华三交换机 配置端口安全 命令与配置示例
限制终端接入口允许学习的 MAC 地址数量,并选择可观察、可恢复的违规处理方式,降低私接交换设备风险。
进阶
15 分钟
内容技术审核组 · 2026-08-01 已核验
正在读取学习状态...
配置目标
在办公接入口启用端口安全,把最大 MAC 数量限制为 2,并采用限制或丢弃而非立即关闭端口的初始策略。
应用场景
固定办公工位只应连接电脑和 IP 电话,需要阻止私接小交换机带来的大量未知终端,同时避免首次上线直接大面积关端口。
前置知识
- 接口为 Access 模式
- 已盘点合法终端 MAC 数量
- 具备告警与恢复流程
平台:Comware
版本:7.1 及以上
环境:Comware 7.1 及以上 课程规则引擎与目标平台命令参考复核环境
执行前检查
核对设备与配置基线确认目标设备、接口、业务范围、当前状态和可用回滚基线,再执行命令。
完整配置
system-view port-security enable interface GigabitEthernet 1/0/1 port-security max-mac-count 2 port-security port-mode autolearn
逐行说明
system-view进入系统视图。
port-security enable全局启用端口安全功能。
interface GigabitEthernet 1/0/1进入办公终端接入口。
port-security max-mac-count 2限制接口允许的安全 MAC 数量。
port-security port-mode autolearn自动学习合法终端并转为安全 MAC。
多厂商命令对比
按配置步骤横向查看不同厂商写法;空白项表示该厂商采用了不同的命令流程。
| 配置步骤 | 思科命令 | 华三命令 | 华为命令 | 锐捷命令 |
|---|---|---|---|---|
| 步骤 1 | configure terminal | system-view | system-view | configure terminal |
| 步骤 2 | interface GigabitEthernet0/1 | port-security enable | interface GigabitEthernet 0/0/1 | interface GigabitEthernet 0/1 |
| 步骤 3 | switchport mode access | interface GigabitEthernet 1/0/1 | port-security enable | switchport mode access |
| 步骤 4 | switchport port-security | port-security max-mac-count 2 | port-security max-mac-num 2 | switchport port-security |
| 步骤 5 | switchport port-security maximum 2 | port-security port-mode autolearn | port-security protect-action restrict | switchport port-security maximum 2 |
| 步骤 6 | switchport port-security violation restrict | 该厂商步骤不同 | 该厂商步骤不同 | switchport port-security violation restrict |
| 步骤 7 | switchport port-security mac-address sticky | 该厂商步骤不同 | 该厂商步骤不同 | switchport port-security mac-address sticky |
验证配置
display port-security interface GigabitEthernet 1/0/1确认端口模式、安全 MAC 数和入侵统计。
输出字段解读
display port-security interface GigabitEthernet 1/0/1关注该输出中与“确认端口模式、安全 MAC 数和入侵统计。”对应的状态、计数和异常字段,并与变更前基线比较。
回滚方法
undo port-security port-mode autolearn按变更前基线撤销本主题配置;执行后复核配置差异和业务路径。
常见错误、影响与恢复
旧终端地址仍被自动学习保留
影响:新终端接入时可能超出上限并被拒绝。
恢复:终端更换前按流程清理旧安全 MAC,再观察新地址学习。