با حوصله بخوان، مثالها را تحلیل کن و تمرینها را انجام بده؛ هدف حفظ کردن تعریفها نیست
Port Security تعداد یا MAC مجاز را محدود میکند
Port Security میتواند تعداد یا MACهای مجاز روی Port Access را محدود کند؛ Violation Mode و MACهای یادگرفتهشده را در عیبیابی ببین تنظیم سختگیرانه بدون شناخت تلفن IP یا Dock میتواند کاربر سالم را قطع کند Port عدد منطقی داخل TCP یا UDP است که سرویس مقصد را مشخص میکند؛ برای تست سرویس باید IP مقصد، پروتکل و Port را با هم بدانیم Port فیزیکی Switch با Port نرمافزاری TCP/UDP یکی نیست در Ethernet، MAC Address برای تحویل Frame در شبکه محلی استفاده میشود و Switch با یادگیری MACهای دیدهشده روی پورتها تصمیم میگیرد Frame را از کدام مسیر ارسال کند؛ این منطق با IP Routing متفاوت است و برای عیبیابی باید روشن باشد مشکل در دسترسی لایه دوم است یا در مسیریابی لایه سوم؛ جدول MAC، وضعیت Link، VLAN پورت و خطاهای Interface معمولاً سرنخهای مهمی هستند نکتهای که هنگام پشتیبانی نباید از آن عبور کنی این است که Switch تصمیم لایه دوم را بر اساس MAC و VLAN میگیرد و Loop در این لایه میتواند به سرعت روی بخش بزرگی از شبکه اثر بگذارد؛ جدول MAC، وضعیت VLAN، Trunk و STP از مهمترین شواهد هستند؛ هنگام تغییر Port، حالت Access یا Trunk و VLANهای مجاز باید با طراحی دو سمت لینک هماهنگ باشند
Sticky MAC یادگیری MAC را آسان میکند
MAC Address شناسه لایه محلی Interface است و Switch از آن برای یادگیری محل دستگاه استفاده میکند؛ MAC Table کمک میکند بفهمی یک دستگاه از کدام Port دیده میشود MAC با IP نقش یکسان ندارد و معمولاً Route بین شبکهها بر اساس IP است در Ethernet، MAC Address برای تحویل Frame در شبکه محلی استفاده میشود و Switch با یادگیری MACهای دیدهشده روی پورتها تصمیم میگیرد Frame را از کدام مسیر ارسال کند؛ این منطق با IP Routing متفاوت است و برای عیبیابی باید روشن باشد مشکل در دسترسی لایه دوم است یا در مسیریابی لایه سوم؛ جدول MAC، وضعیت Link، VLAN پورت و خطاهای Interface معمولاً سرنخهای مهمی هستند برای عیبیابی درست، این بخش را فقط بهعنوان یک اصطلاح حفظ نکن و توجه داشته باش که Switch تصمیم لایه دوم را بر اساس MAC و VLAN میگیرد و Loop در این لایه میتواند به سرعت روی بخش بزرگی از شبکه اثر بگذارد؛ جدول MAC، وضعیت VLAN، Trunk و STP از مهمترین شواهد هستند؛ هنگام تغییر Port، حالت Access یا Trunk و VLANهای مجاز باید با طراحی دو سمت لینک هماهنگ باشند
Violation Mode واکنش تخلف را تعیین میکند
Port Security در حالت تخلف میتواند بسته را Drop کند، رخداد ثبت کند یا Port را غیرفعال کند؛ قبل از فعالسازی بدان هر Mode هنگام جابهجایی دستگاه چه اثری دارد در کار روزمره بهتر است این موضوع را اینطور بررسی کنی: Switch تصمیم لایه دوم را بر اساس MAC و VLAN میگیرد و Loop در این لایه میتواند به سرعت روی بخش بزرگی از شبکه اثر بگذارد؛ جدول MAC، وضعیت VLAN، Trunk و STP از مهمترین شواهد هستند؛ هنگام تغییر Port، حالت Access یا Trunk و VLANهای مجاز باید با طراحی دو سمت لینک هماهنگ باشند در کار روزمره بهتر است این موضوع را اینطور بررسی کنی: VLAN جداسازی منطقی ایجاد میکند اما ارتباط بین VLANها به Routing نیاز دارد؛ بنابراین اگر دو Client در یک VLAN همدیگر را میبینند ولی به VLAN دیگر دسترسی ندارند، باید Gateway، Route و Firewall را بررسی کرد و اگر Clientهای یک VLAN حتی در همان Segment مشکل دارند، تمرکز اولیه روی Switching و پیکربندی Port منطقیتر است برای کامل شدن تصویر این موضوع، در این درس موضوع را در مسیر واقعی عبور داده بررسی میکنیم؛ از Link و Frame تا IP، Route و Service؛ هدف این است که بدانی هر مفهوم در کدام لایه تصمیم میگیرد، چه اطلاعاتی برای بررسی آن لازم است و چگونه از روی شواهد تشخیص بدهی مشکل در همان بخش است یا در لایه دیگری قرار دارد؛ این نگاه مرحلهای پایه عیبیابی شبکه حرفهای است
این قابلیت جای NAC کامل نیست
این قابلیت جای NAC کامل نیست Port Security فقط بخشی از کنترل دسترسی در لایه Switch است و هویت کاربر، وضعیت امنیتی Device و Policyهای پیشرفته NAC را جایگزین نمیکند در کار روزمره بهتر است این موضوع را اینطور بررسی کنی: Switch تصمیم لایه دوم را بر اساس MAC و VLAN میگیرد و Loop در این لایه میتواند به سرعت روی بخش بزرگی از شبکه اثر بگذارد؛ جدول MAC، وضعیت VLAN، Trunk و STP از مهمترین شواهد هستند؛ هنگام تغییر Port، حالت Access یا Trunk و VLANهای مجاز باید با طراحی دو سمت لینک هماهنگ باشند در کار روزمره بهتر است این موضوع را اینطور بررسی کنی: VLAN جداسازی منطقی ایجاد میکند اما ارتباط بین VLANها به Routing نیاز دارد؛ بنابراین اگر دو Client در یک VLAN همدیگر را میبینند ولی به VLAN دیگر دسترسی ندارند، باید Gateway، Route و Firewall را بررسی کرد و اگر Clientهای یک VLAN حتی در همان Segment مشکل دارند، تمرکز اولیه روی Switching و پیکربندی Port منطقیتر است برای کامل شدن تصویر این موضوع، در این درس موضوع را در مسیر واقعی عبور داده بررسی میکنیم؛ از Link و Frame تا IP، Route و Service؛ هدف این است که بدانی هر مفهوم در کدام لایه تصمیم میگیرد، چه اطلاعاتی برای بررسی آن لازم است و چگونه از روی شواهد تشخیص بدهی مشکل در همان بخش است یا در لایه دیگری قرار دارد؛ این نگاه مرحلهای پایه عیبیابی شبکه حرفهای است
قبل از اعمال باید تعداد MAC واقعی روی Port معلوم باشد
قبل از محدود کردن تعداد MAC روی Port Security ببین در حالت عادی چند دستگاه از همان Port دیده میشوند؛ تلفن IP، PC پشت تلفن یا Hypervisor میتوانند بیش از یک MAC روی یک Port ایجاد کنند در Ethernet، MAC Address برای تحویل Frame در شبکه محلی استفاده میشود و Switch با یادگیری MACهای دیدهشده روی پورتها تصمیم میگیرد Frame را از کدام مسیر ارسال کند؛ این منطق با IP Routing متفاوت است و برای عیبیابی باید روشن باشد مشکل در دسترسی لایه دوم است یا در مسیریابی لایه سوم؛ جدول MAC، وضعیت Link، VLAN پورت و خطاهای Interface معمولاً سرنخهای مهمی هستند اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، Switch تصمیم لایه دوم را بر اساس MAC و VLAN میگیرد و Loop در این لایه میتواند به سرعت روی بخش بزرگی از شبکه اثر بگذارد؛ جدول MAC، وضعیت VLAN، Trunk و STP از مهمترین شواهد هستند؛ هنگام تغییر Port، حالت Access یا Trunk و VLANهای مجاز باید با طراحی دو سمت لینک هماهنگ باشند
فرض کن در Switch و VLANهای شرکت مشکلی گزارش شده و احتمال میدهی به Port Security مربوط باشد. قبل از تغییر، وضعیت فعلی را با پنل مدیریتی Switch، MAC Table و VLAN Table بررسی میکنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه میکنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر میدهی و بعد همان تست را دوباره اجرا میکنی تا مطمئن شوی مشکل واقعاً برطرف شده است
این اشتباهها را تکرار نکن
- تغییر دادن تنظیمات مرتبط با Port Security قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
- نتیجهگیری درباره Port Security فقط از روی یک نشانه و بدون انجام تست نهایی
حالا خودت انجام بده
- در یک نمونه آزمایشی مرتبط با Port Security، فقط وضعیت فعلی را مشاهده کن و سه نکتهای را که برای تشخیص حالت سالم مهماند یادداشت کن
- با پنل مدیریتی Switch، MAC Table و VLAN Table وضعیت مرتبط با Port Security را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو میگویند
- یک خطای فرضی مرتبط با Port Security بنویس و مشخص کن اولین تست کمخطر تو چیست و چه نتیجهای فرضیهات را رد میکند
نکتههایی که باید با خودت ببری
- Port Security تعداد یا MAC مجاز را محدود میکند
- Sticky MAC یادگیری MAC را آسان میکند
- Violation Mode واکنش تخلف را تعیین میکند
- این قابلیت جای NAC کامل نیست
- قبل از اعمال باید تعداد MAC واقعی روی Port معلوم باشد
- تغییر روی Uplink یا Trunk میتواند چند بخش را قطع کند؛ قبل از Change مسیر برگشت داشته باش
قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده
این نکته را با یک مثال توضیح بده: Port Security تعداد یا MAC مجاز را محدود میکند. بعد بگو در عمل چطور آن را بررسی میکنی.
Port Security میتواند تعداد یا MACهای مجاز روی Port Access را محدود کند؛ Violation Mode و MACهای یادگرفتهشده را در عیبیابی ببین
این نکته را با یک مثال توضیح بده: Sticky MAC یادگیری MAC را آسان میکند. بعد بگو در عمل چطور آن را بررسی میکنی.
MAC Address شناسه لایه محلی Interface است و Switch از آن برای یادگیری محل دستگاه استفاده میکند؛ MAC Table کمک میکند بفهمی یک دستگاه از کدام Port دیده میشود
این نکته را با یک مثال توضیح بده: Violation Mode واکنش تخلف را تعیین میکند. بعد بگو در عمل چطور آن را بررسی میکنی.
Port Security در حالت تخلف میتواند بسته را Drop کند، رخداد ثبت کند یا Port را غیرفعال کند؛ قبل از فعالسازی بدان هر Mode هنگام جابهجایی دستگاه چه اثری دارد
برای ذخیره پیشرفت، دوره را رسمی شروع کن
با ثبتنام، تکمیل درسها و نمره آزمون روی حساب ذخیره میشود