1. 程式人生 > 實用技巧 >埠映象

埠映象

埠映象

一.本地埠映象

本地埠映象是在同一臺交換機上進行映象,應用範圍比較小,在一個企業網中要跨越數十臺交換機,所以本地埠映象不經常用。

1)配置準備

確定了映象源埠,確定了被映象報文的方向:inbound 表示僅對埠接收的報文進行映象,outbound 表示僅對埠傳送的報文進行映象,both 表示同時對埠接收和傳送的報文進行映象確定了映象目的埠。

2)配置舉例

映象源埠為 Ethernet1/0/1,對埠接收和傳送的報文都進行映象

映象目的埠為 Ethernet1/0/7

3)拓撲

(4)試驗步驟

配置有三種

配置 1

<Quidway> system-view

System View: return to User View with Ctrl+Z.

[Quidway] mirroring-group 1 local 在本地埠源映象組

[Quidway] interface Ethernet1/0/7

[Quidway-Ethernet1/0/7] monitor-port 監控埠

[Quidway-Ethernet1/0/7] quit

[Quidway] interface Ethernet1/0/1

[Quidway-Ethernet1/0/1] mirroring-port both 被監控埠和監控的流量控制方向

配置2

<Quidway> system-view

System View: return to User View with Ctrl+Z.

[Quidway] mirroring-group 1 local

[Quidway] interface Ethernet1/0/7

[Quidway-Ethernet1/0/7] mirroring-group 1 monitor-port

[Quidway-Ethernet1/0/7] quit

[Quidway] interface Ethernet1/0/1

[Quidway-Ethernet1/0/1] mirroring-group 1 mirroring-port both

配置 3

<Quidway> system-view

System View: return to User View with Ctrl+Z.

[Quidway] mirroring-group 1 local

[Quidway] mirroring-group 1 monitor-port Ethernet1/0/7

[Quidway] mirroring-group 1 mirroring-port Ethernet1/0/1 both

二.遠端埠映象(RSPAN)

RSPAN Remote Switched Port Analyzer,遠端交換埠分析),即遠端埠映象,突破了被映象埠和映象埠必須在同一臺交換機上的限制,使被映象埠和映象埠可以跨越網路中的多個裝置,從而方便網管人員對遠端交換機裝置進行管理。

RSPAN 的應用示意圖如下所示。

實現了RSPAN 功能的交換機分為三種:

源交換機:被監測的埠所在的交換機,負責將需要映象的流量在Remote-probe VLAN 上做二層轉發,轉發給中間交換機或目的交換機。

中間交換機:網路中處於源交換機和目的交換機之間的交換機,通過 Remote-probe VLAN 把映象流量傳輸給下一個中間交換機或目的交換機。如果源交換機與目的交換機直接相連,則不存在中間交換機。

目的交換機:遠端映象目的埠所在的交換機,將從Remote-probe VLAN 接收到的映象流量通過映象目的埠轉發給監控裝置。

配置準備

確定了源交換機、中間交換機、目的交換機

確定了映象源埠、反射埠、映象目的埠、Remote-probe VLAN

通過配置保證了 Remote-probe VLAN 內從源交換機到目的交換機的二層互通

確定了被監控報文的方向

中間交換機、目的交換機支援按VLAN 不學習 MAC 的功能,並且把一個VLAN

配置成 Remote-probe VLAN 後,系統會在該VLAN 下禁止 MAC 地址學習

如果要配置基於 MAC 的遠端映象,需要確定配置的MAC 地址必須是 MAC

址表項中存在的靜態 MAC 地址

如果要配置基於VLAN 的遠端映象,需要確定相應的VLAN ID

配置舉例

1. 組網需求

Switch A 通過 Ethernet1/0/2 和資料檢測裝置相連

Switch A Trunk Ethernet1/0/1Switch B Trunk Ethernet 1/0/1相連

Switch B Trunk Ethernet1/0/2Switch C Trunk Ethernet 1/0/1相連

Switch C 的埠Ethernet1/0/10 PC10相連

Switch C 的埠Ethernet1/0/20 PC20相連

需求為通過資料檢測裝置對 PC10PC20 傳送的報文進行監控和分析。

使用 RSPAN 功能實現該需求,進行如下配置。

定義VLAN10 remote-probe VLAN

SwitchA 為目的交換機,連線資料監控裝置的埠 Ethernet1/0/2 為映象目的埠,Ethernet1/0/2 上不能使用STP

Switch B 為中間交換機

Switch C 為源交換機,Ethernet1/0/2 為映象源埠,定義 Ethernet1/0/5 為反射埠。Ethernet1/0/5 access 埠,並且不能使用STP

2. 網路拓撲

3. 實驗步驟

1Switch C 的配置

#進入檢視模式

<Quidway> system-view

#建立remote-probe vlan並進入vlan檢視

[Quidway] vlan 10

#定義當前vlanremote-probe vlan

[Quidway-vlan10] remote-probe vlan enable

[Quidway-vlan10] quit

#進入與中間交換機連線的介面

[Quidway] interface ethernet1/0/1

#埠型別為trunk

[Quidway-Ethernet1/0/1] port link-type trunk

#配置埠trunk允許remote-probe vlan通過

[Quidway-Ethernet1/0/1] port trunk permit vlan 10

[Quidway-Ethernet1/0/1] quit

#配置遠端源映象組

[Quidway] mirroring-group 1 remote-source

#配置遠端映象源埠(監控PC10PC20之間流量)

[Quidway] mirroring-group 1 mirroring-port ethernet1/0/10 outbound流量出去監控

[Quidway] mirroring-group 1 mirroring-port ethernet1/0/20 intbound流量進來監控

#配置遠端反射埠

[Quidway] mirroring-group 1 reflector-port ethernet1/0/5

#配置遠端源映象組的remote-probe vlan

[Quidway] mirroring-group 1 remote-probe vlan 10

#檢視遠端源映象組的配置

[Quidway] display mirroring-group remote-source

2Switch B 的配置

<Quidway> system-view

#建立remote-probe vlan並進入vlan檢視

[Quidway] vlan 10

#定義當前vlanremote-probe vlan

[Quidway-vlan10] remote-probe vlan enable

[Quidway-vlan10] quit

#進入與目的交換機連線的埠

[Quidway] interface ethernet1/0/1

#埠型別為trunk

[Quidway-Ethernet1/0/1] port link-type trunk

#配置埠trunk允許remote-probe vlan通過

[Quidway-Ethernet1/0/1] port trunk permit vlan 10

[Quidway-Ethernet1/0/1] quit

#進入與源交換機連線的埠

[Quidway] interface ethernet1/0/2

#埠型別為trunk

[Quidway-Ethernet1/0/2] port link-type trunk

#配置埠trunk允許remote-probe vlan通過

[Quidway-Ethernet1/0/2] port trunk permit vlan 10

3Switch A 的配置

<Quidway> system-view

#建立remote-probe vlan並進入vlan檢視

[Quidway] vlan 10

#定義當前vlanremote-probe vlan

[Quidway-vlan10] remote-probe vlan enable

[Quidway-vlan10] quit

#進入與中間交換機連線的埠

[Quidway] interface ethernet1/0/1

#埠型別為trunk

[Quidway-Ethernet1/0/1] port link-type trunk

#配置埠trunk允許remote-probe vlan通過

[Quidway-Ethernet1/0/1] port trunk permit vlan 10

[Quidway-Ethernet1/0/1] quit

#配置遠端目的映象組

[Quidway] mirroring-group 1 remote-destination

#配置遠端映象組的目的埠

[Quidway] mirroring-group 1 monitor-port ethernet1/0/2

#配置遠端目的映象組的remote-probe vlan

[Quidway] mirroring-group 1 remote-probe vlan 10

#檢視目的映象組

[Quidway] display mirroring-group remote-destination

4.配置完後,用PC10主機和PC20進行通訊,檢視

轉載於:https://blog.51cto.com/zhangxifan/1181284