保护园区接入与访问边界

端口安全、Sticky MAC 和违规恢复

本课问题:怎样限制一个接入口能出现哪些终端身份? 学完你能:配置最大 MAC 数和 Sticky 学习,触发违规后先保全证据再恢复。

进阶30 分钟作者:课程内容组核验:内容技术审核组 · 2026/8/7
正在读取学习状态...

前置知识

  • IP Source Guard 怎样限制冒用源地址
课堂开场

本课问题:怎样限制一个接入口能出现哪些终端身份?

学完结果:配置最大 MAC 数和 Sticky 学习,触发违规后先保全证据再恢复。

预计时间:30 分钟。前置课:IP Source Guard 怎样限制冒用源地址。

范围控制:本课不在未知上联或服务器聚合口启用。

今天只记 1:端口安全适合终端数量与位置明确的端口。
今天只记 2:Sticky MAC 把学习到的身份持久化为受控绑定。
今天只记 3:电话级联和虚拟化主机可能需要多个 MAC,不能套用单终端假设。

02基础知识讲解

会议室墙口应只接一台终端,却出现小交换机和多个 MAC;恢复时必须先保留违规证据。

本课最小拓扑或状态图:Meeting-PC / rogue switch—GE1/0/20—Access1—Core1。

直觉解释:端口安全限制的是一个物理入口允许出现的身份数量和集合,Sticky 学到的 MAC 也必须纳入资产维护。

正式定义:端口安全按接口限制安全 MAC 的数量或具体值,并在违规时执行 protect、restrict 或 shutdown 等动作;Sticky 将动态学习转为持久安全绑定。

判断依据:电话级联和虚拟化主机可能需要多个 MAC,不能套用单终端假设。

重点你要理解判断依据
重点 1端口安全适合终端数量与位置明确的端口。确认会议室只有一台电脑后设置最大 1 个 Sticky MAC,违规时 restrict 并告警,恢复需核对资产。
重点 2Sticky MAC 把学习到的身份持久化为受控绑定。安全 MAC 与最大数量 1 对应单终端假设,证明允许身份集合受限。
重点 3电话级联和虚拟化主机可能需要多个 MAC,不能套用单终端假设。检查电话、虚拟化主机等是否合理产生多个 MAC。

03正确理解与常见误解

正确示例:确认会议室只有一台电脑后设置最大 1 个 Sticky MAC,违规时 restrict 并告警,恢复需核对资产。

错误示例:在电话加电脑级联口仍限制 1 个 MAC,正常第二个终端触发违规。

  • 术语与判断:端口安全适合终端数量与位置明确的端口。
  • 术语与判断:Sticky MAC 把学习到的身份持久化为受控绑定。
  • 术语与判断:电话级联和虚拟化主机可能需要多个 MAC,不能套用单终端假设。

04老师演示

演示环境:设备 SW1,华为 S5735-L24T4X-A,VRP V200R022C00SPC500,当前提示符 <SW1>,隔离课程网络。教师准备执行前检、配置和验证序列:

安全说明:命令来自“配置端口安全”华为实现,用于华为在接入口启用端口安全,限制安全 MAC 数量并使用 restrict 处理违规。 执行前已确认当前设备、版本、视图、影响对象、停止条件和输出脱敏范围。

脱敏真实输出:

<SW1>display port-security interface GigabitEthernet 0/0/1
<Access1> display port-security interface GE1/0/20
Security MAC: 00e0-fc20-0001, maximum: 1
Violation mode: restrict, violations: 0

异常输出:

GE1/0/20 port-security violation, learned 00e0-fc20-0002
Current violations: 3, interface status: restricted
差异说明:第二 MAC 触发违规并使端口进入 restricted;下一步保留违规 MAC 证据,核对是否有合法电话/级联设备后再按流程恢复。
此时不能套用正常结论;先保存采集时间,再执行“配置 Sticky MAC 学习”对应的最小只读检查。

05逐行读懂输出

结论:当前输出可以支持“配置最大 MAC 数和 Sticky 学习,触发违规后先保全证据再恢复。”中的基础判断,但仍要完成跟做任务和业务验收,不能把单份输出当作全部证明。

  • 第 1 行“<Access1> display port-security interface GE1/0/20”:这是 GE1/0/20 的端口安全状态。
  • 第 2 行“Security MAC: 00e0-fc20-0001, maximum: 1”:安全 MAC 与最大数量 1 对应单终端假设,证明允许身份集合受限。
  • 第 3 行“Violation mode: restrict, violations: 0”:restrict 模式且违规为零,证明当前未触发限制,不代表未来不会出现第二 MAC。

06学员跟做

起始状态:使用隔离课程环境,SW1 当前配置保持阶段基线,学员已登录但尚未执行本课检查。目标状态:配置最大 MAC 数和 Sticky 学习,触发违规后先保全证据再恢复。

操作步骤:①确认接口用途及应出现的终端数量;②配置最大 MAC 数、Sticky 学习和违规动作;③接入合法终端并保存安全 MAC 证据;④模拟第二 MAC,记录违规后移除异常设备并按流程恢复;⑤进入“排障:端口安全违规恢复”独立完成相同目标。

成功标准:输出与规划一致,立即闯关全部目标通过,并能用自己的话说明三个重点。失败检查顺序:①检查电话、虚拟化主机等是否合理产生多个 MAC;②核对 Sticky 条目是否属于当前资产;③确认违规动作和恢复方式没有导致长期静默中断。

  • 保存教师演示命令和本次学员输出,文件名含设备、日期和课次。
  • 步骤标题只提示检查对象,不复制最终答案。
  • 失败时一次只验证一个假设,不连续粘贴未知命令。

07安全、验证与回滚

本课包含配置。

前检
核对 SW1、目标接口/对象、当前配置、业务基线和带外路径。
风险
误选对象会中断业务或管理连接。
停止条件
管理连接中断、合法业务失败、错误计数持续上升或输出偏离预期。
回滚方法
只撤销本课变更,按“interface GigabitEthernet 0/0/20 → undo port-security enable → 按审批记录删除本课学习到的 Sticky MAC”恢复前检保存的值,再重复相同验证;验证通过后才考虑保存配置。

验证必须同时回答:配置或输入是否正确、设备状态是否符合预期、真实任务“配置最大 MAC 数和 Sticky 学习,触发违规后先保全证据再恢复。”是否完成。

08本课关联资源

按顺序完成:先看命令 → 立即闯关 → 可选加练 → 案例步骤 → 返回本页复盘。

  • 必学命令:配置端口安全打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
  • 必学命令:配置 Sticky MAC 学习打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
  • 必学命令:查看端口安全状态与违规计数打开资源 →目标:核对本课涉及的华为主线命令及四厂商差异|完成标准:能解释用途、视图、版本范围、验证和回滚。
  • 立即闯关:排障:端口安全违规恢复打开资源 →目标:独立完成“配置最大 MAC 数和 Sticky 学习,触发违规后先保全证据再恢复。”对应的最小任务|完成标准:规则引擎全部目标通过并保存关键输出。

09自测一:概念判断

先判断对错,再写出为什么。

  • 判断 1:以下做法是正确的——在电话加电脑级联口仍限制 1 个 MAC,正常第二个终端触发违规。
  • 判断 2:以下做法是正确的——确认会议室只有一台电脑后设置最大 1 个 Sticky MAC,违规时 restrict 并告警,恢复需核对资产。

10自测二:输出解读

重新阅读老师演示的第 2 行输出:它能直接证明什么?还不能证明“配置最大 MAC 数和 Sticky 学习,触发违规后先保全证据再恢复。”中的哪一部分?请写出下一条最小验证证据。

11自测三:小型操作

在隔离环境或纸面拓扑中完成:配置最大 MAC 数和 Sticky 学习,触发违规后先保全证据再恢复。 保存关键输出,按“现象—证据—结论—下一步”写四行记录;不得复制本页最终结论。

答案与复盘

13下一课

下一课:BPDU 防护、风暴抑制与接入口保护组合。你已经能“配置最大 MAC 数和 Sticky 学习,触发违规后先保全证据再恢复。”,下一课将用这项能力继续回答“终端口怎样同时降低私接交换机和广播异常风险?”。

端口安全、Sticky MAC 和违规恢复|vlanif.cn