switchport protected
时间: 2024-09-14 07:13:26 浏览: 74
思科PVLAN边界(Protected Port)理论实验解析.doc
在Cisco交换机上,"switchport protected" 是 "端口保护" 功能的一部分,它旨在增强安全性,尤其是针对非法的STP(Spanning Tree Protocol)环路防范。当一个端口设置为 "protected" 状态,它会执行以下几个关键特性:
1. **MAC地址绑定**: 对于进入该端口的每个新MAC地址,交换机会将其添加到端口的安全列表中,最多只允许一定数量的合法MAC地址(由 "maximum" 命令设定)。这可以防止恶意用户通过发送大量广播帧来占用带宽或引发攻击。
2. **自动MAC地址学习**: 在达到最大MAC地址限制前,交换机会自动学习并保存MAC地址。一旦达到上限,新的MAC地址将被丢弃,除非它匹配预设的安全MAC地址("static" MAC地址)。
3. **非法MAC处理**: 如果一个已知的MAC地址频繁地从非预期位置发起通信,可能会触发端口保护锁定,即一段时间内不允许该MAC地址再次连接。
4. **STP保护**: 防止非法STP拓扑创建,例如保护端口不会因为收到优先级更高的BPDU(Bridge Protocol Data Unit)而改变角色,除非其MAC地址已经预先配置为"sticky"。
要设置一个端口为 "protected",你可以使用以下命令:
```
interface <interface-name>
switchport mode access
switchport port-security
switchport port-security protect
```
这里 `<interface-name>` 是你要配置的端口名称。
阅读全文