Port Security
Cisco Port Security, Cisco ağ cihazları tarafından desteklenen bir güvenlik özelliğidir ve ağa bağlı cihazların ağ kaynaklarına güvenli bir şekilde erişmelerini sağlamak için kullanılır. Bu özellik, bir ağ portuna bağlı olan cihazların MAC adreslerini, IP adreslerini veya VLAN bilgilerini yönetir.
Bir bağlantı noktasında öğrenebileceğiniz MAC adreslerinin sayısı için bir limit ayarlamanıza ve ayrıca belirli bir bağlantı noktasında gerçekte hangi MAC adreslerine izin verdiğinizi belirlemenize olanak tanır. Bu, etkili bir şekilde 2. katman güvenliğidir ve fiziksel güvenliğe yardımcı olur. Kısaca Port Security Switch portlarının istenilen sayıda MAC adresini öğrenebilmesine yarar.
Port Security özelliği, üç tür bağlantı noktasında çalışmaz.
Span, Dynamic ve PortChannel diye sıralayabiliriz.
Port Security Violation(ihlal) nedir?
Sahte bir host (veya o porta erişmesine izin verilmeyen herhangi bir host) port güvenliğinin etkin olduğu switch portuna bağlanmaya çalıştığında port güvenlik ihlali meydana gelir. İhlal durumunda switch portları 3 farklı şekilde yöneticinin istediği gibi tepki verir.
Port Security Violation(İhlal) Modları Nelerdir?
Shutdown (Kapatma)
Tüm trafik engellenir ve port err-disabled mode'a geçer.
Varsayılan olarak, ihlal modu shutdown modudur ve izin verilen MAC adresi yalnızca 1'dir.
Restrict (Kısıtlı)
İhlali gerçekleştiren cihazın trafiğini engelleyerek, bilinen MAC adreslerinden gelen trafiğin iletilmeye devam etmesine izin verir. Trafik kesildiğinde syslog mesajı oluşmaz.
Protect (Koruma)
İhlali gerçekleştiren cihazın trafiğini engelleyerek, bilinen MAC adreslerinden gelen trafiğin iletilmeye devam etmesine izin verir. Trafik kesildiğinde syslog mesajı oluşmaz.
Port Security nasıl yapılandırılır?
Eğer bir port, tanımlanmış MAC adreslerinden başka bir cihaz tarafından kullanılıyorsa, port güvenliği ihlali durumu ortaya çıkar ve port kapatılır. Bu durumda ağ yöneticisi tarafından ilgili portun açılması gerekmektedir. Öncelikle shutdown komutuyla port kapatılır ve sonra no shutdown komutuyla tekrar aktif hale getirilir.
Aşağıdaki komutlar, port security ihlalinden 120 saniye sonra otomatik kurtarma özelliği etkinleştirir.
Switch(config)# errdisable recovery cause psecure-violation
Switch(config)# interface gigabitethernet1/0/1