Перейти к основному содержимому

6.1 Настройка Port Security

6.1.1 Введение в функциональность

Функция безопасности порта используется для ограничения количества «защищённых» MAC-адресов, которые могут быть изучены на конкретном интерфейсе. Интерфейс будет пересылать пакеты только с исходными MAC-адресами, которые совпадают с этими защищёнными адресами. Защищённые MAC-адреса могут быть созданы вручную или изучены автоматически. После достижения лимита защищённых MAC-адресов новые MAC-адреса не могут быть изучены или сконфигурированы на интерфейсе. Если интерфейс затем принимает пакет с исходным MAC-адресом, который не совпадает с любым из защищённых адресов, это считается нарушением безопасности, и пакет должен быть отброшен. Функция безопасности порта также привязывает MAC-адрес к порту, чтобы порт не пересылал пакеты с исходными адресами, которые не входят в список разрешённых. Если MAC-адрес, настроенный или изученный на защищённом порту, пытается получить доступ через другой порт, это также считается нарушением безопасности.

Поддерживаются два типа защищённых MAC-адресов:

  • Static secure MAC addresses - настраиваются вручную с помощью команды конфигурации интерфейса switchport port-security mac-address.
  • Dynamic secure MAC addresses - изучаются динамически.

Если происходит нарушение безопасности, пакеты, предназначенные для пересылки, будут отброшены. Пользователь может настроить действие при помощи команды switchport port-security violation.

Доступны три действия:

  • errdisable - отбросить пакет и перевести порт в состояние errdisable. Дополнительная информация представлена в руководстве по настройке Ethernet, глава об errdisable.
  • protect - только отбросить пакет.
  • restrict - отбросить пакет и записать событие в журнал.

6.1.2 Конфигурация

Рисунок 6-1: Port Security

Рисунок 6-1: Port Security

Согласно приведённой выше топологии, после выполнения конфигурации принимаются только три записи MAC, а источник с MAC-адресом 0000.000B.000B отклоняется.

Шаг 1: Перейдите в режим настройки

Switch# configure terminal

Шаг 2: Перейдите в режим настройки интерфейса, задайте атрибуты и включите безопасность порта

Switch(config)# interface eth-0-1
Switch(config-if)# switchport
Switch(config-if)# switchport port-security
Switch(config-if)# switchport port-security maximum 2
Switch(config-if)# switchport port-security mac-address 0000.1111.2222 vlan 1
Switch(config-if)# switchport port-security violation restrict
Switch(config-if)# exit

Шаг 3: Выйдите из режима настройки

Switch(config)# end

Шаг 4: Проверка

Switch# show port-security
Secure Port MaxSecureAddr CurrentAddr SecurityViolationMode
(Count) (DynamicCount)
---------------------------------------------------------------
eth-0-1 2 2 restrict

Switch# show port-security address-table
Secure MAC address table
--------------------------------------------------------
Vlan Mac Address Type Ports
---- ----------- ------- -------
1 0000.1111.2222 SecureConfigured eth-0-1
1 0000.aaaa.bbbb SecureLearned eth-0-1
1 0000.000a.000a SecureLearned eth-0-1

Switch# show port-security interface eth-0-1
Port security : enabled
Violation mode : discard packet and log
Maximum dynamic MAC addresses : 2
Total MAC addresses : 3
Static configured MAC addresses : 1