Danh mục sản phẩm
Spanning Tree Bridge Assurance là gì? Cơ chế bảo vệ chống loop trong STP
1. Bridge Assurance là gì?
Bridge Assurance là một tính năng bảo vệ trong Spanning Tree Protocol (STP), giúp ngăn vòng lặp mạng Layer 2 bằng cách giám sát việc trao đổi BPDU (Bridge Protocol Data Unit) giữa các switch.
Trong mạng Ethernet chạy Spanning Tree, các switch liên tục gửi và nhận BPDU để duy trì cấu trúc cây không vòng lặp. Nếu một switch ngừng gửi BPDU nhưng vẫn tiếp tục chuyển tiếp frame, mạng có thể xuất hiện loop Layer 2.
Bridge Assurance giải quyết vấn đề này bằng cách:
- Yêu cầu các switch phải liên tục trao đổi BPDU trên các cổng network (cổng nối giữa các switch).
- Nếu một cổng network không nhận được BPDU, cổng đó bị đưa vào trạng thái blocking (BA inconsistent).
Nhờ đó, các liên kết giữa các switch luôn hoạt động đúng theo cơ chế Spanning Tree. Nếu bạn cần ôn lại nền tảng STP, xem cách cấu hình STP trên switch Cisco hoặc Bài 28 khóa CCNA.

2. Cơ chế hoạt động của Bridge Assurance
Khi tính năng này được bật, các cổng được khai báo là network port luôn mong đợi nhận BPDU từ thiết bị ở đầu bên kia, kể cả khi cổng đó đang ở vai trò Alternate hoặc Backup.
Quy trình hoạt động cơ bản:
- Hai switch kết nối với nhau qua cổng network.
- Cả hai switch gửi BPDU định kỳ qua liên kết này.
- Nếu một switch ngừng nhận BPDU từ switch láng giềng, cổng chuyển sang trạng thái blocking (BA inconsistent).
- Khi BPDU được nhận lại, cổng trở về hoạt động bình thường và đi qua các trạng thái STP như thường lệ.
Cơ chế này giúp phát hiện nhanh các sự cố như:
- Lỗi liên kết một chiều (unidirectional link).
- Switch gặp lỗi phần mềm nhưng vẫn chuyển tiếp frame.
- Thiết bị trung gian không xử lý BPDU.
3. Lợi ích của Bridge Assurance trong mạng Layer 2
3.1 Ngăn chặn vòng lặp mạng
Vòng lặp Layer 2 có thể gây broadcast storm và làm sập toàn bộ hệ thống mạng. Bridge Assurance giúp tránh các tình huống này bằng cách tự động chặn cổng không nhận được BPDU.
3.2 Phát hiện lỗi liên kết một chiều
Liên kết một chiều, khi dữ liệu chỉ truyền theo một hướng, là một nguyên nhân phổ biến gây loop. Bridge Assurance phát hiện lỗi này nhờ cơ chế giám sát BPDU hai chiều.
3.3 Tăng độ ổn định của Spanning Tree
Nhờ kiểm tra liên tục việc trao đổi BPDU giữa các switch, hệ thống Spanning Tree hoạt động ổn định hơn trong mạng doanh nghiệp có nhiều liên kết dự phòng.
4. Ví dụ: Bridge Assurance chặn loop khi switch ngừng gửi BPDU
Khi không có Bridge Assurance
Mô hình gồm 3 switch SW1, SW2, SW3 như hình dưới. SW1 là Root Bridge và gửi BPDU trên cả hai cổng. SW2 là Designated Port trên liên kết với SW3, nên cổng Gi0/2 của SW3 là cổng Alternate và bị chặn.
Đột nhiên, SW2 ngừng gửi BPDU trên cổng Gi0/2 của nó:

Vì SW3 không nhận được BPDU tốt hơn trên cổng Gi0/2 nữa, SW3 xem cổng này là Designated Port và chuyển sang Forwarding. Kết quả là xuất hiện một vòng lặp:

Khi có Bridge Assurance
Với cùng mô hình, khác biệt là khi bật Bridge Assurance, mọi cổng network đều gửi BPDU:

Khi SW2 gặp sự cố và ngừng gửi BPDU:

SW1 và SW3 nhận thấy thiếu BPDU và đưa cổng tương ứng vào trạng thái blocking ngay. Nhờ vậy không có vòng lặp nào xảy ra.
5. Các giao thức Spanning Tree hỗ trợ Bridge Assurance
Bridge Assurance không hoạt động với mọi chế độ Spanning Tree:
- Rapid PVST+: hỗ trợ.
- MST (Multiple Spanning Tree): hỗ trợ.
- PVST+: không hỗ trợ.
6. Điều kiện để Bridge Assurance hoạt động
- Spanning Tree phải chạy Rapid PVST+ hoặc MST.
- Cổng kết nối được cấu hình là network port, và là liên kết point-to-point.
- Bridge Assurance phải được hỗ trợ và cấu hình ở cả hai đầu liên kết. Nếu một đầu bật còn đầu kia không, cổng kết nối bị chặn và chuyển sang trạng thái Bridge Assurance inconsistent.
- Không khai báo network port cho cổng nối máy trạm hoặc server. Cổng nối với thiết bị Layer 2 host mà bị cấu hình network port sẽ tự động vào trạng thái Blocking.
Lưu ý về nền tảng: hỗ trợ Bridge Assurance và trạng thái mặc định khác nhau giữa các dòng switch và phiên bản phần mềm. Theo tài liệu Cisco, Catalyst 9300 hỗ trợ tính năng này từ IOS XE 17.16.1 (và tài liệu 17.16 ghi mặc định tắt). Trên Catalyst 9500, chỉ các model High Performance mới hỗ trợ. Hãy kiểm tra Cisco Feature Navigator và tài liệu cấu hình đúng dòng switch trước khi triển khai.
7. Cấu hình Bridge Assurance trên switch Cisco IOS XE
Bridge Assurance chỉ chạy trên các cổng được khai báo là network port. Có hai cách khai báo.
Cách 1: Khai báo từng cổng uplink giữa các switch
Switch(config)# spanning-tree bridge assurance Switch(config)# interface gigabitethernet 1/0/48 Switch(config-if)# spanning-tree portfast network
spanning-tree bridge assurancebật Bridge Assurance cho toàn bộ network port trên switch. Dạngno spanning-tree bridge assurancetắt tính năng, các network port quay về hoạt động như cổng STP thông thường.spanning-tree portfast networkkhai báo cổng này là network port, tức nối với một switch khác. Bridge Assurance chỉ chạy trên network port.
Cách 2: Đặt network làm kiểu cổng mặc định
Switch(config)# spanning-tree portfast network default
- Lệnh này đặt mọi cổng thành network port theo mặc định. Khi đó cổng nối máy trạm hoặc server phải khai báo riêng là edge (
spanning-tree portfast edge) để không bị chặn.
Lưu ý: trên switch chạy NX-OS (dòng Nexus), cú pháp khác: spanning-tree port type network cho từng cổng và spanning-tree port type network default cho toàn cục. Không dùng cú pháp NX-OS trên Catalyst IOS XE.
8. Kiểm tra và xử lý sự cố Bridge Assurance
Switch# show spanning-tree summary Switch# show spanning-tree vlan 200
show spanning-tree summarycho biết Bridge Assurance đang bật hay tắt.show spanning-tree vlan <vlan-id>hiển thị loại cổng và trạng thái. Cổng bị Bridge Assurance chặn hiển thị kiểuNetwork, P2p *BA_Inc.
Khi Bridge Assurance chặn hoặc mở lại một cổng, switch ghi log:
%SPANTREE-2-BRIDGE_ASSURANCE_BLOCK: Bridge Assurance chặn cổng trên một VLAN.%SPANTREE-2-BRIDGE_ASSURANCE_UNBLOCK: Bridge Assurance mở lại cổng.
Khi gặp trạng thái BA inconsistent, kiểm tra theo thứ tự:
- Thiết bị ở đầu bên kia có hỗ trợ và đã bật Bridge Assurance chưa.
- Cổng đầu kia đã được khai báo network port chưa.
- Chế độ STP hai đầu có phải Rapid PVST+ hoặc MST không.
- Liên kết vật lý có hoạt động hai chiều không.
9. Bridge Assurance khác Loop Guard và UDLD thế nào?
Ba tính năng cùng liên quan đến lỗi liên kết một chiều hoặc mất BPDU, nhưng cơ chế khác nhau:
| Tiêu chí | Bridge Assurance | Loop Guard | UDLD |
|---|---|---|---|
| Cơ chế | Cổng network gửi và mong đợi BPDU hai chiều. Mất BPDU thì cổng bị chặn | Ngăn cổng Root hoặc Alternate chuyển thành Designated khi ngừng nhận BPDU. STP không gửi BPDU trên cổng Root hoặc Alternate | Giao thức riêng trao đổi gói tin giữa hai thiết bị để phát hiện liên kết một chiều |
| Cách bật | Khai báo network port ở cả hai đầu | Bật toàn cục bằng spanning-tree loopguard default |
Bật bằng lệnh udld (toàn cục cho cổng quang, hoặc udld port trên từng cổng) |
| Phụ thuộc STP | Có. Chỉ Rapid PVST+ và MST | Có. PVST+, Rapid PVST+ và MST | Không, hoạt động độc lập với STP |
| Lưu ý | Cần hỗ trợ ở cả hai đầu, tùy dòng switch | Không bật cùng lúc Root Guard và Loop Guard trên một cổng | Lệnh toàn cục chỉ áp dụng cho cổng quang. Cổng đồng cần bật trên từng cổng |
Cách phối hợp các lớp bảo vệ này trong một thiết kế hoàn chỉnh được trình bày tại phòng thủ đa lớp chống Network Loop.
10. Câu hỏi thường gặp
Bridge Assurance có chạy trên PVST+ không? Không. Chỉ Rapid PVST+ và MST hỗ trợ Bridge Assurance.
Nếu chỉ bật Bridge Assurance ở một đầu thì sao? Cổng kết nối bị chặn và chuyển sang trạng thái Bridge Assurance inconsistent, vì đầu bên kia không gửi BPDU theo yêu cầu.
Có nên khai báo network port cho cổng nối máy tính? Không. Cổng nối thiết bị Layer 2 host mà khai báo network port sẽ tự động vào trạng thái Blocking. Cổng nối máy trạm và server nên là cổng edge (PortFast).
Mọi switch Cisco Catalyst đều có Bridge Assurance không? Không. Tùy dòng và phiên bản phần mềm. Hãy kiểm tra Cisco Feature Navigator trước khi triển khai.
11. Kết luận
Bridge Assurance là cơ chế giúp tăng độ ổn định của mạng Layer 2 chạy Spanning Tree. Bằng cách yêu cầu các cổng network trao đổi BPDU hai chiều, tính năng này phát hiện nhanh sự cố liên kết hoặc switch lỗi và tự động chặn cổng để ngăn vòng lặp. Nhờ đó hệ thống Ethernet duy trì topology ổn định và an toàn hơn trong môi trường có nhiều liên kết dự phòng.
