← Todos los laboratorios Lab 14 · Packet Tracer

Port security

Máximo de MAC, aprendizaje sticky y modos de violación

Nivel: Intermedio Tiempo: 20 min Dominio 5.0 Fundamentos de seguridad

Escenario

Alguien ha conectado un switch doméstico bajo la mesa y por Fa0/1 entran varios equipos. Hay que limitar quién se puede conectar.

En Fa0/1, deja el puerto en modo acceso, activa port security con un máximo de 2 MAC, aprendizaje sticky y violación en modo restrict (descarta el tráfico no permitido y lo cuenta, sin apagar el puerto). En Fa0/2, modo acceso y port security con los valores por defecto.

Comprueba qué MAC ha aprendido con show port-security interface fa0/1.

Topología

SW1PC1PC2Fa0Fa0/1Fa0Fa0/2

Equipos y cableado

DesdeHastaCable
PC1 Fa0SW1 Fa0/1Directo
PC2 Fa0SW1 Fa0/2Directo

Si dudas, el cable de conexión automática (el rayo) elige el correcto. Regla: directo entre equipos distintos (PC o router con switch) y cruzado entre iguales.

Direccionamiento

EquipoInterfazDirecciónMáscaraPuerta de enlace
PC1SW1 Fa0/1192.168.1.10255.255.255.0—
PC2SW1 Fa0/2192.168.1.11255.255.255.0—

Configuración de partida

En la app esto viene hecho. En Packet Tracer, antes de empezar, entra en cada equipo con enable y configure terminal y escribe (o pega) estas líneas.

SW1hostname SW1 no ip domain-lookup

PC y servidores (Desktop › IP Configuration)

Tareas

Lo que tiene que quedar funcionando. En la app, cada una se marca sola en cuanto la consigues.

  1. Fa0/1 en modo acceso
  2. Port security activado en Fa0/1
  3. Máximo de 2 direcciones MAC
  4. Aprendizaje sticky
  5. Violación en modo restrict
  6. La MAC de PC1 queda guardada como sticky
  7. Fa0/2: acceso y port security por defecto
  8. Comprobado con show port-security interface fa0/1
En Packet Tracer
  • En Packet Tracer, el switch aprende la MAC cuando el PC envía tráfico: haz un ping de PC1 a PC2 después de configurar el puerto.
Pistas
  • Fa0/1 en modo acceso: interface fa0/1 → switchport mode access. Port security no se puede activar en un puerto dinámico.
  • Port security activado en Fa0/1: switchport port-security
  • Máximo de 2 direcciones MAC: switchport port-security maximum 2
  • Aprendizaje sticky: switchport port-security mac-address sticky: las MAC aprendidas pasan a la running-config
  • Violación en modo restrict: switchport port-security violation restrict
  • La MAC de PC1 queda guardada como sticky: Con sticky activo, la MAC de PC1 aparece en show running-config
  • Fa0/2: acceso y port security por defecto: interface fa0/2 → switchport mode access → switchport port-security (máximo 1 y shutdown)
  • Comprobado con show port-security interface fa0/1: show port-security interface fa0/1

Solución paso a paso

Inténtalo antes por tu cuenta: se aprende mucho más escribiendo los comandos tú.

Ver la solución

1Fija Fa0/1 como acceso y activa port security SW1

Port security no se puede activar en un puerto dinámico: IOS responde «Command rejected: … is a dynamic port».

SW1enable configure terminal interface fa0/1 switchport mode access switchport port-security

2Máximo, sticky y modo de violación SW1

sticky guarda las MAC aprendidas en la running-config. restrict descarta y cuenta lo no permitido sin apagar el puerto.

SW1switchport port-security maximum 2 switchport port-security mac-address sticky switchport port-security violation restrict

3Fa0/2 con los valores por defecto SW1

Por defecto: una MAC y, ante una violación, el puerto pasa a err-disabled.

SW1interface fa0/2 switchport mode access switchport port-security end

Verificación

Máximo 2, modo Restrict y la MAC de PC1 como sticky.

SW1SW1#show port-security interface fa0/1 Port Security : Enabled Port Status : Secure-up Violation Mode : Restrict Aging Time : 0 mins Aging Type : Absolute SecureStatic Address Aging : Disabled Maximum MAC Addresses : 2 Total MAC Addresses : 1 Configured MAC Addresses : 0 Sticky MAC Addresses : 1 Last Source Address:Vlan : 00d0.af38.7a1a:1 Security Violation Count : 0

La MAC aprendida aparece en la configuración del puerto: guarda con copy run start para conservarla.

SW1SW1#show running-config interface fa0/1 Building configuration... Current configuration : 268 bytes ! interface FastEthernet0/1 switchport mode access switchport port-security maximum 2 switchport port-security switchport port-security violation restrict switchport port-security mac-address sticky switchport port-security mac-address sticky 00d0.af38.7a1a end

Errores típicos

Practica este laboratorio en el móvil

En RoutingLab tienes este laboratorio con un terminal IOS simulado: abreviaturas, ayuda con ?, los mismos mensajes de error y objetivos que se comprueban solos. Los dos primeros labs son gratis.

Descargar RoutingLab