二层交换机端口安全配置实操手册
以实战手册形式讲解二层交换机端口安全的配置要点,涵盖端口安全、MAC 地址绑定、端口隔离、防环路(STP/环路检测)、防 ARP 欺骗等,附华为与思科命令示例和典型故障排查。
# 二层交换机端口安全配置实操手册
> 端口安全是二层网络防护的第一道闸门。本文按"先诊断、再加固、后验证"的顺序,把常见端口安全措施和命令整理成手册,直接照做即可。
## 一、为什么要做端口安全
- 防止私接交换机/路由导致环路
- 防止 MAC 泛洪攻击耗尽转发表
- 防止非法终端接入内网
- 防止 ARP 欺骗与中间人攻击
## 二、端口安全(限制 MAC 数量)
### 华为
```bash
interface GigabitEthernet0/0/1
port-security enable
port-security max-mac-num 1
port-security protect-action shutdown
```
### 思科
```bash
interface GigabitEthernet0/1
switchport mode access
switchport port-security
switchport port-security maximum 1
switchport port-security violation shutdown
```
### 三种违规动作
- **protect**:丢弃违规流量,不告警
- **restrict**:丢弃并告警(日志)
- **shutdown**:直接关闭端口(最严格)
## 三、MAC 地址静态绑定
```bash
# 华为:绑定特定 MAC
port-security mac-address sticky
port-security mac-address 5489-98xx-xxxx vlan 10
# 思科:sticky 学习并固化
switchport port-security mac-address sticky
```
> 提示:sticky 模式会自动学习首个接入设备的 MAC 并固化,适合固定工位场景。
## 四、端口隔离(隔离组)
同一 VLAN 内禁止互访,只允许访问上联:
```bash
# 华为
port-isolate enable group 1
# 思科:PVLAN 或 protected port
switchport protected
```
## 五、防环路:STP 与环路检测
### 启用生成树
```bash
# 华为:全局启用 STP
stp enable
stp mode stp
# 思科:PVST+
spanning-tree mode rapid-pvst
spanning-tree vlan 10 priority 4096
```
### 边缘端口 + BPDU 防护
```bash
# 华为:接终端端口设边缘端口
stp edged-port enable
stp bpdu-protection
# 思科
spanning-tree portfast
spanning-tree bpduguard enable
```
> 边缘端口接终端(非交换机)用 portfast,一旦收到 BPDU 自动关闭,防止私接交换机。
## 六、防 ARP 欺骗
```bash
# 华为:DHCP Snooping + DAI
dhcp enable
dhcp snooping enable
interface GigabitEthernet0/0/1
dhcp snooping enable
arp anti-attack check user-bind enable
```
## 七、故障排查速查
- 端口频繁 down:多为环路或违规关闭,用 display interface 排查
- 客户端上不了网:端口被 shutdown,用 display port-security 排查
- 网络广播风暴:多半是环路,用 display stp brief 排查
- 网关被欺骗:ARP 攻击,用 display arp 排查
## 八、落地检查清单
- [ ] 接入端口全部开启 port-security
- [ ] 固定工位使用 sticky MAC 绑定
- [ ] 终端端口开启 portfast + bpduguard
- [ ] 全局开启 STP 防环路
- [ ] 关键网段启用 DHCP Snooping
按这份手册加固,二层网络的稳定性会显著提升。