<div>Hi Lee,</div>
<div>&nbsp;</div>
<div>BPDU Guard is enabled by default as far as i know on CE500. </div>
<div>This has come into my mind and checked the switch thus the reason why i ask if the IP Phone is sending BPDU. If not, BPDU guard will be just useless.</div>
<div><br>Anyway, checking cisco netpro forum, someone has encountered the same issue. Unfortunately no resolution.</div>
<div>&nbsp;</div>
<div>The reply was:</div>
<div>&quot;Question1: Yes, IP phones donot send BPDU&#39;s.You can enable BPDU guard and it does not shut the port down when an IP Phone is connected. &quot;</div>
<div>&nbsp;</div>
<div>Any ideas how to overcome this vulnerability?</div>
<div>It seems that&nbsp;it is not only on&nbsp;cisco&nbsp; CE500 only but on all types of cisco switches.</div>
<div>&nbsp;</div>
<div>Thanks,</div>
<div>Jeff</div><br><br>
<div><span class="gmail_quote">On 7/4/07, <b class="gmail_sendername">Lee Pedder</b> &lt;<a href="mailto:lee.pedder@gmail.com">lee.pedder@gmail.com</a>&gt; wrote:</span>
<blockquote class="gmail_quote" style="PADDING-LEFT: 1ex; MARGIN: 0px 0px 0px 0.8ex; BORDER-LEFT: #ccc 1px solid">I can&#39;t offer specific advice on the CE500 switch, but on other cisco<br>switches there is a bpduguard feature that you need to enable if you
<br>are using spanning-tree portfast. This will shutdown a port on receipt<br>of a BPDU (such as one received from itself on another port).<br><br>On 04/07/07, Jefflin Choi &lt;<a href="mailto:jefflin.choi@gmail.com">jefflin.choi@gmail.com
</a>&gt; wrote:<br>&gt; Ahmed,<br>&gt;<br>&gt; The users are using PC connected to the IP phones. Someone non-technical<br>&gt; plugged both connections to the switch instead of one cable to the PC.<br>&gt;<br>&gt; Educating end users to plug the ip phones to the correct devices is simple
<br>&gt; but this is a security risk which can cause sabotage of the network.<br>&gt;<br>&gt; Matt,<br>&gt;<br>&gt; I do not see how &quot;Try turning off GARP on the phone, disable web access and<br>&gt; turn off voice vlan access.&quot; can help. Can you explain why this will help
<br>&gt; solve the problem.<br>&gt;<br>&gt; First, web access can be disabled. No problem with it. I can&#39;t see the<br>&gt; relation with the loop though.<br>&gt;<br>&gt; second voice vlan access, you mean to say not to allow the voice vlan on the
<br>&gt; trunk?<br>&gt;<br>&gt; Thanks,<br>&gt; Jeff<br>&gt;<br>&gt;<br>&gt;<br>&gt;<br>&gt; On 7/4/07, Ahmed Elnagar &lt;<a href="mailto:aelnagar@act-eg.com">aelnagar@act-eg.com</a>&gt; wrote:<br>&gt; &gt;<br>&gt; &gt;<br>
&gt; &gt;<br>&gt; &gt; Well, I was not trying to answer the Q. I was just sharing my dislikeness<br>&gt; of this switch as I had alot o problems with it :), sepically with vlans<br>&gt; trunking. I had it running with IP Phones normally with no problem.
<br>&gt; changeing the port role on the switch sometimes it helps, but I dont think<br>&gt; in ur case. but what I got from ur words seems that the users is not using a<br>&gt; PC connected to th phone (otherwise they will connect 2 cables from the
<br>&gt; switch) if that is the case try to disable the PC port of the IP Phone.<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt; Thanks and Best Regards<br>&gt; &gt;<br>&gt; &gt; Ahmed A. Elnagar<br>&gt; &gt; Network Engineer Specialist
<br>&gt; &gt;<br>&gt; &gt; Advanced Computer Technology (ACT)<br>&gt; &gt; 16 Fawzy Ramah St.Off Shehab St.Mohandessin, Giza, Egypt<br>&gt; &gt; Postal Code:12411 Cairo Egypt<br>&gt; &gt;<br>&gt; &gt; Mob : +2010-2833868<br>
&gt; &gt; Website: <a href="http://www.act-eg.com">www.act-eg.com</a><br>&gt; &gt; E-mail: <a href="mailto:aelnagar@act-eg.com">aelnagar@act-eg.com</a><br>&gt; &gt;<br>&gt; &gt; ________________________________<br>&gt;&nbsp;&nbsp;From: 
<a href="mailto:cisco-voip-bounces@puck.nether.net">cisco-voip-bounces@puck.nether.net</a> on behalf of Matt<br>&gt; Slaga (US)<br>&gt; &gt; Sent: Tue 03-Jul-07 3:25 PM<br>&gt; &gt; To: Ahmed Elnagar; Jefflin Choi; <a href="mailto:cisco-voip@puck.nether.net">
cisco-voip@puck.nether.net</a><br>&gt; &gt; Subject: Re: [cisco-voip] cisco IP Phone causes stp loop.<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt; Wow, that reply should help you solve that problem lickety split!
<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt; Try turning off GARP on the phone, disable web access and turn off voice<br>&gt; vlan access.<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;
<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt; From: <a href="mailto:cisco-voip-bounces@puck.nether.net">cisco-voip-bounces@puck.nether.net</a><br>&gt; [mailto:<a href="mailto:cisco-voip-bounces@puck.nether.net">cisco-voip-bounces@puck.nether.net
</a>] On Behalf Of<br>&gt; Ahmed Elnagar<br>&gt; &gt; Sent: Tuesday, July 03, 2007 3:25 AM<br>&gt; &gt; To: Jefflin Choi; <a href="mailto:cisco-voip@puck.nether.net">cisco-voip@puck.nether.net</a><br>&gt; &gt; Subject: Re: [cisco-voip] cisco IP Phone causes stp loop.
<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt; Just a note<br>&gt; &gt;<br>&gt; &gt; I Hate 500 Express it is a very bad switch and it has a lot of strange<br>&gt; configuration setting plus no useful troubleshooting capabilities at all.
<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt; ________________________________<br>&gt;<br>&gt; &gt;<br>&gt; &gt; From: <a href="mailto:cisco-voip-bounces@puck.nether.net">cisco-voip-bounces@puck.nether.net</a><br>&gt; [mailto:
<a href="mailto:cisco-voip-bounces@puck.nether.net">cisco-voip-bounces@puck.nether.net</a>] On Behalf Of<br>&gt; Jefflin Choi<br>&gt; &gt; Sent: Tuesday, July 03, 2007 9:56 AM<br>&gt; &gt; To: <a href="mailto:cisco-voip@puck.nether.net">
cisco-voip@puck.nether.net</a><br>&gt; &gt; Subject: [cisco-voip] cisco IP Phone causes stp loop.<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt; Hi all,<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;
<br>&gt; &gt;<br>&gt; &gt; Some end user plugged the pc port and switch port of an IP Phone to a<br>&gt; Catalyst CE500 port at the same time causing our client&#39;s switch on a loop.<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;
<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt; CE500--------7912 IP Phone<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;&nbsp;&nbsp; |&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;&nbsp;|<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;&nbsp;&nbsp; |------------------------|<br>&gt; &gt;<br>&gt; &gt;
<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt; We can&#39;t prevent end user making accidental mistakes like this which might<br>&gt; cause network failure.<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;
<br>&gt; &gt;<br>&gt; &gt; I was wondering if Cisco IP phones are sending BPDU so that the CE500 will<br>&gt; errdisable the port. Doesn&#39;t it?<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt; Any way to prevent the this from happening?
<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt; Thanks,<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt; Jeff<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt; ________________________________
<br>&gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt; Disclaimer: This e-mail communication and any attachments may contain<br>&gt; confidential and privileged information and is for use by the designated<br>&gt; addressee(s) named above only. If you are not the intended addressee, you
<br>&gt; are hereby notified that you have received this communication in error and<br>&gt; that any use or reproduction of this email or its contents is strictly<br>&gt; prohibited and may be unlawful. If you have received this communication in
<br>&gt; error, please notify us immediately by replying to this message and deleting<br>&gt; it from your computer. Thank you.<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt; &gt;<br>&gt;<br>&gt;<br>&gt; _______________________________________________
<br>&gt; cisco-voip mailing list<br>&gt; <a href="mailto:cisco-voip@puck.nether.net">cisco-voip@puck.nether.net</a><br>&gt; <a href="https://puck.nether.net/mailman/listinfo/cisco-voip">https://puck.nether.net/mailman/listinfo/cisco-voip
</a><br>&gt;<br>&gt;<br>_______________________________________________<br>cisco-voip mailing list<br><a href="mailto:cisco-voip@puck.nether.net">cisco-voip@puck.nether.net</a><br><a href="https://puck.nether.net/mailman/listinfo/cisco-voip">
https://puck.nether.net/mailman/listinfo/cisco-voip</a><br></blockquote></div><br>