اگر هنگام کار با سوئیچ سیسکو متوجه شدید که یکی از پورتها بهطور ناگهانی از دسترس خارج شده و وضعیت آن به Err-disabled تغییر کرده است، احتمالاً با یکی از مکانیزمهای حفاظتی سیستمعامل Cisco IOS روبهرو شدهاید. بسیاری از مدیران شبکه تصور میکنند که این وضعیت به معنی خرابی سختافزاری پورت است، اما در بیشتر مواقع چنین نیست. در واقع Err-disabled یک قابلیت امنیتی و حفاظتی در سوئیچهای سیسکو است که در صورت تشخیص یک خطا یا رفتار غیرعادی، پورت را بهصورت خودکار غیرفعال میکند تا از آسیب به شبکه یا ایجاد اختلال جلوگیری شود. شناخت دلایل این اتفاق و روشهای برطرف کردن آن، به مدیران شبکه کمک میکند تا در کمترین زمان ممکن مشکل را شناسایی و برطرف کنند.
Err-disabled یکی از رایجترین وضعیتهایی است که در شبکههای سازمانی، دیتاسنترها و حتی شبکههای کوچک مشاهده میشود. این حالت میتواند به دلایل امنیتی، خطاهای تنظیمات، مشکلات کابلکشی، تجهیزات معیوب یا حتی اشتباهات کاربران ایجاد شود. نکته مهم این است که تا زمانی که علت اصلی مشخص نشود، فعال کردن مجدد پورت تنها یک راهکار موقت خواهد بود و احتمال دارد دوباره همان خطا تکرار شود. به همین دلیل در این مقاله تمامی دلایل رایج Err-disabled، روشهای عیبیابی و راهکارهای رفع آن را بهصورت کامل بررسی میکنیم.
Err-disabled حالتی در سیستمعامل Cisco IOS است که در آن یک Interface به دلیل تشخیص خطا یا نقض یکی از سیاستهای امنیتی، بهصورت خودکار غیرفعال میشود. در این وضعیت، پورت دیگر هیچ بستهای ارسال یا دریافت نمیکند و از دید سیستم مانند یک پورت Shutdown شده عمل میکند، با این تفاوت که علت آن یک خطای سیستمی یا امنیتی است.
برای مشاهده این وضعیت معمولاً از دستور زیر استفاده میشود:
show interfaces status
اگر وضعیت پورت Err-disabled باشد، در ستون Status همین عبارت نمایش داده میشود. همچنین برای بررسی علت غیرفعال شدن پورت میتوان از دستور زیر استفاده کرد:
show logging
در لاگهای سیستم معمولاً دلیل دقیق ورود پورت به حالت Err-disabled ثبت میشود.
دلایل مختلفی میتوانند باعث شوند یک Interface وارد وضعیت Err-disabled شود. در ادامه مهمترین آنها را بررسی میکنیم.
یکی از رایجترین دلایل Err-disabled فعال شدن قابلیت Port Security است. زمانی که برای یک پورت تعداد مشخصی MAC Address تعریف شده باشد، اگر دستگاه جدیدی به آن متصل شود یا تعداد MACها از مقدار مجاز بیشتر شود، سوئیچ این اتفاق را بهعنوان نقض سیاست امنیتی در نظر گرفته و پورت را غیرفعال میکند. این موضوع معمولاً در سازمانهایی رخ میدهد که برای جلوگیری از اتصال تجهیزات غیرمجاز از Port Security استفاده میکنند.
BPDU Guard یکی از قابلیتهای مهم امنیتی در شبکههای مبتنی بر STP است. اگر روی یک Access Port قابلیت BPDU Guard فعال باشد و از آن پورت یک بسته BPDU دریافت شود، سوئیچ احتمال میدهد که یک سوئیچ دیگر به اشتباه به آن پورت متصل شده است. برای جلوگیری از ایجاد Loop در شبکه، پورت فوراً وارد وضعیت Err-disabled میشود. این مورد یکی از متداولترین دلایل قطع شدن پورتها هنگام اتصال سوئیچهای جدید است.

در لینکهای فیبر نوری ممکن است ارتباط فقط در یک جهت برقرار باشد؛ یعنی ارسال انجام شود اما دریافت امکانپذیر نباشد. قابلیت UDLD یا UniDirectional Link Detection چنین شرایطی را تشخیص میدهد. اگر UDLD در حالت Aggressive فعال باشد و ارتباط یکطرفه تشخیص داده شود، Interface وارد وضعیت Err-disabled خواهد شد.
در صورتی که تنظیمات اعضای EtherChannel یکسان نباشد، سوئیچ برای جلوگیری از ایجاد مشکلات ارتباطی برخی از پورتها را Err-disabled میکند. اختلاف در مواردی مانند VLAN، Duplex، Speed یا Mode میتواند باعث این اتفاق شود.
اگر به هر دلیلی بستههای ارسالی دوباره به همان پورت بازگردند، سوئیچ وجود Loop را تشخیص داده و برای جلوگیری از ایجاد Broadcast Storm پورت را غیرفعال میکند. این اتفاق معمولاً به دلیل اشتباه در کابلکشی یا اتصال نادرست تجهیزات رخ میدهد.
در شبکههایی که DHCP Snooping فعال است، برای جلوگیری از حملات DHCP تعداد مشخصی درخواست DHCP در هر ثانیه مجاز است. اگر تعداد درخواستها از مقدار تعیین شده بیشتر شود، سوئیچ احتمال حمله DHCP Flood را داده و پورت را Err-disabled میکند.
قابلیت Dynamic ARP Inspection از حملات ARP Spoofing جلوگیری میکند. اگر بستههای ARP معتبر نباشند یا با اطلاعات DHCP Snooping مطابقت نداشته باشند، ممکن است پورت وارد وضعیت Err-disabled شود.
زمانی که میزان Broadcast، Multicast یا Unknown Unicast از حد تعیینشده بیشتر شود، قابلیت Storm Control وارد عمل میشود. در برخی تنظیمات، افزایش بیش از حد ترافیک باعث Err-disabled شدن پورت خواهد شد تا از اختلال گسترده در شبکه جلوگیری شود.
اگر یک لینک در مدت زمان کوتاهی بارها قطع و وصل شود، سوئیچ آن را بهعنوان یک وضعیت غیرعادی تشخیص میدهد. این مشکل میتواند ناشی از کابل معیوب، کانکتور آسیبدیده، خرابی کارت شبکه یا حتی نوسانات برق باشد.
در برخی مدلهای سوئیچ سیسکو، استفاده از ماژولهای SFP غیراستاندارد یا ناسازگار ممکن است باعث ایجاد خطا شود. در بعضی نسخههای IOS، این موضوع میتواند در نهایت باعث Err-disabled شدن پورت شود.
در سوئیچهای PoE اگر مصرف برق دستگاه متصل بیش از ظرفیت پورت باشد یا اتصال کوتاه ایجاد شود، مکانیزم حفاظتی فعال شده و پورت را غیرفعال میکند. این اتفاق بیشتر هنگام اتصال دوربینهای مداربسته یا Access Pointهای پرمصرف مشاهده میشود.
برخی قابلیتهای امنیتی مانند 802.1X، NAC یا Authentication Failure نیز در صورت بروز خطا ممکن است باعث Err-disabled شدن Interface شوند.
اولین قدم، مشاهده وضعیت پورت است.
show interfaces status
سپس لاگهای سیستم را بررسی کنید.
show logging
در بسیاری از موارد، پیامهایی مانند زیر مشاهده خواهید کرد:
همچنین دستور زیر علت دقیق هر پورت را نمایش میدهد.
show interfaces status err-disabled
در نسخههای جدید IOS XE این دستور اطلاعات بسیار مفیدی در اختیار مدیر شبکه قرار میدهد.

قبل از هر اقدامی باید علت اصلی برطرف شود. اگر فقط دستور فعالسازی مجدد را اجرا کنید، احتمال زیادی وجود دارد که پورت دوباره وارد همین وضعیت شود. برای فعال کردن مجدد Interface از دستورات زیر استفاده میشود.
interface GigabitEthernet1/0/10
shutdown
no shutdown
در صورتی که علت همچنان وجود داشته باشد، چند ثانیه بعد دوباره Err-disabled خواهد شد.
سیسکو قابلیتی به نام Errdisable Recovery ارائه کرده است که میتواند پس از مدت زمان مشخص، پورت را بهصورت خودکار دوباره فعال کند.
نمونه تنظیمات:
errdisable recovery cause bpduguard
errdisable recovery interval 300
در این مثال اگر علت BPDU Guard باشد، سوئیچ پس از ۳۰۰ ثانیه دوباره پورت را فعال میکند. البته استفاده از این قابلیت زمانی توصیه میشود که مطمئن باشید علت خطا موقتی است. در غیر این صورت ممکن است پورت بهطور مداوم بین حالت فعال و Err-disabled جابهجا شود.
پیشگیری همیشه بهتر از رفع مشکل است. رعایت چند نکته ساده میتواند احتمال وقوع این وضعیت را تا حد زیادی کاهش دهد. از کابلهای استاندارد و سالم استفاده کنید و سلامت کابلکشی را بهصورت دورهای بررسی کنید.
تنظیمات Port Security را متناسب با نیاز شبکه انجام دهید و تعداد مجاز MAC Address را بهدرستی تعیین کنید.
قابلیت BPDU Guard را فقط روی Access Portهایی فعال کنید که قرار نیست سوئیچ دیگری به آنها متصل شود.
تنظیمات EtherChannel را قبل از اضافه کردن اعضای جدید بررسی کنید تا تمام پارامترها یکسان باشند.
در شبکههای دارای تجهیزات PoE، توان مصرفی دستگاهها را با ظرفیت سوئیچ مقایسه کنید.
از ماژولهای SFP اصلی و سازگار با مدل سوئیچ استفاده کنید.
بهصورت دورهای لاگهای سیستم را بررسی کنید تا قبل از بروز قطعیهای گسترده، مشکلات احتمالی شناسایی شوند.

Err-disabled یکی از مهمترین مکانیزمهای حفاظتی در سوئیچهای سیسکو است که با هدف جلوگیری از ایجاد اختلال، حملات امنیتی یا آسیب به شبکه طراحی شده است. برخلاف تصور بسیاری از کاربران، مشاهده این وضعیت معمولاً به معنی خرابی سختافزاری پورت نیست، بلکه نشاندهنده آن است که سوئیچ یک رفتار غیرعادی یا خطای مشخص را تشخیص داده و برای حفظ پایداری شبکه، Interface را غیرفعال کرده است.
شناخت دقیق دلایل Err-disabled مانند Port Security، BPDU Guard، UDLD، Link Flapping، Storm Control، DHCP Snooping، Dynamic ARP Inspection، EtherChannel Misconfiguration، مشکلات PoE و سایر مکانیزمهای امنیتی باعث میشود عیبیابی سریعتر و دقیقتر انجام شود. بهترین روش مدیریت این وضعیت آن است که ابتدا علت اصلی از طریق لاگها و دستورات عیبیابی شناسایی شود، سپس مشکل برطرف و در نهایت پورت مجدداً فعال شود. با رعایت اصول صحیح طراحی شبکه و پیکربندی استاندارد تجهیزات سیسکو، میتوان احتمال رخ دادن Err-disabled را به حداقل رساند و از پایداری و امنیت بیشتر شبکه اطمینان حاصل کرد.