Настройка Port Security на Cisco: ограничение MAC и защита от CAM Overflow
- Интерфейс коммутатора переходит в статус
down/down (err-disabled). - В логах фиксируется ошибка
%PORT_SECURITY-2-PSECURE_VIOLATION: Security violation occurred, caused by MAC .... - Атака переполнения CAM-таблицы (MAC Flooding), приводящая к лавинной рассылке трафика (Fail-Open / Unicast Flooding).
- Несанкционированное подключение сторонних неуправляемых свитчей к розеткам доступа.
1. Механизм работы Port Security и типы реакций (Violation Modes)
Функция Port Security ограничивает количество MAC-адресов, которые могут передавать кадры через конкретный порт коммутатора доступа.
| Режим | Пересылка трафика нарушителя | Счетчик Violation | Запись в Syslog / SNMP trap | Статус порта |
|---|---|---|---|---|
protect | Блокируется | Не увеличивается | Нет | Работает (Up) |
restrict | Блокируется | Увеличивается | Да | Работает (Up) |
shutdown | Блокируется | Увеличивается | Да | Отключается (err-disabled) |
2. Пошаговая настройка Port Security
interface FastEthernet0/5
description User_Workstation
switchport mode access
switchport port-security
# Максимальное количество MAC-адресов на порт (например, ПК + IP-телефон = 2)
switchport port-security maximum 2
# Автоматическое запоминание и сохранение MAC в running-config
switchport port-security mac-address sticky
# Выбор действия при нарушении
switchport port-security violation restrict
# Настройка сброса неактивных MAC-адресов через 30 минут
switchport port-security aging time 30
switchport port-security aging type inactivity3. Автоматическое восстановление порта из err-disabled
# Глобальная настройка автовосстановления
errdisable recovery cause psecure-violation
errdisable recovery interval 1804. Диагностика и снятие блокировок
# Просмотр глобальной статистики безопасности портов
show port-security
# Детальный статус порта
show port-security interface FastEthernet0/5
# Список всех зафиксированных MAC-адресов (Sticky)
show port-security address
# Ручное восстановление заблокированного порта
interface FastEthernet0/5
shutdown
no shutdown Частые вопросы (FAQ)
В чем главное преимущество режима violation restrict перед shutdown?
В режиме restrict порт не выключается целиком: легитимный трафик от ранее разрешенных MAC-адресов продолжает успешно передаваться, а отбрасываются только кадры от неавторизованного MAC-адреса с отправкой алерта администратору.
Что делает команда switchport port-security mac-address sticky?
Она динамически считывает первый входящий MAC-адрес устройства на порту и автоматически прописывает его в running-config коммутатора как статический, устраняя необходимость ручного ввода MAC-адресов.
Почему Port Security не включается на порту?
Port Security работает исключительно на портах статического доступа (switchport mode access) или Voice VLAN. Если порт находится в динамическом режиме DTP (dynamic desirable/auto), команда будет отклонена.
Как предотвратить сохранение неактивных MAC-адресов в памяти?
Используйте старение записей по неактивности: switchport port-security aging type inactivity и switchport port-security aging time <минуты>.