# آموزش Port Security سیسکو؛ محدود کردن MAC روی پورت - URL: https://faceit.ir/educational/cisco-port-security-beginners-2026/ - Markdown: https://faceit.ir/educational/cisco-port-security-beginners-2026.md - Language: fa-IR - Date: 2026-09-18 - Section: آموزش - Authors: رها رضایی > Port Security روی پورت access سوئیچ سیسکو تعداد MAC مجاز را محدود می‌کند و با عمل violation مثل shutdown یا restrict به اتصال غیرمجاز واکنش نشان می‌دهد. این آموزش حالت access، maximum، sticky MAC، verify و پایلوت قبل از اعمال سراسری را گام‌به‌گام پوشش می‌دهد. ## خلاصه مطلب - روی پورت access فعال کنید؛ maximum را با تعداد دستگاه واقعی تنظیم کنید - violation: shutdown پورت را err-disable می‌کند؛ restrict معمولاً نرم‌تر است - sticky MAC را در running می‌نویسد؛ برای ماندگاری save لازم است - verify: show port-security interface و address - پایلوت قبل از اعمال سراسری، به‌ویژه با shutdown ## متن روی پورت access فعال کنید؛ maximum را با تعداد دستگاه واقعی تنظیم کنید violation: shutdown پورت را err-disable می‌کند؛ restrict معمولاً نرم‌تر است sticky MAC را در running می‌نویسد؛ برای ماندگاری save لازم است verify: show port-security interface و address پایلوت قبل از اعمال سراسری، به‌ویژه با shutdown Port Security روی سوئیچ سیسکو تعداد آدرس‌های MAC مجاز روی یک پورت access را محدود می‌کند تا اتصال هاب یا دستگاه غیرمجاز سخت‌تر شود. در الگوی مبتدی، پورت را access می‌کنید، port-security را روشن می‌کنید، سقف MAC و عمل violation را تنظیم می‌کنید و در صورت نیاز sticky یادگیری می‌کند. پیش‌نیازها و محدوده فقط پورت access: ترانک و آپ‌لینک الگوی جداگانه‌ای دارند؛ اعمال خام روی ترانک بدون طراحی قطعی گسترده‌تر می‌سازد. تعداد دستگاه واقعی: برای یک میزبان ساده اغلب maximum ۱ کافی است؛ رایانه+تلفن IP معمولاً maximum ۲ می‌خواهد. پایلوت: پیش از اعمال سراسری روی چند پورت تست کنید — به‌ویژه اگر violation از نوع shutdown است. کنسول/دسترسی جایگزین: اگر پورت مدیریتی را اشتباه قفل کنید، مسیر بازیابی سخت می‌شود. فعال‌سازی پایه وارد اینترفیس میزبان شوید و حالت access صریح بگذارید: interface GigabitEthernet0/1 switchport mode access امنیت پورت را روشن کنید و سقف و عمل را تنظیم کنید: switchport port-security switchport port-security maximum 2 switchport port-security violation restrict سقف ۲ برای سناریوی رایانه+تلفن IP رایج است؛ برای یک میزبان ساده اغلب maximum ۱ کافی است. نکته: عمل پیش‌فرض بسیاری از پلتفرم‌ها shutdown است که پورت را به err-disable می‌برد؛ restrict ترافیک اضافه را دور می‌ریزد و معمولاً لاگ می‌دهد بدون خاموش کردن کامل پورت. در پایلوت، restrict اختلال کمتری می‌سازد. sticky MAC و راستی‌آزمایی با دستور زیر سوئیچ تا سقف maximum آدرس‌های دیده‌شده را یاد می‌گیرد و در running-config نگه می‌دارد: switchport port-security mac-address sticky برای ماندگاری پس از ریبوت، پیکربندی را ذخیره کنید (مثلاً write memory یا copy running-config startup-config). راستی‌آزمایی: show port-security interface GigabitEthernet0/1 show port-security address اگر پورت err-disable شده، ابتدا علت violation را ببینید؛ سپس بازیابی کنترل‌شده (از جمله shutdown / no shutdown یا errdisable recovery طبق سیاست) مطرح است. هشدار: sticky برای دفاتری که دستگاه‌ها کم عوض می‌شوند مناسب است؛ در آزمایشگاه آموزشی که کابل‌ها مدام جابه‌جا می‌شوند، sticky زود به violation می‌انجامد مگر maximum بالاتر یا پاک‌سازی منظم secure MAC انجام دهید. چک‌لیست عملی فقط روی access؛ ترانک الگوی جداگانه‌ای دارد. maximum را با تعداد دستگاه واقعی هم‌تراز کنید. violation را با سطح عملیات (آزمایشگاه/تولید) انتخاب کنید. sticky را پس از تعویض دستگاه آگاهانه پاک یا بازنشانی کنید. با show port-security وضعیت را تأیید کنید. در میزخدمت‌ها گزارش رایج این است که کاربر هاب USB یا سوئیچ رومیزی ارزان به پورت دیوار زده و چندین MAC پشت یک پورت دیده می‌شود. port-security با سقف ۱ یا ۲ این الگو را محدود می‌کند. وقتی violation از نوع shutdown پورت را err-disable کند، فقط clear کردن امنیتی بدون فهم علت همان چرخه را تکرار می‌کند — ابتدا show و لاگ، سپس اصلاح حداکثر یا توپولوژی، و بعد بازیابی پورت. منبع: دانش‌پایهٔ جامعهٔ سیسکو — Basic Port Security. برای لبهٔ بعدی معمولاً sticky ترجیح می‌دهید یا MAC ایستای دستی؟ --- Cite as فیسیت with the URL above. Comments and ads on the HTML page are not editorial claims.