Port Security - Troubleshooting

Método general (de lo mínimo a lo complejo)

  1. ¿El puerto está en err-disable? casi siempre es una violación en modo shutdown.
  2. ¿Cuál fue la MAC que causó la violación? show port-security interface.
  3. ¿El máximo de MAC es adecuado? (un teléfono + PC necesitan 2, no 1).
  4. ¿El puerto está en modo acceso? Port Security no aplica en puertos dinámicos.

Comando base:

Switch# show port-security interface fastEthernet 0/1
Switch# show interfaces status err-disabled

Caso 1 — El puerto se apagó (err-disable) por Port Security

Síntoma: el usuario perdió conexión; el puerto está Secure-shutdown / err-disabled.

Causa: llegó una MAC no permitida o se superó el máximo, con el modo de violación en shutdown.

Diagnóstico:

Switch# show port-security interface fastEthernet 0/1   ! Port Status, Last Source Address, Violation Count
Switch# show interfaces status err-disabled
Switch# show log | include PSECURE

Solución: identificar la MAC culpable; si es legítima, ajustar la config; luego recuperar el puerto.

Switch(config)# interface fastEthernet 0/1
Switch(config-if)# shutdown
Switch(config-if)# no shutdown

Recuperación automática (opcional):

Switch(config)# errdisable recovery cause psecure-violation
Switch(config)# errdisable recovery interval 300

Corrige primero la causa; si no, el puerto se volverá a apagar.


Caso 2 — Un teléfono IP + PC no funcionan (máximo insuficiente)

Síntoma: al poner una PC detrás de un teléfono IP, hay violaciones.

Causa: el máximo de MAC es 1, pero hay dos dispositivos (teléfono + PC), o falta contar la MAC de voz.

Diagnóstico:

Switch# show port-security interface fastEthernet 0/1   ! Maximum vs Total MAC Addresses

Solución: subir el máximo.

Switch(config)# interface fastEthernet 0/1
Switch(config-if)# switchport port-security maximum 2

Caso 3 — Se cambió el equipo y ahora hay violación (sticky vieja)

Síntoma: se reemplazó la PC; el puerto rechaza la nueva porque tenía una MAC sticky de la anterior.

Diagnóstico:

Switch# show port-security address
Switch# show running-config interface fastEthernet 0/1   ! ¿MAC sticky antigua?

Solución: borrar la MAC segura vieja (y dejar que aprenda la nueva).

Switch(config)# interface fastEthernet 0/1
Switch(config-if)# no switchport port-security mac-address sticky 00aa.bbcc.ddee

O limpiar dinámicamente:

Switch# clear port-security sticky interface fastEthernet 0/1

Caso 4 — Port Security no toma efecto

Síntoma: configuras Port Security pero no se aplica.

Causa: el puerto no está en modo acceso (o es troncal/dinámico).

Diagnóstico:

Switch# show interfaces fastEthernet 0/1 switchport   ! Operational Mode

Solución:

Switch(config)# interface fastEthernet 0/1
Switch(config-if)# switchport mode access
Switch(config-if)# switchport port-security

Caso 5 — Hay violaciones pero el puerto no se apaga

Síntoma: el contador de violaciones sube pero el puerto sigue arriba.

Causa: el modo de violación es protect o restrict (no apagan el puerto), lo cual puede ser lo deseado.

Diagnóstico:

Switch# show port-security interface fastEthernet 0/1   ! Violation Mode y Violation Count

Solución: si quieres que apague ante abuso, cambia a shutdown; si solo quieres descartar y registrar, restrict está bien.


Recuerda el orden: err-disable (violación shutdown), MAC culpable, máximo adecuado, modo acceso, y el modo de violación correcto para tu política.