Port-Security
Activer Port-Security
Port-Security doit être activé sur un port en mode access ou trunk statique.
Switch(config)# interface fastethernet 0/1
Switch(config-if)# switchport mode access
Switch(config-if)# switchport port-security
Maximum d'adresses MAC
Apprentissage des adresses MAC
Mode de violation
Switch(config-if)# switchport port-security violation protect
Switch(config-if)# switchport port-security violation restrict
Switch(config-if)# switchport port-security violation shutdown
| Mode | Trafic en violation | Syslog | Port désactivé |
|---|---|---|---|
protect |
Ignoré silencieusement | ✗ | ✗ |
restrict |
Ignoré | ✓ | ✗ |
shutdown |
Bloqué | ✓ | ✓ (err-disabled) |
Aging (vieillissement)
Switch(config-if)# switchport port-security aging time 60
Switch(config-if)# switchport port-security aging type inactivity
Réactiver un port err-disabled
Switch(config)# interface fastethernet 0/1
Switch(config-if)# shutdown
Switch(config-if)# no shutdown
Vérification
Switch# show port-security
Switch# show port-security interface fastethernet 0/1
Switch# show port-security address
Bonnes pratiques
- Utiliser
sticky+shutdownsur les ports utilisateurs pour une sécurité maximale - Configurer
errdisable recovery cause psecure-violationpour une réactivation automatique - Toujours définir un
maximumexplicite — la valeur par défaut est 1