Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

%PORT_SECURITY-2-PSEC_VIOLATION Сетевое оборудование и VPN

Cisco Syslog %PORT_SECURITY-2-PSEC_VIOLATION: Security violation on port — решение

Обновлено: 24.08.2026 · Официальная документация ↗
  • В системном журнале фиксируется тревога: %PORT_SECURITY-2-PSEC_VIOLATION: Security violation occurred, caused by MAC 0015.5d01.2345 on port FastEthernet0/1.
  • Интерфейс немедленно выключается в состояние err-disabled (при режиме Shutdown).
  • Новое подключенное устройство (ПК, принтер, IP-телефон) не может получить IP-адрес по DHCP и выйти в сеть.
  • Счетчик нарушений безопасности (Security Violation Count) непрерывно инкрементируется.

1. Принцип работы механизма Cisco Port Security

Функция Port Security ограничивает количество и конкретные значения MAC-адресов устройств, которым разрешено передавать трафик через порт коммутатора уровня доступа. Нарушение (Violation) фиксируется в двух случаях:

  • Количество изученных MAC-адресов на порту превысило настроенный лимит (maximum <value>).
  • На порт пришел кадр с MAC-адресом, жестко привязанным к другому интерфейсу коммутатора.

2. Проверка параметров и нарушений Port Security

Switch# show port-security interface FastEthernet0/1
Port Security              : Enabled
Port Status                : Secure-shutdown
Violation Mode             : Shutdown
Aging Time                 : 0 mins
SecureStatic Address Aging : Disabled
Maximum MAC Addresses      : 1
Total MAC Addresses        : 1
Configured MAC Addresses   : 0
Sticky MAC Addresses       : 1
Last Source Address:Mac    : 0015.5d01.2345  <-- MAC адрес нарушителя!
Security Violation Count   : 1

3. Режимы реагирования на нарушение (Violation Modes)

РежимДействие с трафиком нарушителяОтправка Syslog / SNMP trapВыключение порта (Err-disable)
ProtectДропает пакеты молчаНетНет
RestrictДропает пакетыДа (инкремент счетчика)Нет
ShutdownПолная блокировка портаДаДа (порт переходит в err-disable)

4. Очистка устаревших MAC-адресов и перенастройка лимита

# Удаление нежелательного Sticky MAC-адреса из конфигурации:
Switch(config)# interface FastEthernet0/1
Switch(config-if)# no switchport port-security mac-address sticky 0015.5d01.2345

# Увеличение лимита устройств (например, для связки ПК + IP-телефон):
Switch(config-if)# switchport port-security maximum 2
Switch(config-if)# switchport port-security violation restrict
Switch(config-if)# shutdown
Switch(config-if)# no shutdown
Switch(config-if)# end

5. Настройка автоматического старения (Aging) для динамических сред

Switch(config-if)# switchport port-security aging time 10
Switch(config-if)# switchport port-security aging type inactivity
💡 Практика специалистов: Не используйте Port Security в качестве единственного рубежа защиты от несанкционированного доступа (MAC Spoofing тривиально обходится злоумышленниками). Для Enterprise-сегмента внедряйте стандарт аутентификации IEEE 802.1X (Cisco ISE / FreeRADIUS).

Частые вопросы (FAQ)

Как правильно настроить Port Security для рабочего места с IP-телефоном и компьютером?

Установите 'switchport port-security maximum 3' (с запасом под виртуализацию), используйте режим 'switchport port-security mac-address sticky' и обязательно настройте раздельные Data VLAN и Voice VLAN.

Чем отличается sticky MAC от обычного динамического MAC?

Обычный динамический MAC стирается из памяти при перезагрузке коммутатора. Режим Sticky автоматически конвертирует изученный MAC-адрес в статическую конфигурационную строку running-config.

Как настроить автовосстановление порта после блокировки Port Security?

Включите таймер автовосстановления глобальными командами: 'errdisable recovery cause psecure-violation' и 'errdisable recovery interval 300'.

Почему запуск виртуальной машины (VirtualBox/VMware Workstation) вызывает Security Violation?

Виртуальная машина в режиме моста (Bridged Networking) генерирует собственный уникальный виртуальный MAC-адрес. Если лимит порта равен 1, появление второго MAC-адреса немедленно триггерит блокировку.

Полезные материалы
Рекомендуем