Jeremy’s IT Lab lecture video:
Commands
Commands List
Port Security Show Commands
20. Port Security
Link to original
- show port-security
-->Shows general port security information about the current configuration- show port-security interface interface-id
-->Shows the port security configuration on the specified interface- show mac address-table secure
-->Shows all configured Secure MAC addresses- show errdisable recovery
-->Shows the current err-disable recovery settingsPort Security Global Commands
ErrDisable (Port Security / DHCP Snooping / ARP Inspection)
Link to original
- errdisable recovery cause cause { psecure-violation | dhcp-rate-limit | arp-inspection }
-->Enables err-disable recovery for the specified cause- errdisable recovery interval seconds
-->Determines how long the switch should wait before enabling an err-disabled interface (if the err-disable recovery for that cause is enabled)Port Security Interface Commands
Port Security
Link to original
- switchport port-security
-->Enables port security on the current interface- switchport port-security maximum maximum-mac-addresses
-->Configures the maximum amount of Secure MAC addresses allowed on the current port-security enabled interface- switchport port-security mac-address mac-address
-->Manually configures an authorized port security MAC address- switchport port-security mac-address sticky
-->Enables Sticky MAC address learning- switchport port-security mac-address sticky mac-address
-->Manually adds a Sticky MAC address- switchport port-security violation violation-mode { shutdown | restrict | protect }
-->Configures the violation mode for the port security enabled interface- switchport port-security aging static
-->Enables aging for Secure Static MAC addresses- switchport port-security aging time minutes
-->Configures the timer for Secure MAC addresses aging- switchport port-security aging type type { absolute | inactivity }
-->Configures the type for Secure MAC addresses aging
Port Security Info
Port Security General Information
Port Security is a feature of Cisco switches that allows you to control which source MAC address(es) are allowed to enter the switchport.
- If an unauthorized source MAC address enters the port, an action will be taken.
- The default action is to place the interface in an ‘err-disabled’ state.
- When you enable port security on an interface, one MAC address is allowed by default.
- You can configure the allowed MAC address manually.
- The allowed MAC addresses can be configured manually or dynamically. A combination of both is also possible.
- If not configured manually, the switch will allow the first source MAC address that enters the interface.
- You can also change the maximum number of MAC addresses allowed.
Reasons to Use Port Security
Port Security allows network admins to control which devices are allowed to access the network.
- Despite MAC address spoofing being a simple task and commonly used to deploy attacks on networks, port security’s main benefit is the ability to limit the number of MAC addresses allowed on the interface. This is beneficial as it can limit the amount of attacks that can be deployed on the network.
General Configuration - Port Security
show port-security- Shows general information about the current port security configuration
- Includes information like:
- Ports that have port security enabled
- Max Secure MAC addresses
- Currently configured MAC addresses
- Current security violations
- Configured security action
- Total addresses in the system
- Max addresses limit in the system
show port-security interface INTERFACE-ID- Shows port security information of the specified interface.
- Includes information such as:
- Port security status
- Port status
- Aging time (for static MAC addresses)
- Aging type (for static MAC addresses)
- Status of Secure Static MAC address aging
- Maximum MAC addresses allowed
- Total MAC addresses (Dynamic and Static addresses)
- Configured MAC addresses (Manually configured)
- Sticky MAC addresses (Sticky Dynamic addresses)
- Last source MAC address + VLAN
- Security violation count
show errdisable recovery- Shows information about the current ‘err-disable recovery’ configuration
- Includes information such as:
- Every disabled/enabled protocol
- Timer interval
show mac address-table secure^show-mac-addresstable-secure- Shows all configured Secure MAC addresses on the switch.
- Includes information such as:
- VLAN
- The Secure MAC address
- Secure MAC address type
- Port
switchport port-security- Enables port security on the current interface.
- The interface must be in access or trunk mode for the command to work. If it’s dynamic mode, the switch will reject the command.
switchport port-security violation VIOLATION-MODE { SHUTDOWN | RESTRICT | PROTECT }- Configures the violation mode for the port security enabled interface
switchport port-security mac-address sticky^sw-ps-mac-sticky- Enables ‘Sticky’ Secure MAC address learning for port-security
switchport port-security mac-address sticky MAC-ADDRESS- Manually adds a ‘Sticky’ Secure MAC address for port-security
switchport port-security mac-address MAC-ADDRESS- Manually configures a Secure MAC address for port security.
switchport port-security maximum MAXIMUM-MAC-ADDRESSES- Changes the maximum amount of allowed Secure MAC addresses on the port security-enabled interface
switchport port-security aging static^sw-ps-age-static- Enables aging for port security Secure Static MAC addresses
switchport port-security aging time MINUTES^sw-ps-age-time- Configures the port security Secure MAC address aging time
switchport port-security aging type TYPE { ABSOLUTE | INACTIVITY }^sw-ps-age-type- Configures the port security Secure MAC address aging type
Re-Enabling an Interface (Manually)
An err-disabled interface can be manually re-enabled by running the shutdown command followed by the no shutdown command.
Re-Enabling an Interface (ErrDisable Recovery)
errdisable recovery cause psecure-violation- Enables err-disable recovery for port security violations
errdisable recovery interval SECONDS- Determines how long the switch should wait before enabling an err-disabled interface (if the err-disable recovery for that cause is enabled)
Watch out: ErrDisable Recovery and Manual Recovery
Make sure to disconnect any unauthorized devices before enabling ErrDisable recovery or manually re-enabling disabled interfaces.
- If you manually configured a MAC address for port security and the unauthorized device is still connected, it will lead to the interface getting err-disabled again.
- If the port security system is dynamically learning MAC addresses, then it will clear its dynamic MAC addresses when the interface is disabled; and when the interface becomes enabled again, the unauthorized device might become the new Secure MAC address on the interface.
Port Security - Violation Modes
There are three different port security violation modes that determine what the switch will do if an unauthorized frame enters an interface configured with port security.
- Shutdown
- Discards traffic from unauthorized MAC addresses.
- Shuts down the port by putting it in an err-disabled state.
- Generates a Syslog and/or SNMP message when the interface is disabled.
- Violation counter is set to 1 when the interface is disabled. (Resets when the interface is enabled)
- Restrict
- Discards traffic from unauthorized MAC addresses.
- The interface is NOT disabled.
- Generates a Syslog and/or SNMP message each time an unauthorized MAC is detected.
- Violation counter is incremented by 1 for each unauthorized frame.
- Protect
- Discards traffic from unauthorized MAC addresses.
- The interface is NOT disabled.
- It does NOT generate Syslog/SNMP messages for unauthorized traffic.
- It does NOT increment the violation counter.
Secure MAC Address Aging
By default, Secure MAC addresses will not age out/expire (Aging Time: 0 mins).
You can enable Secure Static MAC address aging with switchport port-security aging static
- There are two types of aging for port security:
- Absolute
- After the Secure MAC address is learned, the aging timer starts and the MAC is removed after the timer expires, even if the switch continues receiving frames from that source MAC address.
- Inactivity
- After the Secure MAC address is learned, the aging timer starts counting down but is reset every time a frame from that source MAC address is received on the interface.
- They can be configured with the switchport port-security aging type command.
- The timer can also be configured with switchport port-security aging time.
- Absolute
Sticky Secure MAC Addresses
Sticky Secure MAC addresses are dynamically-learned Secure MAC addresses that will be added to the running-config and will never age out.
- It can be enabled with switchport port-security mac-address sticky
- Once enabled, dynamically-learned MAC addresses will be added to the running-config like this:
switchport port-security mac-address sticky MAC-ADDRESS- (You will need to save the running-config to make them permanent)
- When you issue the switchport port-security mac-address sticky command, all current dynamically-learned Secure MAC addresses will be converted into Sticky Secure MAC addresses.
- If you issue the no switchport port-security mac-address sticky command, all current Sticky Secure MAC addresses will be converted to regular dynamically-learned Secure MAC addresses.
MAC Address Table
Secure MAC addresses will be added to the MAC address table like any other MAC address.
- You can view all secure MAC addresses with the show mac address-table secure command.
- Sticky and Static Secure MAC addresses will have a type of STATIC.
- Dynamically-learned Secure MAC addresses will have a type of DYNAMIC.
Jeremy’s IT Lab előadásvideó:
Parancsok
Parancslista
Port Security Show Parancsok
20. Port Security
Eredeti hivatkozása
- show port-security
-->Általános port security információkat jelenít meg az aktuális konfigurációról- show port-security interface interface-id
-->Megjeleníti a megadott interfész port security konfigurációját és állapotát- show mac address-table secure
-->Kilistázza az összes konfigurált Secure MAC címet- show errdisable recovery
-->Megjeleníti a jelenlegi err-disable recovery beállításokat és időzítőketPort Security Globális Parancsok
ErrDisable (Port Security / DHCP Snooping / ARP Inspection)
Eredeti hivatkozása
- errdisable recovery cause cause { psecure-violation | dhcp-rate-limit | arp-inspection }
-->Engedélyezi az err-disable állapotból való automatikus helyreállítást a megadott okra- errdisable recovery interval seconds
-->Meghatározza, hány másodpercet várjon a switch, mielőtt automatikusan újra engedélyezi az err-disabled interfésztPort Security Interfész Parancsok
Port Security
Eredeti hivatkozása
- switchport port-security
-->Engedélyezi a port security funkciót az aktuális interfészen- switchport port-security maximum maximum-mac-addresses
-->Beállítja a megengedett Secure MAC címek maximális számát az interfészen- switchport port-security mac-address mac-address
-->Manuálisan hozzárendel egy engedélyezett Secure MAC címet a porthoz- switchport port-security mac-address sticky
-->Bekapcsolja a 'Sticky' MAC cím tanulást az interfészen- switchport port-security mac-address sticky mac-address
-->Manuálisan hozzáad egy Sticky MAC címet- switchport port-security violation violation-mode { shutdown | restrict | protect }
-->Beállítja a biztonsági szabálysértési (violation) módot- switchport port-security aging static
-->Engedélyezi az elévülést (aging) a statikus Secure MAC címekre- switchport port-security aging time minutes
-->Beállítja a Secure MAC címek elévülési idejét percekben- switchport port-security aging type type { absolute | inactivity }
-->Beállítja az elévülés típusát (absolute vagy inactivity)
Port Security Információk
Port Security Általános Tudnivalók
A Port Security a Cisco switchek olyan biztonsági funkciója, amely lehetővé teszi annak szabályozását, hogy mely forrás (source) MAC cím(ek) küldhetnek be kereteket egy adott switchportra.
- Ha egy jogosulatlan (unauthorized) forrás MAC című keret érkezik a portra, a switch végrehajtja a beállított védelmi műveletet (action).
- Az alapértelmezett művelet az interfész lekapcsolása 'err-disabled' állapotba.
- Amikor engedélyezed a port security-t egy interfészen, alapértelmezés szerint pontosan egy MAC cím megengedett.
- Az engedélyezett MAC címet megadhatod manuálisan (statikusan) is.
- A MAC címek rögzíthetők manuálisan vagy dinamikusan (illetve a kettő kombinációjával).
- Ha nem adsz meg címet manuálisan, a switch az elsőként beérkező keret forrás MAC címét tanulja meg és engedélyezi dinamikusan.
- A megengedett maximális MAC címek száma konfigurálható.
Miért használunk Port Security-t?
A Port Security segítségével a hálózati rendszergazdák szabályozhatják, hogy milyen eszközök kapcsolódhatnak a hálózathoz.
- Bár a MAC címek hamisítása (spoofing) egyszerű feladat a támadók számára, a port security egyik legfőbb gyakorlati haszna a porton megengedett MAC címek számának korlátozása (pl. MAC flooding / CAM table overflow támadások és jogosulatlan switchek csatlakoztatása ellen).
Port Security Általános Konfigurációja
show port-security- Általános összefoglalót ad az összes olyan portról a switchen, ahol a port security engedélyezve van.
- Tartalmazza az alábbi adatokat:
- Port security-vel ellátott portok
- Maximálisan engedélyezett Secure MAC címek száma
- Jelenleg megtanult/konfigurált MAC címek száma
- Biztonsági szabálysértések száma (Security Violations)
- Beállított védelmi művelet (Security Action)
- Összes Secure MAC cím a rendszerben
- Rendszerszintű maximális címlimit
show port-security interface INTERFACE-ID- Részletes port security információkat jelenít meg a megadott interfészről:
- Port security státusza (Enabled / Disabled)
- Port állapota (Secure-up, Secure-down, Secure-shutdown)
- Elévülési idő (Aging time) és típus (Aging type)
- Statikus címek elévülésének állapota
- Maximálisan engedélyezett MAC címek száma
- Összes Secure MAC cím a porton (dinamikus és statikus együtt)
- Manuálisan konfigurált MAC címek száma
- Sticky MAC címek száma
- Utolsó észlelt forrás MAC cím + VLAN
- Szabálysértési számláló (Security Violation Count)
- Részletes port security információkat jelenít meg a megadott interfészről:
show errdisable recovery- Megjeleníti az aktuális err-disable recovery konfigurációt:
- Az egyes hibaokok automatikus helyreállítási állapota (Enabled / Disabled)
- Helyreállítási időzítő intervalluma (Timer interval)
- Megjeleníti az aktuális err-disable recovery konfigurációt:
show mac address-table secure^show-mac-addresstable-secure- Megjeleníti az összes konfigurált és megtanult Secure MAC címet a switchen:
- VLAN azonosító
- Secure MAC cím
- Címtípus (Static, Dynamic, Sticky)
- Interfész (Port)
- Megjeleníti az összes konfigurált és megtanult Secure MAC címet a switchen:
switchport port-security- Engedélyezi a port security-t az aktuális interfészen.
- Az interfésznek statikus access vagy trunk módban kell lennie a parancs működéséhez. Ha dynamic (DTP) módban van a port, a switch elutasítja a parancsot.
switchport port-security violation VIOLATION-MODE { SHUTDOWN | RESTRICT | PROTECT }- Beállítja a szabálysértési módot (violation mode) a porton.
switchport port-security mac-address sticky^sw-ps-mac-sticky- Bekapcsolja a 'Sticky' (ragadós) Secure MAC cím tanulást az interfészen.
switchport port-security mac-address sticky MAC-ADDRESS- Manuálisan rögzít egy 'Sticky' Secure MAC címet a konfigurációban.
switchport port-security mac-address MAC-ADDRESS- Manuálisan konfigurál egy statikus Secure MAC címet a porthoz.
switchport port-security maximum MAXIMUM-MAC-ADDRESSES- Módosítja a megengedett Secure MAC címek maximális számát a porton.
switchport port-security aging static^sw-ps-age-static- Engedélyezi az elévülést (aging) a statikusan rögzített Secure MAC címekre is.
switchport port-security aging time MINUTES^sw-ps-age-time- Beállítja a Secure MAC címek elévülési idejét percekben.
switchport port-security aging type TYPE { ABSOLUTE | INACTIVITY }^sw-ps-age-type- Beállítja az elévülés típusát (Absolute vagy Inactivity).
Interfész Visszakapcsolása Manuálisan (Manual Recovery)
Egy err-disabled állapotba került interfészt manuálisan a shutdown, majd közvetlenül utána a no shutdown parancs kiadásával lehet újra működésbe hozni.
Interfész Automatikus Visszakapcsolása (ErrDisable Recovery)
errdisable recovery cause psecure-violation- Engedélyezi az automatikus újraindítást a port security szabálysértések miatt leállított portokon.
errdisable recovery interval SECONDS- Meghatározza a várakozási időt másodpercben, amely után a switch automatikusan újra aktiválja az err-disabled interfészt.
Fontos: ErrDisable Recovery és a nemkívánatos eszközök
Mindig győződj meg róla, hogy a jogosulatlan (unauthorized) eszközt fizikailag lehúzták a portról az interfész visszakapcsolása vagy az automatikus recovery engedélyezése előtt!
- Ha manuálisan volt beállítva a MAC cím és a jogosulatlan eszköz még mindig csatlakozik, a port azonnal újra err-disabled állapotba kerül.
- Ha dinamikusan tanulja a MAC címet a port, az interfész leállásakor a dinamikus címek törlődnek; így az újrainduláskor a jogosulatlan eszköz küldhet be először keretet, és ő válik a porton engedélyezett Secure MAC címmé!
Port Security - Szabálysértési Módok (Violation Modes)
Háromféle port security violation mód létezik, amelyek meghatározzák a switch viselkedését, ha jogosulatlan keret érkezik a védett portra:
- Shutdown (Alapértelmezett)
- Eldobja a jogosulatlan MAC címekről érkező forgalmat.
- Azonnal lekapcsolja a portot és err-disabled állapotba helyezi.
- Syslog és/vagy SNMP értesítést generál a port leállásakor.
- A szabálysértési számláló (violation counter) értéke 1-re ugrik (és a port újraindulásakor nullázódik).
- Restrict
- Eldobja a jogosulatlan MAC címekről érkező forgalmat.
- A portot NEM kapcsolja le (a jogosult forgalom zavartalanul tovább halad).
- Minden egyes jogosulatlan keret érkezésekor Syslog és/vagy SNMP riasztást küld.
- A szabálysértési számlálót 1-gyel növeli minden eldobott jogosulatlan keretnél.
- Protect
- Eldobja a jogosulatlan MAC címekről érkező forgalmat.
- A portot NEM kapcsolja le.
- NEM küld Syslog / SNMP riasztásokat.
- NEM növeli a szabálysértési számlálót (csendes védelem).
Secure MAC Címek Elévülése (Aging)
Alapértelmezés szerint a Secure MAC címek soha nem évülnek el (Aging Time: 0 perc).
A statikus Secure MAC címek elévülése a switchport port-security aging static paranccsal engedélyezhető.
- Kétféle elévülési típus létezik a port security-ben:
- Absolute (Abszolút)
- A Secure MAC cím megtanulásától kezdve az időzítő folyamatosan ketyeg, és a megadott idő lejárta után a cím törlődik a portról, még akkor is, ha folyamatos adatforgalom érkezik erről a forrás MAC címről.
- Inactivity (Inaktivitási)
- A Secure MAC cím megtanulása után az időzítő visszaszámlál, de minden alkalommal nullázódik és újraindul, amikor erről a forrás MAC címről újabb keret érkezik a portra. Csak akkor törlődik, ha az eszköz a megadott ideig teljesen inaktív volt.
- A típus a switchport port-security aging type paranccsal állítható be.
- Az időtartam pedig a switchport port-security aging time paranccsal adható meg percekben.
- Absolute (Abszolút)
Sticky Secure MAC Címek
A Sticky (ragadós) Secure MAC címek olyan dinamikusan megtanult biztonságos MAC címek, amelyeket a switch automatikusan beír az aktuális running-config-ba, és soha nem évülnek el.
- Bekapcsolása a switchport port-security mac-address sticky paranccsal történik.
- Bekapcsolás után a dinamikusan megtanult címek azonnal megjelennek a running-config-ban ilyen formában:
switchport port-security mac-address sticky MAC-ADDRESS- (A running-config elmentésével [
write memory/copy run start] a címek újraindítás után is megmaradnak).
- A switchport port-security mac-address sticky parancs kiadásakor a porton már megtanult dinamikus Secure MAC címek azonnal Sticky címekké alakulnak át.
- A no switchport port-security mac-address sticky parancs hatására a meglévő Sticky címek visszaváltoznak normál dinamikusan tanult Secure MAC címekké.
MAC Címtábla (MAC Address Table)
A Secure MAC címek a rendes MAC címekhez hasonlóan bekerülnek a switch MAC címtáblájába.
- A biztonságos MAC címek listája a show mac address-table secure paranccsal tekinthető meg.
- A Sticky és a Static Secure MAC címek típusa STATIC lesz a táblázatban.
- A dinamikusan megtanult Secure MAC címek típusa pedig DYNAMIC lesz.