6.1 Настройка Port Security
6.1.1 Введение в функциональность
Функция безопасности порта используется для ограничения количества «защищённых» MAC-адресов, которые могут быть изучены на конкретном интерфейсе. Интерфейс будет пересылать пакеты только с исходными MAC-адресами, которые совпадают с этими защищёнными адресами. Защищённые MAC-адреса могут быть созданы вручную или изучены автоматически. После достижения лимита защищённых MAC-адресов новые MAC-адреса не могут быть изучены или сконфигурированы на интерфейсе. Если интерфейс затем принимает пакет с исходным MAC-адресом, который не совпадает с любым из защищённых адресов, это считается нарушением безопасности, и пакет должен быть отброшен. Функция безопасности порта также привязывает MAC-адрес к порту, чтобы порт не пересылал пакеты с исходными адресами, которые не входят в список разрешённых. Если MAC-адрес, настроенный или изученный на защищённом порту, пытается получить доступ через другой порт, это также считается нарушением безопасности.
Поддерживаются два типа защищённых MAC-адресов:
- Static secure MAC addresses - настраиваются вручную с помощью команды конфигурации интерфейса
switchport port-security mac-address. - Dynamic secure MAC addresses - изучаются динамически.
Если происходит нарушение безопасности, пакеты, предназначенные для пересылки, будут отброшены. Пользователь может настроить действие при помощи команды switchport port-security violation.
Доступны три действия:
- errdisable - отбросить пакет и перевести порт в состояние errdisable. Дополнительная информация представлена в руководстве по настройке Ethernet, глава об errdisable.
- protect - только отбросить пакет.
- restrict - отбросить пакет и записать событие в журнал.
6.1.2 Конфигурация

Рисунок 6-1: Port Security
Согласно приведённой выше топологии, после выполнения конфигурации принимаются только три записи MAC, а источник с MAC-адресом 0000.000B.000B отклоняется.
Шаг 1: Перейдите в режим настройки
Switch# configure terminal
Шаг 2: Перейдите в режим настройки интерфейса, задайте атрибуты и включите безопасность порта
Switch(config)# interface eth-0-1
Switch(config-if)# switchport
Switch(config-if)# switchport port-security
Switch(config-if)# switchport port-security maximum 2
Switch(config-if)# switchport port-security mac-address 0000.1111.2222 vlan 1
Switch(config-if)# switchport port-security violation restrict
Switch(config-if)# exit
Шаг 3: Выйдите из режима настройки
Switch(config)# end
Шаг 4: Проверка
Switch# show port-security
Secure Port MaxSecureAddr CurrentAddr SecurityViolationMode
(Count) (DynamicCount)
---------------------------------------------------------------
eth-0-1 2 2 restrict
Switch# show port-security address-table
Secure MAC address table
--------------------------------------------------------
Vlan Mac Address Type Ports
---- ----------- ------- -------
1 0000.1111.2222 SecureConfigured eth-0-1
1 0000.aaaa.bbbb SecureLearned eth-0-1
1 0000.000a.000a SecureLearned eth-0-1
Switch# show port-security interface eth-0-1
Port security : enabled
Violation mode : discard packet and log
Maximum dynamic MAC addresses : 2
Total MAC addresses : 3
Static configured MAC addresses : 1