Xin chào ! Nếu đây là lần đầu tiên bạn đến với diễn đàn, xin vui lòng danh ra một phút bấm vào đây để đăng kí và tham gia thảo luận cùng VnPro.
X
 
  • Filter
  • Time
  • Show
Clear All
new posts

  • Port Security trên Cisco Switch – "Khóa Cổng" Để Ngăn Thiết Bị Lạ Truy Cập Mạng

    Port Security trên Cisco Switch – "Khóa Cổng" Để Ngăn Thiết Bị Lạ Truy Cập Mạng


    Điều gì sẽ xảy ra nếu ai đó cắm laptop cá nhân vào ổ mạng trong văn phòng? Nếu không có cơ chế kiểm soát, thiết bị đó có thể truy cập mạng nội bộ ngay lập tức.

    Port Security là tính năng trên Cisco Switch giúp ngăn chặn điều này bằng cách chỉ cho phép những địa chỉ MAC hợp lệ sử dụng một cổng switch.
    Port Security là gì?


    Port Security là tính năng bảo mật ở Layer 2 cho phép quản trị viên:
    • Chỉ định MAC Address nào được phép sử dụng một cổng.
    • Giới hạn số lượng thiết bị trên mỗi cổng.
    • Phát hiện và xử lý khi có thiết bị không được phép truy cập.

    Các MAC Address được phép gọi là Secure MAC Address.

    Mỗi khi một frame đi vào switch, Port Security sẽ kiểm tra Source MAC Address. Nếu MAC hợp lệ, lưu lượng được chuyển tiếp; nếu không, switch sẽ coi đó là Security Violation.

    Ví dụ, nếu cổng chỉ cho phép MAC của máy tính công ty, khi người dùng cắm laptop cá nhân vào cổng đó, Port Security sẽ phát hiện và xử lý theo chính sách đã cấu hình.
    Security Violation là gì?


    Security Violation xảy ra khi:
    • Xuất hiện MAC Address mới sau khi đã đạt số lượng Secure MAC tối đa.
    • Một Secure MAC Address đã học trên một cổng lại xuất hiện trên cổng bảo mật khác trong cùng VLAN.

    Ví dụ, nếu cổng chỉ cho phép 1 MAC Address nhưng người dùng cắm thêm switch mini hoặc hub làm xuất hiện nhiều MAC khác nhau, switch sẽ coi đó là vi phạm bảo mật.
    Ba chế độ xử lý Security Violation

    1. Shutdown (Mặc định)


    Đây là chế độ nghiêm ngặt nhất.

    Khi có vi phạm:
    • Interface chuyển sang trạng thái err-disabled.
    • Toàn bộ lưu lượng trên cổng bị chặn.
    • Quản trị viên phải kích hoạt lại cổng hoặc chờ cơ chế tự khôi phục nếu đã cấu hình.

    Đây là lựa chọn phổ biến cho các cổng người dùng trong doanh nghiệp.
    2. Protect


    Ở chế độ này:
    • Cổng vẫn hoạt động.
    • Frame từ MAC không hợp lệ bị loại bỏ.
    • Không ghi log và không tăng bộ đếm vi phạm.

    3. Restrict


    Tương tự Protect nhưng:
    • Frame vi phạm vẫn bị loại bỏ.
    • Switch ghi log và tăng bộ đếm Security Violation.

    Restrict thường được sử dụng vì vừa bảo vệ hệ thống vừa hỗ trợ giám sát.
    Secure MAC Address được tạo như thế nào?


    Theo mặc định, mỗi cổng chỉ cho phép 1 Secure MAC Address. Có thể tăng giới hạn, ví dụ:
    switchport port-security maximum 5

    Secure MAC Address có thể được thêm theo ba cách:

    Static: Quản trị viên cấu hình thủ công.
    switchport port-security mac-address 0011.2233.4455

    Phù hợp với máy chủ, camera IP hoặc máy in.

    Dynamic: Switch tự học MAC đầu tiên xuất hiện trên cổng. Cách này đơn giản nhưng MAC sẽ mất sau khi khởi động lại nếu chưa được lưu.

    Kết hợp Static và Dynamic: Cấu hình trước một số MAC quan trọng, phần còn lại để switch tự học, miễn tổng số không vượt quá giá trị maximum.
    Sticky MAC – Tự học và tự lưu cấu hình


    Sticky MAC là chế độ được sử dụng nhiều nhất.
    switchport port-security mac-address sticky

    Khi một MAC Address mới xuất hiện, switch sẽ:
    • Tự học MAC Address.
    • Tự động thêm vào Running Configuration.

    Ví dụ:
    switchport port-security mac-address sticky 1234.0000.c011

    Nếu lưu cấu hình bằng copy running-config startup-config, các Sticky MAC vẫn được giữ lại sau khi switch khởi động lại.

    Sticky MAC giúp quản trị viên không cần nhập thủ công từng MAC Address nhưng vẫn "khóa" được cổng sau lần kết nối đầu tiên.
    Khi nào nên sử dụng Port Security?


    Port Security phù hợp cho:
    • Máy tính người dùng
    • Điện thoại IP
    • Máy in
    • Camera IP
    • Thiết bị IoT
    • Máy POS hoặc ATM

    Ngược lại, không nên áp dụng trên các cổng trunk hoặc uplink giữa các switch, vì những cổng này thường mang lưu lượng của rất nhiều MAC Address.

    Dù khá đơn giản, Port Security vẫn là một lớp bảo vệ hiệu quả ở Layer 2. Khi kết hợp với 802.1X, DHCP Snooping, Dynamic ARP Inspection (DAI)IP Source Guard, nó giúp ngăn chặn thiết bị trái phép truy cập mạng ngay từ cổng switch đầu tiên.
    Attached Files
    Đặng Quang Minh, CCIE#11897 (Enterprise Infrastructure, Wireless, Automation, AI), CCSI#31417

    Email : dangquangminh@vnpro.org
    https://www.facebook.com/groups/vietprofessional/
Working...
X