اسمت چیه؟

برای شروع یک دموی امنیتی کوتاه، اسمت رو وارد کن.

وبلاگ

آموزش Port Security روی سوییچ سیسکو

یکی از ساده‌ترین ولی مؤثرترین راه‌های نفوذ فیزیکی به یک شبکه سازمانی، وصل کردن یک لپ‌تاپ ناشناس به یک پورت خالی سوییچ در یک اتاق کنفرانس یا راهرو است. Port Security دقیقاً برای جلوگیری از همین سناریو طراحی شده. بیایید پیکربندی آن را روی یک سوییچ سیسکو با هم مرور کنیم.

Port Security دقیقاً چه کاری انجام می‌دهد؟
این قابلیت به شما امکان می‌دهد مشخص کنید هر پورت فیزیکی سوییچ، دقیقاً چند و کدام آدرس‌های MAC مجاز است بپذیرد. اگر دستگاهی با آدرس MAC غیرمجاز به آن پورت وصل شود، سوییچ می‌تواند بر اساس تنظیمات شما، آن پورت را ببندد، هشدار بدهد، یا فقط ترافیک آن دستگاه را نادیده بگیرد.

قدم اول: ورود به تنظیمات پورت موردنظر
فرض کنید می‌خواهیم پورت fastEthernet 0/5 را ایمن کنیم:
enable
configure terminal
interface fastEthernet 0/5

قدم دوم: تنظیم پورت به حالت Access
Port Security فقط روی پورت‌های Access (نه Trunk) قابل‌استفاده است:
switchport mode access

قدم سوم: فعال‌سازی Port Security
switchport port-security

قدم چهارم: تعیین حداکثر تعداد آدرس MAC مجاز
به‌طور پیش‌فرض، Port Security فقط اجازه‌ی یک آدرس MAC می‌دهد. می‌توانید این عدد را تغییر دهید — مثلاً اگر یک سوییچ کوچک IP Phone هم به این پورت وصل است:
switchport port-security maximum 2

قدم پنجم: مشخص کردن نحوه‌ی یادگیری آدرس مجاز
سه روش برای این‌که سوییچ بفهمد کدام آدرس MAC مجاز است وجود دارد:
switchport port-security mac-address sticky

حالت sticky بهترین انتخاب برای اکثر موارد است: سوییچ اولین آدرس (یا آدرس‌های) MAC متصل‌شده را به‌طور خودکار یاد می‌گیرد و در پیکربندی ذخیره می‌کند — دیگر نیازی نیست خودتان آدرس MAC را دستی وارد کنید.

قدم ششم: تعیین واکنش سوییچ در صورت نقض قانون (Violation Mode)
switchport port-security violation shutdown

سه حالت رایج وجود دارد:
shutdown (پیش‌فرض و سخت‌گیرانه‌ترین): پورت کاملاً غیرفعال می‌شود و باید دستی دوباره فعال شود.
restrict: ترافیک دستگاه غیرمجاز را نادیده می‌گیرد ولی پورت را قطع نمی‌کند، و یک لاگ ثبت می‌کند.
protect: مشابه restrict ولی حتی لاگ هم ثبت نمی‌کند.
برای اکثر سازمان‌ها، shutdown یا restrict انتخاب‌های منطقی‌تری هستند.

قدم هفتم: بررسی و تایید تنظیمات
show port-security interface fastEthernet 0/5

این دستور وضعیت کامل Port Security روی آن پورت — شامل تعداد آدرس مجاز، آدرس‌های یادگرفته‌شده، و حالت Violation — را نمایش می‌دهد.

تست عملی
اگر حالا یک دستگاه ناشناس (با آدرس MAC متفاوت از آنچه یاد گرفته شده) به این پورت وصل شود، بسته به Violation Mode انتخاب‌شده، پورت یا کاملاً می‌خوابد یا ترافیک آن دستگاه نادیده گرفته می‌شود — و در هر دو حالت، نفوذ فیزیکی ساده به شبکه دیگر ممکن نیست.

Port Security یکی از آن تنظیمات کوچک ولی بسیار مؤثری است که در ارزیابی‌های امنیت فیزیکی شبکه، همیشه بررسی می‌کنم — و بخشی جدایی‌ناپذیر از دوره‌های CCNA و امنیت شبکه‌ی من است.