOS-XE

Abilitare RSTP:

spanning-tree mode rapid-pvst

Impostare Root Bridge:

spanning-tree vlan 10,20 priority 4096

PortFast + BPDU Guard:

interface range GigabitEthernet0/1-20
 spanning-tree portfast
 spanning-tree bpduguard enable

Aruba AOS-S

spanning-tree
spanning-tree mode rapid-pvst

interface 1-20
 spanning-tree admin-edge-port
 spanning-tree bpdu-protection

Aruba AOS-CX

spanning-tree mode rstp

interface 1/1/1-1/1/20
 spanning-tree port-type admin-edge
 spanning-tree bpdu-guard

HP ProCurve

spanning-tree
spanning-tree priority 4096

interface 1-20
 spanning-tree admin-edge-port

Ruckus ICX

spanning-tree
spanning-tree rstp

interface ethernet 1/1/1 to 1/1/20
 spanning-tree portfast
 spanning-tree bpdu-guard

Errori comuni

  • STP disabilitato
  • PortFast su trunk
  • Root Bridge non controllato
  • Nessuna protezione BPDU

Best practice enterprise

  • Usare RSTP o MSTP
  • Impostare manualmente il Root Bridge
  • Proteggere le porte access
  • Monitorare eventi STP via Syslog

Conclusione

Lo Spanning Tree Protocol è una tecnologia critica per la stabilità della rete. Senza STP, anche una rete semplice può collassare in pochi secondi.

Nel prossimo articolo vedremo come rafforzare la sicurezza sugli switch con Port Security, DHCP Snooping e altre tecniche avanzate.


Serie: Gestione avanzata degli switch di rete

Lascia un commento

Il tuo indirizzo email non sarà pubblicato. I campi obbligatori sono contrassegnati *

Torna in alto