Pochopenie SPAN, RSPAN a ERSPAN: Techniky monitorovania sieťovej prevádzky

SPAN, RSPAN a ERSPAN sú techniky používané v sieťach na zachytávanie a monitorovanie prevádzky na účely analýzy. Tu je stručný prehľad každej z nich:

SPAN (Analyzátor prepínaných portov)

Účel: Používa sa na zrkadlenie prevádzky z konkrétnych portov alebo VLAN na prepínači na iný port za účelom monitorovania.

Prípad použitia: Ideálne na analýzu lokálnej prevádzky na jednom prepínači. Prevádzka je zrkadlená na určený port, kde ju dokáže zachytiť sieťový analyzátor.

RSPAN (Vzdialený SPAN)

Účel: Rozširuje možnosti SPAN naprieč viacerými prepínačmi v sieti.

Prípad použitia: Umožňuje monitorovanie prevádzky z jedného prepínača do druhého cez hlavnú linku. Užitočné v scenároch, kde sa monitorovacie zariadenie nachádza na inom prepínači.

ERSPAN (Zapuzdrený vzdialený SPAN)

Účel: Kombinuje RSPAN s GRE (Generic Routing Encapsulation) na zapuzdrenie zrkadlenej prevádzky.

Prípad použitia: Umožňuje monitorovanie prevádzky v smerovaných sieťach. Toto je užitočné v zložitých sieťových architektúrach, kde je potrebné zachytiť prevádzku v rôznych segmentoch.

Analyzátor prepínacích portov (SPAN) je efektívny a vysoko výkonný systém monitorovania prevádzky. Smeruje alebo zrkadlí prevádzku zo zdrojového portu alebo VLAN do cieľového portu. Toto sa niekedy označuje ako monitorovanie relácie. SPAN sa používa na riešenie problémov s pripojením a výpočet využitia a výkonu siete, okrem iného. Produkty Cisco podporujú tri typy SPAN…

a. SPAN alebo lokálny SPAN.

b. Vzdialený SPAN (RSPAN).

c. Zapuzdrený vzdialený SPAN (ERSPAN).

Aby som vedel: "Sieťový sprostredkovateľ paketov Mylinking™ s funkciami SPAN, RSPAN a ERSPAN"

SPAN, RSPAN, ERSPAN

SPAN / zrkadlenie prevádzky / zrkadlenie portov sa používa na mnoho účelov, nižšie sú uvedené niektoré.

- Implementácia IDS/IPS v promiskuitnom režime.

- Riešenia pre nahrávanie VoIP hovorov.

- Dôvody dodržiavania bezpečnostných predpisov na monitorovanie a analýzu prevádzky.

- Riešenie problémov s pripojením, monitorovanie prevádzky.

Bez ohľadu na spustený typ SPAN, zdrojom SPAN môže byť akýkoľvek typ portu, t. j. smerovaný port, port fyzického prepínača, prístupový port, trunk, VLAN (všetky aktívne porty sú monitorované prepínačom), EtherChannel (buď port, alebo celé rozhrania port-kanál) atď. Upozorňujeme, že port nakonfigurovaný pre cieľ SPAN NEMÔŽE byť súčasťou zdrojovej VLAN SPAN.

Relácie SPAN podporujú monitorovanie vstupnej prevádzky (ingress SPAN), výstupnej prevádzky (egress SPAN) alebo prevádzky prúdiacej v oboch smeroch.

- Vstupný SPAN (RX) kopíruje prevádzku prijatú zdrojovými portami a VLAN do cieľového portu. SPAN kopíruje prevádzku pred akoukoľvek úpravou (napríklad pred akýmkoľvek filtrom VACL alebo ACL, QoS alebo vstupnou alebo výstupnou kontrolou).

- Výstupný SPAN (TX) kopíruje prevádzku prenášanú zo zdrojových portov a sietí VLAN do cieľového portu. Všetky relevantné filtre alebo úpravy pomocou filtrov VACL alebo ACL, QoS alebo akcie vstupnej alebo výstupnej kontroly sa vykonajú predtým, ako prepínač presmeruje prevádzku do cieľového portu SPAN.

- Keď sa použije kľúčové slovo both, SPAN kopíruje sieťovú prevádzku prijatú a prenesenú zdrojovými portami a VLAN na cieľový port.

- SPAN/RSPAN zvyčajne ignoruje rámce CDP, STP BPDU, VTP, DTP a PAgP. Tieto typy prevádzky však možno preposielať, ak je nakonfigurovaný príkaz na replikáciu zapuzdrenia.

SPAN alebo lokálny SPAN

SPAN zrkadlí prevádzku z jedného alebo viacerých rozhraní na prepínači na jedno alebo viac rozhraní na tom istom prepínači; preto sa SPAN väčšinou označuje ako LOKÁLNY SPAN.

Pokyny alebo obmedzenia pre lokálny SPAN:

- Prepínané porty vrstvy 2 aj porty vrstvy 3 je možné konfigurovať ako zdrojové alebo cieľové porty.

- Zdrojom môže byť jeden alebo viac portov alebo VLAN, ale nie ich kombinácia.

- Porty kmeňových liniek sú platné zdrojové porty zmiešané so zdrojovými portami iných liniek.

- Na prepínači je možné nakonfigurovať až 64 cieľových portov SPAN.

- Keď konfigurujeme cieľový port, jeho pôvodná konfigurácia sa prepíše. Ak sa konfigurácia SPAN odstráni, obnoví sa pôvodná konfigurácia na danom porte.

- Pri konfigurácii cieľového portu sa port odstráni z akéhokoľvek zväzku EtherChannel, ak bol súčasťou jedného zväzku. Ak by išlo o smerovaný port, konfigurácia cieľa SPAN prepíše konfiguráciu smerovaného portu.

- Cieľové porty nepodporujú zabezpečenie portov, overovanie 802.1x ani súkromné ​​VLAN.

- Port môže slúžiť ako cieľový port iba pre jednu reláciu SPAN.

- Port nemožno nakonfigurovať ako cieľový port, ak je zdrojovým portom relácie span alebo súčasťou zdrojovej VLAN.

- Rozhrania portových kanálov (EtherChannel) je možné konfigurovať ako zdrojové porty, ale nie ako cieľový port pre SPAN.

- Smer prenosu je pre zdroje SPAN štandardne nastavený na „oba“.

- Cieľové porty sa nikdy nezúčastňujú inštancie spanning-tree. Nepodporujú DTP, CDP atď. Lokálny SPAN obsahuje BPDU v monitorovanej prevádzke, takže všetky BPDU zobrazené na cieľovom porte sa kopírujú zo zdrojového portu. Preto nikdy nepripájajte prepínač k tomuto typu SPAN, pretože by to mohlo spôsobiť sieťovú slučku. Nástroje umelej inteligencie zlepšia efektivitu práce anezistiteľná umelá inteligenciaSlužba môže zlepšiť kvalitu nástrojov umelej inteligencie.

- Keď je VLAN nakonfigurovaná ako zdroj SPAN (väčšinou označovaná ako VSPAN) s nakonfigurovanými možnosťami vstupu aj výstupu, preposielajte duplicitné pakety zo zdrojového portu iba v prípade, že pakety sú prepínané v rovnakej VLAN. Jedna kópia paketu pochádza z vstupnej prevádzky na vstupnom porte a druhá kópia paketu pochádza z výstupnej prevádzky na výstupnom porte.

- VSPAN monitoruje iba prevádzku, ktorá opúšťa alebo vstupuje na porty vrstvy 2 vo VLAN.

SPAN, RSPAN, ERSPAN 1

Vzdialený SPAN (RSPAN)

Vzdialený SPAN (RSPAN) je podobný ako SPAN, ale podporuje zdrojové porty, zdrojové VLAN a cieľové porty na rôznych prepínačoch, čo umožňuje diaľkové monitorovanie prevádzky zo zdrojových portov distribuovaných cez viacero prepínačov a umožňuje cieľovým staniciam centralizovať zariadenia na zachytávanie siete. Každá relácia RSPAN prenáša prevádzku SPAN cez používateľom určenú vyhradenú sieť RSPAN VLAN vo všetkých zúčastnených prepínačoch. Táto sieť VLAN je potom prepojená s ostatnými prepínačmi, čo umožňuje prenos prevádzky relácie RSPAN cez viacero prepínačov a jej doručenie do cieľovej stanice na zachytávanie. RSPAN pozostáva zo zdrojovej relácie RSPAN, siete RSPAN VLAN a cieľovej relácie RSPAN.

Pokyny alebo obmedzenia pre RSPAN:

- Pre cieľ SPAN musí byť nakonfigurovaná špecifická VLAN, ktorá bude prechádzať cez medziľahlé prepínače cez kmeňové linky smerom k cieľovému portu.

- Môže vytvoriť rovnaký typ zdroja – aspoň jeden port alebo aspoň jednu VLAN, ale nemôže to byť mix.

- Cieľom relácie je RSPAN VLAN, a nie jeden port v prepínači, takže zrkadlenú prevádzku budú prijímať všetky porty v RSPAN VLAN.

- Nakonfigurujte ľubovoľnú VLAN ako RSPAN VLAN, pokiaľ všetky zúčastnené sieťové zariadenia podporujú konfiguráciu RSPAN VLAN, a použite rovnakú RSPAN VLAN pre každú reláciu RSPAN

VTP dokáže šíriť konfiguráciu sietí VLAN s číslami 1 až 1024 ako siete RSPAN VLAN, siete VLAN s číslami vyššími ako 1024 musí manuálne nakonfigurovať ako siete RSPAN VLAN na všetkých zdrojových, prechodných a cieľových sieťových zariadeniach.

- Učenie MAC adries je v sieti RSPAN VLAN vypnuté.

SPAN, RSPAN, ERSPAN 2

Zapuzdrený vzdialený SPAN (ERSPAN)

Zapuzdrený vzdialený SPAN (ERSPAN) prináša generické zapuzdrenie smerovania (GRE) pre všetku zachytenú prevádzku a umožňuje jej rozšírenie naprieč doménami vrstvy 3.

ERSPAN jeVlastnícke programy spoločnosti Ciscofunkcia a je momentálne dostupná iba pre platformy Catalyst 6500, 7600, Nexus a ASR 1000. ASR 1000 podporuje zdroj ERSPAN (monitorovanie) iba na rozhraniach Fast Ethernet, Gigabit Ethernet a port-channel.

Pokyny alebo obmedzenia pre ERSPAN:

- Zdrojové relácie ERSPAN nekopírujú prevádzku zapuzdrenú GRE protokolom ERSPAN zo zdrojových portov. Každá zdrojová relácia ERSPAN môže mať ako zdroje buď porty, alebo VLAN, ale nie oboje.

- Bez ohľadu na nakonfigurovanú veľkosť MTU vytvára ERSPAN pakety vrstvy 3, ktoré môžu mať dĺžku až 9 202 bajtov. Prevádzka ERSPAN môže byť zahodená akýmkoľvek rozhraním v sieti, ktoré vyžaduje veľkosť MTU menšiu ako 9 202 bajtov.

- ERSPAN nepodporuje fragmentáciu paketov. V IP hlavičke paketov ERSPAN je nastavený bit „nefragmentovať“. Cieľové relácie ERSPAN nedokážu znova zostaviť fragmentované pakety ERSPAN.

- ID ERSPAN rozlišuje prevádzku ERSPAN prichádzajúcu na rovnakú cieľovú IP adresu z rôznych zdrojových relácií ERSPAN; nakonfigurované ID ERSPAN sa musí zhodovať na zdrojových a cieľových zariadeniach.

- Pre zdrojový port alebo zdrojovú VLAN môže ERSPAN monitorovať vstupnú, výstupnú alebo vstupnú aj výstupnú prevádzku. Štandardne ERSPAN monitoruje všetku prevádzku vrátane multicastu a rámcov BPDU (Bridge Protocol Data Unit).

- Tunelové rozhrania podporované ako zdrojové porty pre zdrojovú reláciu ERSPAN sú GRE, IPinIP, SVTI, IPv6, IPv6 over IP tunel, Multipoint GRE (mGRE) a Secure Virtual Tunnel Interfaces (SVTI).

- Možnosť filtrovania VLAN nie je funkčná v monitorovacej relácii ERSPAN na rozhraniach WAN.

- ERSPAN na smerovačoch Cisco ASR 1000 Series podporuje iba rozhrania vrstvy 3. Ethernetové rozhrania nie sú na ERSPAN podporované, ak sú nakonfigurované ako rozhrania vrstvy 2.

- Keď je relácia nakonfigurovaná prostredníctvom konfiguračného rozhrania CLI ERSPAN, ID relácie a typ relácie nie je možné zmeniť. Ak ich chcete zmeniť, musíte najprv použiť tvar no konfiguračného príkazu na odstránenie relácie a potom ju znova nakonfigurovať.

- Cisco IOS XE vydanie 3.4S: - Monitorovanie tunelových paketov nechránených protokolom IPvsec je podporované na rozhraniach tunelov IPv6 a IPv6 over IP iba ​​pre zdrojových relácií ERSPAN, nie pre cieľových relácií ERSPAN.

- Cisco IOS XE Release 3.5S, bola pridaná podpora pre nasledujúce typy rozhraní WAN ako zdrojových portov pre zdrojovú reláciu: Serial (T1/E1, T3/E3, DS0), Packet over SONET (POS) (OC3, OC12) a Multilink PPP (k príkazu source interface boli pridané kľúčové slová multilink, pos a serial).

SPAN, RSPAN, ERSPAN 3

Použitie ERSPAN ako lokálneho SPAN:

Aby sme mohli pomocou ERSPAN monitorovať prevádzku cez jeden alebo viac portov alebo VLAN v tom istom zariadení, musíme v tom istom zariadení vytvoriť zdrojovú a cieľovú reláciu ERSPAN. Tok údajov prebieha vo vnútri smerovača, podobne ako v lokálnom SPAN.

Pri používaní ERSPAN ako lokálneho SPANu sú uplatniteľné nasledujúce faktory:

- Obe relácie majú rovnaké ERSPAN ID.

- Obe relácie majú rovnakú IP adresu. Táto IP adresa je vlastná IP adresa smerovača, teda IP adresa spätnej slučky alebo IP adresa nakonfigurovaná na ľubovoľnom porte.

(config)# monitorovanie relácie 10 typ erspan-source
(config-mon-erspan-src)# zdrojové rozhranie Gig0/0/0
(config-mon-erspan-src)# cieľ
(config-mon-erspan-src-dst)# IP adresa 10.10.10.1
(config-mon-erspan-src-dst)# pôvodná IP adresa 10.10.10.1
(config-mon-erspan-src-dst)# erspan-id 100

SPAN, RSPAN, ERSPAN 4


Čas uverejnenia: 28. augusta 2024