Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

SEC_L2_MAC_ACL Сетевое оборудование и VPN

Настройка Layer 2 MAC Access Lists на коммутаторах Cisco Catalyst

Обновлено: 25.08.2026 · Официальная документация ↗
  • Несанкционированное подключение сторонних сетевых устройств к выделенным портам коммутатора доступа.
  • Необходимость фильтрации non-IP протоколов (IPX, AppleTalk, PPPoE discovery) на канальном уровне L2.
  • Спуфинг MAC-адресов серверов и сетевых шлюзов неавторизованными хостами.
  • Засорение транковых каналов паразитными L2-фреймами и широковещательными штормами.

1. Создание именованного MAC ACL

Создайте список доступа, разрешающий работу только хостам с авторизованными MAC-адресами и блокирующий весь остальной L2-трафик:

Switch# configure terminal
Switch(config)# mac access-list extended SECURE_OFFICE_MAC
Switch(config-ext-macl)# permit host 0014.d155.ab21 any
Switch(config-ext-macl)# permit host 0025.9612.cc44 any
Switch(config-ext-macl)# deny any any
Switch(config-ext-macl)# exit

2. Применение MAC ACL к физическому интерфейсу (PACL)

Switch(config)# interface GigabitEthernet 0/1
Switch(config-if)# description ACCESS_PORT_USER_1
Switch(config-if)# switchport mode access
Switch(config-if)# switchport access vlan 10
Switch(config-if)# mac access-group SECURE_OFFICE_MAC in
Switch(config-if)# exit

3. Фильтрация специфических EtherType (например, запрет PPPoE Discovery)

Switch(config)# mac access-list extended BLOCK_PPPOE
Switch(config-ext-macl)# deny any any 0x8863 0x0000
Switch(config-ext-macl)# deny any any 0x8864 0x0000
Switch(config-ext-macl)# permit any any
Switch(config-ext-macl)# exit

Switch(config)# interface range Gi0/2 - 24
Switch(config-if-range)# mac access-group BLOCK_PPPOE in

4. Верификация и аудит счетчиков пакетов

Switch# show mac access-group interface GigabitEthernet 0/1
Switch# show access-lists SECURE_OFFICE_MAC
💡 Практика специалистов: Перед применением строгих MAC ACL на коммутаторах убедитесь, что в списке доступа явно разрешены MAC-адреса локального шлюза по умолчанию (Default Gateway) и DHCP-сервера, иначе клиенты лишатся возможности получать IP-конфигурацию.

Частые вопросы (FAQ)

Применяются ли MAC ACL к обычному входящему IPv4 трафику?

По умолчанию на свитчах Cisco Catalyst (при стандартном шаблоне SDM) MAC ACL фильтруют только non-IP трафик (ARP, STP, CDP, PPPoE), если на порту параллельно работает IP-стек. Чтобы фильтровать IP-пакеты по MAC-адресам, требуется настройка комбинированных правил или применение Port Security/PACL.

Можно ли повесить MAC ACL на выходное направление (out) интерфейса?

Нет. На большинстве аппаратных платформ коммутаторов L2/L3 уровня (Catalyst 2960, 3750, 3850) списки доступа Port ACL (PACL) поддерживаются исключительно во входящем направлении (inbound).

Чем MAC ACL отличается от технологии Port Security?

Port Security жестко ограничивает количество и значения динамически изучаемых MAC-адресов с возможностью перевода порта в err-disabled. MAC ACL обеспечивает гибкую фильтрацию по маскам MAC, EtherType и протоколам без отключения порта.

Влияет ли MAC ACL на транзитные служебные протоколы (CDP, LLDP, STP)?

Аппаратный ASIC коммутатора обрабатывает BPDU и CDP пакеты до применения списков доступа PACL, поэтому служебный L2-контроль инфраструктуры не нарушается при наличии правила deny any any.

Полезные материалы
Рекомендуем