Máximo de MAC, aprendizaje sticky y modos de violación
Nivel: IntermedioTiempo: 20 minDominio 5.0 Fundamentos de seguridad
Escenario
Alguien ha conectado un switch doméstico bajo la mesa y por Fa0/1 entran varios equipos. Hay que limitar quién se puede conectar.
En Fa0/1, deja el puerto en modo acceso, activa port security con un máximo de 2 MAC, aprendizaje sticky y violación en modo restrict (descarta el tráfico no permitido y lo cuenta, sin apagar el puerto). En Fa0/2, modo acceso y port security con los valores por defecto.
Comprueba qué MAC ha aprendido con show port-security interface fa0/1.
Topología
Equipos y cableado
SW1·2960-24TT
PC1, PC2·PC-PT
Desde
Hasta
Cable
PC1Fa0
SW1Fa0/1
Directo
PC2Fa0
SW1Fa0/2
Directo
Si dudas, el cable de conexión automática (el rayo) elige el correcto. Regla: directo entre equipos distintos (PC o router con switch) y cruzado entre iguales.
Direccionamiento
Equipo
Interfaz
Dirección
Máscara
Puerta de enlace
PC1
SW1 Fa0/1
192.168.1.10
255.255.255.0
—
PC2
SW1 Fa0/2
192.168.1.11
255.255.255.0
—
Configuración de partida
En la app esto viene hecho. En Packet Tracer, antes de empezar, entra en cada equipo con enable y configure terminal y escribe (o pega) estas líneas.
SW1hostname SW1
no ip domain-lookup
PC y servidores (Desktop › IP Configuration)
PC1: IP 192.168.1.10, máscara 255.255.255.0
PC2: IP 192.168.1.11, máscara 255.255.255.0
Tareas
Lo que tiene que quedar funcionando. En la app, cada una se marca sola en cuanto la consigues.
Fa0/1 en modo acceso
Port security activado en Fa0/1
Máximo de 2 direcciones MAC
Aprendizaje sticky
Violación en modo restrict
La MAC de PC1 queda guardada como sticky
Fa0/2: acceso y port security por defecto
Comprobado con show port-security interface fa0/1
En Packet Tracer
En Packet Tracer, el switch aprende la MAC cuando el PC envía tráfico: haz un ping de PC1 a PC2 después de configurar el puerto.
Pistas
Fa0/1 en modo acceso: interface fa0/1 → switchport mode access. Port security no se puede activar en un puerto dinámico.
Port security activado en Fa0/1: switchport port-security
Máximo de 2 direcciones MAC: switchport port-security maximum 2
Aprendizaje sticky: switchport port-security mac-address sticky: las MAC aprendidas pasan a la running-config
Violación en modo restrict: switchport port-security violation restrict
La MAC de PC1 queda guardada como sticky: Con sticky activo, la MAC de PC1 aparece en show running-config
Fa0/2: acceso y port security por defecto: interface fa0/2 → switchport mode access → switchport port-security (máximo 1 y shutdown)
Comprobado con show port-security interface fa0/1: show port-security interface fa0/1
Solución paso a paso
Inténtalo antes por tu cuenta: se aprende mucho más escribiendo los comandos tú.
Ver la solución
1Fija Fa0/1 como acceso y activa port security SW1
Port security no se puede activar en un puerto dinámico: IOS responde «Command rejected: … is a dynamic port».
Por defecto: una MAC y, ante una violación, el puerto pasa a err-disabled.
SW1interface fa0/2
switchport mode access
switchport port-security
end
Verificación
Máximo 2, modo Restrict y la MAC de PC1 como sticky.
SW1SW1#show port-security interface fa0/1
Port Security : Enabled
Port Status : Secure-up
Violation Mode : Restrict
Aging Time : 0 mins
Aging Type : Absolute
SecureStatic Address Aging : Disabled
Maximum MAC Addresses : 2
Total MAC Addresses : 1
Configured MAC Addresses : 0
Sticky MAC Addresses : 1
Last Source Address:Vlan : 00d0.af38.7a1a:1
Security Violation Count : 0
La MAC aprendida aparece en la configuración del puerto: guarda con copy run start para conservarla.
SW1SW1#show running-config interface fa0/1
Building configuration...
Current configuration : 268 bytes
!
interface FastEthernet0/1
switchport mode access
switchport port-security maximum 2
switchport port-security
switchport port-security violation restrict
switchport port-security mac-address sticky
switchport port-security mac-address sticky 00d0.af38.7a1a
end
Errores típicos
Activar port security sin switchport mode access.
Esperar a que salga la MAC sin generar tráfico desde el PC.
Practica este laboratorio en el móvil
En RoutingLab tienes este laboratorio con un terminal IOS simulado: abreviaturas, ayuda con ?, los mismos mensajes de error y objetivos que se comprueban solos. Los dos primeros labs son gratis.