Lernportal für angehende FachinformatikerAdministration
Kapitel 03

3.6 Spanning Tree Protocol

Fortschritt wird geladen …
Fachlich geprüftStand: 30. Juli 2026

Redundante Switch-Verbindungen erhöhen die Verfügbarkeit, erzeugen auf Schicht 2 jedoch mögliche Schleifen. Ethernet-Frames besitzen keinen allgemeinen Hop-Zähler und können daher dauerhaft zirkulieren und sich vervielfältigen. Spanning Tree berechnet aus der physischen Redundanz eine schleifenfreie aktive Topologie, hält alternative Links bereit und passt den Baum bei Änderungen neu an.

Warum Layer-2-Schleifen gefährlich sind

Switches fluten Broadcasts und unbekannte Unicasts innerhalb eines VLANs. Existieren mehrere aktive Layer-2-Wege, kann ein Frame über einen anderen Port zurückkehren und erneut geflutet werden. Da der gewöhnliche Ethernet-Header kein TTL- oder Hop-Limit-Feld besitzt, beendet sich dieser Vorgang nicht selbstständig.

Die Folgen sind Broadcast-Stürme, mehrfach empfangene Frames, stark steigende Auslastung und eine instabile MAC-Tabelle. Eine Quell-MAC kann abwechselnd an verschiedenen Ports gelernt werden; dieses MAC-Flapping erschwert zusätzlich die gezielte Weiterleitung. Spanning Tree blockiert deshalb ausgewählte redundante Wege logisch, ohne die Verkabelung entfernen zu müssen.

Drei Switches bilden eine Schleife, in der ein Broadcast mehrfach weitergeleitet und vervielfältigt wird
Ohne Schleifenschutz kann ein einzelner Broadcast über mehrere Wege zurückkehren, erneut geflutet werden und die verfügbare Kapazität aufbrauchen.Originalgröße öffnen ↗
FolgeBeobachtungUrsache
Broadcast-SturmSehr hohe Broadcast-Rate und NetzausfallFrames zirkulieren und werden an mehreren Ports vervielfältigt.
MehrfachzustellungEndgerät erhält denselben Frame mehrfachMehrere aktive Wege erreichen dasselbe Segment.
MAC-FlappingMAC-Adresse wechselt schnell zwischen PortsDieselbe Quelle erscheint über verschiedene Schleifenwege.
ÜberlastungHohe Link- und CPU-Auslastung, PaketverlustSchleifenverkehr beansprucht Bandbreite und Verarbeitung.

Vom redundanten Netz zum Spannbaum

Die Switches tauschen Bridge Protocol Data Units, BPDUs, aus. Aus den darin enthaltenen Informationen wählen sie eine Root Bridge und bestimmen für jeden Switch den besten Weg dorthin. Die daraus abgeleiteten Portrollen sorgen dafür, dass zwischen den beteiligten Segmenten nur eine schleifenfreie aktive Topologie übrig bleibt.

„Bester“ Weg bedeutet der nach den STP-Regeln günstigste Prioritätsvektor, nicht zwangsläufig die niedrigste reale Latenz. Zuerst zählt die Root Bridge ID, danach unter anderem Root Path Cost, sendende Bridge ID und Port ID. Nur wenn ein wichtigeres Kriterium gleich ist, wird das nächste als Tie-Breaker verwendet.

Drei redundant verbundene Switches mit gewählter Root Bridge, Root Ports, Designated Ports und einem blockierten Alternate Port
Alle Switches bestimmen einen gemeinsamen Root. Pro Nicht-Root-Switch führt ein Root Port zum günstigsten Pfad; pro Segment existiert ein Designated Port. Ein redundanter Port bleibt als Alternate im Discarding-Zustand.Originalgröße öffnen ↗

Root Bridge und Bridge Identifier

Root Bridge wird der Switch mit dem numerisch kleinsten Bridge Identifier. Der Bridge Identifier ist insgesamt acht Byte lang. Er kombiniert einen Prioritätsanteil einschließlich Extended System ID mit einer 48-Bit-MAC-Adresse. Bei VLAN-bezogenen Instanzen wird die VLAN- beziehungsweise Instanzinformation im Prioritätsfeld berücksichtigt.

Der häufige Standardwert 32768 stammt aus der administrativen Bridge Priority. Viele Implementierungen erlauben Änderungen in Schritten von 4096. Haben mehrere Switches denselben Prioritätswert, entscheidet die kleinere MAC-Adresse. Für einen planbaren Betrieb sollte die Root-Rolle deshalb bewusst über Prioritäten festgelegt und nicht zufällig der niedrigsten MAC-Adresse überlassen werden.

BestandteilBedeutungPraxis
Bridge PriorityAdministrativ beeinflussbarer PrioritätsanteilNiedrigerer Wert wird bevorzugt.
Extended System IDKennzeichnet VLAN beziehungsweise Instanz im PrioritätsfeldReduziert den frei konfigurierbaren Prioritätsanteil.
MAC-AdresseEindeutiger Tie-Breaker im Bridge IdentifierBei gleicher Priorität entscheidet die kleinere Adresse.
Root Bridge IDKleinster verglichener Bridge IdentifierWird durch BPDUs im gesamten Baum bekannt gemacht.

Pfadkosten statt Anzahl der Switches

Jeder STP-Port besitzt eine Pfadkostenangabe. Der Root Path Cost eines Switches ist die Summe der Kosten entlang seines besten Weges zur Root Bridge. Ein schneller Link erhält gewöhnlich niedrigere Kosten als ein langsamer Link. Die Zahl der durchlaufenen Switches ist kein eigenständiger zweiter Faktor; sie wirkt nur indirekt, weil jeder verwendete Link Kosten zur Summe beiträgt.

Ältere Geräte und Unterlagen verwenden kurze Kostenwerte, die für hohe Datenraten kaum Abstufungen erlauben. Die lange Kostenmethode stellt einen deutlich größeren Wertebereich bereit. In einem Netz muss die verwendete Methode konsistent geplant werden; administrativ gesetzte Kosten können den automatisch aus der Linkrate abgeleiteten Wert ersetzen.

  • Root Path Cost = Summe der Port-Pfadkosten bis zur Root Bridge.
  • Niedrigere Gesamtkosten werden bevorzugt.
  • Bei Gleichstand folgen weitere Tie-Breaker wie Bridge ID und Port ID.
  • Manuelle Werte müssen dokumentiert und auf allen beteiligten Geräten nachvollziehbar sein.
LinkrateÄltere kurze MethodeLange Methode
10 Mbit/s1002.000.000
100 Mbit/s19200.000
1 Gbit/s420.000
10 Gbit/s22.000
100 Gbit/snicht sinnvoll abgestuft200
1 Tbit/snicht sinnvoll abgestuft20

Portrollen und Portzustände

Die Portrolle beschreibt die Aufgabe eines Ports im berechneten Baum. Der Root Port ist auf jedem Nicht-Root-Switch der beste Port in Richtung Root. Der Designated Port ist auf einem Segment der Port, der den besten Weg zur Root anbietet. Ein Alternate Port hält einen alternativen Weg bereit; ein Backup Port ist ein Sonderfall für einen alternativen Port desselben Switches am selben gemeinsamen Segment.

RSTP fasst das Weiterleitungsverhalten in drei Zustände: Discarding, Learning und Forwarding. Discarding leitet keine Nutzframes weiter und lernt keine Quell-MAC-Adressen. Learning lernt MAC-Adressen, leitet aber noch keine Nutzframes weiter. Forwarding lernt und leitet. Klassisches STP verwendete zusätzlich die getrennten Zustände Blocking und Listening sowie Disabled.

Rolle / ZustandBedeutung
Root PortBester Port eines Nicht-Root-Switches in Richtung Root Bridge
Designated PortBester weiterleitender Port für ein Segment
Alternate PortAlternativer Weg zur Root; normalerweise Discarding
Backup PortAlternativer Port desselben Switches zu einem gemeinsamen Segment
DiscardingKeine Nutzdatenweiterleitung und kein MAC-Lernen
LearningMAC-Lernen, aber noch keine Nutzdatenweiterleitung
ForwardingMAC-Lernen und Nutzdatenweiterleitung

BPDUs und die Entscheidungsreihenfolge

BPDUs transportieren die Informationen, mit denen Bridges ihre Sicht auf den Baum vergleichen. Eine bessere BPDU enthält einen übergeordneten Prioritätsvektor. Vereinfacht gewinnt zunächst die kleinere Root Bridge ID. Bei gleicher Root entscheidet der geringere Root Path Cost; danach folgen kleinere sendende Bridge ID und Port ID.

Die Port ID enthält Port Priority und Port Number. Sie wird erst spät als Tie-Breaker benötigt. Eine IP-Adresse spielt bei Root-Wahl, Portrollen und Pfadkosten keine Rolle. BPDUs sind Layer-2-Steuerframes und werden von Bridges lokal verarbeitet statt wie gewöhnlicher Datenverkehr transparent durch den gesamten Baum geflutet zu werden.

ReihenfolgeVergleichBevorzugt wird
1Root Bridge IDkleinerer Wert
2Root Path Costkleinere Summe
3Sender Bridge IDkleinerer Wert
4Sender Port IDkleinerer Wert
5Empfangender Portlokaler Tie-Breaker bei sonst gleichen Informationen

STP, RSTP und MSTP

Klassisches STP nach IEEE 802.1D arbeitet stark timerbasiert und kann nach Änderungen vergleichsweise lange bis zu einer stabilen Weiterleitung benötigen. Rapid Spanning Tree, ursprünglich IEEE 802.1w und heute in IEEE 802.1Q enthalten, ergänzt explizite Portrollen sowie schnelle Proposal-/Agreement-Verfahren auf Punkt-zu-Punkt-Links.

Multiple Spanning Tree, ursprünglich IEEE 802.1s und ebenfalls in IEEE 802.1Q integriert, kann VLANs mehreren MST-Instanzen zuordnen. Switches einer MST-Region müssen unter anderem Region Name, Revision und VLAN-zu-Instanz-Zuordnung konsistent konfigurieren. MSTP ist nicht einfach „ein STP pro VLAN“, sondern bündelt VLANs in planbare Instanzen.

Vergleich von klassischem STP, Rapid Spanning Tree und Multiple Spanning Tree
RSTP beschleunigt die Rekonvergenz. MSTP ordnet mehrere VLANs wenigen berechneten Instanzen zu und kann dadurch unterschiedliche aktive Bäume bereitstellen.Originalgröße öffnen ↗
VarianteKennzeichenEinordnung
STPKlassische Portzustände und timerbasierte KonvergenzHistorische Basis und Kompatibilität
RSTPSchnellere Rollen- und ZustandsübergängeSinnvolle Grundlage für moderne einfache Layer-2-Netze
MSTPMehrere VLANs werden MST-Instanzen zugeordnet.Skalierbare mehrere aktive Bäume bei konsistenter Region
HerstellervariantenBeispielsweise Instanzen je VLANBezeichnungen und Interoperabilität herstellerspezifisch prüfen

Was bei einem Linkausfall geschieht

Fällt ein aktiver Link aus, erkennt der betroffene Switch die Änderung unmittelbar über den Linkstatus oder später durch ausbleibende Protokollinformationen. Ein geeigneter Alternate Port kann bei RSTP rasch die Root-Port-Rolle übernehmen. Die genaue Unterbrechungsdauer hängt von Topologie, Linkerkennung, Protokollvariante, Porttyp und Konfiguration ab.

Spanning Tree verteilt einzelne Datenströme nicht automatisch über alle redundanten Links. Ein blockierter Link ist eine Bereitschaftsverbindung für den betreffenden Baum. Sollen mehrere physische Links gemeinsam aktiv sein, werden sie gewöhnlich konsistent als Link Aggregation gebündelt oder es wird eine andere dafür vorgesehene Netzarchitektur eingesetzt.

Ein aktiver Link fällt aus und ein zuvor blockierter Alternate Port wechselt nach Neuberechnung in den Forwarding-Zustand
Der redundante Link wird nicht gleichzeitig mit dem primären Pfad genutzt. Nach Erkennung und Neuberechnung kann RSTP den Alternate Port zum neuen aktiven Weg machen.Originalgröße öffnen ↗

Edge Ports und Schutzmechanismen

Ports zu Endgeräten können als Edge Ports gekennzeichnet werden und schneller in Forwarding wechseln, weil dort keine weitere Bridge erwartet wird. Diese Annahme muss stimmen. Wird an einem Edge Port dennoch eine Bridge angeschlossen, kann ohne Schutz eine Schleife entstehen. Herstellernamen wie PortFast bezeichnen entsprechende Umsetzungen.

Schutzfunktionen reagieren auf unerwartete BPDUs oder ausbleibende Protokollinformationen. Die konkreten Namen und Aktionen unterscheiden sich zwischen Plattformen. Häufige Konzepte sind BPDU Guard für Endgeräteports, Root Guard gegen eine unerwünschte Root und Loop Guard gegen bestimmte unidirektionale Fehlerzustände. Sie ersetzen keine saubere Topologieplanung.

FunktionZweckTypischer Einsatz
Edge PortSchneller Übergang für echte EndgeräteanschlüsseClient, Server, Drucker ohne nachgelagerte Bridge
BPDU GuardPort bei unerwarteter BPDU schützen beziehungsweise abschaltenEdge-/Access-Port
Root GuardVerhindern, dass über einen Port eine bessere Root angeboten wirdGrenze zu einem nachgeordneten Netzbereich
Loop GuardBestimmte Ports bei ausbleibenden BPDUs nicht fälschlich freigebenRedundante Switch-Verbindungen

Spanning Tree systematisch prüfen

PrüfschrittKontrolle
1. Instanz und VLANWelcher Baum ist für das betroffene VLAN zuständig?
2. Root BridgeIst die gewünschte Bridge Root und ist ihre Priorität dokumentiert?
3. Root Path CostWelcher Pfad wird gewählt und sind automatische oder manuelle Kosten aktiv?
4. PortrollenWelche Ports sind Root, Designated oder Alternate?
5. PortzuständeWelche Ports sind Discarding, Learning oder Forwarding?
6. ÄnderungenGab es Topology Changes, MAC-Flapping oder Linkwechsel?
7. SchutzSind Edge-, BPDU-, Root- und Loop-Schutz passend gesetzt?
8. RedundanztestFunktioniert ein geplanter Ausfall ohne Schleife und innerhalb der geforderten Zeit?

Quellen zur fachlichen Prüfung

Unterlage mitnehmen

PDF-Download nach Anmeldung

Zum Schutz der Unterrichtsunterlagen steht der PDF-Download ausschließlich angemeldeten Nutzern zur Verfügung.

3.6 Spanning Tree Protocol | Netzwerkgrundlagen