Центр Диагностики & База Системных Ошибок

Решения для Windows Server, Active Directory, 1С, СУБД, Linux, Cisco, MikroTik и IP-телефонии.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, баз данных и сетевого оборудования. Перед выполнением действий обязательно создайте резервную копию. При отсутствии необходимой квалификации обратитесь к ИТ-специалистам.

Настройка Port Security на Cisco: ограничение MAC и защита от CAM Overflow

Обновлено: 25.08.2026  ·  Официальная база знаний
  • Интерфейс коммутатора переходит в статус down/down (err-disabled).
  • В логах фиксируется ошибка %PORT_SECURITY-2-PSECURE_VIOLATION: Security violation occurred, caused by MAC ....
  • Атака переполнения CAM-таблицы (MAC Flooding), приводящая к лавинной рассылке трафика (Fail-Open / Unicast Flooding).
  • Несанкционированное подключение сторонних неуправляемых свитчей к розеткам доступа.

1. Механизм работы Port Security и типы реакций (Violation Modes)

Функция Port Security ограничивает количество MAC-адресов, которые могут передавать кадры через конкретный порт коммутатора доступа.

РежимПересылка трафика нарушителяСчетчик ViolationЗапись в Syslog / SNMP trapСтатус порта
protectБлокируетсяНе увеличиваетсяНетРаботает (Up)
restrictБлокируетсяУвеличиваетсяДаРаботает (Up)
shutdownБлокируетсяУвеличиваетсяДаОтключается (err-disabled)

2. Пошаговая настройка Port Security

interface FastEthernet0/5
 description User_Workstation
 switchport mode access
 switchport port-security

 # Максимальное количество MAC-адресов на порт (например, ПК + IP-телефон = 2)
 switchport port-security maximum 2

 # Автоматическое запоминание и сохранение MAC в running-config
 switchport port-security mac-address sticky

 # Выбор действия при нарушении
 switchport port-security violation restrict

 # Настройка сброса неактивных MAC-адресов через 30 минут
 switchport port-security aging time 30
 switchport port-security aging type inactivity

3. Автоматическое восстановление порта из err-disabled

# Глобальная настройка автовосстановления
errdisable recovery cause psecure-violation
errdisable recovery interval 180

4. Диагностика и снятие блокировок

# Просмотр глобальной статистики безопасности портов
show port-security

# Детальный статус порта
show port-security interface FastEthernet0/5

# Список всех зафиксированных MAC-адресов (Sticky)
show port-security address

# Ручное восстановление заблокированного порта
interface FastEthernet0/5
 shutdown
 no shutdown
Практический опыт инженера: После обучения всех портов через режим 'sticky' обязательно выполните команду 'write memory' (copy run start), иначе после перезагрузки коммутатора обученные MAC-адреса сотрутся из конфигурации.

Частые вопросы (FAQ)

В чем главное преимущество режима violation restrict перед shutdown?

В режиме restrict порт не выключается целиком: легитимный трафик от ранее разрешенных MAC-адресов продолжает успешно передаваться, а отбрасываются только кадры от неавторизованного MAC-адреса с отправкой алерта администратору.

Что делает команда switchport port-security mac-address sticky?

Она динамически считывает первый входящий MAC-адрес устройства на порту и автоматически прописывает его в running-config коммутатора как статический, устраняя необходимость ручного ввода MAC-адресов.

Почему Port Security не включается на порту?

Port Security работает исключительно на портах статического доступа (switchport mode access) или Voice VLAN. Если порт находится в динамическом режиме DTP (dynamic desirable/auto), команда будет отклонена.

Как предотвратить сохранение неактивных MAC-адресов в памяти?

Используйте старение записей по неактивности: switchport port-security aging type inactivity и switchport port-security aging time <минуты>.