Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

SPAN_RSPAN_ERSPAN_CONFIG Сетевое оборудование и VPN

Зеркалирование трафика SPAN, RSPAN и ERSPAN для сетевых анализаторов и IDS

Обновлено: 25.08.2026 · Официальная документация ↗
  • Необходимость захвата трафика для анализа в Wireshark, передачи на сенсоры IDS/IPS (Suricata, Snort) или DLP-системы.
  • Потеря зеркалированных пакетов на порту назначения (Destination Port Drops).
  • Сетевой анализатор подключен к другому коммутатору в L2-домене или находится в другом дата-центре за L3-маршрутизатором.

1. Настройка локального SPAN (Switch Port Analyzer)

Зеркалирование портов на том же физическом коммутаторе:

configure terminal
# Определение источника (порты или целый VLAN):
monitor session 1 source interface GigabitEthernet1/0/1 - 2 both
monitor session 1 source vlan 100 rx

# Определение порта назначения (куда подключен анализатор):
monitor session 1 destination interface GigabitEthernet1/0/24
exit

2. Настройка RSPAN (Remote SPAN через выделенный L2 VLAN)

Зеркалирование трафика между коммутаторами внутри L2-домена:

# Шаг 1: Создание RSPAN VLAN на всех промежуточных коммутаторах:
vlan 900
 name RSPAN_VLAN
 remote-span
exit

# Шаг 2: Настройка на свитче-источнике:
monitor session 1 source interface TenGigabitEthernet1/0/1 both
monitor session 1 destination remote vlan 900

# Шаг 3: Настройка на свитче-приемнике (где стоит сниффер):
monitor session 1 source remote vlan 900
monitor session 1 destination interface GigabitEthernet1/0/48

3. Настройка ERSPAN (Encapsulated Remote SPAN через L3 сеть по GRE)

Передача зеркалированного трафика в другой L3-сегмент через IP/GRE туннель:

# Настройка на Cisco Nexus / Catalyst 9000 (Источник):
monitor session 1 type erspan-source
 source interface GigabitEthernet1/0/1 both
 destination
  erspan-id 100
  ip address 192.168.200.50
  origin ip address 192.168.100.1
 no shutdown
exit

4. Проверка работы сессий мониторинга

show monitor
show monitor session 1 detail
💡 Практика специалистов: При зеркалировании высоконагруженных 10G/40G аплинков на 1G порт анализатора всегда используйте фильтрацию по VLAN (`monitor session 1 filter vlan 10,20`) или аппаратные ACL, чтобы не потерять нужные пакеты из-за переполнения буфера порта мониторинга.

Частые вопросы (FAQ)

Можно ли отправлять обычный трафик через порт, назначенный как SPAN Destination?

По умолчанию порт назначения SPAN отключает передачу собственного исходящего трафика (Tx) и работает исключительно на прием зеркала. Чтобы разрешить управление анализатором через тот же порт, требуется указать опцию 'ingress vlan <id>'.

Что происходит, если суммарный трафик источников SPAN превышает скорость порта назначения?

Порт назначения начинает молча отбрасывать избыточные пакеты (Egress Drops). Это не влияет на исходный продуктивный трафик источников, но искажает результаты анализа в анализаторе.

В чем разница между зеркалированием Rx, Tx и Both?

Опция 'rx' зеркалирует только входящий на интерфейс трафик, 'tx' — только исходящий из порта. 'both' зеркалирует оба направления, что может удвоить объем данных на порту назначения.

Почему в RSPAN VLAN нельзя помещать обычные пользовательские порты?

RSPAN VLAN отключает механизм изучения MAC-адресов (MAC Learning), и весь входящий трафик безусловно рассылается методом flooding на все транки, входящие в эту сессию.

Полезные материалы
Рекомендуем