Port Security - Configuración
Port Security limita qué direcciones MAC (y cuántas) pueden usar un puerto de acceso, y qué hacer si aparece una MAC no permitida. Es la protección básica contra conexiones no autorizadas y ataques de MAC flooding en puertos de usuario. La validación está en Port Security - Verificación y el diagnóstico en Port Security - Troubleshooting.
Nota: este tema no estaba en tus diapositivas (el curso salta de 802.1X a DHCP Snooping). Lo construí desde la documentación estándar de Cisco. Si más adelante aparecen tus slides de Port Security, lo cruzo.
Prerrequisitos
- El puerto debe estar en modo acceso (Port Security no funciona en puertos que negocian dinámicamente).
Switch(config)# interface fastEthernet 0/1
Switch(config-if)# switchport mode access
Conceptos previos (mínimos)
- MAC permitidas: puedes definir cuántas MAC acepta el puerto y cuáles.
- Aprendizaje sticky: el puerto aprende la(s) MAC conectada(s) y las guarda en la configuración.
- Modos de violación: qué hace el switch cuando llega una MAC no permitida o se supera el máximo.
| Modo de violación | Acción | ¿Descarta tráfico? | ¿Registra/contador? | ¿Apaga el puerto? |
|---|---|---|---|---|
| protect | Descarta las tramas de MAC no permitidas | Sí | No | No |
| restrict | Descarta + genera log y aumenta el contador | Sí | Sí | No |
| shutdown (por defecto) | Pone el puerto en err-disable | Sí | Sí | Sí |
Comandos de configuración
! Activar Port Security en el puerto
Switch(config-if)# switchport port-security
! Número máximo de MAC permitidas
Switch(config-if)# switchport port-security maximum número
! Definir una MAC permitida de forma manual
Switch(config-if)# switchport port-security mac-address direccion-mac
! Aprender y fijar automáticamente la MAC conectada (sticky)
Switch(config-if)# switchport port-security mac-address sticky
! Acción ante una violación
Switch(config-if)# switchport port-security violation {protect | restrict | shutdown}
Envejecimiento (opcional) de las MAC aprendidas:
Switch(config-if)# switchport port-security aging time minutos
Switch(config-if)# switchport port-security aging type {absolute | inactivity}
Dos ejemplos completos de configuración
Ejemplo 1 — Puerto de acceso con máximo 2 MAC y aprendizaje sticky
Diseño: en SW1, el puerto Fa0/1 permite hasta 2 MAC (por ejemplo una PC detrás de un teléfono IP), las aprende de forma sticky y ante una violación solo descarta y registra (restrict).
SW1# configure terminal
SW1(config)# interface fastEthernet 0/1
SW1(config-if)# switchport mode access
SW1(config-if)# switchport port-security
SW1(config-if)# switchport port-security maximum 2
SW1(config-if)# switchport port-security mac-address sticky
SW1(config-if)# switchport port-security violation restrict
SW1(config-if)# end
SW1# copy running-config startup-config
Ejemplo 2 — Puerto bloqueado a una sola MAC con apagado ante violación
Diseño: en SW1, el puerto Fa0/2 solo debe usarlo un equipo con una MAC concreta; cualquier otra apaga el puerto (shutdown), con recuperación automática.
SW1# configure terminal
! Recuperación automática del err-disable por Port Security
SW1(config)# errdisable recovery cause psecure-violation
SW1(config)# errdisable recovery interval 300
SW1(config)# interface fastEthernet 0/2
SW1(config-if)# switchport mode access
SW1(config-if)# switchport port-security
SW1(config-if)# switchport port-security maximum 1
SW1(config-if)# switchport port-security mac-address 00aa.bbcc.ddee
SW1(config-if)# switchport port-security violation shutdown
SW1(config-if)# end
SW1# write memory
Verificación rápida (comprobar que quedó bien)
La verificación detallada está en Port Security - Verificación.
! Estado general de Port Security
SW1# show port-security
! Detalle del puerto
SW1# show port-security interface fastEthernet 0/1
! MAC seguras aprendidas/configuradas
SW1# show port-security address
Qué deberías ver:
- En
show port-security interface,Port Security: Enabled, el máximo, el conteo actual de MAC y el modo de violación. - Con sticky, las MAC aprendidas aparecen en la configuración como
switchport port-security mac-address sticky <mac>.
Todo el contenido es estándar de Cisco (el tema no venía en tus diapositivas). Si quieres que ajuste el enfoque o agregue algo, dime.