🎯 هدف سناریو:
در این سناریو، Port Security را روی سوئیچ سیسکو Catalyst 2960 پیکربندی میکنیم تا امنیت پورتهای شبکه را افزایش دهیم. با این قابلیت، میتوانیم کنترل کنیم که چه دستگاههایی به هر پورت متصل شوند و از اتصال دستگاههای غیرمجاز جلوگیری کنیم.
🔷 تصویر توپولوژی شبکه
📌 شکل ۱: توپولوژی شبکه با پیکربندی Port Security روی سوئیچ
🔷 ۱. چرا پورت را به حالت Access قرار میدهیم؟
📌 تعریف Switchport Mode Access:
دستور switchport mode access پورت را بهعنوان یک پورت دسترسی (Access Port) تنظیم میکند. این یعنی پورت فقط به یک VLAN تعلق دارد و ترافیک آن بدون Tag (برچسب) ارسال میشود.
✅ دلایل اصلی استفاده از Mode Access:
- اتصال دستگاههای نهایی: برای اتصال کامپیوترها، پرینترها و گوشیهای IP که فقط به یک VLAN نیاز دارند.
- امنیت بیشتر: پورتهای Access معمولاً امنتر از Trunk هستند زیرا ترافیک اضافی VLANها را حمل نمیکنند.
- سادگی: نیازی به مدیریت Tagهای VLAN نیست و پیکربندی سادهتر است.
- پیشنیاز Port Security: قابلیت Port Security فقط روی پورتهای Access قابل پیادهسازی است و روی Trunk کار نمیکند.
⚠️ نکته مهم:
اگر پورت در حالت Trunk باشد، دستورات Port Security اجرا نمیشوند و خطا میدهند. به همین دلیل، قبل از فعالسازی Port Security، حتماً پورت را به حالت access تنظیم میکنیم.
Switch(config-if)# switchport mode access
🔷 ۲. Port Security چیست؟
🛡️ تعریف Port Security:
یک قابلیت امنیتی در سوئیچهای سیسکو است که به شما اجازه میدهد کنترل کنید چه دستگاههایی (بر اساس MAC Address) میتوانند به هر پورت متصل شوند. این قابلیت از اتصال دستگاههای غیرمجاز و حملات MAC Flooding جلوگیری میکند.
✅ مزایای Port Security:
- جلوگیری از اتصال دستگاههای ناشناس به شبکه
- محدود کردن تعداد دستگاهها در هر پورت
- ثبت و ذخیرهسازی MAC Address دستگاههای مجاز
- پیشگیری از حملات MAC Flooding و CAM Table Overflow
- اعلان و لاگگیری در صورت نقض امنیت
🔷 ۳. دستورات پیکربندی Port Security
🔸 مرحله ۱: ورود به حالت پیکربندی
Switch> enable
Switch# configure terminal
📌 توضیح:
- enable: ورود به حالت Privileged EXEC (مدیریت پیشرفته).
- configure terminal: ورود به حالت Global Configuration برای اعمال تغییرات.
🔸 مرحله ۲: ورود به رابط مورد نظر
Switch(config)# interface fastEthernet 0/1
📌 توضیح:
- interface fastEthernet 0/1: وارد کردن پورت شماره ۱ از نوع FastEthernet.
- در این سناریو، پورت Fa0/1 به PC1 متصل است و میخواهیم امنیت آن را افزایش دهیم.
🔸 مرحله ۳: تنظیم پورت به حالت Access
Switch(config-if)# switchport mode access
📌 توضیح:
- switchport mode access: پورت را بهعنوان Access Port تنظیم میکند.
- چرا؟ چون Port Security فقط روی پورتهای Access قابل پیادهسازی است.
- این پورت فقط به یک VLAN تعلق دارد و ترافیک Tag ندارد.
🔸 مرحله ۴: فعالسازی Port Security
Switch(config-if)# switchport port-security
📌 توضیح:
- switchport port-security: قابلیت Port Security را روی پورت فعال میکند.
- پس از فعالسازی، پورت فقط به دستگاههایی اجازه اتصال میدهد که MAC Address آنها در لیست مجاز باشد.
🔸 مرحله ۵: تعیین حداکثر تعداد MAC Address
Switch(config-if)# switchport port-security maximum 1
📌 توضیح:
- switchport port-security maximum 1: حداکثر تعداد MAC Address مجاز برای این پورت را ۱ عدد تعیین میکند.
- چرا؟ زیرا فقط یک دستگاه (PC1) باید به این پورت متصل باشد.
- اگر دستگاه دوم (با MAC مختلف) به پورت متصل شود، نقض امنیت رخ میدهد.
🔸 مرحله ۶: تعیین حالت Violation (نقض امنیت)
Switch(config-if)# switchport port-security violation shutdown
📌 توضیح:
- switchport port-security violation shutdown: در صورت نقض امنیت، پورت را خاموش (Shutdown) میکند.
- انواع حالتهای Violation:
- shutdown: پورت را خاموش میکند (امنترین حالت).
- restrict: بستههای غیرمجاز را حذف میکند و لاگ میزند.
- protect: بستههای غیرمجاز را حذف میکند ولی لاگ نمیزند.
- چرا Shutdown؟ زیرا امنترین گزینه است و کاملاً جلوی اتصال غیرمجاز را میگیرد.
🔸 مرحله ۷: فعالسازی Sticky MAC Address
Switch(config-if)# switchport port-security mac-address sticky
📌 توضیح:
- switchport port-security mac-address sticky: MAC Address دستگاه متصل را بهصورت خودکار یادگیری و در پیکربندی ذخیره میکند.
- چرا Sticky؟
- نیازی به تنظیم دستی MAC Address نیست.
- MAC Address در فایل running-config ذخیره میشود.
- پس از ریستارت سوئیچ، MAC Address فراموش نمیشود.
- مثال: اگر PC1 با MAC 0001.C902.5E2D متصل شود، این MAC بهصورت خودکار ذخیره میشود.
🔸 مرحله ۸: خروج از حالت پیکربندی
Switch(config-if)# exit
Switch(config)# exit
🔷 ۴. تحلیل خروجی کنسول
🔸 وضعیت پورت بعد از فعالسازی Port Security
Switch# show port-security interface fa0/1
Port Security : Enabled
Port Status : Secure-shutdown
Violation Mode : Shutdown
Aging Time : 0 mins
Aging Type : Absolute
SecureStatic Address Aging : Disabled
Maximum MAC Addresses : 1
Total MAC Addresses : 1
Configured MAC Addresses : 0
Sticky MAC Addresses : 1
Last Source Address:Vlan : 0001.C902.5E2D:1
Security Violation Count : 1
📌 توضیح خروجی:
| مورد | مقدار | توضیح |
| Port Security |
Enabled |
قابلیت Port Security روی پورت فعال است. |
| Port Status |
Secure-shutdown |
پورت بهدلیل نقض امنیت خاموش شده است. |
| Violation Mode |
Shutdown |
حالت نقض امنیت روی Shutdown تنظیم شده است. |
| Maximum MAC Addresses |
1 |
حداکثر ۱ دستگاه مجاز به اتصال است. |
| Sticky MAC Addresses |
1 |
یک MAC Address بهصورت Sticky ذخیره شده است. |
| Last Source Address |
0001.C902.5E2D:1 |
MAC Address آخرین دستگاهی که باعث نقض امنیت شد. |
| Security Violation Count |
1 |
تعداد دفعات نقض امنیت: ۱ بار |
🔸 وضعیت پورت بعد از نقض امنیت
⚠️ پیامهای لاگ:
%LINK-3-UPDOWN: Interface FastEthernet0/1, changed state to down
%LINEPROTO-5-UPDOWN: Line protocol on Interface FastEthernet0/1, changed state to down
%LINK-5-CHANGED: Interface FastEthernet0/1, changed state to administratively down
📌 این پیامها نشان میدهند که پورت Fa0/1 بهدلیل نقض امنیت، خاموش (Shutdown) شده است.
🔸 فعالسازی مجدد پورت
Switch(config)# interface fastEthernet 0/1
Switch(config-if)# shutdown
Switch(config-if)# no shutdown
📌 توضیح:
- برای فعالسازی مجدد پورت پس از نقض امنیت، ابتدا آن را shutdown و سپس no shutdown میکنیم.
- پس از این کار، پورت دوباره فعال میشود و میتواند دستگاه مجاز را شناسایی کند.
- اگر دستگاه غیرمجاز همچنان متصل باشد، دوباره نقض امنیت رخ میدهد و پورت خاموش میشود.
🔷 ۵. دستورات نمایشی Port Security
| دستور | کاربرد |
show port-security |
نمایش خلاصه وضعیت Port Security در همه پورتها |
show port-security interface fa0/1 |
نمایش جزئیات Port Security روی پورت Fa0/1 |
show port-security address |
نمایش MAC Addressهای امن ذخیرهشده |
show running-config | include port-security |
نمایش بخش Port Security در پیکربندی |
show interfaces fa0/1 |
نمایش وضعیت پورت Fa0/1 |
🔷 ۶. جدول خلاصه دستورات Port Security
| دستور | توضیح |
switchport mode access |
تنظیم پورت به حالت Access (پیشنیاز Port Security) |
switchport port-security |
فعالسازی Port Security روی پورت |
switchport port-security maximum X |
تعیین حداکثر تعداد MAC Address مجاز (X عدد) |
switchport port-security violation shutdown |
تنظیم حالت نقض امنیت به Shutdown |
switchport port-security mac-address sticky |
فعالسازی Sticky MAC Address (یادگیری خودکار) |
switchport port-security mac-address MAC |
ثبت دستی یک MAC Address مجاز |
switchport port-security aging time X |
تنظیم زمان Aging برای MAC Addressها (دقیقه) |
✅ ۷. چکلیست پیکربندی Port Security
📋 مراحل تأیید پیکربندی:
- ✔️ پورت به حالت Access تنظیم شده است.
- ✔️ Port Security با
switchport port-security فعال شده است.
- ✔️ حداکثر تعداد MAC Address با
maximum مشخص شده است.
- ✔️ حالت Violation با
shutdown (یا other) تنظیم شده است.
- ✔️ Sticky MAC Address با
mac-address sticky فعال شده است.
- ✔️ با
show port-security وضعیت بررسی شده است.
- ✔️ پیکربندی با
write memory ذخیره شده است.
📌 ۸. جمعبندی نهایی
📚 در این سناریو یاد گرفتیم:
- چرا پورت را به حالت Access تنظیم میکنیم (پیشنیاز Port Security).
- Port Security چیست و چه مزایایی دارد.
- چگونه با
switchport port-security امنیت پورت را فعال کنیم.
- چگونه با
maximum تعداد دستگاههای مجاز را محدود کنیم.
- چگونه با
violation shutdown پورت را در صورت نقض امنیت خاموش کنیم.
- چگونه با
mac-address sticky MAC Address را بهصورت خودکار یادگیری کنیم.
- چگونه با
show port-security وضعیت را بررسی کنیم.
- چگونه پورت خاموششده را با
shutdown و no shutdown دوباره فعال کنیم.
📝 ۹. تمرین عملی
📌 وظایف شما:
- توپولوژی را مطابق تصویر پیادهسازی کنید.
- روی پورت Fa0/1 سوئیچ، Port Security را با تنظیمات زیر پیکربندی کنید:
- حداکثر MAC Address: 1
- حالت Violation: shutdown
- فعالسازی Sticky MAC Address
- PC1 را به پورت Fa0/1 وصل کنید و مطمئن شوید که اتصال برقرار است.
- PC2 را به پورت Fa0/1 وصل کنید (دستگاه غیرمجاز).
- وضعیت پورت را با
show port-security interface fa0/1 بررسی کنید.
- پورت را با
shutdown و no shutdown دوباره فعال کنید.
- دوباره PC1 را وصل کنید و مطمئن شوید که اتصال برقرار است.