网络接入层最怕什么?有人私接设备。员工从家里带个小交换机插到办公室网口,再接几台电脑。或者有人拿着自己电脑插上来,绕过了公司网络管控。端口安全就是解决这类问题的,在H3C交换机端口上做限制,只允许指定的MAC地址通过,超出的直接关端口或丢包。今天说说怎么配。

端口安全能干什么

H3C的端口安全功能主要有三种能力。

MAC地址数量限制:设定一个端口最多允许多少个MAC地址通过。比如设成1,就只允许一台设备。

MAC地址绑定:把指定MAC和端口绑定,只有这个MAC的设备能通过,换了设备就不行。

安全违规处理:当端口检测到超过限制数量的MAC时,按预设动作处理。可以是丢弃多余报文(restrict)、关闭端口(shutdown)、或者只告警不处理(protect)。

这三种能力可以组合使用,满足不同场景的安全需求。

基本配置

先看最常见的场景:限制端口接入设备数量。

interface GigabitEthernet0/1

port-security max-mac-count 1

max-mac-count 1表示这个端口最多允许1个MAC地址通过。如果有人接了个Hub带了两台电脑,第二台电脑的MAC进来就触发安全违规。

默认的安全违规动作是restrict,即丢弃违规MAC的报文并记录日志。改成shutdown模式更严格:

interface GigabitEthernet0/1

port-security max-mac-count 1

port-security port-mode autolearn

port-security intrusion-mode block

autolearn模式:端口自动学习第一个MAC地址作为安全MAC,之后只允许这个MAC通过。

intrusion-mode block:检测到违规后阻断该MAC的流量。

Sticky MAC

Sticky MAC是个很实用的功能。端口自动学习到的MAC地址会被"粘"住,保存到配置文件里,不会因为设备重启丢失。

interface GigabitEthernet0/1

port-security max-mac-count 1

port-security port-mode autolearn

port-security mac-address sticky

配好后,第一个接入该端口的设备MAC被自动学习并固化。此后只有这个MAC的设备能通过。换设备需要手动清除学习到的MAC重新学习。

手工绑定MAC

如果不想自动学习,想直接指定哪些MAC可以走:

interface GigabitEthernet0/1

port-security max-mac-count 2

port-security port-mode manual

port-security mac-address security 0011-2233-4455 vlan 10

port-security mac-address security 00aa-bbcc-ddee vlan 10

手动绑定了两个MAC,这两个MAC的设备可以通过,其他MAC触发违规处理。

安全违规的三种处理方式

protect:丢弃违规报文但不记录日志也不关闭端口。最轻量的方式,适合不太严格的环境。

restrict:丢弃违规报文并记录日志,发送SNMP Trap告警。端口保持开启但违规设备不能用。比较常用。

shutdown:直接关闭端口。最严格的方式,违规后端口down掉,需要管理员手动恢复。防私接效果最好但运维成本高。

interface GigabitEthernet0/1

port-security intrusion-mode shutdown

选哪种取决于安全要求。要求严格的金融或政府场景用shutdown,一般办公场景用restrict够了。

和MAC地址漂移检测配合

MAC地址漂移是指同一个MAC地址在两个端口上同时出现,通常意味着网络中有环路或有人做了端口镜像。

H3C设备可以配置MAC地址漂移检测,发现漂移后告警或阻断:

mac-address notification mac-move enable

开启后设备检测到MAC在端口间迁移会记录日志。配合端口安全使用,先绑定MAC到端口,漂移时端口安全策略就生效了。

排障

端口被shutdown了怎么恢复。先display port-security查看哪个端口违规了。然后到该端口执行:

interface GigabitEthernet0/1

undo shutdown

清除学习到的安全MAC重新学习:

interface GigabitEthernet0/1

port-security mac-address security 0011-2233-4455 vlan 10

这个命令可以覆盖已有的MAC。如果想清除所有学习到的MAC用:

clear port-security mac-address

端口安全导致正常设备上不了网。检查max-mac-count是否设得太小。如果端口下接了IP电话和电脑两个设备,设1就不够,至少设2。有些IP话机还带PC口串联,MAC可能更多。

Sticky MAC绑错了。比如设备换了网卡,原来的MAC还在绑定列表里。需要手动删除旧MAC重新学习。

应用场景

H3C端口安全配置 MAC绑定和限制

办公区端口防私接:max-mac-count设1,用restrict模式。一台端口一台电脑,多接设备自动丢弃。

机房服务器端口固定MAC:手工绑定服务器MAC,用shutdown模式。换服务器或换网卡必须走变更流程,否则端口直接关。

访客端口临时使用:max-mac-count设大一点,用protect模式只丢弃不让多余MAC上网但不关端口,访客走了自然超时。

H3CSE-RS-SW的GB0-372考试中园区网安全模块包含AAA和802.1X,端口安全也属于安全管控范畴。H3CIE-RS+的GB0-802笔试和HL0-202实验排障中也涉及安全配置的验证。端口安全配置简单但策略选择和排障需要结合实际场景。润天教育作为H3C钻石级授权培训中心的路由交换课程中有端口安全的实验环节,千万级真机实验室可以模拟各种违规和漂移场景。