Prevenire i loop di rete: teoria, casi reali ed esempi pratici
In reti switchate con collegamenti ridondanti, i loop di livello 2 rappresentano uno dei problemi più pericolosi: possono causare broadcast storm, saturazione delle CPU degli switch e blocco totale della rete.
Lo Spanning Tree Protocol (STP) e le sue evoluzioni sono nati proprio per prevenire questi scenari.
In questo articolo vedremo:
- perché i loop sono così pericolosi
- come funziona STP
- differenze tra STP, RSTP e MSTP
- casi reali di loop di rete
- esempi pratici di configurazione su Cisco, Aruba, HP e Ruckus
Cos’è un loop di rete (Layer 2 Loop)
Un loop di rete si verifica quando esistono più percorsi attivi tra due switch senza un meccanismo di controllo.
Effetti immediati:
- 🔥 Broadcast storm
- 📈 Saturazione dei link
- 🧠 CPU degli switch al 100%
- ❌ Rete inutilizzabile
A differenza del routing IP, Ethernet non ha un TTL, quindi i frame possono circolare all’infinito.
Perché serve STP
STP consente di:
- mantenere link ridondanti per alta affidabilità
- bloccare automaticamente i percorsi in eccesso
- riattivare i link in caso di guasto
Il tutto in modo automatico e trasparente.
Come funziona Spanning Tree Protocol
STP costruisce una topologia ad albero (spanning tree):
- Elezione del Root Bridge
- Calcolo dei costi dei link
- Assegnazione dei ruoli alle porte
- Blocco delle porte ridondanti
Root Bridge
Il Root Bridge è il punto di riferimento della topologia STP.
Viene eletto in base a:
- Bridge ID (priorità + MAC address)
Best practice: impostare manualmente il Root Bridge sugli switch centrali.
Ruoli delle porte STP
- Root Port: miglior percorso verso il Root Bridge
- Designated Port: porta attiva su un segmento
- Blocked / Alternate Port: porta bloccata per evitare loop
Stati delle porte
STP (802.1D)
- Blocking
- Listening
- Learning
- Forwarding
Convergenza lenta (~50 secondi)
RSTP (802.1w)
- Discarding
- Learning
- Forwarding
Convergenza rapida (pochi secondi)
STP, RSTP e MSTP a confronto
| Protocollo | Standard | Convergenza | Note |
|---|---|---|---|
| STP | 802.1D | Lenta | Legacy |
| RSTP | 802.1w | Veloce | Default consigliato |
| MSTP | 802.1s | Veloce | Multiple VLAN |
Caso reale: loop causato da patch errata
Scenario tipico:
- Armadio di piano
- Due prese Ethernet collegate tra loro
- Switch senza protezioni
Risultato:
- Rete giù in pochi secondi
- Switch bloccati
- Diagnosi complessa
👉 STP + BPDU Guard avrebbero evitato il problema.
Protezioni STP fondamentali
PortFast
- Abilita immediatamente il forwarding
- Solo per porte verso dispositivi finali
BPDU Guard
- Disabilita la porta se riceve BPDU
- Protegge da switch non autorizzati
Root Guard
- Impedisce cambiamenti del Root Bridge
Configurazioni pratiche
Cisco IOS / IOS-XE
Abilitare RSTP:
spanning-tree mode rapid-pvst
Impostare Root Bridge:
spanning-tree vlan 10,20 priority 4096
PortFast + BPDU Guard:
interface range GigabitEthernet0/1-20
spanning-tree portfast
spanning-tree bpduguard enable
Aruba AOS-S
spanning-tree
spanning-tree mode rapid-pvst
interface 1-20
spanning-tree admin-edge-port
spanning-tree bpdu-protection
Aruba AOS-CX
spanning-tree mode rstp
interface 1/1/1-1/1/20
spanning-tree port-type admin-edge
spanning-tree bpdu-guard
HP ProCurve
spanning-tree
spanning-tree priority 4096
interface 1-20
spanning-tree admin-edge-port
Ruckus ICX
spanning-tree
spanning-tree rstp
interface ethernet 1/1/1 to 1/1/20
spanning-tree portfast
spanning-tree bpdu-guard
Errori comuni
- STP disabilitato
- PortFast su trunk
- Root Bridge non controllato
- Nessuna protezione BPDU
Best practice enterprise
- Usare RSTP o MSTP
- Impostare manualmente il Root Bridge
- Proteggere le porte access
- Monitorare eventi STP via Syslog
Conclusione
Lo Spanning Tree Protocol è una tecnologia critica per la stabilità della rete. Senza STP, anche una rete semplice può collassare in pochi secondi.
Nel prossimo articolo vedremo come rafforzare la sicurezza sugli switch con Port Security, DHCP Snooping e altre tecniche avanzate.
Serie: Gestione avanzata degli switch di rete
