什麼是端口安全Port Security?

端口安全(Port Security)是網管型交換機的接入層安全功能:以 MAC 地址為依據,限制每個埠可接入的裝置數量或綁定指定裝置,未授權裝置接入時按設定丟棄流量、發出告警甚至關閉埠。本頁講解端口安全的工作原理、地址學習與違規處理模式、與 802.1X 的分工,以及在香港商廈、舖面與屋苑弱電工程的實際應用。

端口安全的原理:以 MAC 地址把關每一個埠

交換機正常運作時會在每個埠自由學習所接裝置的 MAC 地址並轉發其流量——任何人把裝置插上牆身網絡插座,即可進入網絡。端口安全改變這個「先到先得」的行為:管理員可為每個埠設定允許的 MAC 地址上限(例如每埠只准一個地址),或直接綁定指定的 MAC 地址清單;埠上出現超出上限或不在清單內的地址時,即構成安全違規,交換機按預設的違規模式處理。

這是一種按埠實施的 MAC 過濾:管控的單位不是整部交換機,而是逐個實體埠,因此特別適合位置與裝置都固定的接入點——攝影機、門禁控制器、打印機、收銀機所接的埠,一經綁定,換上任何其他裝置都會被攔截。需要注意 MAC 地址可被偽冒,端口安全屬於基礎防線而非萬全之策,應與 VLAN 分段、ACLDHCP Snooping 等機制組成分層防禦。

安全地址的三種學習方式與違規處理

項目方式說明
地址學習靜態設定管理員逐個埠人手輸入允許的 MAC 地址,最嚴謹但工作量大,適合少量關鍵埠。
動態學習埠自動學習首先出現的地址至設定上限,重新啟動後清空再學,管控數量而非身份。
黏性學習(Sticky)動態學習到的地址自動寫入組態成為永久綁定,兼得自動化與持久性,大規模部署首選。
違規處理Protect只丟棄未授權地址的流量,不記錄、不告警,其他裝置不受影響。
Restrict丟棄流量並記錄違規事件、遞增計數,可配合 SNMP 發出告警。
Shutdown把埠置於錯誤停用(err-disabled)狀態,須人手或自動恢復機制重新啟用,最嚴格。

部署端口安全的建議步驟

  1. 盤點接入點——列出各埠所接裝置:固定裝置(攝影機、門禁、打印機)適合綁定;會議室、共用工作枱等經常換裝置的埠則需寬鬆處理或改用 802.1X。
  2. 選擇學習方式——固定裝置埠採用黏性學習:接好合法裝置後開啟功能,交換機自動完成綁定;關鍵埠可改為靜態逐一設定。
  3. 設定地址上限——一般終端埠設上限一個地址;埠下接 IP 電話再串電腦則設兩個;切勿在上行 Trunk 埠開啟端口安全,否則會大面積誤封。
  4. 選擇違規模式——公共位置及敏感埠用 Shutdown 配合告警;一般辦公埠可用 Restrict,保留紀錄之餘減少維運工作。
  5. 建立監察與恢復流程——以 SNMP 或系統日誌集中收集違規事件,制定查明原因後才重開埠的流程,並按需要設定錯誤停用自動恢復時間。

香港弱電工程的應用場景

① 公共位置的監控與門禁埠

停車場、後樓梯、大堂的閉路電視攝影機與門禁讀頭佈線點位於公共範圍,把埠綁定裝置地址並設 Shutdown,有人拔線改插電腦即時斷網並告警,堵塞最常見的實體入侵入口。

② 舖面收銀與後勤網點

收銀機、POS 終端所接的埠綁定唯一地址,防止店員或外人私接裝置進入收銀網段,配合獨立 VLAN 保障交易資料。

③ 商廈辦公室牆身插座

入牆網絡插座遍佈全層,未用的埠應停用,已用的埠以黏性學習綁定,防止訪客或承辦商未經批准把私人裝置接入內網。

④ 配合 802.1X 分工

支援認證的辦公電腦交由 802.1X 以帳戶或證書認證;攝影機、打印機等不支援認證的裝置以端口安全把關,兩者互補構成完整的接入層防線。

權威資料依據

本文核對資料:IEEE 802.1XRFC 3580

常見問題

端口安全與 802.1X 有什麼分別?
端口安全按 MAC 地址判斷裝置可否接入,設定簡單、毋須額外伺服器,但 MAC 地址可被偽冒,安全強度有限。802.1X 是基於埠的網絡存取控制標準,裝置須通過認證伺服器(一般為 RADIUS)以帳戶或證書認證才獲放行,安全強度高但需要基礎設施配合。實務上兩者按場景並用:辦公電腦用 802.1X,打印機、攝影機等不支援認證的裝置以端口安全或 MAC 認證輔助。
什麼是 Sticky MAC(黏性學習)?
Sticky MAC 是端口安全的一種學習模式:交換機把埠上動態學習到的 MAC 地址自動轉為安全地址並寫入組態,儲存後重新啟動也不會遺失。工程上先接好所有合法裝置再開啟黏性學習,即可自動完成綁定,毋須逐個埠人手輸入地址,是大規模部署最常用的做法。
違規時 Protect、Restrict、Shutdown 三種模式如何選擇?
Protect 只丟棄未授權地址的流量,不留紀錄,管理員難以察覺;Restrict 丟棄流量之餘會記錄事件並可發出 SNMP 告警,適合需要監察但不想中斷服務的埠;Shutdown 直接把埠置於錯誤停用(err-disabled)狀態,最嚴格,適合機房、收銀等敏感位置。多數設備以 Shutdown 為預設,選擇時應在安全與維運便利之間取捨。
埠被端口安全關閉後如何恢復?
埠進入錯誤停用狀態後,可由管理員登入交換機把該埠關閉再開啟(shutdown 後 no shutdown)手動恢復,亦可預先設定錯誤停用自動恢復功能,讓埠在指定時間後自動重新啟用。恢復前應先查明觸發原因——確認是誤接裝置還是可疑接入,避免未經調查便重開埠。
監控攝影機的埠適合開啟端口安全嗎?
非常適合。攝影機位置固定、MAC 地址不變,把每個埠綁定所接攝影機的地址並設每埠上限一個,即使有人拔走走廊或停車場的攝影機、把網線改插手提電腦,交換機亦會即時攔截並告警,堵塞監控佈線點成為入侵入口的風險。此做法應與攝影機獨立 VLAN 及 ACL 管控配套使用。

需要規劃接入層安全與網管型交換機?

我們的工程師可按場地環境規劃端口安全、VLAN 分段與 802.1X 認證,由網管型交換機供貨到組態調試一站式完成,歡迎查詢及免費報價。

WhatsApp 免費報價

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。