
Trong quản trị mạng doanh nghiệp, việc kiểm soát ai được phép cắm dây vào hệ thống mạng là vô cùng quan trọng. Tính năng Port Security trên dòng switch Cisco Catalyst 1200 và 1300 là một giải pháp hiệu quả giúp bạn ngăn chặn các thiết bị lạ truy cập vào mạng bằng cách giới hạn số lượng hoặc định danh cụ thể các địa chỉ MAC được phép trên một cổng.
Bài viết này sẽ hướng dẫn bạn chi tiết cách thiết lập Port Security trên giao diện Web (GUI) của Cisco Catalyst 1200 hoặc 1300.
1. Port Security là gì và tại sao cần sử dụng ?
Port Security (Bảo mật cổng) là tính năng giới hạn truy cập trên một cổng Ethernet dựa trên địa chỉ MAC của thiết bị người dùng.
- Ngăn chặn thiết bị lạ: Chỉ các thiết bị có địa chỉ MAC đã khai báo mới được phép truyền dữ liệu.
- Chống tấn công MAC Flooding: Giới hạn số lượng địa chỉ MAC tối đa trên một cổng, ngăn chặn kẻ tấn công làm tràn bảng MAC của switch.
2. Các bước cấu hình Port Security
Bước 1: Truy cập vào trình quản lý
Đăng nhập vào giao diện web của Switch Cisco Catalyst 1300. Trên thanh menu bên trái, đi tới đường dẫn: Security > Port Security
Bước 2: Chọn cổng cần bảo mật
Tại bảng danh sách các cổng, chọn cổng (Interface) bạn muốn cấu hình (ví dụ: GE1), sau đó nhấn nút Edit (biểu tượng cây bút).
Bước 3: Thiết lập các thông số bảo mật
Tại cửa sổ chỉnh sửa, bạn cần quan tâm đến các mục sau:

A. Kích hoạt tính năng (Interface Status)
- Tích vào ô Lock tại mục Interface Status để khóa cổng và bắt đầu áp dụng các quy tắc bảo mật.
- Nếu bạn muốn thay đổi "Learning Mode" bên dưới, bạn phải bỏ tích "Lock" trước, thay đổi xong mới tích lại.
B. Chọn chế độ học địa chỉ MAC (Learning Mode)
Cisco cung cấp 4 chế độ, tùy vào nhu cầu quản lý mà bạn chọn loại phù hợp:
- Classic Lock: Khóa cổng ngay lập tức với các thiết bị đang kết nối. Cổng sẽ không học thêm MAC mới. Các MAC này không bị xóa theo thời gian (no aging).
- Limited Dynamic Lock : Cổng sẽ tự học địa chỉ MAC của thiết bị cắm vào cho đến khi đạt giới hạn số lượng cho phép. Chế độ này hỗ trợ cơ chế Aging (tự quên MAC sau một thời gian không hoạt động).
- Secure Permanent: Switch sẽ giữ lại các địa chỉ MAC động hiện tại và chuyển thành tĩnh. Các địa chỉ này sẽ được lưu vào file cấu hình (Startup-config) và không bị mất khi khởi động lại switch.
- Secure Delete on Reset: Tương tự như trên, nhưng các địa chỉ MAC sẽ bị xóa sạch khi bạn khởi động lại thiết bị.
C. Giới hạn số lượng thiết bị (Max No. of Addresses Allowed)
- Nếu bạn chọn chế độ Limited Dynamic Lock, hãy nhập số lượng thiết bị tối đa được phép kết nối vào cổng này (ví dụ: nhập 1 nếu chỉ cho phép 1 PC).
- Nếu nhập 0, cổng chỉ chấp nhận các địa chỉ MAC tĩnh do bạn khai báo thủ công.
D. Hành động khi vi phạm (Action on Violation)
Khi một thiết bị lạ (MAC không hợp lệ) cố gắng kết nối, switch sẽ xử lý như thế nào?
- Discard: Hủy (drop) gói tin từ nguồn không xác định.
- Forward: Chuyển tiếp gói tin từ nguồn không xác định nhưng không học địa chỉ MAC đó.
- Shutdown (Khuyên dùng): Hủy gói tin và tắt luôn cổng đó. Cổng sẽ chuyển sang trạng thái Err-Disabled.
E. Cấu hình thông báo Trap (tùy chọn)
- Trap: Chọn Enable để switch gửi cảnh báo (SNMP trap) về cho quản trị viên khi có vi phạm.
- Trap Frequency: Thời gian tối thiểu (giây) giữa các lần gửi cảnh báo để tránh spam log.
Bước 4: Áp dụng cấu hình
Nhấn nút Apply để lưu tạm thời các thay đổi vào cấu hình đang chạy (Running Configuration).
4. Tự động mở lại cổng bị khóa (Err-Disable Recovery)
Nếu bạn chọn hành động là Shutdown, khi có vi phạm, cổng sẽ bị tắt hoàn toàn. Bạn phải vào bật lại thủ công, điều này khá bất tiện. Để switch tự động bật lại cổng sau một khoảng thời gian (ví dụ 5 phút), hãy làm như sau:
- Truy cập: Port Management > Error Recovery Settings.
- Tại mục Automatic Recovery Interval, nhập thời gian chờ (tính bằng giây, ví dụ 300 giây).
- Trong danh sách các lỗi, tích chọn vào Port Security.
- Nhấn Apply.

Bây giờ, nếu một nhân viên lỡ cắm thiết bị lạ làm tắt cổng, switch sẽ tự động khôi phục lại cổng đó sau 300 giây.
5. Kết luận
Cấu hình Port Security trên Cisco Catalyst 1200 và 1300 là một bước đơn giản nhưng mang lại hiệu quả bảo mật rất cao cho lớp truy cập (Access Layer). Đừng quên nhấn biểu tượng Save (hình đĩa mềm) ở góc trên màn hình để lưu cấu hình vĩnh viễn vào bộ nhớ thiết bị (Startup Configuration).
Switch Cisco
Switch Meraki
Switch HPE Aruba
Switch Huawei
Switch Alcatel
Switch Extreme
Switch Juniper
Switch Fortinet
Switch Allied Telesis
Switch Unifi
Firewall FortiNet
Firewall Cisco
Firewall SonicWall
Firewall CheckPoint
Firewall Sophos
Firewall WatchGuard
Firewall Meraki
Firewall PaloAlto
Firewall Huawei
Router Cisco
Router Huawei
Router Juniper
Router HPE
Router Mikrotik
Wifi Cisco
Wifi Extreme
Wifi Meraki
Wifi Huawei
Wifi Alcatel
Wifi Fortinet
Wifi Aruba
Wifi Unifi
Module Cisco
Module Fortinet
Module Mikrotik
Server Dell
Server HPE
Server Cisco
NAS Synology
NAS Qnap
Microsoft Software
Kaspersky License
Zoom License
Video Conference
Điện thoại IP
Bộ lưu điện UPS
Tủ Rack
Cáp quang
Cáp mạng