📚 Boris School
← Voltar ao curso

Security Fundamentals

Port Security e DHCP Snooping

Port Security

Limita quantos e quais MAC addresses podem passar por uma porta de switch.

Modos de Violação:

| Modo | Ação | Gera Log? | |------|------|-----------| | Shutdown | Porta entra em errdisable | Sim | | Protect | Descarta quadros com MAC não autorizado (sem notificar) | Não | | Restrict | Descarta quadros não autorizados e gera log + incrementa counter | Sim |

Comandos:

interface gigabitethernet0/1
 switchport port-security
 switchport port-security maximum 2              ! Máximo 2 MACs
 switchport port-security mac-address sticky     ! Aprende e salva MACs dinâmicos
 switchport port-security aging time 10          ! Temporizador de aging (minutos)
 switchport port-security violation shutdown     ! Modo padrão: shutdown

Recuperação de errdisable:

! Manualmente:
interface gigabitethernet0/1
 shutdown
 no shutdown

! Automaticamente (global):
errdisable recovery cause psecure-violation
errdisable recovery interval 300

Dynamic ARP Inspection (DAI)

Previne ataques ARP Spoofing / ARP Poisoning. Funciona com DHCP Snooping binding table para validar pacotes ARP.

ip arp inspection vlan 10,20
interface gigabitethernet0/1
 ip arp inspection trust     ! Portas para roteadores/outros switches

Storm Control

Limita tráfego broadcast, multicast e unicast desconhecido:

interface gigabitethernet0/1
 storm-control broadcast level 10.0     ! Limite de 10% da banda
 storm-control action shutdown          ! Ação quando excede

Melhores práticas de segurança em switches:

  1. Desabilite portas não utilizadas (shutdown)
  2. Use Port Security com mac-address sticky
  3. Configure DHCP Snooping + DAI
  4. Mude a Native VLAN (não use VLAN 1 para nativo)
  5. Desabilite DTP (switchport nonegotiate)
  6. Use BPDU Guard em portas de acesso (spanning-tree bpduguard enable)
  7. Use Root Guard em portas que não devem ser root bridge