Cisco交换机配置端口安全性的三种方法:静态、动态、粘滞端口安全

所属分类: 网络 / 网络其他 阅读数: 693
收藏 0 赞 0 分享

  企业网络安全涉及到方方面面。从交换机来说,首选需要保证交换机端口的安全。在不少企业中,员工可以随意的使用集线器等工具将一个上网端口增至多个,或者说使用自己的笔记本电脑连接到企业的网路中。类似的情况都会给企业的网络安全带来不利的影响。在这篇文章中,脚本之家的小编就是大家谈谈Cisco交换机配置端口安全性的三种方法的特性及优缺点。

  Cisco交换机上配置端口安全性的方法:

  静态安全MAC地址:静态MAC地址是使用switchport port-security mac-address mac-address接口配置命令手动配置的。以此方法配置的MAC地址存储在地址表中,并添加到交换机的运行配置中。

  动态安全MAC地址:动态MAC地址是动态获取的,并且仅存储在地址表中。以此方式配置的MAC地址在交换机重新启动时将被移除。

  粘滞安全MAC地址:可以将端口配置为动态获得MAC地址,然后将这些MAC地址保存到运行配置中。

  粘滞安全MAC地址有以下特性:

  (1)当使用 switchport port-security mac-address sticky 接口配置命令启用粘滞获取时,接口将所有动态安全MAC地址(包括那些在启用粘滞获取之前动态获得的MAC地址)转换为粘滞安全MAC地址,并将所有粘滞安全MAC地址添加到运行配置。

  (2)当使用noswitchport port-security mac-address sticky 接口配置命令禁用粘滞获取时,粘滞安全MAC地址仍作为地址表的一部分,但是已从运行配置中移除。

  已经被删除的地址可以作为动态地址被重新配置和添加到地址表。

  (3)当使用 switchport port-security mac-address stickymac-address接口配置命令配置粘滞安全MAC地址时,这些地址将添加到地址表 和运行配置 中。如果禁用端口安全性,则粘滞安全MAC地址仍保留在运行配置中。

  (4)若果将粘滞安全MAC地址保存在启动配置文件中,则当交换机重新启动或者接口关闭时,接口不需要重新获取这些地址。

  如果不保存粘滞安全地址,则它们将丢失。

  如果粘滞获取被禁用,粘滞安全MAC地址则被转换为动态安全地址,并被从运行配置中删除。

  (5)如果禁用粘滞获取并输入switchport port-security mac-address sticky mac-address接口配置命令,则会出现错误消息,并且粘滞安全MAC地址不会添加到运行配置。

  当出现以下任一情况时,则会发生安全违规:

  (1)地址表中添加了最大数量的安全MAC地址,有工作站试图访问接口,而该工作站的MAC地址未出现在该地址表中。

  (2)在一个安全接口上获取或配置的地址出现在同一个VLAN中的另一个安全接口上。

  根据出现违规时要采取的操作,可以将接口配置为3种违规模式之一:

  保护:当安全MAC地址的数量达到端口允许的限制时,带有未知源地址的数据包将被丢弃,直至移除足够数量的安全MAC地址或增加允许的最大地址数。 不会得到发生安全违规的通知。

  限制:当安全MAC地址的数量达到端口允许的限制时,带有未知源地址的数据包将被丢弃,直至移除足够数量的安全MAC地址或增加允许的最大地址数。 在此模式下,您会得到发生安全违规的通知。具体而言就是,将有SNMP陷阱发出、syslog消息记入日志,以及违规计数器的计数增加。

  关闭:在此模式下,端口安全违规将造成接口立即变为错误禁用(error-disabled)状态,并关闭端口LED。该模式还会发送SNMP陷阱、将syslog消息记入日志,以及增加违规计数器的计数。当安全端口处于错误禁用状态时,先输入shutdown再输入no shutdown接口配置命令可使其脱离此状态。

  以上就是Cisco交换机配置端口安全性的三种方法,分别为静态、动态、粘滞端口安全 的优缺点,谢谢阅读,希望能帮到大家,请继续关注脚本之家,我们会努力分享更多优秀的文章。

更多精彩内容其他人还在看

局域网限速管理软件之路由器分配网速分配软件、路由器网速限制软件怎么选择

这篇文章主要介绍了局域网限速管理软件之路由器分配网速分配软件、路由器网速限制软件怎么选择,需要的朋友可以参考下
收藏 0 赞 0 分享

局域网流量监控软件之如何突破ARP防火墙限速、绕过ARP防火墙限制网速

局域网网速常常不够快,一旦被局域网某些员工用P2P下载、看在线视频、玩大型网络游戏所占用的话,会导致局域网网速更慢,严重影响局域网正常的工作。为此,企业局域网必须有效控制电脑网速、限制局域网网速
收藏 0 赞 0 分享

局域网共享文件管理之如何设置共享文件的不同访问权限、保护共享文件安全

这篇文章主要介绍了局域网共享文件管理之如何设置共享文件的不同访问权限、保护共享文件安全,需要的朋友可以参考下
收藏 0 赞 0 分享

网管员如何禁止电脑上网,怎么禁止电脑上网,禁止电脑访问互联网

在企业局域网网络管理中,为了防止员工上班时间上网冲浪、看视频、玩网络游戏、网购等,我们需要禁止电脑访问外网,那么如何实现呢,需要的朋友可以参考下
收藏 0 赞 0 分享

公司局域网如何控制共享文件访问、设置共享文件访问权限,保护共享文件安全

这篇文章主要介绍了公司局域网如何控制共享文件访问、设置共享文件访问权限,保护共享文件安全,需要的朋友可以参考下
收藏 0 赞 0 分享

胖AP与瘦AP区别分析

将多个AP部署在会议室中,使用同一个SSID,瘦AP的组网方案比较适合,胖AP和瘦AP组网方案存在如下区别
收藏 0 赞 0 分享

宽带如何免费提速(电信、联通) 宽带免费提速技巧

对于光纤宽度用户来说,提速很容易的,不过如何免费为自己的电信宽带账户提速呢?下面小编就来进一步介绍一下宽带如何免费提速(电信、联通),为个人总结后的经验,仅供参考
收藏 0 赞 0 分享

WPA/WPA2无线网络密码破解图文教程

先跟大家说明一下基础知识:首先要明白一种数学运算,它叫做哈希算法(hash),这是一种不可逆运算,你不能通过运算结果来求解出原来的未知数是多少,有时我们还需要不同的未知数通过该算法计算后得到的结果不能相同
收藏 0 赞 0 分享

局域网暴风影音限制上传速度、暴风影音限制网速的方法

这篇文章主要介绍了局域网暴风影音限制上传速度、暴风影音限制网速的方法,需要的朋友可以参考下
收藏 0 赞 0 分享

完爆Wi-Fi的Li-Fi是什么?与Wi-Fi有哪些不同?

如今,一个新的技术正在向Wi-Fi发起革命性的的冲击,它就是Li-Fi(可见光无限通信技术),该技术由德国物理学家Herald Haas和他的爱丁堡大学科研团队发明,那么完爆Wi-Fi的Li-Fi是什么?与Wi-Fi有哪些不同?下面我们来看看吧
收藏 0 赞 0 分享
查看更多