Cisco CCNA · 200-301 v2.0

Hardening پورت‌های Access و Endpoint Profile

یک Access Port برای Desktop با Port متصل به IP Phone، AP یا Hypervisor یکسان نیست. Hardening مؤثر باید Port Role، تعداد MAC، VLANهای موردنیاز، Trust Boundary و قابلیت‌های Device را در نظر بگیرد. هدف ساخت Templateهایی است که هم Security را بالا ببرند و هم Endpoint قانونی را به اشتباه قطع نکنند.

در پایان این درس باید بتوانی
  • Endpoint Profile و Port Role را از پایه توضیح بدهی
  • VLAN، Voice و MAC Behavior را در یک سناریوی واقعی تحلیل کنی
  • Template Hardening پورت Access را با روش کنترل‌شده پیاده‌سازی کنی
  • Verification روی Port واقعی را با Evidence بررسی کنی
  • Troubleshooting Template Drift را مرحله‌به‌مرحله عیب‌یابی کنی

Endpoint Profile و Port Role

Endpoint Profile مجموعه انتظارات فنی یک Port است: نوع Device، تعداد MAC، Access/Voice VLAN، PoE، DHCP یا Static IP و کنترل‌های Security. Desktop ساده معمولاً یک MAC دارد، اما IP Phone با PC پشت آن حداقل دو MAC و دو VLAN منطقی ایجاد می‌کند؛ AP یا Hypervisor می‌تواند رفتار متفاوت‌تری داشته باشد.

برای فهم این مفهوم باید مرز آن با فناوری‌های مجاور روشن باشد. در شبکه واقعی، یک علامت مشابه می‌تواند از چند لایه ایجاد شود؛ بنابراین تعریف دقیق باعث می‌شود از تغییر Configuration نامرتبط جلوگیری شود.

شناخت Endpoint
show cdp neighbors detail
show lldp neighbors detail
show mac address-table interface Gi1/0/10

برای Hardening پورت‌های Access و Endpoint Profile، فهم Endpoint Profile و Port Role باید همراه با مرزبندی دقیق انجام شود. قبل از هر تصمیم، مشخص کن این مفهوم در کدام لایه یا بخش از مسیر قرار دارد، چه Stateی ایجاد می‌کند و چه چیزی خارج از مسئولیت آن است. بسیاری از خطاهای عملی از اینجا شروع می‌شوند که یک علامت مشترک به فناوری اشتباه نسبت داده می‌شود. اگر بتوانی بگویی «این بخش دقیقاً چه چیزی را ثابت می‌کند و چه چیزی را ثابت نمی‌کند»، هنگام Incident به‌جای حدس زدن، Failure Domain را کوچک می‌کنی. در محیط واقعی همیشه فناوری مجاور، مسیر برگشت و Policyهای بین راه را هم در ذهن نگه دار.

VLAN، Voice و MAC Behavior

قبل از Security باید رفتار L2 Endpoint را بفهمی. Voice VLAN، LLDP/CDP، PoE و MAC Learning با Port Security و Storm Control تعامل دارند. اگر Policy فقط از روی نام Port ساخته شود و Device واقعی تغییر کند، Drift میان Intent و Reality ایجاد می‌شود.

جریان را از دید Packet یا State دنبال کن، نه فقط از دید Command. هر مرحله باید Input، تصمیم و Output مشخص داشته باشد و بتوانی بگویی شکست در آن مرحله چه علامتی تولید می‌کند.

رفتار Access/Voice/PoE
show interfaces switchport
show power inline

برای تحلیل عملی VLAN، Voice و MAC Behavior یک Flow Card کوچک بساز: Source، Destination، Protocol یا Service، Interface/VLAN/Prefix مرتبط و Timestamp. سپس Packet یا State را از یک Boundary به Boundary بعدی دنبال کن. این روش در Hardening پورت‌های Access و Endpoint Profile کمک می‌کند تفاوت میان Configuration موجود و رفتار واقعی شبکه دیده شود. اگر یک مرحله سالم است، همان مرحله را دوباره تغییر نده؛ Boundary بعدی را آزمایش کن. اگر مرحله‌ای شکست می‌خورد، خروجی و Counter همان نقطه را ثبت کن. این عادت ساده باعث می‌شود Troubleshooting حتی در شبکه‌ای با چند Switch، Router، Security Policy و Server قابل تکرار و قابل توضیح باشد.

Template Hardening پورت Access

Template Hardening می‌تواند Access Mode صریح، VLAN صحیح، Port Security متناسب، DHCP Snooping/DAI Untrusted behavior، RA Guard برای Host Port و Storm Control مبتنی بر Baseline را کنار هم قرار دهد. Unused Portها باید طبق Policy سازمان Disable یا در VLAN قرنطینه قرار گیرند و Description واضح داشته باشند.

Configuration باید بعد از Baseline و با Scope مشخص انجام شود. نمونه دستور برای Lab است و Syntax یا Capability دقیق می‌تواند با Platform و IOS XE Release تفاوت داشته باشد؛ Contextual Help و مستندات همان Device مرجع نهایی‌اند.

Template نمونه
interface GigabitEthernet1/0/10
 switchport mode access
 switchport access vlan 10
 spanning-tree portfast
 switchport port-security

پیاده‌سازی Template Hardening پورت Access در شبکه شرکت باید به سه فاز Pre-check، Change و Post-check تقسیم شود. در Pre-check وضعیت فعلی، Dependencyها و مسیر مدیریت را ذخیره کن؛ در Change فقط Scope لازم را تغییر بده؛ در Post-check هم State فنی و هم سرویس کاربر را Verify کن. برای Changeهایی که ممکن است Access مدیریت، Routing یا Security را تحت تأثیر قرار دهند، Rollback را قبل از اجرای دستور بنویس و مسیر Recovery را مشخص کن. هدف این نیست که Configuration فقط از نظر Syntax پذیرفته شود؛ Desired State باید با Design، مستندات، Address Plan و Security Policy سازمان سازگار بماند.

Verification روی Port واقعی

روی یک Port سالم باید show interfaces switchport، MAC Table، Port Security State، Snooping Binding و Log با Endpoint Profile تطبیق داشته باشند. Verification فقط Up بودن Link نیست؛ باید Voice/Data، DHCP، ARP و Security Negative Test نیز بررسی شود.

Verification یعنی مقایسه State عملیاتی با Intent. وجود خط Configuration فقط Desired State را نشان می‌دهد؛ Counter، Table، Log یا Test End-to-End ثابت می‌کند Feature واقعاً چگونه کار می‌کند.

Verification
show port-security interface Gi1/0/10
show ip dhcp snooping binding
show logging

در Verification مربوط به Verification روی Port واقعی، خروجی Command را به‌صورت «Expected در برابر Actual» بخوان. وجود یک Line در Running Configuration فقط Intent را نشان می‌دهد؛ Table، Neighbor State، Counter، Log یا Test End-to-End نشان می‌دهد Feature واقعاً چه می‌کند. اگر Counter وجود دارد، مقدار مطلق را تنها معیار نگذار؛ قبل و بعد از Test به Delta توجه کن. اگر Log وجود دارد، Timestamp و Source را با Flow آزمایشی تطبیق بده. در Hardening پورت‌های Access و Endpoint Profile بهتر است حداقل یک Positive Test و، هرجا Security مطرح است، یک Negative Test نیز داشته باشی تا هم Availability و هم Policy درست اثبات شوند.

Troubleshooting Template Drift

اگر فقط یک Port از مجموعه مشابه خراب است، Config آن را با Known-Good Port هم‌نقش مقایسه کن. اختلاف VLAN، maximum MAC، sticky address، RA Guard Policy یا Trust Flag معمولاً سریع‌تر از Reload Switch به Root Cause می‌رسد.

در Troubleshooting ابتدا Scope و Flow را ثبت کن، سپس کم‌هزینه‌ترین Test را اجرا کن که یک فرضیه را تأیید یا رد می‌کند. قبل از Clear، Reload یا Disable کردن Feature، Evidence را جمع کن تا Root Cause از بین نرود.

مقایسه Port
show running-config interface Gi1/0/10
show running-config interface Gi1/0/11

مسیر Troubleshooting Troubleshooting Template Drift را با کم‌هزینه‌ترین Test شروع کن که بیشترین اطلاعات را می‌دهد. ابتدا Scope و آخرین وضعیت سالم را مشخص کن، سپس نزدیک‌ترین Boundary سالم به کاربر یا Source را پیدا کن و قدم‌به‌قدم جلو برو. هر Test باید یک Hypothesis را رد یا تأیید کند؛ اگر نتیجه فرضیه را رد کرد، همان Configuration را بی‌دلیل دست‌کاری نکن. قبل از Reload، Clear State یا Disable کردن Feature، Evidence را ذخیره کن چون این عملیات می‌توانند سرنخ Root Cause را پاک کنند. بعد از Fix نیز تست اولیه را تکرار و Preventive Action را در Documentation ثبت کن.

سناریوی عملی

در یک طبقه، همه Deskها IP Phone+PC دارند اما یک Port با Template Desktop ساده و maximum 1 باقی مانده است. Phone کار می‌کند ولی PC پشت آن Network ندارد. مقایسه با Port سالم اختلاف Template را نشان می‌دهد؛ Fix روی همان Port انجام و سپس Negative Test Security تکرار می‌شود.

اشتباهات رایج

اشتباه‌های رایج و علت آن‌ها

  • تغییر Hardening پورت‌های Access و Endpoint Profile بدون Baseline و Scope مشخص
  • قضاوت درباره Hardening پورت‌های Access و Endpoint Profile فقط از روی وجود Configuration
  • نادیده گرفتن Dependencyها و مسیر واقعی Packet/State
  • انجام Clear/Disable گسترده قبل از جمع‌آوری Evidence
تمرین عملی

تمرین عملی

  1. یک Diagram یا State Flow برای Hardening پورت‌های Access و Endpoint Profile رسم کن
  2. نمونه Configuration/Policy Hardening پورت‌های Access و Endpoint Profile را در Lab بررسی کن
  3. خروجی Verification را قبل و بعد از یک Test مقایسه کن
  4. یک Failure عمدی بساز و Root Cause را با Runbook پیدا کن

نکته‌هایی که باید با خودت ببری

  • Endpoint Profile مجموعه انتظارات فنی یک Port است: نوع Device، تعداد MAC، Access/Voice VLAN، PoE، DHCP یا Static IP و کنترل‌های Security
  • قبل از Security باید رفتار L2 Endpoint را بفهمی
  • Template Hardening می‌تواند Access Mode صریح، VLAN صحیح، Port Security متناسب، DHCP Snooping/DAI Untrusted behavior، RA Guard برای Host Port و Storm Control مبتنی بر Baseline را کنار هم قرار دهد
  • روی یک Port سالم باید show interfaces switchport، MAC Table، Port Security State، Snooping Binding و Log با Endpoint Profile تطبیق داشته باشند
  • اگر فقط یک Port از مجموعه مشابه خراب است، Config آن را با Known-Good Port هم‌نقش مقایسه کن
خودسنجی

خودسنجی

Endpoint Profile و Port Role چه مسئله‌ای را حل یا توضیح می‌دهد؟

Endpoint Profile مجموعه انتظارات فنی یک Port است: نوع Device، تعداد MAC، Access/Voice VLAN، PoE، DHCP یا Static IP و کنترل‌های Security.

در VLAN، Voice و MAC Behavior مهم‌ترین State یا جریان چیست؟

قبل از Security باید رفتار L2 Endpoint را بفهمی.

قبل از Template Hardening پورت Access چه کاری ضروری است؟

Baseline، Scope و Rollback مشخص شود.

اصل کلیدی Troubleshooting Template Drift چیست؟

هر Test باید یک فرضیه را با Evidence تأیید یا رد کند.

منابع رسمی

منابع مرجع این درس

مطالعه همیشه آزاد است

برای ذخیره پیشرفت وارد حساب شو

حساب کاربری برای آزمون و ثبت مرحله‌ها استفاده می‌شود

ورود یا ثبت‌نام