为了限制端口上允许的最大MAC地址数量,可以执行 switch(config-if)#switchport port-security maximum 1。虽然默认值通常就是1,但显式配置更稳妥。此外,还需要定义违规处理策略,使用命令 switch(config-if)#switchport port-security violation shutdown。这意味着如果有未授权的MAC地址尝试通过该端口,端口将被自动关闭(shutdown),此时使用 show int f0/1 查看接口状态,会发现其处于 err-disable 状态。
如何给交换机端口配置固定IP及具体指令是什么
很多人容易混淆二层和三层交换机的概念,这里需要明确一点:普通的以太网物理端口本身是无法直接配置IP地址的。如果你使用的是二层交换机,你只能为管理VLAN接口配置IP地址用于远程管理,而不能给连接终端的端口配IP。如果是三层交换机,虽然具备路由功能,但物理接口通常也是作为二层端口使用,除非你将其切换为三层路由模式,否则依然不能直接绑定IP。
针对大家常问的端口安全配置,这里提供一个具体的配置实例。首先通过命令 switch#config t 进入全局配置模式,然后使用 switch(config)#int f0/1 进入具体的接口配置。接着执行 switch(config-if)#switchport mode access,这一步非常关键,因为默认端口模式可能是动态的,而在动态模式下是无法启用Port-security功能的,必须强制设置为access模式。
在端口模式设置为access之后,我们需要开启端口安全功能。使用命令 switch(config-if)#switchport port-security 来激活该特性。接下来,你需要绑定特定的MAC地址,命令为 switch(config-if)#switchport port-security mac-address xxxx.xxxx.xxxx,这里的xxxx.xxxx.xxxx请替换为你希望关联的设备MAC地址,这样交换机就只允许该MAC通过此端口通信。
关于 switchport port-security 命令的详细语法,可以通过 switch(config-if)#switchport port-security ? 来查看帮助。其中 aging 用于配置端口安全MAC地址的老化时间;mac-address 用于设置安全MAC地址;maximum 用于设置最大的安全MAC地址数量,缺省为1;violation 用于设置违反端口安全规则后的动作,缺省动作是 shutdown 端口,以保障网络安全。