Funkcja Port Security stanowi jeden z najważniejszych mechanizmów obronnych dostępnych na poziomie przełącznika sieciowego. Administrator może zdefiniować maksymalną liczbę adresów MAC dozwolonych na danym porcie, co zapobiega podłączaniu nieautoryzowanych urządzeń, takich jak prywatne switche czy punkty dostępowe Wi-Fi. Parametr ten można skonfigurować w trzech trybach działania: Protect (odrzucanie ramek z nieznanymi adresami MAC bez zgłaszania alarmu), Restrict (odrzucanie z jednoczesnym wysłaniem powiadomienia) oraz Shutdown (całkowite wyłączenie portu wymagające interwencji administratora). Tryb Shutdown jest najbezpieczniejszy, ale wiąże się z ryzykiem blokady dostępu legalnym użytkownikom w przypadku błędnej konfiguracji.
Adresy MAC mogą być definiowane statycznie, co gwarantuje pełną kontrolę, ale jest pracochłonne w większych sieciach, lub dynamicznie, gdzie pierwsze wykryte adresy stają się automatycznie dozwolone. Należy pamiętać, że Port Security nie jest rozwiązaniem doskonałym i nie ochroni przed atakiem MAC Spoofing, ponieważ atakujący może podszyć się pod adres już znajdujący się na liście dozwolonych. Dlatego Port Security powinien stanowić jeden z elementów wielowarstwowej strategii bezpieczeństwa, uzupełnionej o takie mechanizmy jak DHCP Snooping, Dynamic ARP Inspection czy uwierzytelnianie 802.1X. W dynamicznych środowiskach, gdzie często zmieniają się urządzenia, kluczowe jest odpowiednie ustawienie limitu adresów na port, aby nie blokować legalnego ruchu.