Port security یک ویژگی امنیتی در شبکههای کامپیوتری است که به شما اجازه میدهد تا تعداد معینی از دستگاهها یا دسترسیهای شبکه را به یک پورت (یا رابط) خاص کنترل کنید. این ویژگی معمولاً در تجهیزات شبکه مانند سوئیچها (switches) استفاده میشود و در شبکههایی که به امنیت بالا نیاز دارند، اعمال میشود. در زیر توضیحات بیشتری در مورد Port Security آمده است:
هدف اصلی پورت سکیوریتی
هدف اصلی Port Security، جلوگیری از دسترسی غیرمجاز به شبکه است. با تعیین تعداد مجاز دستگاهها یا دسترسیها به یک پورت، اجازه داده میشود تا تنها دستگاههای معتبر و مجاز به شبکه دسترسی داشته باشند.
تجهیزات سیسکو یکی از معروفترین و معتبرترین برندهای تجهیزات شبکه در جهان است
مکانیزمهای مختلف اجرای پورت سکوریتی
برای اجرای Port Security، شما میتوانید از مکانیزمهای مختلفی مانند MAC address filtering (فیلترینگ آدرس MAC)، sticky MAC addresses (ثبت خودکار آدرس MAC) و تعداد مجاز دستگاهها استفاده کنید. این مکانیزمها به شما این امکان را میدهند تا کنترل دقیقی بر دسترسی به پورتها داشته باشید.
MAC Address Filtering
در این روش، شما آدرس MAC (Media Access Control) دستگاههای مجاز را در پورتها تعیین میکنید. تنها دستگاههایی که آدرس MAC معتبر دارند، میتوانند به شبکه دسترسی داشته باشند.
Sticky MAC Addresses
در این روش، سوئیچ خودکار آدرس MAC دستگاههای متصل به پورتها را ثبت میکند و تنها به آنها اجازه دسترسی میدهد. این اجرای مدیریتی برخاسته از آدرس MACهای متصل به پورت است.
تعداد مجاز دستگاهها
با تعیین تعداد مجاز دستگاهها یا دسترسیها به یک پورت، اجازه دسترسی به سایر دستگاهها متوقف میشود. این تعداد ممکن است از یک تا چندین دستگاه متغیر باشد.
سازماندهی و مدیریت با پورت سکیوریتی
Port Security به مدیران شبکه امکان مدیریت و کنترل دسترسی به پورتها را میدهد. این کنترل به تأمین امنیت شبکه کمک میکند و از حملات و دسترسیهای غیرمجاز جلوگیری میکند.
Port Security و افزایش امنیت
مهم است که آدرس MACها و تنظیمات Port Security بهروز نگه داشته شوند، زیرا اشتباهی از دسترسی ممکن است انجام شود و این میتواند به مشکلات شبکه ایجاد کند. Port Security به افزایش امنیت شبکه کمک میکند اما نیازمند مدیریت و نظارت دقیق است تا به بهترین شکل ممکن عمل کند.
Port Security در امنیت تجهیزات سیسکو
یکی از مهم ترین مسائلی که در تمامی سازمان ها باید رعایت شود امنیت سوئیچ و روترها هست. شما فرض کنید در سازمان و شبکه شما شخصی وارد میشود و خودش را به هر طریقی به شبکه شما میرساند و میتواند با جایگزینی IPهای موجود و روش های دیگر به راحتی وارد شبکه شما شود. اما چگونه از این کار جلوگیری کنیم؟
یکی از مهم ترین کار هایی که برای جلوگیری از این موضوع میتوان کرد Port Security میباشد. Port Security پورت های سوئیچ را حساس میکند به mac address به سیستم های trust مجموعه. یعنی میگوییم هر کسی جز این سیستم بود پورت را خاموش کن.
نکته : port securty فقط رو سوئیچ پورت های access و trunk کار میکند.
بیشتر بخوانید: ریست فکتوری کردن سوئیچ سیسکو
چگونه port securty را فعال کنیم؟
مرحله اول
ابتدا باید پورت مورد نظر را با دستور زیر access یا trunk کنیم
En
Conf t
Interface fa 0/1
Switchport mode access
ما در این مثال access کردیم
مرحله دوم
مرحله دوم باید Port Security را با دستور زیر روشن کنیم
Switchport port-security
این دستور به تنهایی یک بار باید اینتر شود
مرحله سوم دستور Port Security را اجرا میکنیم تا مک ادرس سیستم مورد نظر فقط برای این پورت شود
مک ادرس سیستم مورد نظر را در میاوریم
Switchport port-security mac-address 000B.BE2D.0110
سپس دستور show run را میزنیم و میبینیم که fa0/1 اولا mode access هست دوما پورت سکیوریتی دارد به مک ادرس اعلام شده
Mac-address sticky
حالا فرض کنید میخواهید تعداد بالا از سیستم ها رو Port Security کنید با و خیلی سخت هست بخواهیمmac address تک تک سیستم هارو برداریم وارد پورت ها کنیم. در این مواقع از راه کاری استفاده میکنیم به نام sticky
Sticky به معنای چسبیدن هست وقتی اولین سیستم وصل میشود به سوئیچ mac-address اولین سیستم را بردار فقط به این mac-address اجازه تراکنش دیتا بده
در این روش هیچ یک از سیستم ها نباید به سوئیچ وصل باشد شما اول دستور نوشته شده را وارد میکنید سپس تک تک کامپیوتر ها رو وصل میکنید کامپیوتری که اولین بار وصل میشود با اپلیکیشن هایی که تولید broadcast میکنند همان mac address در همان پورت ذخیره میشود.
Switchport port-security mac-address sticky
برای دیدن وضعیت Port Security از دستور Show port security استفاده میکنیم.
Port security violation protect
حالا ما نمیخواهیم که هنگامی که سیستمی با mac address دیگر وصل شود port ما خاموش شود ما فقط میخواهیم نتواند تراکنش دیتا انجام دهد. در این حالت وقتی سیستم قریبه بیاید پورت خاموش نمیشود بلکه فقط جلو اتصال به شبکه گرفته میشود.
سوئیچ سیسکو با پشتیبانی از پروتکل مختلف، مدیریت مرکزی، امنیت پیشرفته
Port security restrict
همانند port security protect هست اما با این تفاوت که port security restrict لاگ میندازد. ما اگر سیستم مانیتورنگ شبکه و یا log server داشته باشیم برای مان نشان میدهد که یک سیستم غریبه با مک ادرس xxxx.xxxx.xxxx.xxxx میخواسته به شبکه وصل شود.