埠映象
埠映象
一.本地埠映象
本地埠映象是在同一臺交換機上進行映象,應用範圍比較小,在一個企業網中要跨越數十臺交換機,所以本地埠映象不經常用。
(1)配置準備
確定了映象源埠,確定了被映象報文的方向:inbound 表示僅對埠接收的報文進行映象,outbound 表示僅對埠傳送的報文進行映象,both 表示同時對埠接收和傳送的報文進行映象確定了映象目的埠。
(2)配置舉例
映象源埠為 Ethernet1/0/1,對埠接收和傳送的報文都進行映象
映象目的埠為 Ethernet1/0/7
(3)拓撲
(4)試驗步驟
配置有三種
配置 1:
<Quidway> system-view
System View: return to User View with Ctrl+Z.
[Quidway] mirroring-group 1 local 在本地埠源映象組
[Quidway] interface Ethernet1/0/7
[Quidway-Ethernet1/0/7] monitor-port 監控埠
[Quidway-Ethernet1/0/7] quit
[Quidway] interface Ethernet1/0/1
[Quidway-Ethernet1/0/1] mirroring-port both 被監控埠和監控的流量控制方向
配置2:
<Quidway> system-view
System View: return to User View with Ctrl+Z.
[Quidway] mirroring-group 1 local
[Quidway] interface Ethernet1/0/7
[Quidway-Ethernet1/0/7] mirroring-group 1 monitor-port
[Quidway-Ethernet1/0/7] quit
[Quidway] interface Ethernet1/0/1
[Quidway-Ethernet1/0/1] mirroring-group 1 mirroring-port both
配置 3:
<Quidway> system-view
System View: return to User View with Ctrl+Z.
[Quidway] mirroring-group 1 local
[Quidway] mirroring-group 1 monitor-port Ethernet1/0/7
[Quidway] mirroring-group 1 mirroring-port Ethernet1/0/1 both
二.遠端埠映象(RSPAN)
RSPAN (Remote Switched Port Analyzer,遠端交換埠分析),即遠端埠映象,突破了被映象埠和映象埠必須在同一臺交換機上的限制,使被映象埠和映象埠可以跨越網路中的多個裝置,從而方便網管人員對遠端交換機裝置進行管理。
RSPAN 的應用示意圖如下所示。
實現了RSPAN 功能的交換機分為三種:
源交換機:被監測的埠所在的交換機,負責將需要映象的流量在Remote-probe VLAN 上做二層轉發,轉發給中間交換機或目的交換機。
中間交換機:網路中處於源交換機和目的交換機之間的交換機,通過 Remote-probe VLAN 把映象流量傳輸給下一個中間交換機或目的交換機。如果源交換機與目的交換機直接相連,則不存在中間交換機。
目的交換機:遠端映象目的埠所在的交換機,將從Remote-probe VLAN 接收到的映象流量通過映象目的埠轉發給監控裝置。
配置準備
確定了源交換機、中間交換機、目的交換機
確定了映象源埠、反射埠、映象目的埠、Remote-probe VLAN
通過配置保證了 Remote-probe VLAN 內從源交換機到目的交換機的二層互通 性
確定了被監控報文的方向
中間交換機、目的交換機支援按VLAN 不學習 MAC 的功能,並且把一個VLAN
配置成 Remote-probe VLAN 後,系統會在該VLAN 下禁止 MAC 地址學習
如果要配置基於 MAC 的遠端映象,需要確定配置的MAC 地址必須是 MAC 地
址表項中存在的靜態 MAC 地址
如果要配置基於VLAN 的遠端映象,需要確定相應的VLAN ID
配置舉例
1. 組網需求
Switch A 通過 Ethernet1/0/2 和資料檢測裝置相連
Switch A 的Trunk 埠Ethernet1/0/1和Switch B 的Trunk 埠Ethernet 1/0/1相連
Switch B 的Trunk 埠Ethernet1/0/2和Switch C 的Trunk 埠Ethernet 1/0/1相連
Switch C 的埠Ethernet1/0/10和 PC10相連
Switch C 的埠Ethernet1/0/20 和 PC20相連
需求為通過資料檢測裝置對 PC10和PC20 傳送的報文進行監控和分析。
使用 RSPAN 功能實現該需求,進行如下配置。
定義VLAN10 為remote-probe VLAN
SwitchA 為目的交換機,連線資料監控裝置的埠 Ethernet1/0/2 為映象目的埠,Ethernet1/0/2 上不能使用STP
Switch B 為中間交換機
Switch C 為源交換機,Ethernet1/0/2 為映象源埠,定義 Ethernet1/0/5 為反射埠。Ethernet1/0/5 為access 埠,並且不能使用STP。
2. 網路拓撲
3. 實驗步驟
(1)Switch C 的配置
#進入檢視模式
<Quidway> system-view
#建立remote-probe vlan並進入vlan檢視
[Quidway] vlan 10
#定義當前vlan為remote-probe vlan
[Quidway-vlan10] remote-probe vlan enable
[Quidway-vlan10] quit
#進入與中間交換機連線的介面
[Quidway] interface ethernet1/0/1
#埠型別為trunk
[Quidway-Ethernet1/0/1] port link-type trunk
#配置埠trunk允許remote-probe vlan通過
[Quidway-Ethernet1/0/1] port trunk permit vlan 10
[Quidway-Ethernet1/0/1] quit
#配置遠端源映象組
[Quidway] mirroring-group 1 remote-source
#配置遠端映象源埠(監控PC10和PC20之間流量)
[Quidway] mirroring-group 1 mirroring-port ethernet1/0/10 outbound流量出去監控
[Quidway] mirroring-group 1 mirroring-port ethernet1/0/20 intbound流量進來監控
#配置遠端反射埠,
[Quidway] mirroring-group 1 reflector-port ethernet1/0/5
#配置遠端源映象組的remote-probe vlan
[Quidway] mirroring-group 1 remote-probe vlan 10
#檢視遠端源映象組的配置
[Quidway] display mirroring-group remote-source
(2)Switch B 的配置
<Quidway> system-view
#建立remote-probe vlan並進入vlan檢視
[Quidway] vlan 10
#定義當前vlan為remote-probe vlan
[Quidway-vlan10] remote-probe vlan enable
[Quidway-vlan10] quit
#進入與目的交換機連線的埠
[Quidway] interface ethernet1/0/1
#埠型別為trunk
[Quidway-Ethernet1/0/1] port link-type trunk
#配置埠trunk允許remote-probe vlan通過
[Quidway-Ethernet1/0/1] port trunk permit vlan 10
[Quidway-Ethernet1/0/1] quit
#進入與源交換機連線的埠
[Quidway] interface ethernet1/0/2
#埠型別為trunk
[Quidway-Ethernet1/0/2] port link-type trunk
#配置埠trunk允許remote-probe vlan通過
[Quidway-Ethernet1/0/2] port trunk permit vlan 10
(3)Switch A 的配置
<Quidway> system-view
#建立remote-probe vlan並進入vlan檢視
[Quidway] vlan 10
#定義當前vlan為remote-probe vlan
[Quidway-vlan10] remote-probe vlan enable
[Quidway-vlan10] quit
#進入與中間交換機連線的埠
[Quidway] interface ethernet1/0/1
#埠型別為trunk
[Quidway-Ethernet1/0/1] port link-type trunk
#配置埠trunk允許remote-probe vlan通過
[Quidway-Ethernet1/0/1] port trunk permit vlan 10
[Quidway-Ethernet1/0/1] quit
#配置遠端目的映象組
[Quidway] mirroring-group 1 remote-destination
#配置遠端映象組的目的埠
[Quidway] mirroring-group 1 monitor-port ethernet1/0/2
#配置遠端目的映象組的remote-probe vlan
[Quidway] mirroring-group 1 remote-probe vlan 10
#檢視目的映象組
[Quidway] display mirroring-group remote-destination
4.配置完後,用PC10主機和PC20進行通訊,檢視
轉載於:https://blog.51cto.com/zhangxifan/1181284