Networking

Port Security במתגי Cisco: המדריך המלא בעברית — Sticky MAC, מצבי הפרה ו-err-disabled

11 דק׳ קריאהמכללת נטמי
Port Security במתגי Cisco: המדריך המלא בעברית — Sticky MAC, מצבי הפרה ו-err-disabled

שקע רשת בלובי, בחדר ישיבות או במסדרון הוא נקודת התורפה הפיזית של הארגון. כל מי שמגיע עם כבל יכול להתחבר לרשת הפנימית. Port Security הוא המנגנון הפשוט והיעיל ביותר להגביל את זה: המתג לומד אילו כתובות MAC מותרות בכל פורט, וכל חריגה מטופלת מיד.

מה זה בעצם מונע

  • חיבור מחשב לא מורשה לשקע פנוי ברשת הארגונית.
  • מתג או נתב ביתי שמישהו מחבר כדי "להוסיף שקעים" ומכניס לרשת עשרות מכשירים.
  • מתקפת MAC Flooding שממלאת את טבלת ה-CAM כדי להפוך את המתג לרכזת ולחשוף את כל התעבורה.
  • החלפת ציוד קצה ללא ידיעת צוות ה-IT — לדוגמה מדפסת שמוחלפת בתחנת עבודה.

שלוש דרכים ללמוד כתובות MAC

הדרך הראשונה היא סטטית: מגדירים ידנית את הכתובת המותרת. מדויק, אך בלתי אפשרי לתחזוקה בקנה מידה גדול. השנייה היא דינמית: המתג לומד את הכתובת הראשונה שמופיעה, אך שוכח אותה בכל אתחול. השלישית, והמומלצת בפועל, היא Sticky: המתג לומד דינמית ומיד כותב את הכתובת לתצורה הרצה. השילוב הזה נותן אוטומציה יחד עם קביעות, ובלבד שזוכרים לשמור את התצורה בפקודה write memory — אחרת הלמידה תרד באתחול.

שלושת מצבי ההפרה של Port Security — Protect, Restrict ו-Shutdown
לכל מצב הפרה יש התנהגות שונה מבחינת תיעוד, מונים והשבתת הפורט. איור: מכללת נטמי.

שלושת מצבי ההפרה — הטבלה שחייבים לזכור

  • Protect — משמיט את תעבורת הכתובת הלא מורשית בשקט. אין Syslog, אין SNMP Trap, אין קידום מונה. שקט מסוכן: לא תדעו שמישהו ניסה.
  • Restrict — משמיט את התעבורה, אך גם רושם Syslog, שולח SNMP Trap ומקדם את מונה ההפרות. הפורט נשאר פעיל.
  • Shutdown — ברירת המחדל. מעביר את הפורט למצב err-disabled, מנתק לחלוטין, מתעד ומקדם מונה. הפורט יישאר מושבת עד התערבות ידנית או שחזור אוטומטי.
תצורת Port Security מומלצת
Switch(config)# interface GigabitEthernet0/5
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10
Switch(config-if)# switchport port-security
Switch(config-if)# switchport port-security maximum 2
Switch(config-if)# switchport port-security mac-address sticky
Switch(config-if)# switchport port-security violation restrict
Switch(config-if)# switchport port-security aging time 60
Switch(config-if)# switchport port-security aging type inactivity

! שחזור אוטומטי מפורט שנחסם
Switch(config)# errdisable recovery cause psecure-violation
Switch(config)# errdisable recovery interval 300
הערה חשובה: Port Security פועל רק על פורט Access או Trunk מוגדר במפורש, לא על פורט במצב Dynamic Auto.

המלכודת של טלפון IP

בסביבה שבה מחשב מחובר דרך טלפון IP, בפורט אחד מופיעות שתי כתובות MAC — של הטלפון ב-Voice VLAN ושל המחשב ב-Data VLAN. הגדרת maximum 1 תפיל את הפורט מיד. הפתרון המקובל הוא maximum 3 בפורטי משתמש, או שימוש בפקודה switchport port-security maximum 1 vlan access יחד עם ערך נפרד ל-Voice VLAN, כדי לשמור על הגבלה הדוקה בכל VLAN בנפרד.

אימות ושחזור

פקודות בדיקה ושחזור פורט
Switch# show port-security
Switch# show port-security interface GigabitEthernet0/5
Switch# show port-security address
Switch# show interfaces status err-disabled

! שחזור ידני
Switch(config)# interface GigabitEthernet0/5
Switch(config-if)# shutdown
Switch(config-if)# no shutdown
כלל תכנון: בשקעים ציבוריים השתמשו ב-Shutdown, בפורטי משתמשים ב-Restrict. Protect שמור למקרים נדירים שבהם אסור לייצר רעש ביומן — ורק אם יש בקרה משלימה.

מה Port Security לא פותר

חשוב לדעת את הגבולות: כתובת MAC ניתנת לזיוף בקלות, ותוקף שידע איזו כתובת מורשית יוכל להתחזות לה. לכן במקומות רגישים משלימים את המנגנון עם 802.1X — אימות מבוסס זהות מול שרת RADIUS לפני שהפורט בכלל נכנס ל-VLAN. Port Security הוא שכבה ראשונה מצוינת, לא שכבה יחידה.

מבחנון קצר

מבחנון Port Security — 7 שאלות בסגנון CCNA 200-301

1. מהו מצב ההפרה שהוא ברירת המחדל ב-Port Security?

2. איזה מצב הפרה משמיט תעבורה אך אינו מקדם מונה ואינו יוצר יומן?

3. מה מיוחד בלמידת Sticky?

4. באיזה מצב חייב להיות הפורט כדי ש-Port Security יפעל?

5. איזו פקודה תשחזר אוטומטית פורט שנחסם עקב הפרת אבטחה?

6. מדוע מומלץ להגדיר maximum גדול מ-1 בפורט שאליו מחובר טלפון IP?

7. איזו מתקפה מנסה למלא את טבלת ה-CAM של המתג?

ענית על 0 מתוך 7

לסיכום

Port Security הוא כלי זול, מהיר ליישום ובעל השפעה מיידית: שלוש שורות תצורה בכל פורט גישה מונעות חיבורים לא מורשים ומתקפות שכבה 2 נפוצות. שלבו אותו עם DHCP Snooping, DAI ובהמשך גם 802.1X, ותקבלו שכבת גישה מוקשחת באמת.

בקורס CCNA של מכללת נטמי בונים את כל ההקשחה הזו מאפס במעבדות, מתרגלים תרחישי תקלה אמיתיים ולומדים איך להסביר את ההחלטות בראיון עבודה — הכול בעברית ועם ליווי עד להסמכה.

רוצים להתמקצע?

הפוסט הזה הוא רק טעימה. הקורס המלא של Cisco CCNA — רשתות תקשורת ילמד אתכם הכל מא׳ עד ת׳.