外来电脑插上网线就能进公司内网?华为交换机端口安全把口一关
公司墙上的网口,谁来插都是通的吗?在只有 VLAN 划分、没有接入管控的网络里,答案基本是肯定的:实习生自带笔记本、访客电脑、来路不明的设备,只要找根网线插进办公区任意一个信息插座,就获得了和正式员工同等的内网权限。要管住这件事,靠的不是行政规定,而是华为交换机的端口安全功能——接口使能端口安全后,学到的动态 MAC 地址会被转换为安全 MAC 地址,接口只放行这些"登记在册"的地址,后来插上来的陌生设备一律拒之门外;再配上 Sticky MAC,绑定关系保存配置后重启也不丢。华为官方文档有一套完整的举例——配置端口安全示例,本篇按这套示例把接入交换机上的配置从头走一遍。
本文的组网需求、配置思路与命令步骤,整理自华为官方发布的典型配置案例,参数可直接参考使用。
组网需求
用户PC1、PC2、PC3通过接入设备连接公司网络。为了提高用户接入的安全性,将接入设备Switch的接口使能端口安全功能,并且设置接口学习MAC地址数的上限为接入用户数,这样其他外来人员使用自己带来的PC无法访问公司的网络。
翻译成白话:Switch 是接入层交换机,GE1/0/1、GE1/0/2、GE1/0/3 三个口分别接员工电脑 PC1、PC2、PC3,全部划进 VLAN 10。要求每个口只认自己那台电脑——先上线的 MAC 被记成安全 MAC,接口学习数量到上限就封口,外来电脑换上来直接不通。
配置思路
本例的配置分两步走,全部落在接入交换机 Switch 上:
- 打底:创建 VLAN 10,三个接入口划入,实现二层转发。
- 上锁:接口使能端口安全,并使能 Sticky MAC 功能,实现保存配置后重启设备 MAC 地址表项不丢失。
核心逻辑一句话:端口安全把"接口上头一个学到的 MAC"转成安全 MAC,接口的学习上限一到就不再收新地址——设备与接口绑死,换台电脑就失效。
操作步骤
一、创建VLAN并把接口加入VLAN
接口GE1/0/2和GE1/0/3的配置与GE1/0/1相同:
<HUAWEI> system-view
[HUAWEI] sysname Switch
[Switch] vlan 10 //创建VLAN 10
[Switch-vlan10] quit
[Switch] interface gigabitethernet 1/0/1
[Switch-GigabitEthernet1/0/1] port link-type access //和接入设备PC相连的接口类型必须是access,接口默认类型不是access,需要手动配置为access
[Switch-GigabitEthernet1/0/1] port default vlan 10
[Switch-GigabitEthernet1/0/1] quit
接电脑的口配成 access、划进 VLAN 10,这一步只是把二层通道搭好,和平时划 VLAN 没有区别;三个员工口逐一照配。
二、配置接口的端口安全功能
在GE1/0/1接口上使能端口安全并使能Sticky MAC(GE1/0/2、GE1/0/3配置相同):
[Switch] interface gigabitethernet 1/0/1
[Switch-GigabitEthernet1/0/1] port-security enable //使能端口安全功能
[Switch-GigabitEthernet1/0/1] port-security mac-address sticky //使能端口安全后,才可以再使能sticky MAC功能
[Switch-GigabitEthernet1/0/1] port-security max-mac-num 1 //使能端口安全后,接口默认限制数为1,如果确认限制一个用户,可以不用配置
三条命令三层含义:port-security enable 是总开关,开了之后接口学到的 MAC 才会转成安全 MAC;mac-address sticky 让这些表项变成 Sticky MAC,保存配置后重启不丢,不用每台设备重启后重新学习;max-mac-num 定学习上限——默认就是 1,一个口锁一台设备;下挂 IP Phone 再接电脑的工位,按官方口径上限要配 3(IP Phone 语音、数据两个 VLAN 各占一个 MAC,PC 占一个)。
检查配置结果
官方给出的验证方法很直接:将PC1、PC2、PC3换成其他设备,无法访问公司网络——把员工电脑拔下来,插上外来电脑,接口上没有它的安全 MAC,报文直接被丢弃,这就是端口安全生效的直观表现。
配置脚本
Switch的配置脚本:
#
sysname Switch
#
vlan batch 10
#
interface GigabitEthernet1/0/1
port link-type access
port default vlan 10
port-security enable
port-security mac-address sticky
#
interface GigabitEthernet1/0/2
port link-type access
port default vlan 10
port-security enable
port-security mac-address sticky
#
interface GigabitEthernet1/0/3
port link-type access
port default vlan 10
port-security enable
port-security mac-address sticky
#
return
注意事项
- 接口上配置了mac-limit后,将无法再配置端口安全功能,两种限学手段二选一。
- Sticky MAC 必须在端口安全使能之后才能配置,顺序不能颠倒。
- 端口安全后接口默认限制数就是 1,单用户口可以不写 max-mac-num;多用户共用一口(如 IP Phone 场景)按官方口径改为 3。
- 绑定关系想重启不丢,记得手动保存配置——Sticky MAC 表项的持久化以保存动作为前提。
- 本举例适用于华为S系列交换机所有产品的所有版本,落地前核对你的设备形态与版本。
- 端口安全防的是"陌生设备换插",防不了"已绑定设备自身被滥用";对安全性要求更高的场景,再叠加认证类手段。
哪些口该锁死、哪些口要留给访客或临时调试,建议请诚鑫致达科技先把接入端口的台账建一页再逐口收紧——端口安全锁错了对象,正常员工会先被拦在门外。各厂商设备的命令与默认参数存在差异,本文步骤与命令均出自华为官方文档,操作前请核对你的设备型号与软件版本。
源:华为S系列交换机官方文档