説明/参照:
Explanation:
switchport port-securityポート違反保護コマンドを使用すると、スイッチは違反しているパケットをドロップしますが、ログメッセージは生成しません。コマンドの完全な構文は、次のとおりです。
switch(config-if)#switchportポートセキュリティ違反保護
port-securityコマンドは、ポートを特定のMACアドレスにロックするために使用されます。ポートセキュリティは、MACアドレスによってポートへのアクセスを制限するために使用できます。それはに適用することができます:
アクセスポート
VoIPポート
ハブに接続するポートなど、複数のMACアドレスが予想されるポート。トランクポートやEtherChannelの一部であるポートには適用できません。
このコマンドでは、protect、restrict、およびshutdownの3つのキーワードを使用できます。 restrictキーワードは、パケットをドロップし、違反しているパケットのログメッセージを生成するようにポートに指示します。 protectキーワードは、違反しているパケットのログメッセージを生成せずにパケットをドロップするようにポートに指示します。 shutdownキーワードを指定すると、違反が検出された場合にポートがerrdisableステートになります。
show runコマンドの部分的な出力から生成された次の設定は、Fa0 / 1インターフェイスにポートセキュリティを適用します。それは5つのアドレスが時間にインターフェイスにアクセスするようにします。この数には、ポートによって認識されたが現在非アクティブなアドレスが含まれます。したがって、5つのアドレスが表示され、3つのアドレスが非アクティブの場合、6番目のアドレスは許可されません。 port security maximumコマンドが発行されていない場合、デフォルトの動作ではポート上のアドレスが1つだけ許可されます。
agingコマンドを使用して、表示されたアドレスのリストから非アクティブアドレスを強制的に削除し、それによってアクティブアドレスからポートへのアクセスを許可できます。

上記の設定には、MACアドレス0006.0006.0006のスタティックエントリも含まれています。つまり、このアドレスは常にリストに含まれているため、実際には、この設定では一度に接続できる他の4つの動的MACアドレスだけが残ります。
ログメッセージを生成し、パケットをブロックしないという選択肢はありません。
目的:
インフラストラクチャセキュリティ
副目標:
スイッチセキュリティ機能の設定と確認
参考文献:
Cisco> Catalyst 6500 Release 15.0SYソフトウェアコンフィギュレーションガイド>セキュリティ>ポートセキュリティ>ポートセキュリティの設定方法