首页 理论教育网络设备配置与实训:端口安全简介

网络设备配置与实训:端口安全简介

【摘要】:端口安全功能是通过对MAC地址表的配置,来实现在某一端口只允许一台或几台确定的设备访问此台交换机端口。利用端口安全这个特性,我们可以通过限制允许访问交换机上某个端口的MAC地址以及IP(可选)来实现严格控制对该端口的输入。此外,我们还可以限制一个端口上能包含的安全地址最大个数,如果将最大个数设置为1,并且为该端口配置一个安全地址,则连接到这个口的工作站将独享该端口的全部带宽。

端口安全功能是通过对MAC地址表的配置,来实现在某一端口只允许一台或几台确定的设备访问此台交换机端口。

利用端口安全这个特性,我们可以通过限制允许访问交换机上某个端口的MAC地址以及IP(可选)来实现严格控制对该端口的输入。当我们为安全端口(打开了端口安全功能的端口)配置了一些安全地址后,则除了源地址为这些安全地址的包外,这个端口将不转发其他任何包。此外,我们还可以限制一个端口上能包含的安全地址最大个数,如果将最大个数设置为1,并且为该端口配置一个安全地址,则连接到这个口的工作站(其地址为配置的安全MAC地址)将独享该端口的全部带宽。

为了增强安全性,既可以将MAC地址和IP地址绑定起来作为安全地址,也可以只指定MAC地址而不绑定IP地址。(www.chuimin.cn)

当设置了安全端口上安全地址的最大个数后,我们可以使用下面几种方式加满端口上的安全地址:一是手工配置端口的所有安全地址;二是让该端口自动学习地址,这些自动学习到的地址将变成该端口上的安全地址,直到达到最大个数(需要注意的是,自动学习的安全地址均不会绑定IP地址,如果在一个端口上已经配置了绑定IP地址的安全地址,则将不能再通过自动学习来增加安全地址);三是手工配置一部分安全地址,剩下的部分让交换机自己学习。

如果一个端口被配置为一个安全端口,当其安全地址的数目已经达到允许的最大个数后,如果该端口收到一个源地址不属于端口上的安全地址的包时,一个安全违例将产生。当安全违例产生时,我们可以选择多种方式来处理违例,比如丢弃接收到的包、发送违例通知或关闭相应端口等。