端口安全的原理:以 MAC 地址把關每一個埠
交換機正常運作時會在每個埠自由學習所接裝置的 MAC 地址並轉發其流量——任何人把裝置插上牆身網絡插座,即可進入網絡。端口安全改變這個「先到先得」的行為:管理員可為每個埠設定允許的 MAC 地址上限(例如每埠只准一個地址),或直接綁定指定的 MAC 地址清單;埠上出現超出上限或不在清單內的地址時,即構成安全違規,交換機按預設的違規模式處理。
這是一種按埠實施的 MAC 過濾:管控的單位不是整部交換機,而是逐個實體埠,因此特別適合位置與裝置都固定的接入點——攝影機、門禁控制器、打印機、收銀機所接的埠,一經綁定,換上任何其他裝置都會被攔截。需要注意 MAC 地址可被偽冒,端口安全屬於基礎防線而非萬全之策,應與 VLAN 分段、ACL、DHCP Snooping 等機制組成分層防禦。