درس ۸ از ۱۰

Port Security

در این بخش می‌خواهیم Port Security را به زبان ساده یاد بگیریم؛ به‌جای حفظ کردن چند اصطلاح، می‌بینیم هر بخش چه اثری در Switch و VLANهای شرکت دارد، از کجا قابل مشاهده است و وقتی نتیجه غیرعادی بود چه چیزی را باید بررسی کرد در این درس موضوع را در مسیر واقعی عبور داده بررسی می‌کنیم؛ از Link و Frame تا IP، Route و Service؛ هدف این است که بدانی هر مفهوم در کدام لایه تصمیم می‌گیرد، چه اطلاعاتی برای بررسی آن لازم است و چگونه از روی شواهد تشخیص بدهی مشکل در همان بخش است یا در لایه دیگری قرار دارد؛ این نگاه مرحله‌ای پایه عیب‌یابی شبکه حرفه‌ای است

این درس برای مطالعه کامل نوشته شده است

با حوصله بخوان، مثال‌ها را تحلیل کن و تمرین‌ها را انجام بده؛ هدف حفظ کردن تعریف‌ها نیست

Port Security تعداد یا MAC مجاز را محدود می‌کند

Port Security می‌تواند تعداد یا MACهای مجاز روی Port Access را محدود کند؛ Violation Mode و MACهای یادگرفته‌شده را در عیب‌یابی ببین تنظیم سخت‌گیرانه بدون شناخت تلفن IP یا Dock می‌تواند کاربر سالم را قطع کند Port عدد منطقی داخل TCP یا UDP است که سرویس مقصد را مشخص می‌کند؛ برای تست سرویس باید IP مقصد، پروتکل و Port را با هم بدانیم Port فیزیکی Switch با Port نرم‌افزاری TCP/UDP یکی نیست در Ethernet، MAC Address برای تحویل Frame در شبکه محلی استفاده می‌شود و Switch با یادگیری MACهای دیده‌شده روی پورت‌ها تصمیم می‌گیرد Frame را از کدام مسیر ارسال کند؛ این منطق با IP Routing متفاوت است و برای عیب‌یابی باید روشن باشد مشکل در دسترسی لایه دوم است یا در مسیریابی لایه سوم؛ جدول MAC، وضعیت Link، VLAN پورت و خطاهای Interface معمولاً سرنخ‌های مهمی هستند نکته‌ای که هنگام پشتیبانی نباید از آن عبور کنی این است که Switch تصمیم لایه دوم را بر اساس MAC و VLAN می‌گیرد و Loop در این لایه می‌تواند به سرعت روی بخش بزرگی از شبکه اثر بگذارد؛ جدول MAC، وضعیت VLAN، Trunk و STP از مهم‌ترین شواهد هستند؛ هنگام تغییر Port، حالت Access یا Trunk و VLANهای مجاز باید با طراحی دو سمت لینک هماهنگ باشند

Sticky MAC یادگیری MAC را آسان می‌کند

MAC Address شناسه لایه محلی Interface است و Switch از آن برای یادگیری محل دستگاه استفاده می‌کند؛ MAC Table کمک می‌کند بفهمی یک دستگاه از کدام Port دیده می‌شود MAC با IP نقش یکسان ندارد و معمولاً Route بین شبکه‌ها بر اساس IP است در Ethernet، MAC Address برای تحویل Frame در شبکه محلی استفاده می‌شود و Switch با یادگیری MACهای دیده‌شده روی پورت‌ها تصمیم می‌گیرد Frame را از کدام مسیر ارسال کند؛ این منطق با IP Routing متفاوت است و برای عیب‌یابی باید روشن باشد مشکل در دسترسی لایه دوم است یا در مسیریابی لایه سوم؛ جدول MAC، وضعیت Link، VLAN پورت و خطاهای Interface معمولاً سرنخ‌های مهمی هستند برای عیب‌یابی درست، این بخش را فقط به‌عنوان یک اصطلاح حفظ نکن و توجه داشته باش که Switch تصمیم لایه دوم را بر اساس MAC و VLAN می‌گیرد و Loop در این لایه می‌تواند به سرعت روی بخش بزرگی از شبکه اثر بگذارد؛ جدول MAC، وضعیت VLAN، Trunk و STP از مهم‌ترین شواهد هستند؛ هنگام تغییر Port، حالت Access یا Trunk و VLANهای مجاز باید با طراحی دو سمت لینک هماهنگ باشند

Violation Mode واکنش تخلف را تعیین می‌کند

Port Security در حالت تخلف می‌تواند بسته را Drop کند، رخداد ثبت کند یا Port را غیرفعال کند؛ قبل از فعال‌سازی بدان هر Mode هنگام جابه‌جایی دستگاه چه اثری دارد در کار روزمره بهتر است این موضوع را این‌طور بررسی کنی: Switch تصمیم لایه دوم را بر اساس MAC و VLAN می‌گیرد و Loop در این لایه می‌تواند به سرعت روی بخش بزرگی از شبکه اثر بگذارد؛ جدول MAC، وضعیت VLAN، Trunk و STP از مهم‌ترین شواهد هستند؛ هنگام تغییر Port، حالت Access یا Trunk و VLANهای مجاز باید با طراحی دو سمت لینک هماهنگ باشند در کار روزمره بهتر است این موضوع را این‌طور بررسی کنی: VLAN جداسازی منطقی ایجاد می‌کند اما ارتباط بین VLANها به Routing نیاز دارد؛ بنابراین اگر دو Client در یک VLAN همدیگر را می‌بینند ولی به VLAN دیگر دسترسی ندارند، باید Gateway، Route و Firewall را بررسی کرد و اگر Clientهای یک VLAN حتی در همان Segment مشکل دارند، تمرکز اولیه روی Switching و پیکربندی Port منطقی‌تر است برای کامل شدن تصویر این موضوع، در این درس موضوع را در مسیر واقعی عبور داده بررسی می‌کنیم؛ از Link و Frame تا IP، Route و Service؛ هدف این است که بدانی هر مفهوم در کدام لایه تصمیم می‌گیرد، چه اطلاعاتی برای بررسی آن لازم است و چگونه از روی شواهد تشخیص بدهی مشکل در همان بخش است یا در لایه دیگری قرار دارد؛ این نگاه مرحله‌ای پایه عیب‌یابی شبکه حرفه‌ای است

این قابلیت جای NAC کامل نیست

این قابلیت جای NAC کامل نیست Port Security فقط بخشی از کنترل دسترسی در لایه Switch است و هویت کاربر، وضعیت امنیتی Device و Policyهای پیشرفته NAC را جایگزین نمی‌کند در کار روزمره بهتر است این موضوع را این‌طور بررسی کنی: Switch تصمیم لایه دوم را بر اساس MAC و VLAN می‌گیرد و Loop در این لایه می‌تواند به سرعت روی بخش بزرگی از شبکه اثر بگذارد؛ جدول MAC، وضعیت VLAN، Trunk و STP از مهم‌ترین شواهد هستند؛ هنگام تغییر Port، حالت Access یا Trunk و VLANهای مجاز باید با طراحی دو سمت لینک هماهنگ باشند در کار روزمره بهتر است این موضوع را این‌طور بررسی کنی: VLAN جداسازی منطقی ایجاد می‌کند اما ارتباط بین VLANها به Routing نیاز دارد؛ بنابراین اگر دو Client در یک VLAN همدیگر را می‌بینند ولی به VLAN دیگر دسترسی ندارند، باید Gateway، Route و Firewall را بررسی کرد و اگر Clientهای یک VLAN حتی در همان Segment مشکل دارند، تمرکز اولیه روی Switching و پیکربندی Port منطقی‌تر است برای کامل شدن تصویر این موضوع، در این درس موضوع را در مسیر واقعی عبور داده بررسی می‌کنیم؛ از Link و Frame تا IP، Route و Service؛ هدف این است که بدانی هر مفهوم در کدام لایه تصمیم می‌گیرد، چه اطلاعاتی برای بررسی آن لازم است و چگونه از روی شواهد تشخیص بدهی مشکل در همان بخش است یا در لایه دیگری قرار دارد؛ این نگاه مرحله‌ای پایه عیب‌یابی شبکه حرفه‌ای است

قبل از اعمال باید تعداد MAC واقعی روی Port معلوم باشد

قبل از محدود کردن تعداد MAC روی Port Security ببین در حالت عادی چند دستگاه از همان Port دیده می‌شوند؛ تلفن IP، PC پشت تلفن یا Hypervisor می‌توانند بیش از یک MAC روی یک Port ایجاد کنند در Ethernet، MAC Address برای تحویل Frame در شبکه محلی استفاده می‌شود و Switch با یادگیری MACهای دیده‌شده روی پورت‌ها تصمیم می‌گیرد Frame را از کدام مسیر ارسال کند؛ این منطق با IP Routing متفاوت است و برای عیب‌یابی باید روشن باشد مشکل در دسترسی لایه دوم است یا در مسیریابی لایه سوم؛ جدول MAC، وضعیت Link، VLAN پورت و خطاهای Interface معمولاً سرنخ‌های مهمی هستند اگر بخواهی این بخش را از حالت تعریف به مهارت عملی تبدیل کنی، Switch تصمیم لایه دوم را بر اساس MAC و VLAN می‌گیرد و Loop در این لایه می‌تواند به سرعت روی بخش بزرگی از شبکه اثر بگذارد؛ جدول MAC، وضعیت VLAN، Trunk و STP از مهم‌ترین شواهد هستند؛ هنگام تغییر Port، حالت Access یا Trunk و VLANهای مجاز باید با طراحی دو سمت لینک هماهنگ باشند

مثال محیط واقعی

فرض کن در Switch و VLANهای شرکت مشکلی گزارش شده و احتمال می‌دهی به Port Security مربوط باشد. قبل از تغییر، وضعیت فعلی را با پنل مدیریتی Switch، MAC Table و VLAN Table بررسی می‌کنی و نتیجه را با یک حالت سالم یا مستند معتبر مقایسه می‌کنی. اگر شواهد فرضیه را تأیید کردند، فقط همان بخش مرتبط را تغییر می‌دهی و بعد همان تست را دوباره اجرا می‌کنی تا مطمئن شوی مشکل واقعاً برطرف شده است

اشتباهات رایج

این اشتباه‌ها را تکرار نکن

  • تغییر دادن تنظیمات مرتبط با Port Security قبل از اینکه مطمئن شوی مشکل واقعاً به همین بخش مربوط است
  • نتیجه‌گیری درباره Port Security فقط از روی یک نشانه و بدون انجام تست نهایی
تمرین عملی

حالا خودت انجام بده

  1. در یک نمونه آزمایشی مرتبط با Port Security، فقط وضعیت فعلی را مشاهده کن و سه نکته‌ای را که برای تشخیص حالت سالم مهم‌اند یادداشت کن
  2. با پنل مدیریتی Switch، MAC Table و VLAN Table وضعیت مرتبط با Port Security را بدون تغییر بررسی کن، سه داده واقعی جمع کن و توضیح بده هرکدام چه چیزی به تو می‌گویند
  3. یک خطای فرضی مرتبط با Port Security بنویس و مشخص کن اولین تست کم‌خطر تو چیست و چه نتیجه‌ای فرضیه‌ات را رد می‌کند

نکته‌هایی که باید با خودت ببری

  • Port Security تعداد یا MAC مجاز را محدود می‌کند
  • Sticky MAC یادگیری MAC را آسان می‌کند
  • Violation Mode واکنش تخلف را تعیین می‌کند
  • این قابلیت جای NAC کامل نیست
  • قبل از اعمال باید تعداد MAC واقعی روی Port معلوم باشد
  • تغییر روی Uplink یا Trunk می‌تواند چند بخش را قطع کند؛ قبل از Change مسیر برگشت داشته باش
خودسنجی

قبل از رفتن به درس بعد، جواب را برای خودت توضیح بده

این نکته را با یک مثال توضیح بده: Port Security تعداد یا MAC مجاز را محدود می‌کند. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Port Security می‌تواند تعداد یا MACهای مجاز روی Port Access را محدود کند؛ Violation Mode و MACهای یادگرفته‌شده را در عیب‌یابی ببین

این نکته را با یک مثال توضیح بده: Sticky MAC یادگیری MAC را آسان می‌کند. بعد بگو در عمل چطور آن را بررسی می‌کنی.

MAC Address شناسه لایه محلی Interface است و Switch از آن برای یادگیری محل دستگاه استفاده می‌کند؛ MAC Table کمک می‌کند بفهمی یک دستگاه از کدام Port دیده می‌شود

این نکته را با یک مثال توضیح بده: Violation Mode واکنش تخلف را تعیین می‌کند. بعد بگو در عمل چطور آن را بررسی می‌کنی.

Port Security در حالت تخلف می‌تواند بسته را Drop کند، رخداد ثبت کند یا Port را غیرفعال کند؛ قبل از فعال‌سازی بدان هر Mode هنگام جابه‌جایی دستگاه چه اثری دارد

مطالعه درس همیشه عمومی است

برای ذخیره پیشرفت، دوره را رسمی شروع کن

با ثبت‌نام، تکمیل درس‌ها و نمره آزمون روی حساب ذخیره می‌شود

ثبت‌نام و شروع رسمی