Port Security - Troubleshooting
Método general (de lo mínimo a lo complejo)
- ¿El puerto está en err-disable? casi siempre es una violación en modo shutdown.
- ¿Cuál fue la MAC que causó la violación?
show port-security interface. - ¿El máximo de MAC es adecuado? (un teléfono + PC necesitan 2, no 1).
- ¿El puerto está en modo acceso? Port Security no aplica en puertos dinámicos.
Comando base:
Switch# show port-security interface fastEthernet 0/1
Switch# show interfaces status err-disabled
Caso 1 — El puerto se apagó (err-disable) por Port Security
Síntoma: el usuario perdió conexión; el puerto está Secure-shutdown / err-disabled.
Causa: llegó una MAC no permitida o se superó el máximo, con el modo de violación en shutdown.
Diagnóstico:
Switch# show port-security interface fastEthernet 0/1 ! Port Status, Last Source Address, Violation Count
Switch# show interfaces status err-disabled
Switch# show log | include PSECURE
Solución: identificar la MAC culpable; si es legítima, ajustar la config; luego recuperar el puerto.
Switch(config)# interface fastEthernet 0/1
Switch(config-if)# shutdown
Switch(config-if)# no shutdown
Recuperación automática (opcional):
Switch(config)# errdisable recovery cause psecure-violation
Switch(config)# errdisable recovery interval 300
Corrige primero la causa; si no, el puerto se volverá a apagar.
Caso 2 — Un teléfono IP + PC no funcionan (máximo insuficiente)
Síntoma: al poner una PC detrás de un teléfono IP, hay violaciones.
Causa: el máximo de MAC es 1, pero hay dos dispositivos (teléfono + PC), o falta contar la MAC de voz.
Diagnóstico:
Switch# show port-security interface fastEthernet 0/1 ! Maximum vs Total MAC Addresses
Solución: subir el máximo.
Switch(config)# interface fastEthernet 0/1
Switch(config-if)# switchport port-security maximum 2
Caso 3 — Se cambió el equipo y ahora hay violación (sticky vieja)
Síntoma: se reemplazó la PC; el puerto rechaza la nueva porque tenía una MAC sticky de la anterior.
Diagnóstico:
Switch# show port-security address
Switch# show running-config interface fastEthernet 0/1 ! ¿MAC sticky antigua?
Solución: borrar la MAC segura vieja (y dejar que aprenda la nueva).
Switch(config)# interface fastEthernet 0/1
Switch(config-if)# no switchport port-security mac-address sticky 00aa.bbcc.ddee
O limpiar dinámicamente:
Switch# clear port-security sticky interface fastEthernet 0/1
Caso 4 — Port Security no toma efecto
Síntoma: configuras Port Security pero no se aplica.
Causa: el puerto no está en modo acceso (o es troncal/dinámico).
Diagnóstico:
Switch# show interfaces fastEthernet 0/1 switchport ! Operational Mode
Solución:
Switch(config)# interface fastEthernet 0/1
Switch(config-if)# switchport mode access
Switch(config-if)# switchport port-security
Caso 5 — Hay violaciones pero el puerto no se apaga
Síntoma: el contador de violaciones sube pero el puerto sigue arriba.
Causa: el modo de violación es protect o restrict (no apagan el puerto), lo cual puede ser lo deseado.
Diagnóstico:
Switch# show port-security interface fastEthernet 0/1 ! Violation Mode y Violation Count
Solución: si quieres que apague ante abuso, cambia a shutdown; si solo quieres descartar y registrar, restrict está bien.
Recuerda el orden: err-disable (violación shutdown), MAC culpable, máximo adecuado, modo acceso, y el modo de violación correcto para tu política.