In questo documento viene spiegato come configurare RSPAN sugli switch.
Lo SPAN (Switch Port Analyzer), o talvolta denominato mirroring o monitoraggio delle porte, sceglie il traffico di rete per l'analisi da parte di un analizzatore di rete. L'analizzatore di rete può essere un dispositivo Cisco SwitchProbe o un'altra sonda RMON (monitoraggio da remoto).
Il mirroring delle porte viene utilizzato su un dispositivo di rete per inviare una copia dei pacchetti di rete rilevati su una singola porta del dispositivo, su più porte del dispositivo o su un'intera VLAN (Virtual Local Area Network) a una connessione di monitoraggio di rete su un'altra porta del dispositivo. Generalmente viene utilizzato per le appliance di rete che richiedono il monitoraggio del traffico di rete, ad esempio un sistema di rilevamento delle intrusioni. Un analizzatore di rete connesso alla porta di monitoraggio elabora i pacchetti di dati per la diagnosi, il debug e il monitoraggio delle prestazioni.
RSPAN (Remote Switch Port Analyzer) è un'estensione di SPAN. RSPAN estende lo SPAN consentendo il monitoraggio di più switch in rete e la definizione della porta dell'analizzatore su uno switch remoto. Ciò significa che è possibile centralizzare i dispositivi di acquisizione di rete.
RSPAN esegue il mirroring del traffico dalle porte di origine di una sessione RSPAN su una VLAN dedicata alla sessione RSPAN. Questa VLAN viene quindi trunkata su altri switch, consentendo il trasporto del traffico della sessione RSPAN su più switch. Sullo switch che contiene la porta di destinazione per la sessione, il traffico proveniente dalla VLAN della sessione RSPAN viene semplicemente sottoposto a mirroring sulla porta di destinazione.
Flusso del traffico RSPAN
Regole di appartenenza della porta RSPAN
- Le interfacce di origine SPAN non possono essere membri di VLAN RSPAN.
- La porta del riflettore non può essere un membro di questa VLAN.
- Si consiglia di non associare la VLAN remota ad alcuna rete.
- Si consiglia di rimuovere l'appartenenza RSPAN da tutte le porte non utilizzate per il passaggio del traffico con mirroring.
- In genere, una VLAN remota RSPAN contiene due porte.
- Per il traffico con mirroring, le porte di origine devono essere membri di VLAN RSPAN.
- Si consiglia di rimuovere l'appartenenza RSPAN da tutte le altre porte, inclusa l'interfaccia di destinazione.
La VLAN RSPAN trasmette il traffico SPAN tra le sessioni di origine e di destinazione RSPAN. Presenta le seguenti caratteristiche speciali:
Passaggio 1. Accedere all'utility basata sul Web dello switch di avvio e scegliere Avanzate dall'elenco a discesa Display Mode (Modalità di visualizzazione).
Passaggio 2. Selezionare Gestione VLAN > Impostazioni VLAN.
Passaggio 3. Fare clic su Add.
Passaggio 4. Immettere l'ID VLAN nel campo VLAN ID.
Nota: nell'esempio, l'ID VLAN è VLAN 20.
Passaggio 5. (Facoltativo) Immettere il nome della VLAN nel campo Nome VLAN.
Nota: Nell'esempio, il nome della VLAN è RSPAN VLAN.
Passaggio 6. (Facoltativo) Selezionare la casella di controllo Stato interfaccia VLAN per abilitare la VLAN. Se la VLAN è spenta, non trasmette o riceve messaggi da o verso livelli superiori. Ad esempio, se si arresta una VLAN su cui è configurata un'interfaccia IP, il bridging nella VLAN continua, ma lo switch non può trasmettere e ricevere il traffico IP sulla VLAN. Questa funzione è attivata per impostazione predefinita.
Passaggio 7. (Facoltativo) Selezionare la casella di controllo Trap SNMP stato collegamento per abilitare la generazione dello stato del collegamento di trap SNMP (Simple Network Management Protocol). Questa funzione è attivata per impostazione predefinita.
Passaggio 8. Fare clic su Apply (Applica), quindi su Close (Chiudi).
Nota: per ulteriori informazioni sulla gestione delle VLAN su uno switch, fare clic qui.
Passaggio 9. (Facoltativo) Fare clic su Salva per aggiornare il file di configurazione in esecuzione.
Passaggio 10. Scegliere Stato e statistiche > SPAN & RSPAN > VLAN RSPAN.
Passaggio 11. Selezionare un ID VLAN dall'elenco a discesa VLAN RSPAN. Questa VLAN deve essere utilizzata esclusivamente per RSPAN.
Nota: nell'esempio riportato di seguito, viene scelta la VLAN 20.
Passaggio 12. Fare clic su Applica.
Passaggio 13. (Facoltativo) Fare clic su Save per aggiornare il file della configurazione in esecuzione.
Passaggio 14. Nello switch finale, ripetere i passaggi da 1 a 13 per configurare la VLAN RSPAN.
A questo punto, la VLAN dedicata alla sessione RSPAN è configurata sia sullo switch di avvio che su quello finale.
Passaggio 1. Scegliere Stato e statistiche > SPAN & RSPAN > Origini sessione.
Passaggio 2. Fare clic su Add.
Passaggio 3. Scegliere il numero di sessione dall'elenco a discesa ID sessione. L'ID sessione deve essere coerente per ogni sessione RSPAN.
Nota: Nell'esempio viene scelta Sessione 1.
Passaggio 4. Fare clic sul pulsante di opzione relativo al tipo di interfaccia di origine desiderato e scegliere l'interfaccia dall'elenco o dagli elenchi a discesa.
Importante: L'interfaccia di origine non può essere uguale alla porta di destinazione.
Le opzioni sono:
Nota: Nell'esempio, viene scelta la porta GE2 nell'unità 1. Questa è l'interfaccia remota da monitorare.
Passaggio 5. (Facoltativo) Se al passaggio 4 si fa clic su Unità e Porta, fare clic sul pulsante di opzione Tipo di monitor desiderato per il tipo di traffico da monitorare.
Le opzioni sono:
Nota: Nell'esempio, viene scelto Rx.
Passaggio 6. Fare clic su Apply (Applica), quindi su Close (Chiudi).
Passaggio 7. (Facoltativo) Fare clic su Save per aggiornare il file di configurazione in esecuzione.
A questo punto, l'origine della sessione è configurata sullo switch di avvio.
Passaggio 1. Scegliere Stato e statistiche > SPAN e RSPAN > Destinazioni sessione.
Passaggio 2. Fare clic su Add.
Passaggio 3. Scegliere il numero di sessione dall'elenco a discesa ID sessione. Deve corrispondere all'ID scelto dall'origine della sessione configurata.
Nota: Nell'esempio viene scelta Sessione 1.
Passaggio 4. Fare clic sul pulsante di scelta VLAN remota nell'area Tipo di destinazione. A questa porta è connesso un analizzatore di rete, ad esempio un computer che esegue Wireshark.
Importante: L'interfaccia di destinazione non può essere uguale alla porta di origine.
Nota: Se si sceglie VLAN remota, il traffico di rete viene abilitato automaticamente.
Passaggio 5. Nell'area Porta riflettore, scegliere l'opzione desiderata dall'elenco a discesa Unità. Selezionare la porta da impostare come porta di origine dall'elenco a discesa Porta.
Nota: Nell'esempio, viene scelta la porta GE20 nell'unità 1.
Passaggio 6. Fare clic su Apply (Applica), quindi su Close (Chiudi).
Passaggio 7. (Facoltativo) Fare clic su Save per aggiornare il file di configurazione in esecuzione.
A questo punto, le destinazioni della sessione sono configurate sullo switch di avvio.
Possono inoltre esistere switch intermedi che separano le sessioni di origine e di destinazione RSPAN. Non è necessario che questi switch siano in grado di eseguire RSPAN, ma devono rispondere ai requisiti della VLAN RSPAN.
Per le VLAN da 1 a 1005 visibili al VLAN Trunking Protocol (VTP), l'ID VLAN e le relative caratteristiche RSPAN associate vengono propagate dal VTP. Se si assegna un ID VLAN RSPAN nell'intervallo di VLAN esteso (da 1006 a 4094), è necessario configurare manualmente tutti gli switch intermedi.
per informazioni su come assegnare un'interfaccia VLAN come porta trunk di uno switch intermedio, fare clic qui per istruzioni.
È normale avere più VLAN RSPAN in una rete contemporaneamente quando ciascuna VLAN RSPAN definisce una sessione RSPAN a livello di rete. Vale a dire, più sessioni RSPAN di origine in qualsiasi punto della rete possono contribuire ai pacchetti della sessione RSPAN. È inoltre possibile avere più sessioni di destinazione RSPAN in tutta la rete, monitorando la stessa VLAN RSPAN e presentando il traffico all'utente. L'ID VLAN RSPAN separa le sessioni.
Passaggio 1. Scegliere Stato e statistiche > SPAN & RSPAN > Origini sessione.
Passaggio 2. Fare clic su Add.
Passaggio 3. (Facoltativo) Scegliere il numero della sessione dall'elenco a discesa ID sessione. L'ID sessione deve essere coerente per sessione.
Nota: Nell'esempio viene scelta Sessione 1.
Passaggio 4. Fare clic sul pulsante di opzione VLAN remota nell'area Source Interface (Interfaccia di origine).
Nota: Il tipo di monitoraggio della VLAN remota verrà configurato automaticamente.
Passaggio 5. Fare clic su Apply (Applica), quindi su Close (Chiudi).
Passaggio 6. (Facoltativo) Fare clic su Save per aggiornare il file di configurazione in esecuzione.
A questo punto, le origini della sessione sono configurate sullo switch finale.
Passaggio 1. Scegliere Stato e statistiche > SPAN e RSPAN > Destinazioni sessione.
Passaggio 2. Fare clic su Add.
Passaggio 3. Scegliere il numero di sessione dall'elenco a discesa ID sessione. Deve corrispondere all'ID scelto dall'origine della sessione configurata.
Nota: Nell'esempio viene scelta Sessione 1.
Passaggio 4. Fare clic sul pulsante di opzione Interfaccia locale nell'area Tipo di destinazione.
Passaggio 5. Nell'area Porta, scegliere l'opzione desiderata dall'elenco a discesa Unità. Selezionare la porta da impostare come porta di origine dall'elenco a discesa Porta.
Nota: Nell'esempio, viene scelta la porta GE20 nell'unità 1.
Passaggio 6. (Facoltativo) Selezionare la casella di controllo Abilita traffico di rete per abilitare il traffico di rete.
Passaggio 7. Fare clic su Apply (Applica), quindi su Close (Chiudi).
Passaggio 8. (Facoltativo) Fare clic su Save per aggiornare il file di configurazione in esecuzione.
A questo punto, le destinazioni della sessione sono configurate sullo switch finale.
In questo scenario, l'host nell'interfaccia di origine configurata, GE2 nell'unità 1 (GE1/2), ha un indirizzo IP di 192.168.1.100. Mentre l'host nell'interfaccia di destinazione configurata, GE20 nell'unità 1 (VLAN 20 tramite GE1/20), ha un indirizzo IP di 192.168.1.127. Wireshark è in esecuzione sull'host connesso a questa porta.
Utilizzando il filtro ip.addr == 192.168.1.100, Wireshark mostra i pacchetti acquisiti dall'interfaccia di origine remota.