Зеркалирование трафика SPAN, RSPAN и ERSPAN для сетевых анализаторов и IDS
- Необходимость захвата трафика для анализа в Wireshark, передачи на сенсоры IDS/IPS (Suricata, Snort) или DLP-системы.
- Потеря зеркалированных пакетов на порту назначения (Destination Port Drops).
- Сетевой анализатор подключен к другому коммутатору в L2-домене или находится в другом дата-центре за L3-маршрутизатором.
1. Настройка локального SPAN (Switch Port Analyzer)
Зеркалирование портов на том же физическом коммутаторе:
configure terminal
# Определение источника (порты или целый VLAN):
monitor session 1 source interface GigabitEthernet1/0/1 - 2 both
monitor session 1 source vlan 100 rx
# Определение порта назначения (куда подключен анализатор):
monitor session 1 destination interface GigabitEthernet1/0/24
exit2. Настройка RSPAN (Remote SPAN через выделенный L2 VLAN)
Зеркалирование трафика между коммутаторами внутри L2-домена:
# Шаг 1: Создание RSPAN VLAN на всех промежуточных коммутаторах:
vlan 900
name RSPAN_VLAN
remote-span
exit
# Шаг 2: Настройка на свитче-источнике:
monitor session 1 source interface TenGigabitEthernet1/0/1 both
monitor session 1 destination remote vlan 900
# Шаг 3: Настройка на свитче-приемнике (где стоит сниффер):
monitor session 1 source remote vlan 900
monitor session 1 destination interface GigabitEthernet1/0/483. Настройка ERSPAN (Encapsulated Remote SPAN через L3 сеть по GRE)
Передача зеркалированного трафика в другой L3-сегмент через IP/GRE туннель:
# Настройка на Cisco Nexus / Catalyst 9000 (Источник):
monitor session 1 type erspan-source
source interface GigabitEthernet1/0/1 both
destination
erspan-id 100
ip address 192.168.200.50
origin ip address 192.168.100.1
no shutdown
exit4. Проверка работы сессий мониторинга
show monitor
show monitor session 1 detail Частые вопросы (FAQ)
Можно ли отправлять обычный трафик через порт, назначенный как SPAN Destination?
По умолчанию порт назначения SPAN отключает передачу собственного исходящего трафика (Tx) и работает исключительно на прием зеркала. Чтобы разрешить управление анализатором через тот же порт, требуется указать опцию 'ingress vlan <id>'.
Что происходит, если суммарный трафик источников SPAN превышает скорость порта назначения?
Порт назначения начинает молча отбрасывать избыточные пакеты (Egress Drops). Это не влияет на исходный продуктивный трафик источников, но искажает результаты анализа в анализаторе.
В чем разница между зеркалированием Rx, Tx и Both?
Опция 'rx' зеркалирует только входящий на интерфейс трафик, 'tx' — только исходящий из порта. 'both' зеркалирует оба направления, что может удвоить объем данных на порту назначения.
Почему в RSPAN VLAN нельзя помещать обычные пользовательские порты?
RSPAN VLAN отключает механизм изучения MAC-адресов (MAC Learning), и весь входящий трафик безусловно рассылается методом flooding на все транки, входящие в эту сессию.