یکی از سادهترین ولی مؤثرترین راههای نفوذ فیزیکی به یک شبکه سازمانی، وصل کردن یک لپتاپ ناشناس به یک پورت خالی سوییچ در یک اتاق کنفرانس یا راهرو است. Port Security دقیقاً برای جلوگیری از همین سناریو طراحی شده. بیایید پیکربندی آن را روی یک سوییچ سیسکو با هم مرور کنیم.
Port Security دقیقاً چه کاری انجام میدهد؟
این قابلیت به شما امکان میدهد مشخص کنید هر پورت فیزیکی سوییچ، دقیقاً چند و کدام آدرسهای MAC مجاز است بپذیرد. اگر دستگاهی با آدرس MAC غیرمجاز به آن پورت وصل شود، سوییچ میتواند بر اساس تنظیمات شما، آن پورت را ببندد، هشدار بدهد، یا فقط ترافیک آن دستگاه را نادیده بگیرد.
قدم اول: ورود به تنظیمات پورت موردنظر
فرض کنید میخواهیم پورت fastEthernet 0/5 را ایمن کنیم:
enable
configure terminal
interface fastEthernet 0/5
قدم دوم: تنظیم پورت به حالت Access
Port Security فقط روی پورتهای Access (نه Trunk) قابلاستفاده است:
switchport mode access
قدم سوم: فعالسازی Port Security
switchport port-security
قدم چهارم: تعیین حداکثر تعداد آدرس MAC مجاز
بهطور پیشفرض، Port Security فقط اجازهی یک آدرس MAC میدهد. میتوانید این عدد را تغییر دهید — مثلاً اگر یک سوییچ کوچک IP Phone هم به این پورت وصل است:
switchport port-security maximum 2
قدم پنجم: مشخص کردن نحوهی یادگیری آدرس مجاز
سه روش برای اینکه سوییچ بفهمد کدام آدرس MAC مجاز است وجود دارد:
switchport port-security mac-address sticky
حالت sticky بهترین انتخاب برای اکثر موارد است: سوییچ اولین آدرس (یا آدرسهای) MAC متصلشده را بهطور خودکار یاد میگیرد و در پیکربندی ذخیره میکند — دیگر نیازی نیست خودتان آدرس MAC را دستی وارد کنید.
قدم ششم: تعیین واکنش سوییچ در صورت نقض قانون (Violation Mode)
switchport port-security violation shutdown
سه حالت رایج وجود دارد:
shutdown (پیشفرض و سختگیرانهترین): پورت کاملاً غیرفعال میشود و باید دستی دوباره فعال شود.
restrict: ترافیک دستگاه غیرمجاز را نادیده میگیرد ولی پورت را قطع نمیکند، و یک لاگ ثبت میکند.
protect: مشابه restrict ولی حتی لاگ هم ثبت نمیکند.
برای اکثر سازمانها، shutdown یا restrict انتخابهای منطقیتری هستند.
قدم هفتم: بررسی و تایید تنظیمات
show port-security interface fastEthernet 0/5
این دستور وضعیت کامل Port Security روی آن پورت — شامل تعداد آدرس مجاز، آدرسهای یادگرفتهشده، و حالت Violation — را نمایش میدهد.
تست عملی
اگر حالا یک دستگاه ناشناس (با آدرس MAC متفاوت از آنچه یاد گرفته شده) به این پورت وصل شود، بسته به Violation Mode انتخابشده، پورت یا کاملاً میخوابد یا ترافیک آن دستگاه نادیده گرفته میشود — و در هر دو حالت، نفوذ فیزیکی ساده به شبکه دیگر ممکن نیست.
Port Security یکی از آن تنظیمات کوچک ولی بسیار مؤثری است که در ارزیابیهای امنیت فیزیکی شبکه، همیشه بررسی میکنم — و بخشی جداییناپذیر از دورههای CCNA و امنیت شبکهی من است.
وبلاگ