Port Security - Configuración

Port Security limita qué direcciones MAC (y cuántas) pueden usar un puerto de acceso, y qué hacer si aparece una MAC no permitida. Es la protección básica contra conexiones no autorizadas y ataques de MAC flooding en puertos de usuario. La validación está en Port Security - Verificación y el diagnóstico en Port Security - Troubleshooting.

Nota: este tema no estaba en tus diapositivas (el curso salta de 802.1X a DHCP Snooping). Lo construí desde la documentación estándar de Cisco. Si más adelante aparecen tus slides de Port Security, lo cruzo.


Prerrequisitos

  • El puerto debe estar en modo acceso (Port Security no funciona en puertos que negocian dinámicamente).
Switch(config)# interface fastEthernet 0/1
Switch(config-if)# switchport mode access

Conceptos previos (mínimos)

  • MAC permitidas: puedes definir cuántas MAC acepta el puerto y cuáles.
  • Aprendizaje sticky: el puerto aprende la(s) MAC conectada(s) y las guarda en la configuración.
  • Modos de violación: qué hace el switch cuando llega una MAC no permitida o se supera el máximo.
Modo de violaciónAcción¿Descarta tráfico?¿Registra/contador?¿Apaga el puerto?
protectDescarta las tramas de MAC no permitidasSíNoNo
restrictDescarta + genera log y aumenta el contadorSíSíNo
shutdown (por defecto)Pone el puerto en err-disableSíSíSí

Comandos de configuración

! Activar Port Security en el puerto
Switch(config-if)# switchport port-security

! Número máximo de MAC permitidas
Switch(config-if)# switchport port-security maximum número

! Definir una MAC permitida de forma manual
Switch(config-if)# switchport port-security mac-address direccion-mac

! Aprender y fijar automáticamente la MAC conectada (sticky)
Switch(config-if)# switchport port-security mac-address sticky

! Acción ante una violación
Switch(config-if)# switchport port-security violation {protect | restrict | shutdown}

Envejecimiento (opcional) de las MAC aprendidas:

Switch(config-if)# switchport port-security aging time minutos
Switch(config-if)# switchport port-security aging type {absolute | inactivity}

Dos ejemplos completos de configuración

Ejemplo 1 — Puerto de acceso con máximo 2 MAC y aprendizaje sticky

Diseño: en SW1, el puerto Fa0/1 permite hasta 2 MAC (por ejemplo una PC detrás de un teléfono IP), las aprende de forma sticky y ante una violación solo descarta y registra (restrict).

SW1# configure terminal
SW1(config)# interface fastEthernet 0/1
SW1(config-if)# switchport mode access
SW1(config-if)# switchport port-security
SW1(config-if)# switchport port-security maximum 2
SW1(config-if)# switchport port-security mac-address sticky
SW1(config-if)# switchport port-security violation restrict
SW1(config-if)# end
SW1# copy running-config startup-config

Ejemplo 2 — Puerto bloqueado a una sola MAC con apagado ante violación

Diseño: en SW1, el puerto Fa0/2 solo debe usarlo un equipo con una MAC concreta; cualquier otra apaga el puerto (shutdown), con recuperación automática.

SW1# configure terminal

! Recuperación automática del err-disable por Port Security
SW1(config)# errdisable recovery cause psecure-violation
SW1(config)# errdisable recovery interval 300

SW1(config)# interface fastEthernet 0/2
SW1(config-if)# switchport mode access
SW1(config-if)# switchport port-security
SW1(config-if)# switchport port-security maximum 1
SW1(config-if)# switchport port-security mac-address 00aa.bbcc.ddee
SW1(config-if)# switchport port-security violation shutdown
SW1(config-if)# end
SW1# write memory

Verificación rápida (comprobar que quedó bien)

La verificación detallada está en Port Security - Verificación.

! Estado general de Port Security
SW1# show port-security

! Detalle del puerto
SW1# show port-security interface fastEthernet 0/1

! MAC seguras aprendidas/configuradas
SW1# show port-security address

Qué deberías ver:

  • En show port-security interface, Port Security: Enabled, el máximo, el conteo actual de MAC y el modo de violación.
  • Con sticky, las MAC aprendidas aparecen en la configuración como switchport port-security mac-address sticky <mac>.

Todo el contenido es estándar de Cisco (el tema no venía en tus diapositivas). Si quieres que ajuste el enfoque o agregue algo, dime.