华为数通---配置端口安全案例

端口安全简介

端口安全(Port Security)通过将接口学习到的动态MAC地址转换为安全MAC地址(包括安全动态MAC、安全静态MAC和Sticky MAC),阻止非法用户通过本接口和交换机通信,从而增强设备的安全性。

组网需求

如下图所示,用户PC1、PC2、PC3通过接入设备连接公司网络。为了提高用户接入的安全性,将接入设备Switch的接口使能端口安全功能,并且设置接口学习MAC地址数的上限为接入用户数,这样其他外来人员使用自己带来的PC无法访问公司的网络。

配置思路

采用如下的思路配置端口安全:

  1. 配置VLAN,实现二层转发功能。

  2. 配置端口安全功能,实现学习到的MAC地址表项不老化。

操作步骤

  • 在Switch上创建VLAN,并把接口加入VLAN

#创建VLAN。

cpp 复制代码
<Huawei>system-view 
[Huawei]sysname Switch
[Switch]vlan 10
[Switch-vlan10]quit

#接口GE0/0/1加入VLAN10。接口GE0/0/2和GE0/0/3的配置与接口GE0/0/1相同,不再赘述。

cpp 复制代码
[Switch]interface GigabitEthernet 0/0/1	
[Switch-GigabitEthernet0/0/1]port link-type access 
[Switch-GigabitEthernet0/0/1]port default vlan 10
[Switch-GigabitEthernet0/0/1]quit
  • 配置GE0/0/1接口的端口安全功能。

使能接口Sticky MAC功能,同时配置MAC地址限制数。接口GE0/0/2和GE0/0/3的配置与接口GE0/0/1相同,不再赘述。

cpp 复制代码
[Switch]interface GigabitEthernet 0/0/1
[Switch-GigabitEthernet0/0/1]port-security enable 
[Switch-GigabitEthernet0/0/1]port-security mac-address sticky 
[Switch-GigabitEthernet0/0/1]port-security max-mac-num 1
[Switch-GigabitEthernet0/0/1]quit
  • 验证配置结果

将PC1、PC2、PC3换成其他设备,无法访问公司网络。

配置文件

Switch的配置文件

cpp 复制代码
#
sysname Switch
#
vlan batch 10
#
interface GigabitEthernet0/0/1
 port link-type access                                                          
 port default vlan 10 
 port-security enable
 port-security mac-address sticky
#
interface GigabitEthernet0/0/2
 port link-type access                                                          
 port default vlan 10 
 port-security enable
 port-security mac-address sticky
#
interface GigabitEthernet0/0/3
 port link-type access                                                          
 port default vlan 10 
 port-security enable
 port-security mac-address sticky
#
return
相关推荐
发光小北5 小时前
Profinet 从站转 EtherNet/IP 从站网关如何应用?
网络·网络协议·tcp/ip
叶帆6 小时前
【YFIOs】Docker方式部署
运维·docker·容器
高锰酸钾_6 小时前
计算机网络-链路层-介质访问控制
网络·计算机网络
大神科技AI定制6 小时前
企业级OpenClaw落地指南:如何通过私有化部署构建安全AI Agent工作流?
人工智能·安全
小猿姐6 小时前
Clickhouse Kubernetes Operator 实测:哪种方案更适合生产?
运维·数据库·kubernetes
彩色的黑'''7 小时前
[root@localhost ~]#,Linux系统的命令提示符为啥现在变成-bash-4.2#了,哪里设置的
linux·运维·bash
aaaffaewrerewrwer7 小时前
免费在线 2048 游戏推荐|经典数字合并玩法 + 流畅浏览器体验
安全·游戏·个人开发
树下水月7 小时前
文件分片上传接口(Easyswoole)被nginx拦截,并返回状态码400和408的抓包排查过程
运维·nginx
冷酷的兔先生7 小时前
什么样的设计,才配得上“宠物空调”这个名字?——从功能设备到环境控制系统的判定标准
安全·宠物
源远流长jerry7 小时前
Linux 网络发送机制深度解析:从应用到网线
linux·服务器·网络·网络协议·tcp/ip