找回密码
 立即注册
搜索
热搜: 活动 交友 discuz
查看: 628|回复: 0

端口安全配置:绑定 MAC 地址、限制端口最大接入终端、非法设备封禁

[复制链接]

0

主题

1

回帖

6

积分

管理员

积分
6
发表于 前天 23:52 | 显示全部楼层 |阅读模式
在交换机上配置端口安全(Port Security)可以有效提升网络安全性,防止非法设备接入。以下是配置端口安全的关键步骤和示例(以 Cisco 交换机为例,其他品牌逻辑类似):

---

### **一、核心功能说明**
1. **绑定 MAC 地址**  
   - 仅允许特定 MAC 地址的设备通过该端口通信。
2. **限制最大接入终端数**  
   - 限制端口允许的 MAC 地址数量(如 1 个,防止多设备共享端口)。
3. **非法设备封禁**  
   - 检测到违规 MAC 时,自动禁用端口或限制流量。

---

### **二、配置步骤**
#### **1. 进入接口配置模式**
```bash
Switch> enable
Switch# configure terminal
Switch(config)# interface GigabitEthernet0/1  # 选择目标端口
```

#### **2. 启用端口安全**
```bash
Switch(config-if)# switchport port-security  # 启用端口安全功能
```

#### **3. 绑定 MAC 地址**
- **静态绑定(手动指定)**  
  ```bash
  Switch(config-if)# switchport port-security mac-address xxxx.xxxx.xxxx  # 替换为具体MAC
  ```
- **动态学习(自动记录首个接入设备的MAC)**  
  默认行为,但重启后丢失,建议结合 `sticky` 关键字持久化:
  ```bash
  Switch(config-if)# switchport port-security mac-address sticky
  ```

#### **4. 限制最大 MAC 数量**
```bash
Switch(config-if)# switchport port-security maximum 1  # 例如:仅允许1个MAC
```

#### **5. 配置违规处理策略**
- **封禁端口(常用)**  
  ```bash
  Switch(config-if)# switchport port-security violation shutdown  # 违规时关闭端口
  ```
- 其他选项:
  - `protect`:丢弃非法流量,不记录日志。
  - `restrict`:丢弃非法流量并记录日志(需配置SNMP)。

#### **6. 保存配置**
```bash
Switch(config-if)# exit
Switch# write memory  # 或 copy running-config startup-config
```

---

### **三、验证与排查**
1. **查看端口安全状态**  
   ```bash
   Switch# show port-security interface GigabitEthernet0/1
   ```
   - 显示绑定的 MAC、最大数量、违规模式等。

2. **查看安全违规记录**  
   ```bash
   Switch# show port-security address
   ```

3. **恢复被关闭的端口**  
   - 需手动重启端口或使用 `errdisable recovery` 功能(需全局配置)。

---

### **四、高级配置建议**
1. **全局启用自动恢复**  
   ```bash
   Switch(config)# errdisable recovery cause psecure-violation  # 自动恢复因安全违规关闭的端口(间隔300秒)
   ```

2. **结合动态ARP检测(DAI)**  
   防止 ARP 欺骗,增强 L2 安全。

3. **日志监控**  
   配置 Syslog 或 SNMP,实时接收违规告警。

---

### **五、注意事项**
- **动态绑定重启失效问题**:使用 `sticky` 后,MAC 会保存到运行配置,但需手动保存到启动配置。
- **端口关闭影响业务**:生产环境建议先测试 `restrict` 模式,避免直接断网。
- **多厂商差异**:华为/H3C 使用 `port-security enable`,命令略有不同。

---

通过以上配置,可有效控制端口接入设备,防止非法终端接入网络。根据实际需求调整最大 MAC 数和违规策略。
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

Archiver|手机版|小黑屋|五云论坛 ( 黔ICP备2022001370号-1|贵公网安备52032102000798号 )

GMT+8, 2026-8-1 23:17 , Processed in 0.074247 second(s), 18 queries .

Powered by Discuz! X3.5

© 2001-2026 Discuz! Team.

快速回复 返回顶部 返回列表