Razumevanje SPAN, RSPAN in ERSPAN: Tehnike za spremljanje omrežnega prometa

SPAN, RSPAN in ERSPAN so tehnike, ki se uporabljajo v omrežjih za zajemanje in spremljanje prometa za analizo. Tukaj je kratek pregled vsake od njih:

SPAN (analizator komutiranih vrat)

Namen: Uporablja se za zrcaljenje prometa iz določenih vrat ali VLAN-ov na stikalu na druga vrata za spremljanje.

Primer uporabe: Idealno za lokalno analizo prometa na enem samem stikalu. Promet se zrcali na določena vrata, kjer ga lahko zajame omrežni analizator.

RSPAN (oddaljeni SPAN)

Namen: Razširi zmogljivosti SPAN na več stikal v omrežju.

Primer uporabe: Omogoča spremljanje prometa iz enega stikala v drugo prek glavne povezave. Uporabno za scenarije, kjer se nadzorna naprava nahaja na drugem stikalu.

ERSPAN (Enkapsulirani oddaljeni SPAN)

Namen: Združuje RSPAN z GRE (Generic Routing Encapsulation) za enkapsulacijo zrcaljenega prometa.

Primer uporabe: Omogoča spremljanje prometa v usmerjenih omrežjih. To je uporabno v kompleksnih omrežnih arhitekturah, kjer je treba promet zajeti v različnih segmentih.

Analizator vrat stikala (SPAN) je učinkovit, visoko zmogljiv sistem za spremljanje prometa. Usmerja ali zrcali promet iz izvornih vrat ali VLAN-a v ciljna vrata. To se včasih imenuje spremljanje seje. SPAN se uporablja za odpravljanje težav s povezljivostjo in izračun izkoriščenosti in zmogljivosti omrežja, med drugim. Ciscovi izdelki podpirajo tri vrste SPAN-ov …

a. SPAN ali lokalni SPAN.

b. Oddaljeni SPAN (RSPAN).

c. Enkapsulirani oddaljeni SPAN (ERSPAN).

Da bi vedeli: "Posrednik omrežnih paketov Mylinking™ s funkcijami SPAN, RSPAN in ERSPAN"

SPAN, RSPAN, ERSPAN

SPAN / zrcaljenje prometa / zrcaljenje vrat se uporablja za številne namene, spodaj je navedenih nekaj.

- Implementacija IDS/IPS v promiskuitetnem načinu.

- Rešitve za snemanje VoIP klicev.

- Razlogi za skladnost z varnostnimi predpisi za spremljanje in analizo prometa.

- Odpravljanje težav s povezavo, spremljanje prometa.

Ne glede na vrsto uporabljenega SPAN-a je lahko vir SPAN-a katera koli vrsta vrat, npr. usmerjena vrata, vrata fizičnega stikala, dostopna vrata, trunk, VLAN (vsa aktivna vrata so pod nadzorom stikala), EtherChannel (bodisi vrata bodisi celotni vmesniki vrat in kanala) itd. Upoštevajte, da vrata, konfigurirana za cilj SPAN, NE MOREjo biti del izvornega VLAN-a SPAN.

Seje SPAN podpirajo spremljanje vhodnega prometa (vhodni SPAN), izhodnega prometa (izhodni SPAN) ali prometa, ki teče v obe smeri.

- Vhodni SPAN (RX) kopira promet, ki ga prejmejo izvorna vrata in VLAN-i, na ciljna vrata. SPAN kopira promet pred kakršno koli spremembo (na primer pred kakršnim koli filtrom VACL ali ACL, QoS ali določanjem vhodnih ali izhodnih pravil).

- Izhodni SPAN (TX) kopira promet, ki se prenaša iz izvornih vrat in VLAN-ov, na ciljna vrata. Preden stikalo posreduje promet na ciljna vrata SPAN, se izvedejo vsa ustrezna filtriranja ali spreminjanja s filtri VACL ali ACL, QoS ali ukrepi za določanje vhodnih ali izhodnih pravil.

- Ko se uporabi ključna beseda both, SPAN kopira omrežni promet, ki ga prejmejo in prenesejo izvorna vrata in VLAN-i, na ciljna vrata.

- SPAN/RSPAN običajno ignorira okvirje CDP, STP BPDU, VTP, DTP in PAgP. Vendar pa je te vrste prometa mogoče posredovati, če je konfiguriran ukaz za replikacijo enkapsulacije.

SPAN ali lokalni SPAN

SPAN zrcali promet iz enega ali več vmesnikov na stikalu na enega ali več vmesnikov na istem stikalu; zato se SPAN večinoma imenuje LOKALNI SPAN.

Smernice ali omejitve za lokalni SPAN:

- Tako komutirana vrata 2. plasti kot vrata 3. plasti je mogoče konfigurirati kot izvorna ali ciljna vrata.

- Vir je lahko eno ali več vrat ali VLAN, ne pa njihova kombinacija.

- Vrata magistralnega omrežja so veljavna izvorna vrata, pomešana z izvornimi vrati, ki niso magistralna omrežja.

- Na stikalu je mogoče konfigurirati do 64 ciljnih vrat SPAN.

- Ko konfiguriramo ciljna vrata, se njihova prvotna konfiguracija prepiše. Če se konfiguracija SPAN odstrani, se prvotna konfiguracija na teh vratih obnovi.

- Pri konfiguriranju ciljnih vrat se vrata odstranijo iz vseh svežnjev EtherChannel, če so bila del enega. Če gre za usmerjena vrata, konfiguracija cilja SPAN preglasi konfiguracijo usmerjenih vrat.

- Ciljna vrata ne podpirajo varnosti vrat, preverjanja pristnosti 802.1x ali zasebnih VLAN-ov.

- Vrata lahko delujejo kot ciljna vrata samo za eno sejo SPAN.

- Vrata ni mogoče konfigurirati kot ciljna vrata, če so izvorna vrata seje span ali del izvornega VLAN-a.

- Vmesniki vratnih kanalov (EtherChannel) so lahko konfigurirani kot izvorna vrata, ne pa kot ciljna vrata za SPAN.

- Smer prometa je za vire SPAN privzeto nastavljena na »oboje«.

- Ciljna vrata nikoli ne sodelujejo v instanci spanning-tree. Ne podpirajo DTP, CDP itd. Lokalni SPAN vključuje BPDU-je v nadzorovani promet, zato se vsi BPDU-ji, vidni na ciljnih vratih, kopirajo iz izvornih vrat. Zato stikala nikoli ne priključite na to vrsto SPAN-a, saj lahko to povzroči omrežno zanko. Orodja umetne inteligence bodo izboljšala učinkovitost dela innezaznavna umetna inteligencaStoritev lahko izboljša kakovost orodij umetne inteligence.

- Ko je VLAN konfiguriran kot vir SPAN (večinoma imenovan VSPAN) s konfiguriranimi možnostmi vhodnega in izhodnega prometa, posreduj podvojene pakete iz izvornih vrat le, če se paketi preklopijo v istem VLAN-u. Ena kopija paketa je iz vhodnega prometa na vhodnih vratih, druga kopija paketa pa iz izhodnega prometa na izhodnih vratih.

- VSPAN spremlja samo promet, ki zapušča ali vstopa na vrata 2. plasti v omrežju VLAN.

SPAN, RSPAN, ERSPAN 1

Oddaljeni SPAN (RSPAN)

Oddaljeni SPAN (RSPAN) je podoben SPAN-u, vendar podpira izvorna vrata, izvorna VLAN-a in ciljna vrata na različnih stikalih, kar omogoča oddaljeno spremljanje prometa iz izvornih vrat, porazdeljenih po več stikalih, in omogoča ciljnim napravam za zajem omrežja centralizacijo. Vsaka seja RSPAN prenaša promet SPAN prek uporabniško določenega namenskega omrežja RSPAN VLAN v vseh sodelujočih stikalih. Ta VLAN se nato poveže z drugimi stikali, kar omogoča, da se promet seje RSPAN prenaša prek več stikal in dostavi ciljni postaji za zajem. RSPAN je sestavljen iz izvorne seje RSPAN, omrežja RSPAN VLAN in ciljne seje RSPAN.

Smernice ali omejitve za RSPAN:

- Za cilj SPAN mora biti konfiguriran poseben VLAN, ki bo prečkal vmesna stikala prek trunk povezav proti ciljnemu vratu.

- Lahko ustvari isto vrsto vira – vsaj ena vrata ali vsaj en VLAN, vendar ne more biti mešanica.

- Cilj seje je RSPAN VLAN in ne posamezna vrata v stikalu, zato bodo zrcaljeni promet prejemala vsa vrata v RSPAN VLAN.

- Konfigurirajte kateri koli VLAN kot RSPAN VLAN, če vse sodelujoče omrežne naprave podpirajo konfiguracijo RSPAN VLAN, in uporabite isti RSPAN VLAN za vsako sejo RSPAN

- VTP lahko širi konfiguracijo VLAN-ov s številkami od 1 do 1024 kot RSPAN VLAN-e, VLAN-e s številkami nad 1024 pa mora ročno konfigurirati kot RSPAN VLAN-e na vseh izvornih, vmesnih in ciljnih omrežnih napravah.

- Učenje MAC naslovov je v RSPAN VLAN onemogočeno.

SPAN, RSPAN, ERSPAN 2

Enkapsulirani oddaljeni SPAN (ERSPAN)

Enkapsulirani oddaljeni SPAN (ERSPAN) prinaša generično usmerjevalno enkapsulacijo (GRE) za ves zajeti promet in omogoča njegovo razširitev na domene 3. plasti.

ERSPAN jeCiscova lastniškafunkcija in je trenutno na voljo samo za platforme Catalyst 6500, 7600, Nexus in ASR 1000. ASR 1000 podpira vir ERSPAN (spremljanje) samo na vmesnikih Fast Ethernet, Gigabit Ethernet in port-channel.

Smernice ali omejitve za ERSPAN:

- Izvorne seje ERSPAN ne kopirajo prometa, enkapsuliranega z ERSPAN GRE, iz izvornih vrat. Vsaka izvorna seja ERSPAN ima lahko kot vire vrata ali VLAN-e, ne pa obojega.

- Ne glede na konfigurirano velikost MTU-ja ERSPAN ustvari pakete 3. plasti, ki so lahko dolgi do 9202 bajtov. Promet ERSPAN lahko zavrže kateri koli vmesnik v omrežju, ki uveljavlja velikost MTU-ja manjšo od 9202 bajtov.

- ERSPAN ne podpira fragmentacije paketov. V glavi IP paketov ERSPAN je nastavljen bit »ne fragmentiraj«. Ciljne seje ERSPAN ne morejo ponovno sestaviti fragmentiranih paketov ERSPAN.

- ID ERSPAN razlikuje promet ERSPAN, ki prihaja na isti ciljni IP-naslov iz različnih izvornih sej ERSPAN; konfiguriran ID ERSPAN se mora ujemati na izvorni in ciljni napravi.

- Za izvorna vrata ali izvorno VLAN lahko ERSPAN spremlja vhodni, izhodni ali oba, vhodni in izhodni promet. Privzeto ERSPAN spremlja ves promet, vključno z večvrstnim oddajanjem in okvirji BPDU (Bridge Protocol Data Unit).

- Vmesniki tunelov, ki so podprti kot izvorna vrata za izvorno sejo ERSPAN, so GRE, IPinIP, SVTI, IPv6, IPv6 over IP tunnel, Multipoint GRE (mGRE) in Secure Virtual Tunnel Interfaces (SVTI).

- Možnost filtriranja VLAN ne deluje v seji spremljanja ERSPAN na vmesnikih WAN.

- ERSPAN na usmerjevalnikih Cisco ASR serije 1000 podpira samo vmesnike 3. plasti. Ethernetni vmesniki niso podprti na ERSPAN-u, ko so konfigurirani kot vmesniki 2. plasti.

- Ko je seja konfigurirana prek konfiguracijskega vmesnika ERSPAN, ID-ja seje in vrste seje ni mogoče spremeniti. Če ju želite spremeniti, morate najprej uporabiti obliko no v konfiguracijskem ukazu, da odstranite sejo, in jo nato ponovno konfigurirati.

- Cisco IOS XE izdaje 3.4S: - Spremljanje tunelskih paketov, ki niso zaščiteni z IPvsec, je podprto na vmesnikih tunelov IPv6 in IPv6 prek IP samo za izvorne seje ERSPAN, ne pa za ciljne seje ERSPAN.

- V Cisco IOS XE izdaji 3.5S je bila dodana podpora za naslednje vrste vmesnikov WAN kot izvorna vrata za izvorno sejo: serijski (T1/E1, T3/E3, DS0), paketni prenos prek SONET-a (POS) (OC3, OC12) in večpovezovalni PPP (ukazu izvornega vmesnika so bile dodane ključne besede multilink, pos in serijski).

SPAN, RSPAN, ERSPAN 3

Uporaba ERSPAN kot lokalnega SPAN-a:

Za uporabo ERSPAN-a za spremljanje prometa prek enega ali več vrat ali VLAN-ov v isti napravi moramo v isti napravi ustvariti izvorno in ciljno sejo ERSPAN-a, pretok podatkov pa poteka znotraj usmerjevalnika, podobno kot v lokalnem SPAN-u.

Pri uporabi ERSPAN kot lokalnega SPAN-a veljajo naslednji dejavniki:

- Obe seji imata isti ERSPAN ID.

- Obe seji imata enak IP-naslov. Ta IP-naslov je lasten IP-naslov usmerjevalnika, torej IP-naslov povratne zanke ali IP-naslov, konfiguriran na katerem koli vratih.

(config)# nadzor seje 10 tip erspan-source
(config-mon-erspan-src)# izvorni vmesnik Gig0/0/0
(config-mon-erspan-src)# cilj
(config-mon-erspan-src-dst)# IP naslov 10.10.10.1
(config-mon-erspan-src-dst)# izvorni IP naslov 10.10.10.1
(config-mon-erspan-src-dst)# erspan-id 100

SPAN, RSPAN, ERSPAN 4


Čas objave: 28. avg. 2024