err-disabledは、Cisco スイッチがポート-セキュリティ、BPDU Guard、UDLD、リンク-flap等の異常を検知し、保護のためポートを停止した状態です。shutdown/no shutdownで一時復旧する前に、理由、時刻、対象ポート、対向、設定を保存し、原因を解消します。
⭕️30歳でネットワークエンジニア
なりたての頃のあるあるこういう経験で
トラブルシューティング力が身につきます。✅️検証環境の構築にて
🐶:通信できない⋯なにこれ。すいません。通信できません。
🐱:L1かL2で何か起こってないかだけ確認してほしい… pic.twitter.com/GUUwoqOWAl— けんと@設計構築チャンネル (@yeiquer12) 2025年9月23日
検証環境でerr-disabledの原因を調べる経験がトラブルシューティング力につながると示したポスト。
(出典:https://x.com/yeiquer12/status/1970449238732812476(X:検証環境でerr-disabledの原因を調べる経験がトラブルシューティング力につながると示したポスト。))
Ciscoのerr-disabledとは?
先に答えると、err-disabledは、Cisco スイッチがポート-セキュリティ、BPDU Guard、UDLD、リンク-flap等の異常を検知し、保護のためポートを停止した状態です。shutdown/no shutdownで一時復旧する前に、理由、時刻、対象ポート、対向、設定を保存し、原因を解消します。
原因をどのコマンドで確認する?
ポート-セキュリティは「MAC違反・上限超過」を担い、実務では「正規端末とsecure MACを確認」を確認します。続く表で各要素の役割と判断点を比べます。
| 項目 | 仕組み・役割 | 実務での判断 |
|---|---|---|
| ポート-セキュリティ | MAC違反・上限超過 | 正規端末とsecure MACを確認 |
| bpduguard | PortFast ポートでBPDU受信 | スイッチ誤接続・ループ リスク |
| udld | 片方向 リンク | 光回線/光モジュール/片方向障害 |
| リンク-flap | 短時間のアップ・ダウン反復 | ケーブル・電源・NIC |
| channel-misconfig | EtherChannel不一致 | 両端モード/VLAN/LACP |
異常検知 → port err-disabled → traffic停止
↓ reason/log保存
原因修正 → 手動またはtimer復旧 → link/L2/L3/業務通信を再試験
解除前に何を直す?
最初に「show interface status err-disabledとログを保存」を行い、最後に「リンク、VLAN、MAC、実通信、ログを再確認」を確認します。合格条件は「完了判定」です。
| STEP | 実施内容 | 確認する結果 |
|---|---|---|
| 1 | show interface status err-disabledとログを保存 | 理由・時刻 |
| 2 | 理由別に対向・物理・設定を修正 | 根本原因 |
| 3 | 復旧方法と再発時停止条件を承認 | 影響管理 |
| 4 | リンク、VLAN、MAC、実通信、ログを再確認 | 完了判定 |
show interfaces status err-disabled
show errdisable detect
show errdisable recovery
show logging | include ERR|DISABLE|Gi1/0/10
show port-security interface Gi1/0/10
show spanning-tree inconsistentports
# 原因修正後の手動復旧例
interface Gi1/0/10
shutdown
no shutdown
Port Name Status Reason
Gi1/0/10 User-PC err-disabled psecure-violation
%PORT_SECURITY-2-PSECURE_VIOLATION: Security violation on Gi1/0/10
errdisable recoveryは使ってよい?
「解除直後に再発」の場合は「原因未解消」を原因候補にし、次に「同じ理由/ログを再確認」を確認します。正常時との差を症状ごとに追います。
| 症状・誤り | 主な原因候補 | 次に確認すること |
|---|---|---|
| 解除直後に再発 | 原因未解消 | 同じ理由/ログを再確認 |
| bpduguard解除でループ | 不正スイッチ接続 | ケーブル/接続先を先に確認 |
| UDLD 理由 | 片方向光回線 | DOM・loopback・交換 |
| 自動復旧で反復 | タイマーだけ有効 | アラートと原因対応を設計 |
再発防止をどう確認する?
errdisable recoveryを有効にすると可用性は上がる場合がありますが、ループやセキュリティ違反を自動で繰り返すリスクもあります。理由ごとに自動復旧可否、回数、アラート、現地対応を決めます。
- 対象機器・インターフェース・VRF/VLAN
- 取得日時・タイムゾーン・software バージョン
- 変更前後の同一コマンド出力
- 期待値・実測値・判定者
- 異常時の停止条件と切り戻し結果
関連する仕組みを次に確認する
次の記事では、今回の確認を隣接するレイヤーや別の観測点へ広げます。
まとめ:解除操作より先に理由を特定し、原因修正後に全レイヤーを再試験する
要点は、解除操作より先に理由を特定し、原因修正後に全レイヤーを再試験することです。構成図、設定、確認コマンド、正常時と異常時の結果を同じ条件で保存すると、第三者も判断を再現できます。
