为什么要使用端口安全模式“保护”?

网络工程 思科 转变 思科-ios cisco催化剂 端口安全
2021-08-01 17:16:21

端口安全提供三种违规模式选项

保护—丢弃源地址未知的数据包,直到您删除足够数量的安全MAC 地址以降到最大值以下。
限制——丢弃源地址未知的数据包,直到您移除足够数量的安全MAC 地址以降到最大值以下并导致SecurityViolation 计数器增加。
shutdown —立即将接口置于错误禁用状态并发送 SNMP 陷阱通知。

保护限制的行为与转发行为相同,但限制会生成日志消息和计数器,而保护不会。我不明白为什么我不想要这些信息,以防我需要排除故障或验证操作。

尽管有更新更好的选择,这只是旧选项的一个例子吗?或者是否有一些场景我没有想到日志条目和计数器会出现问题?

1个回答

这真的取决于你的理念和资源。您可以快速填充违规的切换日志,从而难以解决实际问题(切换日志只能如此之大)。你真的需要使用一个单独的日志服务器来做这样的事情。

您想记录违规行为。对于某些人来说,只需减少流量就足够了。在某些情况下,记录大量违规的额外开销和流量过多,或者他们可能没有利用它所需的日志记录基础设施。三种不同的模式让您可以灵活选择。