STP - spanning tree protocole
Introduction
Ne pas confondre avec le SPAN
la cybersécurité c’est garantir :
- disponibilité ; de la donnée quand c’est requis
- intégrité ; donnée utilisable
- confidentialité ; réserver l’accès aux personnes définies
Cela passe par la haute disponibilité. Elle est garantie avec entre autres par la redondance.
En infrastructure système, ça signifie doubler (ou plus) les serveurs, câbles, alimentations, ...
En infrastructure réseau, c'est la même chose mais avec les switch, routeurs, ...
Redondance de chemin
Cisco affirme que 3 couches c'est le mieux ; il faut cependant que les switch (avec protocole Spanning Tree Protocole) communiquent pour ne pas boucler (nécessité d’orienter les graphes SANS BOUCLER et avec racine car arborescence)
on le fait en prenant définissant une racine puis en tenant compte de la longueur des chemins : celui utilisé sera le plus court (port racine). Les switch peuvent désigner la racine eux même avec le protocole STP ; l’administrateur peut orienter l'élection du pont racine (sommet du graphe / switch racine) en limitant le choix aux ID du niveau 3 (on donne une priorité administrative à l’adresse MAC du switch (plus petit, mieux c’est donc 1 = meilleur, valeur par défaut = 32768 car 215). On a dit qu’il fallait traverser 3 couches, il y a moins de switch au niveau 3 mais il faut y aller, donc les chemins devront y aller, les racines aussi = il faut trouver des chemins vers eux obligatoirement, autant qu’il soit racine
mettre au niveau, proche du pc hôte, est inutile car il sera le premier traversé, aller et / ou retour (sortie / entrée de ping), donc pas besoin de le définir racine pour que le chemin aille rapidement vers eux
Le problème c'est que la création de chemins induit de nombreux problèmes. Ceux-ci peuvent être résolus par la mise en œuvre de la notion de chemin nominal sans boucle et de chemins alternatifs. Il s'agit alors d'interdire le parcours d'un chemin alternatif lorsque le chemin nominal fonctionne.
Ceci n'intéresse que les cas de redondance volontaire. De nombreux cas de redondance involontaire se présentent : dans l'armoire de brassage, il est aisé de faire un mauvais branchement et de créer ainsi une boucle involontaire. La préconisation est d'étiqueter tous les ports présents dans une armoire afin de faciliter le brassage correct.
mécanismes principaux
- élection du root bridge (tous ces ports passent à l'état opérationnel)
- sélection du port root (port par lequel on peut joindre le root bridge le plus rapidement possible qui est calculée selon la bande passante) sur tous les autres équipements du réseau
- blocage des ports des routes secondaires vers le root bridge
fonctionnalités supplémentaires
- root guard : permet a un equipement de desactiver le port sur lequel il recoit une trame STP indiquant un meilleur root bridge que celui existant. Se place sur les ports "descendants"
- portfast : permet à un port de passer directement a l'etat operationnel en ignorant toutes les etapes necessaires a stp afin de vérifier quil n'y ait pas de boucle
- bpdu guart : permet dans le cas où portfast a été implementée de desac le port si celui-ci recoit des trames stp
Arborescence
Supprimer les boucles d'un réseau sans le scinder revient à transformer un réseau de forme quelconque en un réseau de type arborescent.
D'où le nom d'arbre de recouvrement : sous-réseau arborescent passant par tous les nœuds du réseau
Exemple :
Pont racine
Qui dit arborescence dit racine. On nommera pont racine le commutateur à partir duquel l'arborescence est construite.
Le terme utilisé est celui de pont et non de commutateur car ces techniques ont été définies du temps ou on utilisait des hubs pour des connexions multiples sur la couche d'accès et des ponts (commutateurs à deux ports) pour la couche de distribution.
Actuellement les réseaux locaux sont presque exclusivement basés sur des commutateurs mais dans le contexte du spanningtree on continue de parler de pont racine.
Port racine
Le port racine d'un commutateur quelconque est celui qui permet de rejoindre le pont racine par le chemin le plus court. Ce port fait partie du chemin nominal.
Coût d'un port
A priori le "chemin le plus court" est celui qui nécessite le parcours du plus petit nombre de segments.
Par exemple dans la solution 1 ci-dessus de chemin entre A et B est de longueur 1. Sans la solution 2, elle est de longueur 2.
Afin de permettre la prise en compte du fait que tous les segments ne sont pas aussi rapides les uns que les autres, on introduit la notion de coût STP d'un port : plus un port est rapide moins son coût est élevé. Ensuite la "longueur" d'un chemin se calcul non pas au nombre de segments empruntés mais à la somme des coûts des ports traversés. Un chemin "long" sera donc un chemin qui prend plus de temps et non pas qui parcours plus de segments.
Il est généralement possible de configurer manuellement le du coût des ports. Les préconisations sont les suivantes :
Remarque : on voit dans les solutions 1 et 2 de l'exemple précédent que l'arbre obtenu dépend de quel commutateur est sélectionné comme pont racine.
Solution : Pont racine = C (en supposant tous les ports de coût égal)
Cela peut être utile si un appareil possède des ports fa et des ports gig → on donne la priorité aux ports gig
Autre types de ports
- port racine : chemin privilégié
- port bloqué chemin bloqué
- port désigné = bloqué mais reste ouvert pour STP si jamais on refait une élection
on a donc pas de boost de performance même si on double les chemins pour booster les perf on peut définir une redondance de lien
Attendu
En cas de panne sur le chemin nominal, tant qu'un chemin alternatif n'est pas déterminé, le réseau est en panne. Il est donc important dans l'optique de la disponibilité des services, de disposer d'un système automatisé de détermination de l'arbre de recouvrement qui ne nécessite pas la présence d'un administrateur réseau.
C'est le rôle du Protocole STP généralement disponible sur les commutateurs. Il vise, par un échange de messages entre commutateurs à déterminer UN chemin valide et à invalider tous les autres tant que le chemin valide est opérationnel.



No comments to display
No comments to display