Cisco Syslog %PORT_SECURITY-2-PSEC_VIOLATION: Security violation on port — решение
- В системном журнале фиксируется тревога:
%PORT_SECURITY-2-PSEC_VIOLATION: Security violation occurred, caused by MAC 0015.5d01.2345 on port FastEthernet0/1. - Интерфейс немедленно выключается в состояние
err-disabled(при режиме Shutdown). - Новое подключенное устройство (ПК, принтер, IP-телефон) не может получить IP-адрес по DHCP и выйти в сеть.
- Счетчик нарушений безопасности (Security Violation Count) непрерывно инкрементируется.
1. Принцип работы механизма Cisco Port Security
Функция Port Security ограничивает количество и конкретные значения MAC-адресов устройств, которым разрешено передавать трафик через порт коммутатора уровня доступа. Нарушение (Violation) фиксируется в двух случаях:
- Количество изученных MAC-адресов на порту превысило настроенный лимит (
maximum <value>). - На порт пришел кадр с MAC-адресом, жестко привязанным к другому интерфейсу коммутатора.
2. Проверка параметров и нарушений Port Security
Switch# show port-security interface FastEthernet0/1
Port Security : Enabled
Port Status : Secure-shutdown
Violation Mode : Shutdown
Aging Time : 0 mins
SecureStatic Address Aging : Disabled
Maximum MAC Addresses : 1
Total MAC Addresses : 1
Configured MAC Addresses : 0
Sticky MAC Addresses : 1
Last Source Address:Mac : 0015.5d01.2345 <-- MAC адрес нарушителя!
Security Violation Count : 13. Режимы реагирования на нарушение (Violation Modes)
| Режим | Действие с трафиком нарушителя | Отправка Syslog / SNMP trap | Выключение порта (Err-disable) |
|---|---|---|---|
| Protect | Дропает пакеты молча | Нет | Нет |
| Restrict | Дропает пакеты | Да (инкремент счетчика) | Нет |
| Shutdown | Полная блокировка порта | Да | Да (порт переходит в err-disable) |
4. Очистка устаревших MAC-адресов и перенастройка лимита
# Удаление нежелательного Sticky MAC-адреса из конфигурации:
Switch(config)# interface FastEthernet0/1
Switch(config-if)# no switchport port-security mac-address sticky 0015.5d01.2345
# Увеличение лимита устройств (например, для связки ПК + IP-телефон):
Switch(config-if)# switchport port-security maximum 2
Switch(config-if)# switchport port-security violation restrict
Switch(config-if)# shutdown
Switch(config-if)# no shutdown
Switch(config-if)# end5. Настройка автоматического старения (Aging) для динамических сред
Switch(config-if)# switchport port-security aging time 10
Switch(config-if)# switchport port-security aging type inactivity Частые вопросы (FAQ)
Как правильно настроить Port Security для рабочего места с IP-телефоном и компьютером?
Установите 'switchport port-security maximum 3' (с запасом под виртуализацию), используйте режим 'switchport port-security mac-address sticky' и обязательно настройте раздельные Data VLAN и Voice VLAN.
Чем отличается sticky MAC от обычного динамического MAC?
Обычный динамический MAC стирается из памяти при перезагрузке коммутатора. Режим Sticky автоматически конвертирует изученный MAC-адрес в статическую конфигурационную строку running-config.
Как настроить автовосстановление порта после блокировки Port Security?
Включите таймер автовосстановления глобальными командами: 'errdisable recovery cause psecure-violation' и 'errdisable recovery interval 300'.
Почему запуск виртуальной машины (VirtualBox/VMware Workstation) вызывает Security Violation?
Виртуальная машина в режиме моста (Bridged Networking) генерирует собственный уникальный виртуальный MAC-адрес. Если лимит порта равен 1, появление второго MAC-адреса немедленно триггерит блокировку.