锐捷交换机 配置端口安全 命令与配置示例

限制终端接入口允许学习的 MAC 地址数量,并选择可观察、可恢复的违规处理方式,降低私接交换设备风险。

进阶
15 分钟
内容技术审核组 · 2026-08-01 已核验
正在读取学习状态...

配置目标

在办公接入口启用端口安全,把最大 MAC 数量限制为 2,并采用限制或丢弃而非立即关闭端口的初始策略。

应用场景

固定办公工位只应连接电脑和 IP 电话,需要阻止私接小交换机带来的大量未知终端,同时避免首次上线直接大面积关端口。

前置知识

  • 接口为 Access 模式
  • 已盘点合法终端 MAC 数量
  • 具备告警与恢复流程
平台:RGOS
版本:11.x 及以上
环境:RGOS 11.x 及以上 课程规则引擎与目标平台命令参考复核环境
锐捷使用 Cisco 风格的 Port Security 命令限制接入口 MAC 数量。作者:命令内容组

执行前检查

核对设备与配置基线

确认目标设备、接口、业务范围、当前状态和可用回滚基线,再执行命令。

完整配置
configure terminal
interface GigabitEthernet 0/1
switchport mode access
switchport port-security
switchport port-security maximum 2
switchport port-security violation restrict
switchport port-security mac-address sticky

逐行说明

configure terminal

进入全局配置模式。

interface GigabitEthernet 0/1

进入办公终端接入口。

switchport mode access

固定接口为 Access 模式。

switchport port-security

启用端口安全。

switchport port-security maximum 2

限制安全 MAC 数量为 2。

switchport port-security violation restrict

采用限制方式处理超限地址。

switchport port-security mac-address sticky

自动学习并保留合法终端地址。

多厂商命令对比

按配置步骤横向查看不同厂商写法;空白项表示该厂商采用了不同的命令流程。

配置步骤思科命令华三命令华为命令锐捷命令
步骤 1configure terminalsystem-viewsystem-viewconfigure terminal
步骤 2interface GigabitEthernet0/1port-security enableinterface GigabitEthernet 0/0/1interface GigabitEthernet 0/1
步骤 3switchport mode accessinterface GigabitEthernet 1/0/1port-security enableswitchport mode access
步骤 4switchport port-securityport-security max-mac-count 2port-security max-mac-num 2switchport port-security
步骤 5switchport port-security maximum 2port-security port-mode autolearnport-security protect-action restrictswitchport port-security maximum 2
步骤 6switchport port-security violation restrict该厂商步骤不同该厂商步骤不同switchport port-security violation restrict
步骤 7switchport port-security mac-address sticky该厂商步骤不同该厂商步骤不同switchport port-security mac-address sticky

验证配置

show port-security interface GigabitEthernet 0/1

确认端口安全状态、地址数量和违规统计。

输出字段解读

show port-security interface GigabitEthernet 0/1

关注该输出中与“确认端口安全状态、地址数量和违规统计。”对应的状态、计数和异常字段,并与变更前基线比较。

回滚方法

no switchport port-security mac-address sticky

按变更前基线撤销本主题配置;执行后复核配置差异和业务路径。

常见错误、影响与恢复

把上联或无线接入口配置为最大 2 个 MAC

影响:大量合法下游终端会被误判违规并中断。

恢复:端口安全只部署在已确认的终端接入口,上联和多终端接口使用其他边界策略。

关联学习内容