交换机靠一张 CAM 表(MAC 地址表)记住"哪个 MAC 从哪个端口来"。端口安全就是给这张表的入口加规则:
防私接:限制端口只允许学几个 MAC,插个路由器刷出一堆 MAC 立刻触发;
防仿冒:把端口和指定 MAC 绑定,别人拿仿冒 MAC 也进不来;
防 MAC 洪泛:攻击者的海量假 MAC 会把 CAM 表占满,之后正常流量只能广播,带宽被吃光——限制每端口 MAC 数能直接挡住。

1. MAC 绑定方式 - 静态绑定:手动写死"端口只允许这几个 MAC"; - 黏性(sticky):设备第一次上来自动学下 MAC 并锁住,省手工。
2. 最大 MAC 数 给端口设上限,比如工位口设 1~2 个。超出即违规。
3. 违规动作 - 丢弃(丢弃违规帧,端口不停); - 关闭(shutdown,端口直接 down,最硬); - 隔离(丢进隔离 VLAN)。
工厂车间一般工位口用"黏性 + 最大 1~2 + 关闭",谁乱插谁那个口直接废,逼他找网管。
端口安全管"允许几个、是不是老熟人";802.1X(IEEE 802.1X) 管"凭账号密码认证过没有"。前者轻量、配得快;后者走 Radius 做端口级认证,没认证连 IP 都拿不到,更适合要强管控的办公/园区网。两者叠加最稳:先 802.1X 卡人,再端口安全卡设备数。
锐应的 8+4 千兆工业交换机支持端口安全(MAC 绑定 / 黏性 / 最大 MAC 数 / 违规动作)、端口隔离和 802.1X,车间和园区都能直接上。把端口安全和锐应工业交换机方案里的 VLAN、环网一起用,网络又稳又干净。PON 侧的局端可看锐应 PON 方案。公司背景见关于锐应。
| 机制 | 防什么 | 粒度 | 配置成本 |
|---|---|---|---|
| MAC 静态绑定 | 仿冒接入 | 端口-MAC | 中(要手工) |
| 黏性学习 | 私接/仿冒 | 端口自动锁 | 低 |
| 最大 MAC 数 | MAC 洪泛 | 端口计数 | 低 |
| 802.1X | 未授权人员 | 账号认证 | 高(要 Radius) |
误关端口别慌:先确认违规 MAC 是不是授权设备,是就把 MAC 加进白名单或清掉黏性表,再 no shutdown 把端口拉起。生产网建议先把动作设"丢弃"观察几天,确认规则无误再改"关闭",避免误伤产线。
不完全。端口安全挡的是未授权 MAC 接入和 CAM 表溢出,ARP 欺骗发生在已接入设备之间。要治 ARP 欺骗,得叠 DHCP Snooping + 动态 ARP 检测(DAI),端口安全只是第一道门。
设备固定、数量不多就静态绑定最严;设备常变动、又不想逐台登记,用黏性自动锁最省事。车间工位多用黏性 + 最大 1~2 个,平衡安全和运维。
是。802.1X 的认证后端是 Radius(或等效认证服务),没它做不了账号认证。只想简单防私接,单端口安全就够;要强管控再上 802.1X。
支持。锐应 8+4 工业交换机带端口安全(MAC 绑定/黏性/最大 MAC 数/违规动作)、端口隔离和 802.1X,和 VLAN、ERPS 环网一起配,车间和园区网都能直接落地。
端口安全是给交换机每端口上的锁:MAC 绑定防仿冒、最大 MAC 数防洪泛、黏性学习省手工、违规动作挑"丢弃/关闭/隔离"。要更强就叠 802.1X 做账号认证。锐应 8+4 工业交换机这几项都齐,车间和园区网照着配,私接、仿冒、CAM 表溢出一起挡住。