配置H3C-S5560三层交换机端口镜像进行数据监测

需求

为落实好内网安全,将二层接入层网络设备升级为三层交换机,将所有流量进行端口镜像流量分析,以备后续网络安全核查。

什么是端口镜像?

端口镜像通过将指定端口的报文复制到与数据监测设备相连的端口,使用户可以利用数据监测设备分析这些复制过来的报文,以进行网络监控和故障排除。

什么是镜像源?

指被监控的对象,该对象为设备上的端口,我们称为源端口。经由被监控的对象收发的报文会被复制一份到与数据监测设备相连的端口,用户就可以对这些报文(称为镜像报文)进行监控和分析了。镜像源所在的设备就称为源设备。

镜像目的

镜像目的是指镜像报文所要到达的目的地,即与数据监测设备相连的那个端口,我们称之为目的端口,目的端口所在的设备就称为目的设备。目的端口会将镜像报文转发给与之相连的数据监测设备。

由于一个目的端口可以同时监控多个镜像源,因此在某些组网环境下,目的端口可能收到对同一报文的多份拷贝。例如,目的端口Port 3同时监控同一台设备上的源端口Port 1和Port 2收发的报文,如果某报文从Port 2进入该设备后又从Port 1发送出去,那么该报文将被复制两次给Port 3。

镜像方向

入方向:是指仅复制镜像源收到的报文
出方向:是指仅复制镜像源发出的报文
双向:是指对镜像源收到和发出的报文都进行复制

镜像组

是一个逻辑上的概念,镜像源和镜像目的都要属于某一个镜像组。根据具体的实现方式不同,镜像组可分为本地镜像组、远程源镜像组和远程目的镜像组三类。

端口镜像的分类和实现方式

根据镜像源与镜像目的是否位于同一台设备上,可以将端口镜像分为本地端口镜像和远程端口镜像两大类。

本地端口镜像:
当源设备与数据监测设备直接相连时,源设备可以同时作为目的设备,即由本设备将镜像报文转发至数据检测设备,这种方式实现的端口镜像称为本地端口镜像。对于本地端口镜像,镜像源和镜像目的属于同一台设备上的同一个镜像组,该镜像组称为本地镜像组。

配置H3C S5560 三层交换机端口镜像数据监测(1)
现在需要设备将进入端口GigabitEthernet1/0/1的报文复制一份,从端口GigabitEthernet1/0/2将报文转发给数据监测设备。为满足该需求,可以配置本地镜像组,其中源端口为GigabitEthernet1/0/1,镜像方向为入方向,目的端口为GigabitEthernet1/0/2。

远程端口镜像:
当源设备与数据监测设备不直接相连时,与数据监测设备直接相连的设备作为目的设备,源设备需要将镜像报文复制一份至目的设备,然后由目的设备将镜像报文转发至数据监测设备,这种方式实现的端口镜像称为远程端口镜像。对于远程端口镜像,镜像源和镜像目的分属于不同设备上的不同镜像组:镜像源所在的镜像组称为远程源镜像组,镜像目的所在的镜像组称为远程目的镜像组,而位于源设备与目的设备之间的设备则统称为中间设备。

由于源设备与目的设备之间通过二层网络进行连接,因此远程端口镜像又称为二层远程端口镜像。

源设备将进入源端口的报文复制一份给出端口,该端口将镜像报文转发给中间设备,再由中间设备在远程镜像VLAN中广播,最终到达目的设备。目的设备收到该报文后判别其VLAN ID,若与远程镜像VLAN的VLAN ID相同,就将镜像报文通过目的端口转发给数据监测设备。
配置H3C S5560 三层交换机端口镜像数据监测(2)
根据实际内网情况,这里采用本地端口镜像。

配置本地端口镜像

配置H3C-S5560三层交换机端口镜像进行数据监测(3)

<SW1> system-view
[SW1] mirroring-group 1  local #创建本地镜像组
[SW1] mirroring-group 1 mirroring-port G1/0/1  to  G1/0/2 both #为镜像组配置源端口:同时设置g1/0/1-2为源端口
[SW1] mirroring-group 1 monitor-port G1/0/3  #为镜像组配置目的端口:设置目的端口

Onion 进行数据分析
配置H3C S5560 三层交换机端口镜像数据监测(4)

发布了64 篇原创文章 · 获赞 2 · 访问量 1万+

猜你喜欢

转载自blog.csdn.net/weixin_46192300/article/details/104571869