بازگشت به فهرست

📘 سناریو ۱۱ · Port Security روی سوئیچ

🔹 امنیت پورت
🎯 هدف سناریو:

در این سناریو، Port Security را روی سوئیچ سیسکو Catalyst 2960 پیکربندی می‌کنیم تا امنیت پورت‌های شبکه را افزایش دهیم. با این قابلیت، می‌توانیم کنترل کنیم که چه دستگاه‌هایی به هر پورت متصل شوند و از اتصال دستگاه‌های غیرمجاز جلوگیری کنیم.

🔷 تصویر توپولوژی شبکه
توپولوژی شبکه Port Security

📌 شکل ۱: توپولوژی شبکه با پیکربندی Port Security روی سوئیچ

🔷 ۱. چرا پورت را به حالت Access قرار می‌دهیم؟
📌 تعریف Switchport Mode Access:

دستور switchport mode access پورت را به‌عنوان یک پورت دسترسی (Access Port) تنظیم می‌کند. این یعنی پورت فقط به یک VLAN تعلق دارد و ترافیک آن بدون Tag (برچسب) ارسال می‌شود.

✅ دلایل اصلی استفاده از Mode Access:
⚠️ نکته مهم:

اگر پورت در حالت Trunk باشد، دستورات Port Security اجرا نمی‌شوند و خطا می‌دهند. به همین دلیل، قبل از فعال‌سازی Port Security، حتماً پورت را به حالت access تنظیم می‌کنیم.

! تنظیم پورت به حالت Access
Switch(config-if)# switchport mode access
🔷 ۲. Port Security چیست؟
🛡️ تعریف Port Security:

یک قابلیت امنیتی در سوئیچ‌های سیسکو است که به شما اجازه می‌دهد کنترل کنید چه دستگاه‌هایی (بر اساس MAC Address) می‌توانند به هر پورت متصل شوند. این قابلیت از اتصال دستگاه‌های غیرمجاز و حملات MAC Flooding جلوگیری می‌کند.

✅ مزایای Port Security:
🔷 ۳. دستورات پیکربندی Port Security
🔸 مرحله ۱: ورود به حالت پیکربندی
Switch> enable
Switch# configure terminal
📌 توضیح:
🔸 مرحله ۲: ورود به رابط مورد نظر
Switch(config)# interface fastEthernet 0/1
📌 توضیح:
🔸 مرحله ۳: تنظیم پورت به حالت Access
Switch(config-if)# switchport mode access
📌 توضیح:
🔸 مرحله ۴: فعال‌سازی Port Security
Switch(config-if)# switchport port-security
📌 توضیح:
🔸 مرحله ۵: تعیین حداکثر تعداد MAC Address
Switch(config-if)# switchport port-security maximum 1
📌 توضیح:
🔸 مرحله ۶: تعیین حالت Violation (نقض امنیت)
Switch(config-if)# switchport port-security violation shutdown
📌 توضیح:
🔸 مرحله ۷: فعال‌سازی Sticky MAC Address
Switch(config-if)# switchport port-security mac-address sticky
📌 توضیح:
🔸 مرحله ۸: خروج از حالت پیکربندی
Switch(config-if)# exit
Switch(config)# exit
🔷 ۴. تحلیل خروجی کنسول
🔸 وضعیت پورت بعد از فعال‌سازی Port Security
Switch# show port-security interface fa0/1
Port Security : Enabled
Port Status : Secure-shutdown
Violation Mode : Shutdown
Aging Time : 0 mins
Aging Type : Absolute
SecureStatic Address Aging : Disabled
Maximum MAC Addresses : 1
Total MAC Addresses : 1
Configured MAC Addresses : 0
Sticky MAC Addresses : 1
Last Source Address:Vlan : 0001.C902.5E2D:1
Security Violation Count : 1
📌 توضیح خروجی:
موردمقدارتوضیح
Port Security Enabled قابلیت Port Security روی پورت فعال است.
Port Status Secure-shutdown پورت به‌دلیل نقض امنیت خاموش شده است.
Violation Mode Shutdown حالت نقض امنیت روی Shutdown تنظیم شده است.
Maximum MAC Addresses 1 حداکثر ۱ دستگاه مجاز به اتصال است.
Sticky MAC Addresses 1 یک MAC Address به‌صورت Sticky ذخیره شده است.
Last Source Address 0001.C902.5E2D:1 MAC Address آخرین دستگاهی که باعث نقض امنیت شد.
Security Violation Count 1 تعداد دفعات نقض امنیت: ۱ بار
🔸 وضعیت پورت بعد از نقض امنیت
⚠️ پیام‌های لاگ:
%LINK-3-UPDOWN: Interface FastEthernet0/1, changed state to down
%LINEPROTO-5-UPDOWN: Line protocol on Interface FastEthernet0/1, changed state to down
%LINK-5-CHANGED: Interface FastEthernet0/1, changed state to administratively down

📌 این پیام‌ها نشان می‌دهند که پورت Fa0/1 به‌دلیل نقض امنیت، خاموش (Shutdown) شده است.

🔸 فعال‌سازی مجدد پورت
Switch(config)# interface fastEthernet 0/1
Switch(config-if)# shutdown
Switch(config-if)# no shutdown
📌 توضیح:
🔷 ۵. دستورات نمایشی Port Security
دستورکاربرد
show port-security نمایش خلاصه وضعیت Port Security در همه پورت‌ها
show port-security interface fa0/1 نمایش جزئیات Port Security روی پورت Fa0/1
show port-security address نمایش MAC Addressهای امن ذخیره‌شده
show running-config | include port-security نمایش بخش Port Security در پیکربندی
show interfaces fa0/1 نمایش وضعیت پورت Fa0/1
🔷 ۶. جدول خلاصه دستورات Port Security
دستورتوضیح
switchport mode access تنظیم پورت به حالت Access (پیش‌نیاز Port Security)
switchport port-security فعال‌سازی Port Security روی پورت
switchport port-security maximum X تعیین حداکثر تعداد MAC Address مجاز (X عدد)
switchport port-security violation shutdown تنظیم حالت نقض امنیت به Shutdown
switchport port-security mac-address sticky فعال‌سازی Sticky MAC Address (یادگیری خودکار)
switchport port-security mac-address MAC ثبت دستی یک MAC Address مجاز
switchport port-security aging time X تنظیم زمان Aging برای MAC Addressها (دقیقه)
✅ ۷. چک‌لیست پیکربندی Port Security
📋 مراحل تأیید پیکربندی:
  1. ✔️ پورت به حالت Access تنظیم شده است.
  2. ✔️ Port Security با switchport port-security فعال شده است.
  3. ✔️ حداکثر تعداد MAC Address با maximum مشخص شده است.
  4. ✔️ حالت Violation با shutdown (یا other) تنظیم شده است.
  5. ✔️ Sticky MAC Address با mac-address sticky فعال شده است.
  6. ✔️ با show port-security وضعیت بررسی شده است.
  7. ✔️ پیکربندی با write memory ذخیره شده است.
📌 ۸. جمع‌بندی نهایی
📚 در این سناریو یاد گرفتیم:
  1. چرا پورت را به حالت Access تنظیم می‌کنیم (پیش‌نیاز Port Security).
  2. Port Security چیست و چه مزایایی دارد.
  3. چگونه با switchport port-security امنیت پورت را فعال کنیم.
  4. چگونه با maximum تعداد دستگاه‌های مجاز را محدود کنیم.
  5. چگونه با violation shutdown پورت را در صورت نقض امنیت خاموش کنیم.
  6. چگونه با mac-address sticky MAC Address را به‌صورت خودکار یادگیری کنیم.
  7. چگونه با show port-security وضعیت را بررسی کنیم.
  8. چگونه پورت خاموش‌شده را با shutdown و no shutdown دوباره فعال کنیم.
📝 ۹. تمرین عملی
📌 وظایف شما:
  1. توپولوژی را مطابق تصویر پیاده‌سازی کنید.
  2. روی پورت Fa0/1 سوئیچ، Port Security را با تنظیمات زیر پیکربندی کنید:
    • حداکثر MAC Address: 1
    • حالت Violation: shutdown
    • فعال‌سازی Sticky MAC Address
  3. PC1 را به پورت Fa0/1 وصل کنید و مطمئن شوید که اتصال برقرار است.
  4. PC2 را به پورت Fa0/1 وصل کنید (دستگاه غیرمجاز).
  5. وضعیت پورت را با show port-security interface fa0/1 بررسی کنید.
  6. پورت را با shutdown و no shutdown دوباره فعال کنید.
  7. دوباره PC1 را وصل کنید و مطمئن شوید که اتصال برقرار است.