认识与配置交换机端口镜像
一、端口镜像是什么
端口镜像是指通过在交换机或路由器上,将一个或多个源端口的数据流量转发到某一个指定端口,来实现对网络的监听。简单的就是复制流量监听用的。
二、镜像端口包括
- 镜像口:复制所有从镜像端口流经的流量到观察端口
- 观察口:把镜像口复制的流量转发给监测设备的端口
这2个东西统称镜像口
三、应用场景
安全设备接入客户原本的网络,不改变原本网络结构的情况下,需要使用旁挂的部署方式。这个时候需要在交换机上做镜像,将原本的出入流量复制一份到安全设备上,这样做能够监听客户网络的同时,不影响原本的网络,若安全设备故障,对原网络也不会产生影响。
四、拓扑图
华为交换机镜像配置命令:
配置G1/0/1,G1/0/2端口为镜像口,监控流量方向为双向(both)
不同厂家配置命令有点不同,
[SW]interface gigabitethernet 1/0/1
[SW-gigabit1/0/1]port-mirroring to observe-port 1 both
[SW]interface gigabitethernet 1/0/2
[SW-gigabit1/0/2]port-mirroring to observe-port 1 both
或者
同时进入多个接口,再配置镜
interface range GigabitEthernet 0/0/2 to GigabitEthernet 0/0/20
port-mirroring to observe-port 1 both
配置G1/0/3端口为观察口
[SW]observe-port 1 interface G1/0/3 //观察端口 接IDS、态势感知等
eg.批量配置观察口
[SW]observe-port 1 interface-range G 0/0/1 to G0/0/22 #端口1到22为观察口
[SW]interface GigabitEthernet1/0/1 #进入镜像口
[SW-gigabit1/0/1]port-mirroring to observe-port 1 both #配置镜像上行下行流量
镜像流量的删除
1.删除镜像流量接口
Interface g1/0/1
Undo port-mirroring to observe-port 1
2.删除镜像监听口(观察口)
Undo observe-port 1 g1/0/2