华三交换机 配置端口安全 命令与配置示例

限制终端接入口允许学习的 MAC 地址数量,并选择可观察、可恢复的违规处理方式,降低私接交换设备风险。

进阶
15 分钟
内容技术审核组 · 2026-08-01 已核验
正在读取学习状态...

配置目标

在办公接入口启用端口安全,把最大 MAC 数量限制为 2,并采用限制或丢弃而非立即关闭端口的初始策略。

应用场景

固定办公工位只应连接电脑和 IP 电话,需要阻止私接小交换机带来的大量未知终端,同时避免首次上线直接大面积关端口。

前置知识

  • 接口为 Access 模式
  • 已盘点合法终端 MAC 数量
  • 具备告警与恢复流程
平台:Comware
版本:7.1 及以上
环境:Comware 7.1 及以上 课程规则引擎与目标平台命令参考复核环境
华三全局启用端口安全,在接入口设置最大 MAC 数并使用自动学习模式。作者:命令内容组

执行前检查

核对设备与配置基线

确认目标设备、接口、业务范围、当前状态和可用回滚基线,再执行命令。

完整配置
system-view
port-security enable
interface GigabitEthernet 1/0/1
port-security max-mac-count 2
port-security port-mode autolearn

逐行说明

system-view

进入系统视图。

port-security enable

全局启用端口安全功能。

interface GigabitEthernet 1/0/1

进入办公终端接入口。

port-security max-mac-count 2

限制接口允许的安全 MAC 数量。

port-security port-mode autolearn

自动学习合法终端并转为安全 MAC。

多厂商命令对比

按配置步骤横向查看不同厂商写法;空白项表示该厂商采用了不同的命令流程。

配置步骤思科命令华三命令华为命令锐捷命令
步骤 1configure terminalsystem-viewsystem-viewconfigure terminal
步骤 2interface GigabitEthernet0/1port-security enableinterface GigabitEthernet 0/0/1interface GigabitEthernet 0/1
步骤 3switchport mode accessinterface GigabitEthernet 1/0/1port-security enableswitchport mode access
步骤 4switchport port-securityport-security max-mac-count 2port-security max-mac-num 2switchport port-security
步骤 5switchport port-security maximum 2port-security port-mode autolearnport-security protect-action restrictswitchport port-security maximum 2
步骤 6switchport port-security violation restrict该厂商步骤不同该厂商步骤不同switchport port-security violation restrict
步骤 7switchport port-security mac-address sticky该厂商步骤不同该厂商步骤不同switchport port-security mac-address sticky

验证配置

display port-security interface GigabitEthernet 1/0/1

确认端口模式、安全 MAC 数和入侵统计。

输出字段解读

display port-security interface GigabitEthernet 1/0/1

关注该输出中与“确认端口模式、安全 MAC 数和入侵统计。”对应的状态、计数和异常字段,并与变更前基线比较。

回滚方法

undo port-security port-mode autolearn

按变更前基线撤销本主题配置;执行后复核配置差异和业务路径。

常见错误、影响与恢复

旧终端地址仍被自动学习保留

影响:新终端接入时可能超出上限并被拒绝。

恢复:终端更换前按流程清理旧安全 MAC,再观察新地址学习。

关联学习内容