使用端口安全autolearn自动学习合法 MAC + 入侵检测disableport‑temporarily(违规端口临时关闭)或者disableport(永久关闭)。
disableport‑temporarily:非法设备接入,端口关闭,超时后自动恢复(默认 20s,可修改时间);disableport:非法设备接入,端口永久 error‑down,必须人工 undo shutdown 恢复。system‑view
#全局开启端口安全
port‑security enable
#全局配置违规临时关闭端口的时间,单位秒;只对disableport‑temporarily生效
port‑security timer disableport 120
interface GigabitEthernet 1/0/1
port‑security port‑mode autolearn #自动学习接入设备MAC为安全MAC
port‑security max‑mac‑count 1 #端口只允许1个安全MAC地址
port‑security mac‑address security sticky #sticky,学习到的MAC保存到配置,重启不丢失
#入侵检测:检测到非法源MAC,端口临时关闭;换成disableport就是永久关闭
port‑security intrusion‑mode disableport‑temporarily
quit
工作流程:
#查看端口安全全局信息
display port‑security
#查看接口端口安全状态
display port‑security interface GigabitEthernet 1/0/1
#查看学习到的sticky安全MAC
display port‑security mac‑address security
#查看error‑down端口
display errdisable
上线步骤:先接正确设备,等学习到安全 MAC,再接入其他设备做测试。
disableport永久关闭:故障后需要手工shutdown再undo shutdown恢复端口。如果你不想 autolearn 自动学习,直接写死允许的 MAC:
interface GigabitEthernet1/0/1
port‑security port‑mode secure
port‑security mac‑address security 0011‑2233‑4455 vlan 1
port‑security intrusion‑mode disableport‑temporarily
quit
US226 属于小贝 UR 系列 web 交换机,不支持 port‑security 入侵检测 disableport 动作;US226 只能做简单 MAC 过滤,非法设备报文丢弃,但不能把物理端口 down 掉。
port‑security intrusion‑mode已经配置;确认 max‑mac‑count 数量;确认已经成功学习到 sticky 安全 MAC;port‑security timer disableport时间。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论