端口镜像 流量过滤_技术盛宴 | 流量可视化之ERSPAN的前世今生

ERSPAN是一种远程网络流量监控技术,通过GRE封装实现跨三层IP的流量镜像。它支持会话可视化和网络排障,通过UDF匹配实现流量过滤。ERSPAN包含Type I、II、III三种类型,各具特点,其中Type II和III提供了更强大的功能。在RDMA会话可视化中,ERSPAN结合专家级扩展列表实现关键报文匹配。在数据中心网络运维中,ERSPAN与自动化工具结合,如gRPC,可提升运维效率。
摘要由CSDN通过智能技术生成

497cb16b6c6ab6c3278aefd667fb539a.gif

SPAN(Switch Port Analyzer)是当下常用的网络监控和排错工具,SPAN也通常被称作端口镜像。它可以让我们以旁路的方式来监控网络流量,不会对现网的业务造成干扰,同时将监控流量的副本发送到本地或远端的设备上,包括Sniffer、IDS、或其他类型的网络分析工具。

一些典型的用法有:

  • 通过追踪控制/数据帧来排除网络问题;

  • 通过监控VoIP包来分析延迟和抖动;

  • 通过监控网络交互来分析时延;

  • 通过监控网络流量来做异常状态的检测。

SPAN可以在本地操作,将流量镜像到同一个源设备的其他端口,也可以远程镜像到其他与源设备二层相邻的网络设备上(RSPAN)。

今天我们来聊一聊可以跨三层IP传输的远程网络流量监控技术——ERSPAN(Encapsulated Remote Switch Port Analyzer),即在SPAN的基础上扩展了encapsulated remote的特性。

  ERSPAN基本操作原理  

首先,我们来看一下ERSPAN的特性:

  • 将源端口报文复制一份通过GRE(Generic Routing Encapsulation)发送到目的服务器进行解析,采集服务器的物理位置不受限制;

  • 借助芯片的UDF(User Defined Field)特性,通过专家级扩展列表基于Base域进行1~126字节的任意偏移,对会话关键字进行匹配实现会话的可视化,例如针对TCP三次握手、RDMA会话的可视;

  • 支持设置采样率;

  • 支持报文截取长度,降低目标服务器压力。

看到以上特性,相信大家就知道为什么ERSPAN是如今数据中心内部网络监控一个必不可少的工具了。

总结一下,ERSPAN主要的作用可以归纳为两点:

  • 会话可视化:借助ERSPAN把新建TCP、RDMA(Remote Direct Memory Access)等的所有会话都采集到后端服务器进行展示;

  • 网络排障:当出现网络问题时,去抓取网络流量做故障分析。

为了达到这样的效果,源网络设备需要从海量数据流中将用户感兴趣的流量过滤出来,复制一份,将每个复制帧封装到一个特殊的“超级帧容器”中,这个超级容器会携带足够多的附加信息,以便它被正确的路由到接收设备,并让接收设备能够提取并完全恢复原始监控的流量。

接收设备可以是另外一台支持解封装ERSPAN报文的服务器。

  • 0
    点赞
  • 3
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值