端口安全配置:绑定 MAC 地址、限制端口最大接入终端、非法设备封禁
在交换机上配置端口安全(Port Security)可以有效提升网络安全性,防止非法设备接入。以下是配置端口安全的关键步骤和示例(以 Cisco 交换机为例,其他品牌逻辑类似):---
### **一、核心功能说明**
1. **绑定 MAC 地址**
- 仅允许特定 MAC 地址的设备通过该端口通信。
2. **限制最大接入终端数**
- 限制端口允许的 MAC 地址数量(如 1 个,防止多设备共享端口)。
3. **非法设备封禁**
- 检测到违规 MAC 时,自动禁用端口或限制流量。
---
### **二、配置步骤**
#### **1. 进入接口配置模式**
```bash
Switch> enable
Switch# configure terminal
Switch(config)# interface GigabitEthernet0/1# 选择目标端口
```
#### **2. 启用端口安全**
```bash
Switch(config-if)# switchport port-security# 启用端口安全功能
```
#### **3. 绑定 MAC 地址**
- **静态绑定(手动指定)**
```bash
Switch(config-if)# switchport port-security mac-address xxxx.xxxx.xxxx# 替换为具体MAC
```
- **动态学习(自动记录首个接入设备的MAC)**
默认行为,但重启后丢失,建议结合 `sticky` 关键字持久化:
```bash
Switch(config-if)# switchport port-security mac-address sticky
```
#### **4. 限制最大 MAC 数量**
```bash
Switch(config-if)# switchport port-security maximum 1# 例如:仅允许1个MAC
```
#### **5. 配置违规处理策略**
- **封禁端口(常用)**
```bash
Switch(config-if)# switchport port-security violation shutdown# 违规时关闭端口
```
- 其他选项:
- `protect`:丢弃非法流量,不记录日志。
- `restrict`:丢弃非法流量并记录日志(需配置SNMP)。
#### **6. 保存配置**
```bash
Switch(config-if)# exit
Switch# write memory# 或 copy running-config startup-config
```
---
### **三、验证与排查**
1. **查看端口安全状态**
```bash
Switch# show port-security interface GigabitEthernet0/1
```
- 显示绑定的 MAC、最大数量、违规模式等。
2. **查看安全违规记录**
```bash
Switch# show port-security address
```
3. **恢复被关闭的端口**
- 需手动重启端口或使用 `errdisable recovery` 功能(需全局配置)。
---
### **四、高级配置建议**
1. **全局启用自动恢复**
```bash
Switch(config)# errdisable recovery cause psecure-violation# 自动恢复因安全违规关闭的端口(间隔300秒)
```
2. **结合动态ARP检测(DAI)**
防止 ARP 欺骗,增强 L2 安全。
3. **日志监控**
配置 Syslog 或 SNMP,实时接收违规告警。
---
### **五、注意事项**
- **动态绑定重启失效问题**:使用 `sticky` 后,MAC 会保存到运行配置,但需手动保存到启动配置。
- **端口关闭影响业务**:生产环境建议先测试 `restrict` 模式,避免直接断网。
- **多厂商差异**:华为/H3C 使用 `port-security enable`,命令略有不同。
---
通过以上配置,可有效控制端口接入设备,防止非法终端接入网络。根据实际需求调整最大 MAC 数和违规策略。
页:
[1]