← voltar pro blog
// segurança

Port security no Cisco IOS: como configurar e os três modos de violação

por Luiz Silvério

Port security limita quais endereços MAC podem se comunicar através de uma porta do switch.

Sem port security, qualquer dispositivo conectado na porta entra na rede. Com port security, só os MACs autorizados passam. Se um MAC não autorizado aparecer, o switch reage de acordo com o modo de violação configurado.


Como configurar

Port security só funciona em portas no modo access. Não funciona em trunks.

Configuração básica:

Switch(config)# interface GigabitEthernet0/1
Switch(config-if)# switchport mode access
Switch(config-if)# switchport port-security

Por padrão, o port security permite apenas 1 MAC e usa o modo shutdown.

Configurar o número máximo de MACs:

Switch(config-if)# switchport port-security maximum 2

Configurar um MAC estático específico:

Switch(config-if)# switchport port-security mac-address aaaa.bbbb.cccc

Sticky MAC: aprender e salvar automaticamente:

Switch(config-if)# switchport port-security mac-address sticky

Sticky faz o switch aprender o primeiro MAC que aparecer na porta e salvá-lo na configuração como endereço seguro. Útil quando você não sabe o MAC de antemão mas quer que o dispositivo atual seja o único autorizado.

Configurar o modo de violação:

Switch(config-if)# switchport port-security violation shutdown

Os três modos de violação

Quando um MAC não autorizado tenta acessar a porta, o switch reage de acordo com o modo configurado.

Shutdown (padrão)

A porta vai para estado err-disabled. Todo tráfego para. Um syslog é gerado. O contador de violações incrementa uma vez.

Para reativar após shutdown:

Switch(config-if)# shutdown
Switch(config-if)# no shutdown

Ou com recuperação automática:

Switch(config)# errdisable recovery cause psecure-violation
Switch(config)# errdisable recovery interval 300

Restrict

A porta continua ativa. Os frames do MAC não autorizado são descartados. Um syslog é gerado. O contador de violações incrementa a cada frame violador.

Diferença do shutdown: a porta não desliga. Os MACs autorizados continuam funcionando. Só o tráfego não autorizado é descartado.

Protect

A porta continua ativa. Os frames do MAC não autorizado são descartados silenciosamente. Sem syslog. Sem incremento do contador.

Fato é que o protect é o menos recomendado porque não gera nenhum aviso. Uma violação pode estar acontecendo e o administrador não sabe.


Comparação dos três modos

Modo Porta Tráfego autorizado Syslog Contador
Shutdown Err-disabled Para Sim +1 (na violação)
Restrict Ativa Continua Sim +1 por frame
Protect Ativa Continua Não Não incrementa

Verificação

Switch# show port-security interface GigabitEthernet0/1
Port Security              : Enabled
Port Status                : Secure-up
Violation Mode             : Shutdown
Maximum MAC Addresses      : 1
Total MAC Addresses        : 1
Configured MAC Addresses   : 1
Sticky MAC Addresses       : 0
Last Source Address:Vlan   : aaaa.bbbb.cccc:1
Security Violation Count   : 0

Port Status: Secure-up significa que a porta está segura e funcionando. Port Status: Secure-shutdown significa que houve violação e a porta está desligada.

Switch# show port-security
Switch# show port-security address

O que a prova CCNA cobra

Port security está no domínio Security Fundamentals. Os pontos mais frequentes:

A diferença entre os três modos de violação: shutdown (err-disabled), restrict (descarta com log) e protect (descarta silencioso). Como o sticky MAC funciona. O que fazer para reativar uma porta em err-disabled. O comando de verificação show port-security interface. Que port security só funciona em portas access.


FAQ

Port security funciona em portas trunk? Não. Port security é exclusivo de portas access. Em trunks, múltiplos MACs de múltiplas VLANs passam naturalmente e o port security não faz sentido.

O sticky MAC persiste após reinicialização? Só se você salvar a configuração com write memory. O sticky MAC é aprendido dinamicamente e adicionado ao running-config. Se não salvar, após reinicialização o switch aprende de novo.

Posso usar port security com 802.1X? Não ao mesmo tempo na mesma porta. O 802.1X é um método de autenticação mais robusto que substitui o port security em ambientes que exigem controle de acesso mais sofisticado.


▌ Port security é tema de Security Fundamentals do CCNA. O diagnóstico gratuito do PacketPass mostra onde estão suas lacunas por domínio. Resultado na hora, sem cadastro.


Informações baseadas no blueprint CCNA 200-301 atual, Study-CCNA e documentação oficial da Cisco sobre port security.