![路由与交换(第二版)](https://wfqqreader-1252317822.image.myqcloud.com/cover/614/26179614/b_26179614.jpg)
1.4.2 端口安全的配置
1.启动端口安全功能
![](https://epubservercos.yuewen.com/E4A7EE/14615891305755006/epubprivate/OEBPS/Images/img00031002.jpg?sign=1739290107-E1O37zqaHeupNILa0bGyUfBY3DQlNbey-0-7db2b62ac34b1495d4845d0b66b9684d)
2.端口安全最大连接数配置
![](https://epubservercos.yuewen.com/E4A7EE/14615891305755006/epubprivate/OEBPS/Images/img00031003.jpg?sign=1739290107-VbGJDiTZxi0Lc7GpScanBkYtaSerNEig-0-476ccd5f2170b09ebae634782d9a0692)
3.端口地址绑定
![](https://epubservercos.yuewen.com/E4A7EE/14615891305755006/epubprivate/OEBPS/Images/img00031004.jpg?sign=1739290107-4MjvBlgB6xiBEHG3hZywwipAgVkDjnJs-0-23a6bd972989cb99ade18da95a3ea594)
4.设置处理违例的方式
![](https://epubservercos.yuewen.com/E4A7EE/14615891305755006/epubprivate/OEBPS/Images/img00031005.jpg?sign=1739290107-XvSAhvxv3r8lXvdd3opQvR27oRYJOLoA-0-8126f611100c95b84b0cdf6c16b58a8a)
当端口因为违例而被关闭后,在全局配置模式下使用命令errdisable recovery将接口从错误状态中恢复过来。
5.配置安全地址的老化时间
可以为一个接口上的所有安全地址配置老化时间。要设置系统MAC地址老化时间,需要设置安全地址的最大个数,以便让交换机自动增加和删除接口上的安全地址。
![](https://epubservercos.yuewen.com/E4A7EE/14615891305755006/epubprivate/OEBPS/Images/img00032001.jpg?sign=1739290107-HGfvZMmqfoGUDLxuvHThMXoDrZs1AUUL-0-d47d3c034c27b7a051d6d15ea386da41)
选项static表明老化时间将同时应用于手工配置的安全地址和自动学习的安全地址,否则只用于自动学习的地址。time后指定这个端口上安全地址的老化时间,范围在0~1440之间,单位为分钟,默认时间为0。如果时间为0,表示关闭老化功能。老化时间是按绝对方式计时的,即当一个地址成为一个端口的安全地址后,经过指定的时间后,这个地址将被自动删除。
![](https://epubservercos.yuewen.com/E4A7EE/14615891305755006/epubprivate/OEBPS/Images/img00032002.jpg?sign=1739290107-Uq4GnH2jRnwf4UtQIXOzT23KEzT25NkK-0-f5be651e6039401f91d93b3e85a18108)
以上设置了FastEthernet 0/1接口安全地址的老化时间为8分钟,且应用于手工配置的安全地址和自动学习的安全地址
![](https://epubservercos.yuewen.com/E4A7EE/14615891305755006/epubprivate/OEBPS/Images/img00032003.jpg?sign=1739290107-d0jTs2YUel9qherIE8J4eg4QTwf7MClq-0-1416ed0299070aba04bef351b12928ca)
6.验证端口的安全性
(1)显示接口的端口安全配置信息。
![](https://epubservercos.yuewen.com/E4A7EE/14615891305755006/epubprivate/OEBPS/Images/img00032004.jpg?sign=1739290107-J2lGuDZw8yFZmGRxGZMKuJovJJvTJcaU-0-b1bf05b5e8c7f5a19cfecdc045c0799f)
(2)显示安全地址信息。
![](https://epubservercos.yuewen.com/E4A7EE/14615891305755006/epubprivate/OEBPS/Images/img00032005.jpg?sign=1739290107-nOsRelWk1es8oQPjt6eXtIRokiZfr1a6-0-972b23150bbdeff8320805f2d91ad952)
(3)显示某一接口的安全地址信息。
![](https://epubservercos.yuewen.com/E4A7EE/14615891305755006/epubprivate/OEBPS/Images/img00032006.jpg?sign=1739290107-mcMJDR6J88jYLv7HErayWQKsZsEZASBU-0-d66f867710ffd0c480586bf7bdd1bdc4)
(4)显示所有安全接口的统计信息。
![](https://epubservercos.yuewen.com/E4A7EE/14615891305755006/epubprivate/OEBPS/Images/img00032007.jpg?sign=1739290107-yTmGKHcWWCGQNCG5JmbdypVreC5YuSEu-0-a835c538617c35dd0e1eb8f8dabcbd47)
(5)检查MAC地址表。
![](https://epubservercos.yuewen.com/E4A7EE/14615891305755006/epubprivate/OEBPS/Images/img00032008.jpg?sign=1739290107-2LANl0XQ3BAjmV9WPYkAVnf1fjoYw8xy-0-bcd20d182a01161bb6f33005c1269f6e)
7.在S21系列交换机上配置端口安全
(1)在FastEthernet 0/1口上,配置最大安全地址的个数为1,违例的处理模式是protect。
(2)在FastEthernet 0/2口上,绑定MAC地址为00d0.f801.a2b3的主机,违例的处理模式为restrict。
(3)在FastEthernet 0/3口上,绑定IP地址为192.168.100.23的主机,违例的处理模式为protect。
(4)在FastEthernet 0/4口上,绑定MAC地址为00d0.f80b.1234、IP地址为192.168.0.10的主机,违例的处理模式为shutdown。
![](https://epubservercos.yuewen.com/E4A7EE/14615891305755006/epubprivate/OEBPS/Images/img00033001.jpg?sign=1739290107-l6e2GAaEYVionKZrC20vudv3eaYfKFK0-0-79cce8e564d80b88ed7547aef8869e21)