با راهاندازی Port Security روی سوئیچها میتوان جلوی حملات به پورتهای سوئیچ سیسکو را گرفت. پورت سکیوریتی یکی از قابلیتها و امکانات امنیتی میباشد که کمک میکند کنترل خوبی به لایه ۲ بهدست آوریم تا جلوی حملات را بگیریم. با کمک این قابلیت تنها چند آدرس فیزیکی که بر روی پورت تعریف میشوند قابلیت استفاده از سوئیچ را دارند.
⏲ مدت زمان تخمینی مطالعه: 7 دقیقه
فهرست موضوعات
مقدمهای بر Port Security
بعد از خرید سوئیچ سیسکو باید حتما آن را از نظر تجهیز امنیتی کنید. تکنولوژی Port Security یکی از متدهای پیشرفته برای جلوگیری از دسترسیهای غیر مجاز به پورتهای سوئیچ میباشد. با استفاده از این قابلیت تنها آدرسهای مک خاصی میتوانند به یک پورت خاص از سوئیچ دسترسی داشته باشند و اگر یک مک دیگر بخواهد به آن دسترسی پیدا کند، آن پورت Shutdown میگردد.
تعریف Port Security و اهمیت آن در شبکههای سازمانی
قابلیت Port Security یکی از ویژگیهای امنیتی تعریف شده لایه ۲ میباشد که از دسترسیهای غیرمجاز به پورتهای سوئیچ جلوگیری میکند. با کمک این ویژگی میتوان تعداد و نوع دستگاههایی که میتوانند به یک پورت خاص متصل شوند را محدود کرد و برای شرایطی مناسب است که سوئیچ ما در دسترس عموم مثلا در اتاق کنفرانس یا سالنهای پذیرایی قرار داشته باشد. با اعمال این راهکار امنیتی، تنها آدرسهای فیزیکی خاصی میتوانند به پورت مورد نظر متصل شوند. در نتیجه دسترسی آدرسهای فیزیکی غیر مجاز به این پورت غیر ممکن میشود.
انواع حملات داخلی که با Port Security قابل پیشگیری هستند.
راهاندازی Port Security روی سوئیچها از حملات داخلی مختلفی پیشگیری میکند. برخی از این محافظتها شامل موارد زیر میباشند:
- محافظت شبکه در برابر حملات: در این حملات مهاجم تعداد فراوانی از آدرسهای MAC جعلی را به سوئیچ ارسال میکند تا جدول MAC سوئیچ پر شود. با راهاندازی Port Security روی سوئیچها میتوان از این نوع حملات جلوگیری کرد.
- محدود کردن دسترسی دستگاهها: با پیکربندی Port Security در سوئیچها، تنها آدرس MAC های مشخصی میتوانند به پورت سوئیچ دسترسی داشته باشند.
- افزایش امنیتی فیزیکی شبکه: این قابلیت میتواند استفاده از پورتها توسط دستگاههای شناخته شده در شبکه را نیز محدود کند.
بیشتر بخوانید: آموزش فعالسازی SSH در روتر سیسکو
مراحل پیکربندی Port Security روی سوئیچها
راه اندازی پورت سکیوریتی روی سوئیچها یکی از روشهای افزایش امنیت در شبکه میباشد، زیرا میتوان از دسترسی غیر مجاز دستگاههای دیگر به شبکه جلوگیری کرد و کنترل دقیقتری روی دسترسی فیزیکی بهدست آورد. برای راهاندازی پورت سکیوریتی روی سوئیچ میتوانید مراحل زیر را طی کنید.
- فعال سازی Port Security روی پورت مورد نظر
در مرحله اول باید پورت سکیوریتی را روی پورت Access فعال کنیم. این کار را با کمک دستور Switchport انجام میدهیم و با دستور Switchport port-security میتوان مکانیزم امنیت را برقرار کرد. اگر میخواهید این قابلیت را بر روی چند پورت فعال کنید باید از دستور Range استفاده کنید.
Switch(config)# interface gig 0/0 Switch(config-if)# switchport port-security
- تعیین حداکثر تعداد دستگاههای مجاز در هر پورت
میتوانید بر روی یک پورت، به چند مک آدرس اجازه دسترسی دهید. این قابلیت برای زمانی است که یک سوئیچ با کمک یک هاب یا سوئیچ دیگر به چند دستگاه دیگر وصل باشد. در این شرایط چندین آدرس فیزیکی داریم که باید در حین راهاندازی Port Security روی سوئیچها، تعداد آنها را مشخص کنیم. در حالت پیشفرض تنها یک آدرس مک مجاز است که با کمک دستور زیر میتوانید تعداد مجاز آدرسهای فیزیکی را مشخص کنید.
hellodigi(config-if)# switchport port-security maximum 2
-
-
- تخصیص آدرس فیزیکی
-
در این مرحله باید آدرس فیزیکی مورد نظر خود را مشخص کنیم تا فقط این آدرس بتواند به سوئیچ دسترسی پیدا کند. با استفاده از دستور زیر میتوانید این کار را انجام دهید. توجه کنید که اگر مثلا بخواهید دو آدرس را مجاز کنید باید از دستور زیر دو بار استفاده نمایید و آدرسهای مورد نظر خود را در آن وارد کنید. اگر میخواهید از حالت پیش فرض استفاده کنید تنها یک آدرس مجاز میشود و باید تنها همان آدرس فیزیکی را استفاده کنید.
Switch(config-if)#switchport port-security mac-address …آدرس مک جایگذاری…
اگر تعداد زیادی آدرس فیزیکی دارید و یا پیدا کردن آنها برایتان دشوار است، میتوانید از قابلیت Sticky استفاده کنید. در این حالت دستگاه اولین آدرسهایی که بر روی پورتهای مورد نظر وجود دارند را بهعنوان مجاز شناسایی میکند. در این حالت میتوانید از کد زیر استفاده کنید.
Switch(config-if)#switchport port-security mac-address sticky
-
-
- تنظیم سیاستهای اقدام در صورت نقض امنیت (Shutdown, Restrict, Protect)
-
در مرحله نهایی باید تعیین کنیم که وقتی یک آدرس فیزیکی غیر مجاز، قصد دسترسی به پورت مورد نظر ما را داشت، آن پورت چه عکس العملی نشان دهد. بهصورت پیش فرض این عکس العمل بر روی Shutdown قرار دارد. اما میتوان آن را تغییر داد و گزینههای دیگری را انتخاب کرد.
-
-
- حالت Protect: در این حالت اگر آدرسی که غیر مجاز است برای پورت بسته ارسال کند، ترافیکها Discard میشوند. یعنی سوئیچ بستهها را ارسال نمیکند. پیامهای SNMP نیز بلاک میشوند و ارسال نخواهند شد، در این حالت پورت بالا است.
- حالت Restrict: در این حالت نیز در حین دسترسی غیر مجاز ترافیکها Discard میشوند، با این تفاوت که پیامهای SNMP ارسال میشوند. پورت در این شرایط نیز بالا است.
- حالت Shutdown: این همان حالت پیش فرض است که اگر آدرسی غیر مجاز برای پورت بسته ارسال کند، پورت غیر فعال میشود.
- ذخیره و بررسی تنظیمات
-
وقتی تنظیمات مربوط به پورت سکیوریتی بر روی سوئیچ انجام شد، این قابلیت فعال میشود و سوئیچ تمامی آدرسهای مک امن که برای آن تعریف شدهاند را ذخیره میکند و به وسیله این آدرسها سوئیچ را ایمن میکند. اما برای مشاهده تنظیماتی که انجام دادیم میتوانیم از دستورات زیر استفاده کنیم:
Switch#show port-security interface fastEthernet 0/1 Switch#show port-security address Switch#show interfaces status
تست و اعتبارسنجی پیکربندی Port Security
برای نظارت و بررسی پورت امنیتی در سوئیچ شبکه میتوان از دستورهای نمایشی که در بخش قبل بیان کردیم، استفاده کرد. این دستورات میتوانند اطلاعات دقیقی در مورد امنیت پورتها، نوع آدرسها از نظر Dynamic یا Sticky، تعداد آدرسهای مک ایمن و همچنین پورتهای مرتبط را در اختیار ما قرار دهند. این اطلاعات کمک میکنند تا مدیر شبکه بتواند دستگاههای متصل، محدودیتهای برد و سطح امنیت فعلی سوئیچ را بررسی کند و اگر نیاز باشد تنظیمات را به روز رسانی نماید.
بیشتر بخوانید: مقایسه فایروال سیسکو و فورتینت
جمع بندی
پورت سکیوریتی یکی از ابزارهای قدرتمند و کاربردی در حوزه امنیت شبکه میباشد که به محدودسازی پورتها با توجه به آدرسهای فیزیکی میپردازد. بدین ترتیب میتواند محافظت قوی در برابر تهدیدات لایه ۲ انجام دهد. با راهاندازی Port Security روی سوئیچها میتوان از حملات و دسترسیهای غیر مجاز جلوگیری کرد و از، از دست رفتن اطلاعات، آسیب به سوئیچ و دیگر محصولات سیسکو جلوگیری کرد. زمانی که پیکربندی Port Security برای جلوگیری از دسترسی غیر مجاز بسیار اهمیت دارد، استفاده از راهنماییهای تجارت سرور پارسه در مورد تنظیم صحیح سوئیچ، علت غیر فعال بودن قابلیتها در سوئیچ یا روتر سیسکو، افزونگی در سوئیچهای سیسکو و … با ما در تماس باشید.
سوالات متداول
Port Security چیست و چگونه کار میکند؟
پورت سکیوریتی که به معنای پورت امنیتی است یکی از قابلیتهای مهم در سوئیچهای شبکه میباشد که دسترسی آدرسهای مک به یک پورت مشخص را محدود میکند تا از دسترسی غیر مجاز به شبکه جلوگیری شود.
چه تعداد دستگاه را میتوان به یک پورت محدود کرد؟
بهصورت پیش فرض تنها یک دستگاه مجاز است، اما میتوان آن را تا ۱۳۲ نیز افزایش داد.