交换机端口安全配置

交换机端口安全配置
最常用的对端口安全的理解就是可根据MAC地址来做对网络流量的控制和管理,比如MAC地址与具体的端口绑定,限制具体端口通过的MAC地址的数量,或者在具体的端口不允许某些MAC地址的帧流量通过。稍微引申下端口安全,就是可以根据802.1X来控制网络的访问流量。 首先谈一下MAC地址与端口绑定,以及根据MAC地址允许流量的配置。
1. MAC地址与端口绑定,当发现主机的MAC地址与交换机上指定的MAC地址不同时,交换机相应的端口将down掉(端口因启用安全设置down掉后,需在特权模式下reload重启后在端口合法连接的情况下方能开启)。当给端口指定MAC地址时,端口模式必须为access或者Trunk状态
3550-1(config)#int f0/1
3550-1(config-if)#switchport mode access        //指定端口模式
3550-1(config-if)#switchport port-security      //开启端口的安全功能
3550-1(config-if)#switchport port-security mac-address 0090.F510.79C1    //在端口绑定MAC地址
3550-1(config-if)#switchport port-security maximum 1                     //限制此端口允许通过的MAC地址数为1
3550-1(config-if)#switchport port-security violation shutdown            //当发现与上述配置不符时,端口down掉
2. 通过MAC地址来限制端口流量,此配置允许TRUNK口最多通过100个MAC地址,超过100时,但来自新的主机的数据帧将丢失
3550-1(config)#int f0/1
3550-1(config-if)#switchport trunk encapsulation dot1q
3550-1(config-if)#switchport mode trunk                         //配置端口模式为TRUNK
3550-1(config-if)#switchport port-security maximum 100          //允许此端口通过的最大MAC地址数目为100
3550-1(config-if)#switchport port-security violation protect    //当主机MAC地址数目超过100时,交换机继续工作,但来自新的主机的数据帧将丢失
   上面的配置根据MAC地址来允许流量,下面的配置则是根据MAC地址来拒绝流量
3.此配置在Catalyst交换机中只能对单播流量进行过滤,对于多播流量则无效
3550-1(config)#mac-address-table static 0090.F510.79C vlan 2 drop       //在相应的Vlan丢弃流量
3550-1(config)#mac-address-table static 0090.F510.79C vlan 2 int f0/1   //在相应的接口丢弃流量
  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值