← Voltar ao curso
Security Fundamentals
Port Security e DHCP Snooping
Port Security
Limita quantos e quais MAC addresses podem passar por uma porta de switch.
Modos de Violação:
| Modo | Ação | Gera Log? | |------|------|-----------| | Shutdown | Porta entra em errdisable | Sim | | Protect | Descarta quadros com MAC não autorizado (sem notificar) | Não | | Restrict | Descarta quadros não autorizados e gera log + incrementa counter | Sim |
Comandos:
interface gigabitethernet0/1
switchport port-security
switchport port-security maximum 2 ! Máximo 2 MACs
switchport port-security mac-address sticky ! Aprende e salva MACs dinâmicos
switchport port-security aging time 10 ! Temporizador de aging (minutos)
switchport port-security violation shutdown ! Modo padrão: shutdown
Recuperação de errdisable:
! Manualmente:
interface gigabitethernet0/1
shutdown
no shutdown
! Automaticamente (global):
errdisable recovery cause psecure-violation
errdisable recovery interval 300
Dynamic ARP Inspection (DAI)
Previne ataques ARP Spoofing / ARP Poisoning. Funciona com DHCP Snooping binding table para validar pacotes ARP.
ip arp inspection vlan 10,20
interface gigabitethernet0/1
ip arp inspection trust ! Portas para roteadores/outros switches
Storm Control
Limita tráfego broadcast, multicast e unicast desconhecido:
interface gigabitethernet0/1
storm-control broadcast level 10.0 ! Limite de 10% da banda
storm-control action shutdown ! Ação quando excede
Melhores práticas de segurança em switches:
- Desabilite portas não utilizadas (
shutdown) - Use Port Security com mac-address sticky
- Configure DHCP Snooping + DAI
- Mude a Native VLAN (não use VLAN 1 para nativo)
- Desabilite DTP (
switchport nonegotiate) - Use BPDU Guard em portas de acesso (
spanning-tree bpduguard enable) - Use Root Guard em portas que não devem ser root bridge