Port Security روی سوئیچ سیسکو تعداد آدرس‌های MAC مجاز روی یک پورت access را محدود می‌کند تا اتصال هاب یا دستگاه غیرمجاز سخت‌تر شود. در الگوی مبتدی، پورت را access می‌کنید، port-security را روشن می‌کنید، سقف MAC و عمل violation را تنظیم می‌کنید و در صورت نیاز sticky یادگیری می‌کند.

پیش‌نیازها و محدوده

  • فقط پورت access: ترانک و آپ‌لینک الگوی جداگانه‌ای دارند؛ اعمال خام روی ترانک بدون طراحی قطعی گسترده‌تر می‌سازد.
  • تعداد دستگاه واقعی: برای یک میزبان ساده اغلب maximum ۱ کافی است؛ رایانه+تلفن IP معمولاً maximum ۲ می‌خواهد.
  • پایلوت: پیش از اعمال سراسری روی چند پورت تست کنید — به‌ویژه اگر violation از نوع shutdown است.
  • کنسول/دسترسی جایگزین: اگر پورت مدیریتی را اشتباه قفل کنید، مسیر بازیابی سخت می‌شود.
آموزش Port Security سیسکو؛ محدود کردن MAC روی پورت
آموزش Port Security سیسکو؛ محدود کردن MAC روی پورت
آموزش Port Security سیسکو؛ محدود کردن MAC روی پورت

فعال‌سازی پایه

  1. وارد اینترفیس میزبان شوید و حالت access صریح بگذارید:

interface GigabitEthernet0/1

switchport mode access

  1. امنیت پورت را روشن کنید و سقف و عمل را تنظیم کنید:

switchport port-security

switchport port-security maximum 2

switchport port-security violation restrict

  1. سقف ۲ برای سناریوی رایانه+تلفن IP رایج است؛ برای یک میزبان ساده اغلب maximum ۱ کافی است.

نکته: عمل پیش‌فرض بسیاری از پلتفرم‌ها shutdown است که پورت را به err-disable می‌برد؛ restrict ترافیک اضافه را دور می‌ریزد و معمولاً لاگ می‌دهد بدون خاموش کردن کامل پورت. در پایلوت، restrict اختلال کمتری می‌سازد.

sticky MAC و راستی‌آزمایی

آموزش Port Security سیسکو؛ محدود کردن MAC روی پورت
آموزش Port Security سیسکو؛ محدود کردن MAC روی پورت
  1. با دستور زیر سوئیچ تا سقف maximum آدرس‌های دیده‌شده را یاد می‌گیرد و در running-config نگه می‌دارد:

switchport port-security mac-address sticky

  1. برای ماندگاری پس از ریبوت، پیکربندی را ذخیره کنید (مثلاً write memory یا copy running-config startup-config).
  2. راستی‌آزمایی:

show port-security interface GigabitEthernet0/1

show port-security address

  1. اگر پورت err-disable شده، ابتدا علت violation را ببینید؛ سپس بازیابی کنترل‌شده (از جمله shutdown / no shutdown یا errdisable recovery طبق سیاست) مطرح است.

هشدار: sticky برای دفاتری که دستگاه‌ها کم عوض می‌شوند مناسب است؛ در آزمایشگاه آموزشی که کابل‌ها مدام جابه‌جا می‌شوند، sticky زود به violation می‌انجامد مگر maximum بالاتر یا پاک‌سازی منظم secure MAC انجام دهید.

چک‌لیست عملی

آموزش Port Security سیسکو؛ محدود کردن MAC روی پورت
  1. فقط روی access؛ ترانک الگوی جداگانه‌ای دارد.
  2. maximum را با تعداد دستگاه واقعی هم‌تراز کنید.
  3. violation را با سطح عملیات (آزمایشگاه/تولید) انتخاب کنید.
  4. sticky را پس از تعویض دستگاه آگاهانه پاک یا بازنشانی کنید.
  5. با show port-security وضعیت را تأیید کنید.

در میزخدمت‌ها گزارش رایج این است که کاربر هاب USB یا سوئیچ رومیزی ارزان به پورت دیوار زده و چندین MAC پشت یک پورت دیده می‌شود. port-security با سقف ۱ یا ۲ این الگو را محدود می‌کند. وقتی violation از نوع shutdown پورت را err-disable کند، فقط clear کردن امنیتی بدون فهم علت همان چرخه را تکرار می‌کند — ابتدا show و لاگ، سپس اصلاح حداکثر یا توپولوژی، و بعد بازیابی پورت.

برای لبهٔ بعدی معمولاً sticky ترجیح می‌دهید یا MAC ایستای دستی؟