交换机端口镜像详解
交换机端口镜像详解
配置说明
源端口说明: 源端口不能是现有镜像组的成员端口; 不能为远程目的镜像组添加源端口。
目的端口说明: 已经有目的端口的镜像组不能再添加目的端口; 目的端口不能是现有镜像组的成员端口; 本地端口镜像组的目的端口不能为聚合成员端口; 不能为远程源镜像组配置目的端口; 指定的镜像组必须预先创建; 建议用户不要在目的端口上开启STP、RSTP或MSTP,否则可能会影响镜像功能的正常使 用。
端口映射特殊配置
Eg: <Sysname> system-view [Sysname] mirroring-group 1 remote-source [Sysname] mirroring-group 1 reflector-port Ethernet 1/0/1
2.远程镜像VLAN <Sysname> system-view [Sysname] mirroring-group 1 {remote-source | remote-destination } [Sysname] mirroring-group group-id remote-probe vlan rprobe-vlan-id
拓扑图
网络部署图
配置命令
<Sysname>system-view [Sysname]mirroring-group group-id type---------①
//创建端口镜像组,group-id为组号,取值为1~2(缺省值默认为1);type包括local,remotesource,remote-destination三种类型
谢谢!
b. 删除相关配置在相关视图下用Undo实现 Eg:
<Sysname> system-view [Sysname] mirroring-group 1 local [Sysname] undo mirroring-group 1 mirroring-port Ethernet 1/0/1 both [Sysname] undo mirroring-group 1 monitor-port Ethernet 1/0/3
cisco交换机端口镜像设置
先解释一下端口镜像:端口镜像简单的说,就是把交换机一个(数个)端口(源端口)的流量完全拷贝一份,从另外一个端口(目的端口)发出去,以便网络管理人员从目的端口通过分析源端口的流量来找出网络存在问题的原因。
cisco的端口镜像叫做SWITCHED PORT ANALYZER,简称SPAN(仅在IOS系统中,下同),因此,端口镜像仅适用于以太网交换端口。
Cisco的SPAN。
分成三种,SPAN、RSPAN和VSPAN,简单的说,SPAN是指源和目的端口都在同一台机器上、RSPAN指目的和源不在同一交换机上,VSPAN可以镜像整个或数个VLAN到一个目的端口。
配置方法:1. SPAN(1) 创建SPAN源端口monitor session session_number source interface interface-id [, | -] [both | rx | tx]**session_number,SPAN会话号,我记得3550支持的最多本地SPAN是2个,即1或者2。
**interface-id [, | -]源端口接口号,即被镜像的端口,交换机会把这个端口的流量拷贝一份,可以输入多个端口,多个用“,”隔开,连续的用“-”连接。
**[both | rx | tx],可选项,是指拷贝源端口双向的(both)、仅进入(rx)还是仅发出(tx)的流量,默认是both。
(2)创建SPAN目的端口monitor session session_number destination interface interface-id [encapsulation {dot1q [ingress vlan vlan id] | ISL [ingress]} | ingress vlan vlan id]**一样的我就不说了。
**session_number要和上面的一致。
**interface-id目的端口,在源端口被拷贝的流量会从这个端口发出去,端口号不能被包含在源端口的范围内。
华为交换机如何配置端口镜像
华为交换机如何配置端口镜像
摘要:
配置任何一种镜像功能,都需要先将物理端口配置成观察端口。
配置观察端口分单个配置和批量配置两种方式。
批量配置的观察端口相当于加入了一个观察端口组,在配置镜像端口时,镜像端口会绑定整个观察端口组。
因此批量配置一般在1:N镜像时使用,主要是为了配置方便。
配置单个观察端口
1、本地观察端口,即观察端口与监控设备直连
2、二层远程观察端口,即观察端口通过二层网络向监控设备转发镜像报文
3、三层远程观察端口,即观察端口通过三层网络向监控设备转发镜像报文(仅S7700/S9700/S12700支持)
4、配置批量观察端口(V200R005及后续版本支持)
4.1本地观察端口,即观察端口与监控设备直连
4.2二层远程观察端口,即观察端口通过二层网络向监控设备转发镜像报文
4.3三层远程观察端口不支持批量配置。
关于交换机端口镜像的注意点
关于交换机端口镜像的注意点所谓的端口镜像是把交换机一个或多个端口的数据镜像到一个或多个端口的方法,它的作是将指定端口、VLAN的报文复制一份到其它端口,目的端口会与数据监测设备相连,为了方便对一个或多个网络接口的流量进行分析,可以通过配置交换机来把一个或多个端口的数据转发到某一个端口来实现对网络的监听。
一、根据使用范围的不同,端口镜像可分为以下三种类型1、本地端口镜像:可以将设备源端口/源VLAN/源CPU上的报文复制到本设备的目的端口,用于监控和分析这些报文。
2、跨二层远程端口镜像:可以将本设备源端口/源VLAN/源CPU上的报文跨越二层网络复制到另一台设备的目的端口,用于监控和分析这些报文。
3、跨三层远程端口镜像:可以将本设备源端口/源VLAN/源CPU上的报文跨越三层网络复制到另一台设备的目的端口,用于监控和分析源这些报文。
二、端口镜像通过镜像组的方式实现,镜像组可以分为本地镜像组、远程源镜像组和远程目的镜像组三类●1、本地端口镜像可以对所有报文进行镜像,它通过本地镜像组的方式实现,即源端口/源VLAN中的端口/源CPU和目的端口在同一个本地镜像组中,设备将源端口的报文复制一份并转发到目的端口。
源端口/源VLAN/源CPU的报文被镜像到目的端口,这样,连接在目的端口上的数据监测设备就可以对这些报文进行监控和分析,本地镜像组支持跨板镜像,即目的端口和源端口/源VLAN中的端口/源CPU可以在同一设备的不同单板上。
●2、跨二层远程端口镜像可以对协议报文之外的所有报文进行镜像,它通过远程源镜像组和远程目的镜像组互相配合的方式实现,用户在源设备上创建远程源镜像组,在目的设备上创建远程目的镜像组。
源设备将源端口/源VLAN/源CPU的报文复制一份后,将其通过反射端口在远程镜像VLAN中广播,经由中间设备发送至目的设备。
目的设备收到该报文后,若其VLAN ID与远程目的镜像组的远程镜像VLAN的VLAN ID 相同,就将其转发至目的端口,这样,连接在目的端口上的数据监测设备就可以对源设备上源端口/源VLAN/源CPU的报文进行监控和分析。
交换机端口镜像资料收集整理
交换机端口镜像资料收集整理1 端口镜像简介1.1 端口镜像简介镜像一般是将符合指定规则的报文复制到镜像目的端口。
一般镜像目的端口会接入数据检测设备,用户利用这些设备对镜像过来的报文进行分析,进行网络监控和故障排除等。
图1-1 镜像示意图1.1.1 端口镜像的定义端口镜像,即把交换机一个或多个端口(VLAN)的数据镜像到一个或多个端口的方法。
1.1.2 端口镜像的目的通常为了部署 IDS 产品需要监听网络流量(网络分析仪同样也需要),但是在目前广泛采用的交换网络中监听所有流量有相当大的困难,因此需要通过配置交换机来把一个或多个端口(VLAN)的数据转发到某一个端口来实现对网络的监听。
1.1.3 端口镜像的别名端口镜像通常有以下几种别名:Port Mirroring :λ通常指允许把一个端口的流量复制到另外一个端口,同时这个端口不能再传输数据。
Monitoring Port :λ监控端口Spanning Port :λ通常指允许把所有端口的流量复制到另外一个端口,同时这个端口不能再传输数据。
SPAN port :λ在 Cisco 产品中,SPAN 通常指 Switch Port ANalyzer。
某些交换机的 SPAN 端口不支持传输数据。
Linkλ Mode port :1.1.4 支持端口镜像的交换机大多数中档以上的交换机都支持端口镜像功能,但支持程度不同。
1.2 端口镜像的类型1.2.1 远程端口镜像远程端口镜像,突破了镜像源端口和镜像目的端口必须在同一台交换机上的限制,使镜像源端口和镜像目的端口可以在不同的网络设备上,从而方便网管人员对远程交换机设备进行管理。
远程端口镜像的应用示意图如下所示。
图1-2 远程端口镜像应用示意图实现了远程端口镜像功能的交换机分为三种:λ源交换机:被监测的端口所在的交换机,负责将镜像流量复制到Remote-probe VLAN中,然后二层转发给中间交换机或目的交换机。
三层交换机之端口镜像(Mirror)
三层交换机之端⼝镜像(Mirror)端⼝镜像(Mirror)是指将报⽂从⼀个端⼝镜像到其他端⼝的技术,通常⽤于在不影响业务流的情况下分析报⽂,排查问题。
本⽂介绍三层交换机端⼝镜像(Mirror)的⼏种实现⽅式,以博通交换芯⽚平台为例。
1、上联⼝或者槽位⼝镜像将上联⼝或者槽位⼝的报⽂镜像到其他上联⼝,具体实现上⼜分为两种——指定VLAN镜像、所有VLAN镜像。
这两种⽅式是由交换芯⽚的⼯作模式决定的:#include <bcm/switch.h>int bcm_switch_control_set(int unit, bcm_switch_control_t type, int arg);int bcm_switch_control_get(int unit, bcm_switch_control_t type, int *arg);Mirror to trunk groups is only supported on StrataXGS III switch chips, andin order to use this feature,bcmSwitchDirectedMirroring must be set to 1.If the bcmSwitchDirectedMirroring switch control is disabled(or unsupported),the mirror-to port must be a member of the same VLANs as the mirrored port.1.1、指定VLAN镜像三层交换机的物理端⼝⼀般会配置加⼊VLAN转发域,才能参与报⽂转发。
指定VLAN镜像就是指某个端⼝的报⽂镜像到镜像端⼝,镜像端⼝要在指定的VLAN内,这样就可以过滤指定VLAN的报⽂。
我司三层交换机可以通过⽹管创建Mirror端⼝镜像和VLAN添加端⼝实现。
华为交换机端口镜像配置
华为交换机端口镜像配置端口镜像通过配置镜像功能,可以将报文复制到特定的目的地进行分析,以进行网络监控和故障定位。
镜像是指将经过指定端口(源端口或者镜像端口)的报文复制一份到另一个指定端口(目的端口或者观察端口)。
配置举例1、一对一本地端口镜像(一个监控设备监控一个端口)observe-port 1 interface GigabitEthernet1/0/2 // 观察口#interface GigabitEthernet1/0/1或者GigabitEthernet1/0/10 (上联口) //镜像口 port-mirroring to observe-port 1 inbound/outbound/both2、多对一端口本地端口镜像(多个监控设备同时监控一个端口)方法一:(单个配置观察端口)observe-port 1 interface GigabitEthernet1/0/2 //观察口1observe-port 2 interface GigabitEthernet1/0/3 //观察口2observe-port 3 interface GigabitEthernet1/0/4 //观察口3#interface GigabitEthernet1/0/1 或者 GigabitEthernet1/0/10 (上联口 ) //镜像口port-mirroring to observe-port 1 inbound/outbound/bothport-mirroring to observe-port 2 inbound/outbound/bothport-mirroring to observe-port 3 inbound/outbound/both方法二:(批量配置观察端口)observe-port 1 interface-range GigabitEthernet1/0/2 to GigabitEthernet1/0/4 //端口2到4为观察口#interface GigabitEthernet1/0/1或者 GigabitEthernet1/0/10 (上联口) //镜像口 port-mirroring to observe-port 1 inbound/outbound/both3、一对多端口镜像配置(一个监控设备监控多个端口)observe-port 1 interface GigabitEthernet1/0/4 //观察口#interface GigabitEthernet1/0/1 //镜像口1port-mirroring to observe-port 1 inbound/outbound/both#interface GigabitEthernet1/0/2 //镜像口2port-mirroring to observe-port 1 inbound/outbound/both#interface GigabitEthernet1/0/3 //镜像口3port-mirroring to observe-port 1 inbound/outbound/both#注:inbound、outbound可绑定的端口数量要根据设备、或者板卡的型号而定。
常见的几种交换机端口镜像配置详解
常见的几种交换机端口镜像配置详解端口镜像配置之DELL在交换机管理界面左边的树形菜单中,选中“Switch”(交换机)>>>“Ports”(端口)>>>“PortMirroring”(端口镜像),右边将打开“PortMirroring”(端口镜像)页面。
该页面中的参数解释如下:Add(添加):添加端口镜像操作DestinationPort(目的地端口):定义端口通信要镜像到的端口号;SourcePort(源端口):定义被镜像端口的端口号。
最多可以将8个被镜像端口镜像到一个镜像端口;Type(类型):指定要镜像的端口通信类型。
可能的字段值包括:“RX”-表示镜像进入网络的数据;“TX”-表示镜像流出网络的数据;Both()-表示镜像所有数据。
Status(状态):表示端口的状态。
可能的字段值包括:“Active”-表示端口被启用;“NotActive”-表示端口被禁用。
Remove(删除):删除端口镜像会话。
可能的字段值包括:“已选取”-删除端口镜像会话;“未选取”-保留端口镜像会话。
具体端口镜像配置:1.在PortMirroring对话框中的DestinationPort中选中目的端口(端口镜像),再单击Add按钮;2.在系统将打开“AddSourcePort”(添加源端口)页面中,定义“SourcePort”(源端口)和“Type”(类型)字段,并单击“ApplyChanges”(应用更改),使系统接收更改。
(注:如果需要从端口镜像会话删除副本端口,请打开“PortMirroring”(端口镜像)页面,选取“Remove”(删除)复选框,再单击“ApplyChanges”(应用更改)。
系统将删除端口镜像会话,并更新设备。
)以下是CLI命令实例:Console(config)#interfaceethernet1/e1Console(config-if)#portmonitor1/e8Console#showportsmonitorSourceportDestinationPortTypeStatus---------------------------------------1/e11/e8RX,TXActive下面我们来看看具体的几种类型的交换机是如何进行端口镜像配置的:Juniper交换机的端口镜像配置方法JuniperM系列和T系列交换机端口镜像配置方法usen@router#showforwarding-optionsport-mirroring{input{familyinet;rate;run-leng th;}outputinterface{next-hop;}no-filter-check;}}选择将抽样的流量发送到哪个目的端口user@router#showfirewallfiltermirror-samplefrom{…}then{sample;accept;}定义抽样过滤器,选择感兴趣的流量user@router#showinterfaceunit0familyinetfilter{inputmirror-sample;}选择将抽样的过滤器应用到某个端口Nortel8000交换机的端口镜像配置方法Software3.2.0.0以前的版本,支持一组端口镜像,10个source,一个destinationSoftware3.2.0.0后的版本,支持2组镜像,(说明:通常8个ethernet口为一个电路集成板,destination不可以在同一个板子上,即1-8口上只允许有一个destination),支持25个source。
端口镜像详解
Switch(config)#monitor session 1 destination interface fast0/4(1为session id,id范围为1-2)
●Link Mode port
支持端口镜像的交换机
大多数中档以上的交换机都支持端口镜像功能,但支持程度不同。
端口镜像配置方法
Cisco 交换机
Cisco 2900 和 Cisco 3500XL 系列交换机
Cisco 2950、Cisco 3550 和 Cisco 3750 系列交换机
disable mirror
关闭端口镜像功能
config mirror add port
镜像端口 port-no 的流量,如果这个端口包含多个 VLAN 这些流量都会被镜像到目的端口
config mirror add port vlan
config mirror del vlan
取消对指定 VLAN 的端口镜像
show mirror
显示端口镜像情况
Foundry 交换机
特点:
●可以创建多对多的端口镜像
以下命令配置端口监听:
{ set|clear } Port Mirror
设置端口侦听:set port mirror <mod-port-range> source-port <mod-port-range> mirror-port <mod-port-spec> sampling { always | disable | periodic } [ max-packets-sec < max-packets-sec-value> ] [ piggyback-port <mod-port-spec> ]
交换机端口镜像原理
交换机端口镜像原理
交换机端口镜像是指从发起镜像的端口复制流量并转发到一个指定的监控端口的过程。
交换机在镜像过程中会复制发起镜像的端口上的所有流量,并将复制的流量转发到一个指定的监控端口,以便进行流量分析、监控或记录。
以下是交换机端口镜像的工作原理:
1. 镜像源端口:交换机会选择一个或多个特定的端口作为镜像源端口,将其上的所有进出流量都进行复制。
2. 镜像目标端口:交换机会配置一个或多个镜像目标端口,复制的镜像流量将会被转发到这些目标端口。
3. 镜像会话:交换机会建立一个镜像会话,将镜像源端口上的流量复制到镜像目标端口上。
镜像会话可以根据配置的规则进行过滤或选择需要镜像的特定流量。
4. 交换机处理流程:交换机在收到一个数据包时,会先判断该数据包是否需要进行镜像。
对于需要镜像的数据包,交换机会复制一份相同的数据包并将其发往镜像目标端口。
5. 镜像数据包处理:镜像目标端口上的数据包可以被连接到一个监控设备、数据录像设备或网络分析工具等,以便对复制的流量进行监视和分析。
通过交换机端口镜像,可以实现对特定端口或特定流量的全面
监控,有助于网络管理人员识别网络问题、监控网络性能以及进行安全审计等操作。
常见的几种交换机端口镜像配置详解(学习资料)
常见的几种交换机端口镜像配置详解端口镜像配置之DELL在交换机管理界面左边的树形菜单中,选中“Switch”(交换机)>>>“Ports”(端口)>>>“PortMirroring”(端口镜像),右边将打开“PortMirroring”(端口镜像)页面。
该页面中的参数解释如下:Add(添加):添加端口镜像操作DestinationPort(目的地端口):定义端口通信要镜像到的端口号;SourcePort(源端口):定义被镜像端口的端口号。
最多可以将8个被镜像端口镜像到一个镜像端口;Type(类型):指定要镜像的端口通信类型。
可能的字段值包括:“RX”-表示镜像进入网络的数据;“TX”-表示镜像流出网络的数据;Both()-表示镜像所有数据。
Status(状态):表示端口的状态。
可能的字段值包括:“Active”-表示端口被启用;“NotActive”-表示端口被禁用。
Remove(删除):删除端口镜像会话。
可能的字段值包括:“已选取”-删除端口镜像会话;“未选取”-保留端口镜像会话。
具体端口镜像配置:1.在PortMirroring对话框中的DestinationPort中选中目的端口(端口镜像),再单击Add按钮;2.在系统将打开“AddSourcePort”(添加源端口)页面中,定义“SourcePort”(源端口)和“Type”(类型)字段,并单击“ApplyChanges”(应用更改),使系统接收更改。
(注:如果需要从端口镜像会话删除副本端口,请打开“PortMirroring”(端口镜像)页面,选取“Remove”(删除)复选框,再单击“ApplyChanges”(应用更改)。
系统将删除端口镜像会话,并更新设备。
)以下是CLI命令实例:1.Console(config)#interfaceethernet1/e12.3.Console(config-if)#portmonitor1/e84.5.Console#showportsmonitor6.7.SourceportDestinationPortTypeStatus8.9.---------------------------------------10.11.1/e11/e8RX,TXActive下面我们来看看具体的几种类型的交换机是如何进行端口镜像配置的:Juniper交换机的端口镜像配置方法JuniperM系列和T系列交换机端口镜像配置方法usen@router#showforwarding-optionsport-mirroring{input{familyinet;rate;run-length;}outputint erface{next-hop;}no-filter-check;}}选择将抽样的流量发送到哪个目的端口user@router#showfirewallfiltermirror-samplefrom{...}then{sample;accept;}定义抽样过滤器,选择感兴趣的流量user@router#showinterfaceunit0familyinetfilter{inputmirror-sample;}选择将抽样的过滤器应用到某个端口Nortel8000交换机的端口镜像配置方法Software3.2.0.0以前的版本,支持一组端口镜像,10个source,一个destinationSoftware3.2.0.0后的版本,支持2组镜像,(说明:通常8个ethernet口为一个电路集成板,destination 不可以在同一个板子上,即1-8口上只允许有一个destination),支持25个source。
[整理版]华三交换机端口镜像
华三交换机端口镜像华3多型号交换机端口镜像配置方法华3多型号交换机端口镜像配置方法有不少朋友在问华为交换机镜像方面的问题。
通过本人现有的资料和文档,现把各种型号的交换机镜像方法总结一下。
以便各位朋友能够方便查阅!我想在学会配置之前,对于端口镜像的基本概念还是要一定的了解吧!一、端口镜像概念:Port Mirror(端口镜像)是用于进行网络性能监测。
可以这样理解:在端口A 和端口B 之间建立镜像关系,这样,通过端口A 传输的数据将同时复制到端口B ,以便于在端口B 上连接的分析仪或者分析软件进行性能分析或故障判断。
二、端口镜像配置『环境配置参数』1. PC1接在交换机E0/1端口,IP地址1.1.1.1/242. PC2接在交换机E0/2端口,IP地址2.2.2.2/243. E0/24为交换机上行端口4. Server接在交换机E0/8端口,该端口作为镜像端口『组网需求』1. 通过交换机端口镜像的功能使用server对两台pc的业务报文进行监控。
2. 按照镜像的不**式进行配置:1) 基于端口的镜像2) 基于流的镜像2 数据配置步骤『端口镜像的数据流程』基于端口的镜像是把被镜像端口的进出数据报文完全拷贝一份到镜像端口,这样来进行流量观测或者故障定位。
【3026等交换机镜像】S2008/S2016/S2026/S2403H/S3026等交换机支持的都是基于端口的镜像,有两种方法:方法一1. 配置镜像(观测)端口[SwitchA]monitor-port e0/82. 配置被镜像端口[SwitchA]port mirror Ethernet 0/1 to Ethernet 0/2方法二1. 可以一次性定义镜像和被镜像端口[SwitchA]port mirror Ethernet 0/1 to Ethernet 0/2 observing-port Ethernet 0/8【8016交换机端口镜像配置】1. 假设8016交换机镜像端口为E1/0/15,被镜像端口为E1/0/0,设置端口1/0/15为端口镜像的观测端口。
port mirror(端口镜像)
• Port1 SA: 00 00 00 00 00 01 DA:00 00 00 00 00 02; Port2 SA:00 00 00 00 00 02 DA:00 00 00 00 00 01. (Learning first)
• 下列叙述正确的有:
Copyright © 2004, Cameo Communications, Inc. All rights reserved.
transmit packets.
B:Port26 of the Smartbit can receive Port1 of the DUT receive packets. C:Port26 of the Smartbit can receive Port1 of the DUT transmit and receive packets.
• 下列叙述正确的有:
Copyright © 2004, Cameo Communications, Inc. All rights reserved.
8
Training Lectures
续…
A:Port26 of the Smartbit can receive Port1 of the DUT
Copyright © 2004, Cameo Communications, Inc. All rights reserved.
6
Training Lectures
实例+操作
工具:Smartbit、DUT
Copyright © 2004, Cameo Communications, Inc. All rights reserved.
• 2. Set port1~4 of the DUT to monitor source port and mirror Ingress (rx). • 3. Port1~4 of the smartbit transmit Unicast packets to Port5 of the Smartbit via long packets (1514 bytes) transmit mode: continuous. • (ie: Port1 SA: 00 00 00 00 00 01 DA:00 00 00 00 00 05; Port2 SA:00 00 00 00 00 02 DA:00 00 00 00 00 05.......... (Port 5 must Learning first)) • 下列叙述正确的有:
城域网常见交换机端口和远程镜像
城域网常见交换机端口及远程镜像郭锐雄一、案例描述镜像即将一个端口的流量复制到另一个端口,以便抓包处理,镜像分三种:1、本地端口镜像:即将一个端口流量镜像到同一交换机的另一端口。
2、二层端口镜像(rspan):将镜像流量转到某一个vlan内,虽然流量是单播,但一般设备对未知单播都会做广播处理,故任何一个加入该vlan的端口均可抓到该镜像流量。
3、三层流量接口(erspan):将流量镜像到远程的三层接口,需要有到该端口的路由。
4、流镜像:流镜像是指在设备上配置一定的规则,将符合规则的特定业务流复制到观察端口进行分析和监控。
二、常见交换机镜像配置一、华为S9312端口镜像:1、本地镜像(本例是配置M:N的镜像,即将M个镜像端口的报文复制到N个不同的观察端口,这里讲接口改成一个就是普通的端口镜像):a) 配置观察端口:[Switch] observe-port 1 interface-range gigabitethernet 1/0/4gigabitethernet 1/0/5(如果是单个接口就interface ,不带range)b) 配置镜像端口:[Switch-GigabitEthernet1/0/1]port-mirroring to observe-port 1inbound//将接口GE1/0/1的入方向绑定到索引为1的观察端口上c)查看观察端口和镜像端口<Switch> display observe-port<Switch> display port-mirroringe) 本地流镜像在Switch上配置接口GE1/0/2为本地观察端口:[Switch] observe-port 1 interface gigabitethernet 1/0/2在Switch上创建流分类c1,并配置流分类规则匹配以下两类报文:源地址为10.1.1.0/24,目的TCP端口号为80的端口号;[Switch] acl number 3000[Switch-acl-adv-3000] rule permit tcp source 10.1.1.0 0.0.0.255destination-port eq80[Switch-acl-adv-3000] quit[Switch] traffic classifier c1 operator or[Switch-classifier-c1] if-match acl 3000在Switch上创建流行为b1,并配置流行为是流镜像,将指定报文流镜像到本地观察端口GE1/0/2。
【交换机】配置一对多镜像的功能原理是什么?
【交换机】配置一对多镜像的功能原理是什么?
端口镜像:用户可以利用端口镜像(SPAN)提供的功能,将指定端口的报文复制到交换机上另一个连接有网络监测设备的端口,进行网络监控与流量分析。
通过SPAN可以监控所有从源端口进入和输出的报文,实现报文快速的,原封不动的“复制”。
端口镜像不会改变镜像报文的任何信息,也不会影响原有报文的正常转发。
同时对于源目端口的介质类型没有要求,可以是光口镜像到电口,也可以是电口的流量镜像到光口。
对于源目端口的属性没有要求,可以是access口镜像到trunk口,也可以是trunk口镜像到access口。
注意:一对多(多对多)可以将一个端口的流量,镜像到多个目标端口,目前支持一对多(多对多)的设备只有S8600、S12000系列交换机。
提示:对于不支持一对多的设备,可以通过普通RSPAN镜像功能(不使用自环口)将RSPAN目标端口再连接到一台空配置交换机上,划分多个接口到一个VLAN中(RSPAN使用的VLAN中)并关闭所有端口MAC地址学习功能(no mac-address-learning)和端口风暴控制(类似HUB泛洪,由于没有MAC地址学习,报文才会进行泛洪,所以需要关闭风暴控制防止镜像流量太多被抑制而丢弃),从而实现一对多功能。
交换机端口镜像配置说明讲义
交换机端口镜像配置说明1. 交换机镜像简介交换机的镜像分为端口镜像和流镜像。
端口镜像是把交换机的一个端口的数量都Copy到另外一个指定的端口。
流镜像是把符合一定规则的数据流都Copy到另外一个指定的端口。
交换机的镜像用来在一个网络中进行抓包分析,我们公司使用交换机镜像一般用在下面两个方面:1:连接IDS的端口2:连接Sniffer主机的端口2. 交换机镜像的配置因为交换机厂商繁多,每个厂商的交换机型号也很多,这里的配置只是举了几个典型的配置。
至于具体的交换机型号如何配置,请参考相关随机文档。
2.1Cisco交换机Cisco交换机上的端口镜像使用的是SPAN(Switched Port Analyzer),它的主要作用是的为了给某种网络分析器提供网络数据流。
它既可以实现一个VLAN中若干个源端口向一个监控端口镜像数据,也可以从若干个VLAN向一个监控端口镜像数据。
SPAN 任务不会影响交换机的正常工作。
当一个SPAN任务被建立后,根据交换机所处的不同的状态或操作,任务会处于激活或非激活状态,同时系统会将其记入日志。
通过“show monitor session”命令可显示SPAN的当前状态。
配置SPAN的源端口,命令格式如下Switch(config)#[no]monitorsession{session_number}{source(interface type/num)|{vlan vlan_ID}}[,|-|rx|tx| both]配置SPAN的目的端口,命令格式如下:Switch(config)#[no]monitorsession(session_number){destination{inter face type/num}}以下例子显示如何配置源端口为FastEthernet 5/l,配置监听端口为FastEthernet 5/48的SPAN任务:Switch(config)#monitor session l source interface fastethernet 5/1 Switch(config)# monitor session 1 destination interface fastethrnet 5/48当SPAN的源端口为Trunk端口时,可以选择监控某个vlan,命令格式如下:Switch(config)#[no]monitor session{session_number}{filter vlan {vlan_ID}[,|-]}监控Trunk端口FastEtheraet4/10上数据流,在该端口上承载着VLANl-VLANl0的数据流,只监控其中VLAN5中的数据流,端口 FastEthernet4/15为监听端口,具体配置方法如下:Switch(config)# monitor session 1 source interface fastethernet 4/10 Switch(config)# monitor session 1 filter vlan 5Switch(config)# monitor session 1 destination interface fastethernet 4/152.2华为3com交换机源端口配置命令:mirroring-port { inbound | outbound | both }inbound | outbound | both:表示被监控报文的方向,inbound 表示仅对端口接收的报文进行监控,outbound表示仅对端口发送的报文进行监控,both 表示同时对端口接收和发送的报文进行监控。
什么是交换机端口镜像及其工作原理
什么是交换机端口镜像及其工作原理端口镜像(port Mirroring)把交换机一个或多个端口(VLAN)的数据镜像到一个或多个端口的方法。
在一些交换机中,我们可以通过对交换机的配置来实现将某个端口上的数据包,拷贝一份到另外一个端口上,这个过程就是“端口镜像”,如下图:端口1 为镜像端口,端口2 为被镜像端口;因为通过端口1可以看到端口2的流量,所以,我们也称端口1为监控端口,而端口2为被监控端口。
市面上,绝大多数交换机(如cisco产品)的某个口被设置为镜像端口后,接到该端口的主机将无法发送数据包到网内其他机器,变成了“单向接受”模式;这类情况,并不利于监控,因为系统无发发送封包到客户机,而导致无法对客户机进行控制;不过“网路岗”针对此类情况有专门的解决手段,如碰到此类情况,用户可以咨询我公司技术人员。
不过仍然有部分交换机除外,比如:TPLink-SF2005或TP-Link2428web,因为其价格便宜,功能实用,因此我们一般建议客户购买这两款交换机进行监控。
注:如果监控的电脑超过了40台建议用TP-Link2428web,这款交换机自带网管功能,性能比TPLink-SF2005高,而且还有两个千M电口可以做为监控使用。
如果使用其它品牌的交换机只要支持端口镜像功能的话也同样可以达到上网监控,qq和msn聊天监控,邮件监控及抓包分析的效果。
端口镜像的目的由于部署 IDS 产品需要监听网络流量(网络分析仪同样也需要),但是在目前广泛采用的交换网络中监听所有流量有相当大的困难,因此需要通过配置交换机来把一个或多个端口(VLAN)的数据转发到某一个端口来实现对网络的监听。
端口镜像的功能监视到进出网络的所有数据包,供安装了监控软件的管理服务器抓取数据,如网吧需提供此功能把数据发往公安部门审查。
而企业出于信息安全、保护公司机密的需要,也迫切需要网络中有一个端口能提供这种实时监控功能。
在企业中用端口镜像功能,可以很好的对企业内部的网络数据进行监控管理,在网络出现故障的时候,可以做到很好地故障定位。
H3C交换机端口镜像原理
H3C交换机端口镜像原理1. 本地端口镜像原理对于本地端口镜像,镜像源和镜像,目的都属于同一台设备上的同一个镜像组,该镜像组就称为本地镜像组。
本地端口镜像通过本地镜像组的方式实现,即源端口和目的端口在同一个本地镜像组中,设备将源端口的报文复制一份并转发到目的端口。
如图所示,源端口(GE3/0/1)的报文被镜像到目的端口(GE3/0/2),这样连接在目的端口上的数据监测设备就可以对这些报文进行监控和分析。
这是最简单的端口镜像方式。
如果交换机上有多个单板,则本地镜像组支持跨板镜像,即目的端口和源端口可以在同一设备的不同单板上。
2. 二层远程端口镜像原理二层远程端口镜像通过远程源镜像组和远程目的镜像组互相配合的方式实现。
二层远程端口镜像的实现方式包括:固定反射端口方式、非固定反射端口方式和出端口方式。
其中,固定反射端口方式和非固定反射端口方式也统称为反射端口方式,其区别在于:支持前者的设备内部有一个固定的反射端口,因此无需人工配置反射端口;而支持后者的设备则需人工配置反射端口。
如图所示是反射端口方式的二层远程端口镜像示例。
此时源设备将进入源端口GE3/0/1的报文复制一份给反射端口GE3/0/3,再由该反射端口将镜像报文在远程镜像VLAN中广播,最终镜像报文经由中间设备转发至目的设备。
目的设备收到该报文后判别其VLAN ID,如果与远程镜像VLAN的VLAN ID相同,就将其转发至目的端口GE3/0/2,最后由该端口将镜像报文转发给数据监测设备。
如图18-4所示的是出端口方式的二层远程端口镜像示例。
此时源设备将进入源端口GE3/0/1的报文复制一份给出端口GE3/0/2,该端口将镜像报文转发给中间设备,再由中间设备在远程镜像VLAN中广播,最终到达目的设备。
目的设备收到该报文后判别其VLAN ID,如果与远程镜像VLAN的VLAN ID相同,就将其转发至目的端口GE3/0/2,最后由该端口将镜像报文转发给数据监测设备。
简单网管交换机端口镜像功能设置
简单网管交换机端口镜像功能设置
文档适用产品型号:
FS116E,JFS524E,GS105E,GS108Ev1,GS108Ev2,GS108PEv1,GS108PEv2,GS116E,JGS524E,XS708 E,GS105PE
端口镜像
端口镜像功能是把交换机一个或多个端口的数据在发出或接收的同时复制一份到指定的镜像端口,以监测进出网络的所有数据包,从而很好的保证网络安全;在网络出现故障时,也能迅速地进行故障定位。
简单网管交换机支持一(镜像端口)对多(源端口)的端口镜像。
拓扑:
上图中,路由器连接在交换机XS708E的01号端口,监控主机连接在交换机的08号端口。
一般所有出口的流量均会通过出口路由器,所以只需监控路由器端口即可收集局域网中所有上网数据。
管理软件(ProSafe Plus Utility)版本:V2.2.24
配置:
进入系统>监控>端口镜像,配置界面如下图所示。
端口镜像:默认值为禁用,即未启用此功能,点选启用,启用端口镜像功能;源端口:此处选择被监控的端口,这里选择连接出口路由器的01号端口;
目标端口:此处选择监控端口,即连接监控服务器的08号端口。
注意:源端口不可作为目标端口,并且源端口或目标端口不可作为LAG成员。
点击应用。
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
谢谢!
拓扑图
网络部署图
配置命令
<Sysname>system-view [Sysname]mirroring-group g ro u p -id ty p e ---------①
//创建端口镜像组,group-id为组号,取值为1~2(缺省值默认为1);type包括local,remotesource,remote-destination三种类型
端口映射特殊配置
1.反射端口 <Sysname>system-view [Sysname]mirroring-group g ro u p -id remote-destination [Sysname] mirroring-group group-id reflector-port reflector-port-id 注意:a.只有远程源镜像组可以配置反射端口,已有反射端口的镜像组不能再配置
//为端口镜像组添加镜像端口
[Sysname] display mirroring-group { group-id | all | local | remotedestination | remote-source }-------④
//显示端口镜像组的配置参数,可以看到状态是active
配置命令实例
<Sysname> system-view [Sysname] mirroring-group 1 local [Sysname] mirroring-group 1 mirroring-port Ethernet 1/0/1 both [Sysname] mirroring-group 1 monitor-port Ethernet 1/0/3 //该实例配置了一个从接口E1/0/1到E1/0/3的端口映射,用以监测端口 E0/1/0的数据流
说明
a.以上均为在系统视图下配置,以上关于端口的配置也可在端口视图下进行 配置 Eg: <Sysname> system-view [Sysname] mirroring-group 1 local [Sysname] interface Ethernet 1/0/1 [Sysname-Ethernet1/0/1] monitor-port b.删除相关配置在相关视图下用Undo实现 Eg: <Sysname> system-view [Sysname] mirroring-group 1 local [Sysname] undo mirroring-group 1 mirroring-port Ethernet 1/0/1 both [Sysname] undo mirroring-group 1 monitor-port Ethernet 1/0/3
配置说明
源端口说明: 源端口不能是现有镜像组的成员端口; 不能为远程目的镜像组添加源端口。 目的端口说明: 已经有目的端口的镜像组不能再添加目的端口; 目的端口不能是现有镜像组的成员端口; 本地端口镜像组的目的端口不能为聚合成员端口; 不能为远程源镜像组配置目的端口; 指定的镜像组必须预先创建; 建议用户不要在目的端口上开启STP、RSTP或MSTP,否则可能会影响镜像功能的正常使 用。
端口映射特殊配置
Eg: <Sysname> system-view [Sysname] mirroring-group 1 remote-source [Sysname] mirroring-group 1 reflector-port vlan 5
注意: a.只有远程源镜像组和远程目的镜像组可以配置远程镜像VLAN,本地镜像组不能配 置远程镜像VLAN;已有远程镜像VLAN的镜像组不能再配置远程镜像VLAN b.配置远程镜像VLAN时,要求该VLAN为静态VLAN并预先创建。被配置成远程镜像 VLAN后,该VLAN不能直接删除,必须先删除远程镜像VLAN的配置才能够删除 这个VLAN。如果镜像组生效后,远程镜像VLAN被取消,那么该镜像组也将失效 c.建议远程镜像VLAN不用做其他用途,仅用于远程镜像
交换机端口镜像(Port Mirroring)
端口监控
作用:流量监控
端口镜像(Port Mirroring)可以让用户将所有的流量从一个特定的端口 复制到一个镜像端口。——从而实现流量监控 如果交换机提供端口镜像功能,则允许管理人员自行设置一个监视管理 端口来监视被监视端口的数据。监视到的数据可以通过PC上安装的网 络分析软件来查看,通过对数据的分析就可以实时查看被监视端<Sysname> system-view [Sysname] mirroring-group 1 remote-source [Sysname] mirroring-group 1 reflector-port Ethernet 1/0/1
2.远程镜像VLAN <Sysname> system-view [Sysname] mirroring-group 1 {remote-source | remote-destination } [Sysname] mirroring-group group-id remote-probe vlan rprobe-vlan-id
反射端口; b.反射端口不能是现有镜像组的成员端口、聚合组成员端口,不能配置QinQ 功能;必须是Access端口且属于缺省VLAN c.端口的双工模式、端口速率、MDI属性取值均为缺省值时,才能将端口配 置为反射端口;且这些属性值不能再修改 d.建议用户不要在反射端口连接网线,不要在反射端口上配置下列功能: STP、RSTP、MSTP、802.1x、IGMP Snooping、静态ARP和MAC地址学习功 能,否则可能会影响镜像功能的正常使用
[Sysname] mirroring-group group-id mirroring-port mirroring-port-list { inbound | outbound | both }---------②
//定义被镜像端口,mirroring-port-list最多可以有8组
[Sysname] mirroring-group group-id monitor-port monitor-port-id-----③