Port security limita quais endereços MAC podem se comunicar através de uma porta do switch.
Sem port security, qualquer dispositivo conectado na porta entra na rede. Com port security, só os MACs autorizados passam. Se um MAC não autorizado aparecer, o switch reage de acordo com o modo de violação configurado.
Como configurar
Port security só funciona em portas no modo access. Não funciona em trunks.
Configuração básica:
Switch(config)# interface GigabitEthernet0/1
Switch(config-if)# switchport mode access
Switch(config-if)# switchport port-security
Por padrão, o port security permite apenas 1 MAC e usa o modo shutdown.
Configurar o número máximo de MACs:
Switch(config-if)# switchport port-security maximum 2
Configurar um MAC estático específico:
Switch(config-if)# switchport port-security mac-address aaaa.bbbb.cccc
Sticky MAC: aprender e salvar automaticamente:
Switch(config-if)# switchport port-security mac-address sticky
Sticky faz o switch aprender o primeiro MAC que aparecer na porta e salvá-lo na configuração como endereço seguro. Útil quando você não sabe o MAC de antemão mas quer que o dispositivo atual seja o único autorizado.
Configurar o modo de violação:
Switch(config-if)# switchport port-security violation shutdown
Os três modos de violação
Quando um MAC não autorizado tenta acessar a porta, o switch reage de acordo com o modo configurado.
Shutdown (padrão)
A porta vai para estado err-disabled. Todo tráfego para. Um syslog é gerado. O contador de violações incrementa uma vez.
Para reativar após shutdown:
Switch(config-if)# shutdown
Switch(config-if)# no shutdown
Ou com recuperação automática:
Switch(config)# errdisable recovery cause psecure-violation
Switch(config)# errdisable recovery interval 300
Restrict
A porta continua ativa. Os frames do MAC não autorizado são descartados. Um syslog é gerado. O contador de violações incrementa a cada frame violador.
Diferença do shutdown: a porta não desliga. Os MACs autorizados continuam funcionando. Só o tráfego não autorizado é descartado.
Protect
A porta continua ativa. Os frames do MAC não autorizado são descartados silenciosamente. Sem syslog. Sem incremento do contador.
Fato é que o protect é o menos recomendado porque não gera nenhum aviso. Uma violação pode estar acontecendo e o administrador não sabe.
Comparação dos três modos
| Modo | Porta | Tráfego autorizado | Syslog | Contador |
|---|---|---|---|---|
| Shutdown | Err-disabled | Para | Sim | +1 (na violação) |
| Restrict | Ativa | Continua | Sim | +1 por frame |
| Protect | Ativa | Continua | Não | Não incrementa |
Verificação
Switch# show port-security interface GigabitEthernet0/1
Port Security : Enabled
Port Status : Secure-up
Violation Mode : Shutdown
Maximum MAC Addresses : 1
Total MAC Addresses : 1
Configured MAC Addresses : 1
Sticky MAC Addresses : 0
Last Source Address:Vlan : aaaa.bbbb.cccc:1
Security Violation Count : 0
Port Status: Secure-up significa que a porta está segura e funcionando.
Port Status: Secure-shutdown significa que houve violação e a porta está desligada.
Switch# show port-security
Switch# show port-security address
O que a prova CCNA cobra
Port security está no domínio Security Fundamentals. Os pontos mais frequentes:
A diferença entre os três modos de violação: shutdown (err-disabled), restrict (descarta com log) e protect (descarta silencioso). Como o sticky MAC funciona. O que fazer para reativar uma porta em err-disabled. O comando de verificação show port-security interface. Que port security só funciona em portas access.
FAQ
Port security funciona em portas trunk? Não. Port security é exclusivo de portas access. Em trunks, múltiplos MACs de múltiplas VLANs passam naturalmente e o port security não faz sentido.
O sticky MAC persiste após reinicialização?
Só se você salvar a configuração com write memory. O sticky MAC é aprendido dinamicamente e adicionado ao running-config. Se não salvar, após reinicialização o switch aprende de novo.
Posso usar port security com 802.1X? Não ao mesmo tempo na mesma porta. O 802.1X é um método de autenticação mais robusto que substitui o port security em ambientes que exigem controle de acesso mais sofisticado.
▌ Port security é tema de Security Fundamentals do CCNA. O diagnóstico gratuito do PacketPass mostra onde estão suas lacunas por domínio. Resultado na hora, sem cadastro.
Informações baseadas no blueprint CCNA 200-301 atual, Study-CCNA e documentação oficial da Cisco sobre port security.