Port-Security-Befehle begrenzen am Cisco-Switch-Port, welche MAC-Adressen senden dürfen. Ein Access-Port lässt sich so auf eine feste Zahl bekannter Endgeräte einschränken; ein Angreifer, der eine fremde MAC-Adresse verwendet oder den Port mit MACs flutet, löst eine Verletzung aus. Die Einordnung zu den anderen Zugangs-Features zeigt IP Source Guard.
Port Security aktivieren
Switch(config)# interface GigabitEthernet0/1
Switch(config-if)# switchport mode access
Switch(config-if)# switchport port-security
Switch(config-if)# switchport port-security maximum 2
Switch(config-if)# switchport port-security mac-address sticky
Port Security funktioniert nur auf Access-Ports (nicht auf Trunks). switchport port-security aktiviert die Funktion, maximum setzt die erlaubte Zahl sicherer MAC-Adressen (1 bis 3072, Standard 1). Mit mac-address sticky lernt der Switch gelernte Adressen dauerhaft und schreibt sie in die Running-Config; alternativ lässt sich eine Adresse statisch setzen: switchport port-security mac-address 0050.7966.6800.
Violation-Modi und Erholung
Switch(config-if)# switchport port-security violation shutdown
Switch(config)# errdisable recovery cause psecure-violation
Switch(config)# errdisable recovery interval 300
Drei Violation-Modi: shutdown (Standard) deaktiviert den Port (Errdisable), sendet einen SNMP-Trap und erfordert manuelles shutdown/no shutdown oder Auto-Recovery; restrict verwirft Pakete unbekannter MACs und sendet Traps, lässt den Port aber aktiv; protect verwirft still, ohne Trap. errdisable recovery cause psecure-violation mit interval bringt den Port nach der angegebenen Zeit (Sekunden) automatisch zurück — sinnvoll, um Helpdesk-Anrufe bei kurzzeitigen Verletzungen zu vermeiden.
Aging konfigurieren
Switch(config-if)# switchport port-security aging time 10
Switch(config-if)# switchport port-security aging type inactivity
Das Aging entfernt sichere MAC-Adressen nach Ablauf der Zeit wieder: absolute (Standard) nach fester Dauer, inactivity nach Inaktivität des Geräts. Nützlich für Ports, an denen regelmäßig wechselnde Endgeräte (Gäste, Notebooks) hängen.
Prüfen und Fehlersuche
Switch# show port-security
Switch# show port-security interface GigabitEthernet0/1
Switch# show port-security address
Switch# show mac address-table secure
show port-security interface zeigt pro Port den Status (Secure-up/Err-disabled), Violation-Modus, Maximum und die aktuelle Anzahl. show port-security address listet die gelernten sicheren Adressen. Im Fehlerfall zeigt show interface den Zustand err-disabled; die Ursache liefert show errdisable detect (psecure-violation).
Verwandte Grundlagen: DHCP-Snooping-Befehle, 802.1X-Befehle, MAC-Authentifizierung.