在传感器网络中使用思科“端口安全”的可能性?

网络工程 思科 MAC地址 cisco催化剂
2021-07-30 08:26:57

是否可以在传感器网络中使用 Cisco 端口安全(以防止主机更改其 Mac 地址)?

在更一般的问题中,思科端口安全平台是否独立?这意味着它不依赖于主机的类型(普通计算机、微控制器、传感器等)?

2个回答

是的,此功能不取决于连接到交换机端口的设备类型。它适用于任何具有 MAC 地址的设备。

添加到安德烈的直截了当的答案:

请务必了解这些设备如何与其他系统(数据收集器服务器?)通信,尤其是关于时间间隔和模式(被轮询?将数据推送到收集器?)。然后,选择端口安全方案,功能和定时器。还要考虑交换机的 CAM 表老化和传感器设备自己的 ARP 缓存如何与之协调。

根据选择的端口安全方案(固定、粘性、老化),保持沉默时间超过端口安全老化和/或 CAM 表计时器的设备可能会遇到问题,只要它们想要开始或恢复通信。

它们可能会被迫进入超时/重传情况,因为端口安全和 CAM 学习可能需要足够的时间从设备中丢弃前一两个帧(例如,当它的默认网关为 ARPing 时)。这种超时/重传情况可能没有问题;取决于上层协议/应用程序(例如使用 UDP),它可能会成为一个问题:设备可能仍然不知道端口安全性丢弃了第一个数据报,并且您最终可能会完全丢失收集器上的数据点。

一系列 2960-X 和一个 NFC 读卡器让我忙了将近一个星期,直到弄清楚发生了什么。结果证明在给定的 2960-X 上无法解决,即使有 TAC 支持。最终,我们将上游路由器(在本例中为 Cat6500 上的 SVI)上的 ARP 超时降低到低于交换机 CAM 超时的值。然后,在路由器上运行的 CEF 将在每个 ARP 条目超时之前执行主动 ARP 缓存维护。这引起了读卡器设备的回复,这反过来又帮助交换机使 CAM 和端口安全表保持最新。