Jeremy’s IT Lab lecture video:

Day 49 - Port Security


Commands


Port Security Info

Port Security General Information

Port Security is a feature of Cisco switches that allows you to control which source MAC address(es) are allowed to enter the switchport.

  • If an unauthorized source MAC address enters the port, an action will be taken.
  • The default action is to place the interface in an ‘err-disabled’ state.

  • When you enable port security on an interface, one MAC address is allowed by default.
    • You can configure the allowed MAC address manually.
    • The allowed MAC addresses can be configured manually or dynamically. A combination of both is also possible.
    • If not configured manually, the switch will allow the first source MAC address that enters the interface.
    • You can also change the maximum number of MAC addresses allowed.

Reasons to Use Port Security

Port Security allows network admins to control which devices are allowed to access the network.

  • Despite MAC address spoofing being a simple task and commonly used to deploy attacks on networks, port security’s main benefit is the ability to limit the number of MAC addresses allowed on the interface. This is beneficial as it can limit the amount of attacks that can be deployed on the network.

General Configuration - Port Security

  • show port-security
    • Shows general information about the current port security configuration
    • Includes information like:
      • Ports that have port security enabled
      • Max Secure MAC addresses
      • Currently configured MAC addresses
      • Current security violations
      • Configured security action
      • Total addresses in the system
      • Max addresses limit in the system
  • show port-security interface INTERFACE-ID
    • Shows port security information of the specified interface.
    • Includes information such as:
      • Port security status
      • Port status
      • Aging time (for static MAC addresses)
      • Aging type (for static MAC addresses)
      • Status of Secure Static MAC address aging
      • Maximum MAC addresses allowed
      • Total MAC addresses (Dynamic and Static addresses)
      • Configured MAC addresses (Manually configured)
      • Sticky MAC addresses (Sticky Dynamic addresses)
      • Last source MAC address + VLAN
      • Security violation count
  • show errdisable recovery
  • show mac address-table secure ^show-mac-addresstable-secure
    • Shows all configured Secure MAC addresses on the switch.
    • Includes information such as:
      • VLAN
      • The Secure MAC address
      • Secure MAC address type
      • Port
  • switchport port-security
    • Enables port security on the current interface.
    • The interface must be in access or trunk mode for the command to work. If it’s dynamic mode, the switch will reject the command.
  • switchport port-security violation VIOLATION-MODE { SHUTDOWN | RESTRICT | PROTECT }
    • Configures the violation mode for the port security enabled interface
  • switchport port-security mac-address sticky ^sw-ps-mac-sticky
    • Enables ‘Sticky’ Secure MAC address learning for port-security
  • switchport port-security mac-address sticky MAC-ADDRESS
    • Manually adds a ‘Sticky’ Secure MAC address for port-security
  • switchport port-security mac-address MAC-ADDRESS
    • Manually configures a Secure MAC address for port security.
  • switchport port-security maximum MAXIMUM-MAC-ADDRESSES
    • Changes the maximum amount of allowed Secure MAC addresses on the port security-enabled interface
  • switchport port-security aging static ^sw-ps-age-static
    • Enables aging for port security Secure Static MAC addresses
  • switchport port-security aging time MINUTES ^sw-ps-age-time
    • Configures the port security Secure MAC address aging time
  • switchport port-security aging type TYPE { ABSOLUTE | INACTIVITY } ^sw-ps-age-type
    • Configures the port security Secure MAC address aging type

Re-Enabling an Interface (Manually)

An err-disabled interface can be manually re-enabled by running the shutdown command followed by the no shutdown command.

Re-Enabling an Interface (ErrDisable Recovery)

  • errdisable recovery cause psecure-violation
    • Enables err-disable recovery for port security violations
  • errdisable recovery interval SECONDS
    • Determines how long the switch should wait before enabling an err-disabled interface (if the err-disable recovery for that cause is enabled)

Watch out: ErrDisable Recovery and Manual Recovery

Make sure to disconnect any unauthorized devices before enabling ErrDisable recovery or manually re-enabling disabled interfaces.

  • If you manually configured a MAC address for port security and the unauthorized device is still connected, it will lead to the interface getting err-disabled again.
  • If the port security system is dynamically learning MAC addresses, then it will clear its dynamic MAC addresses when the interface is disabled; and when the interface becomes enabled again, the unauthorized device might become the new Secure MAC address on the interface.

Port Security - Violation Modes

There are three different port security violation modes that determine what the switch will do if an unauthorized frame enters an interface configured with port security.

  1. Shutdown
    • Discards traffic from unauthorized MAC addresses.
    • Shuts down the port by putting it in an err-disabled state.
    • Generates a Syslog and/or SNMP message when the interface is disabled.
    • Violation counter is set to 1 when the interface is disabled. (Resets when the interface is enabled)
  2. Restrict
    • Discards traffic from unauthorized MAC addresses.
    • The interface is NOT disabled.
    • Generates a Syslog and/or SNMP message each time an unauthorized MAC is detected.
    • Violation counter is incremented by 1 for each unauthorized frame.
  3. Protect
    • Discards traffic from unauthorized MAC addresses.
    • The interface is NOT disabled.
    • It does NOT generate Syslog/SNMP messages for unauthorized traffic.
    • It does NOT increment the violation counter.

Secure MAC Address Aging

By default, Secure MAC addresses will not age out/expire (Aging Time: 0 mins).

You can enable Secure Static MAC address aging with switchport port-security aging static

  • There are two types of aging for port security:
    1. Absolute
      • After the Secure MAC address is learned, the aging timer starts and the MAC is removed after the timer expires, even if the switch continues receiving frames from that source MAC address.
    2. Inactivity
      • After the Secure MAC address is learned, the aging timer starts counting down but is reset every time a frame from that source MAC address is received on the interface.

Sticky Secure MAC Addresses

Sticky Secure MAC addresses are dynamically-learned Secure MAC addresses that will be added to the running-config and will never age out.

MAC Address Table

Secure MAC addresses will be added to the MAC address table like any other MAC address.

  • You can view all secure MAC addresses with the show mac address-table secure command.
  • Sticky and Static Secure MAC addresses will have a type of STATIC.
  • Dynamically-learned Secure MAC addresses will have a type of DYNAMIC.

Jeremy’s IT Lab előadásvideó:

49. Nap - Port Security


Parancsok


Port Security Információk

Port Security Általános Tudnivalók

A Port Security a Cisco switchek olyan biztonsági funkciója, amely lehetővé teszi annak szabályozását, hogy mely forrás (source) MAC cím(ek) küldhetnek be kereteket egy adott switchportra.

  • Ha egy jogosulatlan (unauthorized) forrás MAC című keret érkezik a portra, a switch végrehajtja a beállított védelmi műveletet (action).
  • Az alapértelmezett művelet az interfész lekapcsolása 'err-disabled' állapotba.

  • Amikor engedélyezed a port security-t egy interfészen, alapértelmezés szerint pontosan egy MAC cím megengedett.
    • Az engedélyezett MAC címet megadhatod manuálisan (statikusan) is.
    • A MAC címek rögzíthetők manuálisan vagy dinamikusan (illetve a kettő kombinációjával).
    • Ha nem adsz meg címet manuálisan, a switch az elsőként beérkező keret forrás MAC címét tanulja meg és engedélyezi dinamikusan.
    • A megengedett maximális MAC címek száma konfigurálható.

Miért használunk Port Security-t?

A Port Security segítségével a hálózati rendszergazdák szabályozhatják, hogy milyen eszközök kapcsolódhatnak a hálózathoz.

  • Bár a MAC címek hamisítása (spoofing) egyszerű feladat a támadók számára, a port security egyik legfőbb gyakorlati haszna a porton megengedett MAC címek számának korlátozása (pl. MAC flooding / CAM table overflow támadások és jogosulatlan switchek csatlakoztatása ellen).

Port Security Általános Konfigurációja

  • show port-security
    • Általános összefoglalót ad az összes olyan portról a switchen, ahol a port security engedélyezve van.
    • Tartalmazza az alábbi adatokat:
      • Port security-vel ellátott portok
      • Maximálisan engedélyezett Secure MAC címek száma
      • Jelenleg megtanult/konfigurált MAC címek száma
      • Biztonsági szabálysértések száma (Security Violations)
      • Beállított védelmi művelet (Security Action)
      • Összes Secure MAC cím a rendszerben
      • Rendszerszintű maximális címlimit
  • show port-security interface INTERFACE-ID
    • Részletes port security információkat jelenít meg a megadott interfészről:
      • Port security státusza (Enabled / Disabled)
      • Port állapota (Secure-up, Secure-down, Secure-shutdown)
      • Elévülési idő (Aging time) és típus (Aging type)
      • Statikus címek elévülésének állapota
      • Maximálisan engedélyezett MAC címek száma
      • Összes Secure MAC cím a porton (dinamikus és statikus együtt)
      • Manuálisan konfigurált MAC címek száma
      • Sticky MAC címek száma
      • Utolsó észlelt forrás MAC cím + VLAN
      • Szabálysértési számláló (Security Violation Count)
  • show errdisable recovery
    • Megjeleníti az aktuális err-disable recovery konfigurációt:
      • Az egyes hibaokok automatikus helyreállítási állapota (Enabled / Disabled)
      • Helyreállítási időzítő intervalluma (Timer interval)
  • show mac address-table secure ^show-mac-addresstable-secure
    • Megjeleníti az összes konfigurált és megtanult Secure MAC címet a switchen:
      • VLAN azonosító
      • Secure MAC cím
      • Címtípus (Static, Dynamic, Sticky)
      • Interfész (Port)
  • switchport port-security
    • Engedélyezi a port security-t az aktuális interfészen.
    • Az interfésznek statikus access vagy trunk módban kell lennie a parancs működéséhez. Ha dynamic (DTP) módban van a port, a switch elutasítja a parancsot.
  • switchport port-security violation VIOLATION-MODE { SHUTDOWN | RESTRICT | PROTECT }
  • switchport port-security mac-address sticky ^sw-ps-mac-sticky
    • Bekapcsolja a 'Sticky' (ragadós) Secure MAC cím tanulást az interfészen.
  • switchport port-security mac-address sticky MAC-ADDRESS
    • Manuálisan rögzít egy 'Sticky' Secure MAC címet a konfigurációban.
  • switchport port-security mac-address MAC-ADDRESS
    • Manuálisan konfigurál egy statikus Secure MAC címet a porthoz.
  • switchport port-security maximum MAXIMUM-MAC-ADDRESSES
    • Módosítja a megengedett Secure MAC címek maximális számát a porton.
  • switchport port-security aging static ^sw-ps-age-static
    • Engedélyezi az elévülést (aging) a statikusan rögzített Secure MAC címekre is.
  • switchport port-security aging time MINUTES ^sw-ps-age-time
    • Beállítja a Secure MAC címek elévülési idejét percekben.
  • switchport port-security aging type TYPE { ABSOLUTE | INACTIVITY } ^sw-ps-age-type
    • Beállítja az elévülés típusát (Absolute vagy Inactivity).

Interfész Visszakapcsolása Manuálisan (Manual Recovery)

Egy err-disabled állapotba került interfészt manuálisan a shutdown, majd közvetlenül utána a no shutdown parancs kiadásával lehet újra működésbe hozni.

Interfész Automatikus Visszakapcsolása (ErrDisable Recovery)

  • errdisable recovery cause psecure-violation
    • Engedélyezi az automatikus újraindítást a port security szabálysértések miatt leállított portokon.
  • errdisable recovery interval SECONDS
    • Meghatározza a várakozási időt másodpercben, amely után a switch automatikusan újra aktiválja az err-disabled interfészt.

Fontos: ErrDisable Recovery és a nemkívánatos eszközök

Mindig győződj meg róla, hogy a jogosulatlan (unauthorized) eszközt fizikailag lehúzták a portról az interfész visszakapcsolása vagy az automatikus recovery engedélyezése előtt!

  • Ha manuálisan volt beállítva a MAC cím és a jogosulatlan eszköz még mindig csatlakozik, a port azonnal újra err-disabled állapotba kerül.
  • Ha dinamikusan tanulja a MAC címet a port, az interfész leállásakor a dinamikus címek törlődnek; így az újrainduláskor a jogosulatlan eszköz küldhet be először keretet, és ő válik a porton engedélyezett Secure MAC címmé!

Port Security - Szabálysértési Módok (Violation Modes)

Háromféle port security violation mód létezik, amelyek meghatározzák a switch viselkedését, ha jogosulatlan keret érkezik a védett portra:

  1. Shutdown (Alapértelmezett)
    • Eldobja a jogosulatlan MAC címekről érkező forgalmat.
    • Azonnal lekapcsolja a portot és err-disabled állapotba helyezi.
    • Syslog és/vagy SNMP értesítést generál a port leállásakor.
    • A szabálysértési számláló (violation counter) értéke 1-re ugrik (és a port újraindulásakor nullázódik).
  2. Restrict
    • Eldobja a jogosulatlan MAC címekről érkező forgalmat.
    • A portot NEM kapcsolja le (a jogosult forgalom zavartalanul tovább halad).
    • Minden egyes jogosulatlan keret érkezésekor Syslog és/vagy SNMP riasztást küld.
    • A szabálysértési számlálót 1-gyel növeli minden eldobott jogosulatlan keretnél.
  3. Protect
    • Eldobja a jogosulatlan MAC címekről érkező forgalmat.
    • A portot NEM kapcsolja le.
    • NEM küld Syslog / SNMP riasztásokat.
    • NEM növeli a szabálysértési számlálót (csendes védelem).

Secure MAC Címek Elévülése (Aging)

Alapértelmezés szerint a Secure MAC címek soha nem évülnek el (Aging Time: 0 perc).

A statikus Secure MAC címek elévülése a switchport port-security aging static paranccsal engedélyezhető.

  • Kétféle elévülési típus létezik a port security-ben:
    1. Absolute (Abszolút)
      • A Secure MAC cím megtanulásától kezdve az időzítő folyamatosan ketyeg, és a megadott idő lejárta után a cím törlődik a portról, még akkor is, ha folyamatos adatforgalom érkezik erről a forrás MAC címről.
    2. Inactivity (Inaktivitási)
      • A Secure MAC cím megtanulása után az időzítő visszaszámlál, de minden alkalommal nullázódik és újraindul, amikor erről a forrás MAC címről újabb keret érkezik a portra. Csak akkor törlődik, ha az eszköz a megadott ideig teljesen inaktív volt.

Sticky Secure MAC Címek

A Sticky (ragadós) Secure MAC címek olyan dinamikusan megtanult biztonságos MAC címek, amelyeket a switch automatikusan beír az aktuális running-config-ba, és soha nem évülnek el.

  • Bekapcsolása a switchport port-security mac-address sticky paranccsal történik.
  • Bekapcsolás után a dinamikusan megtanult címek azonnal megjelennek a running-config-ban ilyen formában:
    • switchport port-security mac-address sticky MAC-ADDRESS
    • (A running-config elmentésével [write memory / copy run start] a címek újraindítás után is megmaradnak).

  • A switchport port-security mac-address sticky parancs kiadásakor a porton már megtanult dinamikus Secure MAC címek azonnal Sticky címekké alakulnak át.
  • A no switchport port-security mac-address sticky parancs hatására a meglévő Sticky címek visszaváltoznak normál dinamikusan tanult Secure MAC címekké.

MAC Címtábla (MAC Address Table)

A Secure MAC címek a rendes MAC címekhez hasonlóan bekerülnek a switch MAC címtáblájába.

  • A biztonságos MAC címek listája a show mac address-table secure paranccsal tekinthető meg.
  • A Sticky és a Static Secure MAC címek típusa STATIC lesz a táblázatban.
  • A dinamikusan megtanult Secure MAC címek típusa pedig DYNAMIC lesz.