接入交换机的端口安全:Sticky MAC让一口只认一台设备

办公区的接入口是内网最宽的一道门:谁带一台笔记本插上就能进。端口安全(Port Security)把接口学到的动态 MAC 转成安全 MAC(安全动态、安全静态、Sticky MAC 三类),实现用户和接口的绑定,还能顺带限制接口的接入数量——外来人员的电脑插上去,不通就是不通。相比静态 MAC 一条条手工配,端口安全是动态绑定,维护成本低一个量级;相比 DHCP Snooping 方案,配置也简单不少。适合部署在接入层。

第一步:先确认两个前提

其一,接口上如果已经配了 mac-limit,端口安全配不上去,两者互斥,二选一。其二,本案例适用于 S 系列所有产品所有版本,老机型也可以直接照做。组网场景:PC1、PC2、PC3 经接入交换机上网,把接口的 MAC 学习上限设为接入用户数,多出来的设备一律拒绝。

第二步:建 VLAN、划接口

<HUAWEI> system-view
[HUAWEI] sysname Switch
[Switch] vlan 10   //创建VLAN 10
[Switch-vlan10] quit
[Switch] interface gigabitethernet 1/0/1
[Switch-GigabitEthernet1/0/1] port link-type access   //和接入设备PC相连的接口类型必须是access,接口默认类型不是access,需要手动配置为access
[Switch-GigabitEthernet1/0/1] port default vlan 10
[Switch-GigabitEthernet1/0/1] quit

GE1/0/2、GE1/0/3 配置相同,不再赘述。

第三步:接口下使能端口安全与 Sticky MAC

[Switch] interface gigabitethernet 1/0/1
[Switch-GigabitEthernet1/0/1] port-security enable   //使能端口安全功能
[Switch-GigabitEthernet1/0/1] port-security mac-address sticky   //使能端口安全后,才可以再使能sticky MAC功能
[Switch-GigabitEthernet1/0/1] port-security max-mac-num 1   //使能端口安全后,接口默认限制数为1,如果确认限制一个用户,可以不用配置

两个要点:接口默认限制数就是 1,单人一口的场景这条可以省;如果接了 IP Phone,限制数配 3——话机占两个表项(语音、数据各一个 VLAN),话机上的 PC 再占一个。

第四步:验证与收尾

把 PC1、PC2、PC3 换成其他设备,无法访问公司网络,说明绑定生效。最终配置文件里每个接入口三行:

#
interface GigabitEthernet1/0/1
 port link-type access
 port default vlan 10
 port-security enable
 port-security mac-address sticky
#

Sticky MAC 的好处在重启:学习到的 MAC 固化进配置,设备断电重启表项不丢,员工电脑不用重新触发绑定。日常维护两件事:员工换电脑或换工位时,先清掉原接口的 sticky 表项再在新接口重新学习;每半年把接口限制数和工位实际用途对一次账——茶水间的口和财务工位的口,不该是同一个策略。

贵州诚鑫致达科技在客户办公网改造里把端口安全当作接入层的默认动作:新布一个工位,交换机口上来就是 sticky 加限制一,例外(IP Phone、共享打印机)逐个登记放行。默认紧、例外松,比默认松、事后补洞省太多事。

企业存储选型参考|贵州诚鑫致达

做中小企业全能主力存储,群晖机型参考:DS1823xs+ · DS2422+ · DS923+。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。