スイッチ設定のベストプラクティス
次の表は、スイッチ設定の推奨ベストプラクティスの概要を示しています。各エントリでは、プラクティスについて説明し、その重要性を説明し、実施に関するガイダンスを提供し、プラクティスに従わない場合の潜在的な影響を強調しています。
| ベストプラクティス | プラットフォーム | スコープ | なぜそれが重要であるか | 有効化/設定方法 | 設定しない場合の影響 |
|---|---|---|---|---|---|
|
アクセスポートでBPDUガード/STPエッジを有効にする |
EX/QFX/CXシリーズ |
ポートプロファイルごと |
予期しないBPDUを受信した場合にポートを無効にすることでスパニングツリートポロジーを保護し、不正なスイッチによるループやブロードキャストストームを防ぎます。 |
スイッチテンプレートの共有要素 - ポートプロファイルセクションにある、アクセスポートプロファイルのSTPエッジを有効にします。詳細については、「ポートプロファイルの定義」を参照してください。 |
不正なスイッチは、L2ループ、ブロードキャストストーム、およびVLAN全体の完全な停止を引き起こす可能性があります。 |
|
ストーム制御を有効にする |
EX/QFXシリーズ |
ポートプロファイルごと |
ブロードキャスト、マルチキャスト、未知のユニキャストトラフィックがネットワークに圧倒されるのを制限します。 |
スイッチテンプレートの共有 要素 - ポートプロファイル セクションで、すべてのポートプロファイルに適切なストーム制御しきい値を設定します。この設定は、管理者がトラフィックレベルを監視し、トラフィックがトラフィックレベルを超えた場合に、ブロードキャスト、マルチキャスト、未知のユニキャストパケットを自動的にドロップするのに役立ちます。詳細については、「 ポートプロファイルの定義」を参照してください。 |
1つの誤動作のNICまたはループがスイッチバックプレーンを飽和状態にし、パケット損失や管理プレーンの不安定化を引き起こす可能性があります。 |
|
ルーティングエンジンの保護を有効にする |
EX/QFXシリーズ |
スイッチテンプレートごと |
スイッチのルーティングエンジンをDoS攻撃や過剰なコントロールプレーントラフィックから保護します。 |
各スイッチテンプレートに対して、ルーティングエンジンの保護を有効にします。詳細については、 ルーティングエンジン(EXおよびQFXシリーズスイッチ)の保護を参照してください。 |
保護されていないREは、ARPまたはDHCPフラッドによりCPU使用率が100%に達し、OSPFまたはBGPのドロップ、STPの再計算、および管理アクセスの喪失を引き起こす可能性があります。 |
|
バーチャルシャーシの事前プロビジョニング |
EX/QFXシリーズ |
バーチャルシャーシごと |
メンバーの役割の決定論を確保し、フェイルオーバー中のスプリットブレインや予期しない役割の選択を防止します。 |
変更バーチャルシャーシで各バーチャルシャーシの「事前プロビジョニングバーチャルシャーシ」を有効にします。詳細については、「 バーチャルシャーシの事前プロビジョニング」を参照してください。 |
メンバーの障害または交代中にロールが動的に選択されると、ダウンタイムが長くなったり、スプリットブレイン状態が発生する可能性があります。 |
|
バーバーチャルシャーシに仮想デバイスIDを使用する |
EX/QFXシリーズ |
バーチャルシャーシごと |
仮想デバイスIDに移行することで、バーチャルシャーシを単一の論理エンティティとして表現および管理するための一貫した一元的な方法が提供され、将来の運用がよりクリーンで信頼性の高いものになります。 |
新しい各バーチャルシャーシデバイスは、デフォルトで仮想MACアドレスで有効になっています。以前にオンボードされたすべての古いバーチャルシャーシデバイスについては、仮想デバイスIDを使用するよう変換します。詳細については、「仮想 デバイスIDを使用するようにバーチャルシャーシを変換する」を参照してください。 |
仮想MACアドレスがない場合、メンバースイッチを交換または削除すると、バーチャルシャーシの表現方法に不一致が生じ、接続が中断する可能性があります。 |
| 推奨されるファームウェアバージョンを展開します |
EX/QFX/CXシリーズ |
スイッチごと |
すべてのスイッチは、重要なセキュリティパッチと安定性修正が本番用にバックポートされた、現在推奨されているリリースに従う必要があります。 |
スイッチをアップグレードする際には、推奨されるファームウェアバージョンを選択することを検討してください。詳細については、「 スイッチファームウェアのアップグレード」を参照してください。 |
古いファームウェアには既知のCVEやバグが含まれている可能性があります。
注:バージョンの推奨事項をガイダンスとして検討してください。古いバージョンはすでに安定している可能性があるため、必ずしもアップグレードは必要ありません。
|