لب عملی: پیکربندی Errdisable Recovery

این لب عملی یک نقض امنیت پورت را فعال می‌کند که یک پورت را در حالت err-disabled قرار می‌دهد، سپس آن را یک‌بار به‌صورت دستی بازیابی می‌کند، سپس errdisable recovery خودکار را پیکربندی می‌کند طوری‌که پورت خودش را پس از یک زمان‌سنج به‌جای نیاز به مداخله دستی دوباره فعال کند.

Errdisable Recoveryحالت Err-Disabledبازیابی خودکار پورت

~3 دقیقه مطالعه · آخرین به‌روزرسانی ۳۱ شهریور ۱۴۰۵

هدف لب

فعال‌کردن یک نقض امنیت پورت که باعث می‌شود یک پورت وارد حالت err-disabled شود، بازیابی دستی آن یک‌بار، سپس پیکربندی errdisable recovery خودکار طوری‌که نقض‌های آینده از همان نوع پس از یک زمان‌سنج قابل‌پیکربندی خودشان را بازیابی کنند.

هدف لب (چرا مهم است)

یک پورت قرارگرفته در حالت err-disabled، که پیش‌تر در این مجموعه درباره امنیت پورت بحث شد، down باقی می‌ماند تا یک مدیر دستی آن را با shutdown و no shutdown بچرخاند. در محیط‌هایی که همان محرک گذرا (مانند یک نوسان کوتاه توان که یک نقض کاذب ایجاد می‌کند) گاهی رخ می‌دهد، بازیابی خودکار از تیکت‌های میز کمک غیرضروری و قطعی جلوگیری می‌کند.

توپولوژی لب

Switch1 ---- Gi1/0/5 ---- PC (امنیت پورت پیکربندی‌شده،
                          حداکثر ۱ آدرس MAC)

وظیفه ۱: پیکربندی امنیت پورت

Gi1/0/5 را با امنیت پورت که حداکثر ۱ آدرس MAC را مجاز می‌کند، با یک عمل نقض shutdown پیکربندی کن.

وظیفه ۲: فعال‌کردن نقض

یک دستگاه دوم (یا شبیه‌سازی یک آدرس MAC دوم) را روی همان پورت متصل کن تا یک نقض امنیتی فعال شود.

وظیفه ۳: تأیید Err-Disabled‌بودن پورت

تأیید کن پورت وضعیت err-disabled نشان می‌دهد.

وظیفه ۴: بازیابی دستی پورت

پورت را دستی بچرخان تا بازگردانده شود.

وظیفه ۵: پیکربندی Errdisable Recovery خودکار

سوئیچ را طوری پیکربندی کن که پورت‌ها را به‌طور خودکار از حالت err-disabled ناشی از نقض‌های امنیت پورت پس از ۳۰۰ ثانیه بازیابی کند.

وظیفه ۶: تأیید پیکربندی بازیابی خودکار

نقض را دوباره فعال کن و تأیید کن پورت به‌طور خودکار پس از بازه پیکربندی‌شده بدون مداخله دستی به سرویس بازمی‌گردد.

راه‌حل و تأیید

Switch1(config)# interface gigabitethernet1/0/5
Switch1(config-if)# switchport mode access
Switch1(config-if)# switchport port-security
Switch1(config-if)# switchport port-security maximum 1
Switch1(config-if)# switchport port-security violation shutdown
Switch1(config-if)# switchport port-security mac-address sticky

-- یک دستگاه دوم به Gi1/0/5 متصل می‌شود

Switch1# show interfaces gigabitethernet1/0/5 status

Gi1/0/5    err-disabled

Switch1# show port-security interface gigabitethernet1/0/5 | include Violation

Security Violation Count   : 1

Switch1(config)# interface gigabitethernet1/0/5
Switch1(config-if)# shutdown
Switch1(config-if)# no shutdown

Switch1# show interfaces gigabitethernet1/0/5 status
Gi1/0/5    connected

Switch1(config)# errdisable recovery cause psecure-violation
Switch1(config)# errdisable recovery interval 300

Switch1# show errdisable recovery

ErrDisable Reason    Timer Status
psecure-violation     Enabled
Timer interval: 300 seconds

-- نقض دوباره فعال می‌شود

Switch1# show interfaces gigabitethernet1/0/5 status
Gi1/0/5    err-disabled

-- پس از انتظار ۳۰۰ ثانیه، بدون مداخله دستی:

Switch1# show interfaces gigabitethernet1/0/5 status
Gi1/0/5    connected
-- پورت به‌طور خودکار بدون نیاز به
-- shutdown / no shutdown بازیابی شد

نکته کلیدی

Errdisable recovery باید به‌ازای هر علت خاص فعال شود (psecure-violation، bpduguard، و سایرین هرکدام تنظیم بازیابی مستقل خودشان را دارند) به‌جای به‌طور سراسری برای هر محرک ممکن err-disable، که کنترل دقیقی به یک مدیر روی اینکه کدام انواع شکست خاص اجازه خودترمیمی دارند در مقابل کدام‌ها همیشه باید نیازمند بررسی دستی باشند می‌دهد.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: پیکربندی مسیریابی بین-VLAN (Router on a Stick)

این لب عملی مسیریابی بین-VLAN را با استفاده از یک اینترفیس روتر واحد تقسیم‌شده به زیراینترفیس‌ها پیکربندی می‌کند، و به یک ترانک سوئیچ حامل دو VLAN متصل می‌شود تا ترافیک را بین دو VLAN از میان یک لینک فیزیکی مسیریابی کند.

ادامه

لب عملی: پیکربندی LLDP

این لب عملی LLDP، معادل فروشنده-خنثی CDP، را روی یک دستگاه سیسکو متصل به تجهیزات غیر-سیسکو فعال می‌کند، و خروجی تأییدش را مستقیماً با CDP مقایسه می‌کند تا شباهت‌ها و تفاوت‌های بین دو پروتکل را برجسته کند.

ادامه

لب عملی: پروتکل Cisco Discovery Protocol (CDP)

این لب عملی از CDP برای کشف دستگاه‌های سیسکوی مستقیماً متصل بدون هیچ دانش پیکربندی قبلی از دستگاه همسایه استفاده می‌کند، و غیرفعال‌کردن CDP روی یک اینترفیس خاص برای دلایل امنیتی در حالی که در جای دیگر فعال باقی می‌ماند را پوشش می‌دهد.

ادامه

لب عملی: پیکربندی یک دروازه پیش‌فرض برای روترها و سوئیچ‌ها

این لب عملی یک دروازه پیش‌فرض روی اینترفیس مدیریتی یک سوئیچ لایه ۲ پیکربندی می‌کند طوری‌که بتوان از یک زیرشبکه دوردست به آن رسید و مدیریتش کرد، و این را از مسیر پیش‌فرض خود یک روتر که برای رسیدن به شبکه‌های فراتر از اینترفیس‌های مستقیماً‌متصلش استفاده می‌شود متمایز می‌کند.

ادامه

لب عملی: تنظیم پورت‌های سوئیچ به حالت‌های ترانک پویا

این لب عملی حالت‌های switchport dynamic desirable و dynamic auto را پیکربندی می‌کند، و نشان می‌دهد Dynamic Trunking Protocol چگونه به‌طور خودکار مذاکره می‌کند آیا یک لینک به یک ترانک تبدیل می‌شود یا یک پورت access باقی می‌ماند، و پوشش می‌دهد چرا تکیه بر DTP عموماً در شبکه‌های تولیدی نامطلوب است.

ادامه

لب عملی: پیکربندی، تأیید، و عیب‌یابی EtherChannel (Static/PAgP/LACP)

این لب عملی دو لینک فیزیکی بین سوئیچ‌ها را در یک EtherChannel منطقی واحد با استفاده از حالت‌های static، PAgP، و LACP به‌ترتیب بسته‌بندی می‌کند، تشکیل موفق هر بسته را تأیید می‌کند، و شکست حالت-نامنطبق که از تشکیل یک بسته جلوگیری می‌کند را نشان می‌دهد.

ادامه