1、交换机端口镜像实施方案主流交换机端口镜像实施方法一、 原理.2二、 各品牌交换机实施方法.31 Cisco.32 3com.43 Intel.54 Avaya.65 华为.76 港湾6808.8三、 注意事项9一 、原理当我们需要用IDS这样的东西,或者是sniffer来对网络流量进行捕获和监当我们需要用IDS这样的东西,或者是sniffer来对网络流量进行捕获和监控时,需要有一个监听端口。 我们知道HUB和switch的工作原理是不同的,HUB不基于连接,每个进入HUB的数据包被发送到除进入端口外的所有端口。而Switch则是面对连接的,数据包只会发送给目的端口。所以在HUB环境中,IDS或
2、sniffer可以接到任意一个端口上。但在switch中就必须设置专门的监听端口,用来查看网络的使用情况,这个端口也被称为镜像端口,因为它能从指定的交换机端口中复制端口流量到这个监听端口(镜像端口)中,以便进行流量和协议分析。二、各品牌交换机实施方法Cisco CATALYST交换机端口监听配置 CISCO CATALYST交换机分为两种,在CATALYST家族中称侦听端口为分析端口(analysis port)。 1、Catalyst 2900XL/3500XL/2950系列交换机端口监听配置 (基于CLI) 以下命令配置端口监听: port monitor 例:F0/1和F0/2、F0/3
3、同属VLAN1,F0/1监听F0/2、F0/3端口: interface FastEthernet0/1 port monitor FastEthernet0/2 port monitor FastEthernet0/3 port monitor VLAN1 2、Catalyst 4000,5000 and 6000系列交换机端口监听配置 (基于IOS) 以下命令配置端口监听: set span set span source ports destination port 允许用户指定多于一个的源端口。只要列出要执行SPAN的端口并用逗号分隔即可。命令行解释器同样允许使用连字符指定一个端口的范
4、围。下面的例子说明了这个特点。这里只允许有一个目的端口,并且它总是在指定了SPAN的源端口后来指定。 例如,模块1中端口1和端口2同属VLAN1,端口3在VLAN2,端口4和5在VLAN2,端口2监听端口1和3、4、5, set span 1/1,1/3-5 1/2 3COM交换机端口监听配置 3COM交换机中,端口监听被称为“Roving Analysis”。网络流量被监听的端口称作“监听口”(Monitor Port),连接监听设备的端口称作“分析口”(Analyzer Port)。 以下命令配置端口监听: 指定分析口 feature rovingAnalysis add,或缩写 f r
5、a,当我们需要用IDS这样的东西,或者是sniffer来对网络流量进行捕获和监例如: Select menu option: feature rovingAnalysis add Select analysis slot: 1 Select analysis port: 2 指定监听口并启动端口监听 feature rovingAnalysis start,或缩写 f r sta, 例如: Select menu option: feature rovingAnalysis start Select slot to monitor (1-12): 1 Select port to monito
6、r (1-8): 3 停止端口监听 feature rovingAnalysis stop,或缩写 f r sto, Intel交换机端口监听配置 Intel称端口监听为“Mirror Ports”。 网络流量被监听的端口称作“源端口”(Source Port),连接监听设备的端口称作“镜像口”(Mirror Port)。 配置端口监听步骤如下: 在navigation菜单,点击Statistics下的Mirror Ports,弹出Mirror 当我们需要用IDS这样的东西,或者是sniffer来对网络流量进行捕获和监Ports信息。 在Configure Source 列中点击端口来选择源端
7、口,弹出Mirror Ports Configuration。 进行源端口设置: 源端口是镜像流量的来源口,镜像口是接收来自源端口流量的端口。 点击Apply确定 可以选择三种监听的方式: 1连续(Always):镜像全部流量。 2周期(Periodic):在一定周期内镜像全部流量。镜像周期在Sampling Interval configuration中设置。 3禁止(Disabled):关闭流量镜像。 Avaya交换机端口监听配置 在Avaya交换机用户手册中,端口监听被称为“端口镜像”(Port Mirror)。 以下命令配置端口监听: set|clear Port Mirror 设置端
8、口侦听:set port mirror source-port mirror-port sampling always | disable | periodic max-packets-sec piggyback-port 监禁止端口监听:clear port mirror 命令中,mod-port-range指定端口的范围;mod-port-spec指定特定的端口;piggyback-port指定双向镜像的端口;sampling指定镜像周期;max-packets-sec仅在sampling设置为periodic时使用,指定监听口每秒最多的数据报数量。 华为交换机端口监听配置 华为交换机用户
9、手册中,端口监听被称为“端口镜像”(Port Mirroring)。 使用Huawei Lanswitch View管理系统添加一个镜像端口: 选择Device Setup或Stack Setup。 点击Port Mirroring。 点击Add按钮。 对于堆叠,点击Switch并从列表选择一个交换机。 点击Reflect from并选择流量将被镜像的端口。 点击Reflect to并选上面所选择的端口上的港湾6808交换机端口监听配置例:步骤1 进入以太网接口slot =2,port =1Harbour(config)# interface ethernet 2/1步骤2 配置以太网接口2/
10、1为2/3的镜像接口Harbour(config-if-eth2/1)# mirror ingress 2/3步骤3 退出接口配置模式,进入到配置模式Harbour(config-if-eth2/1)# exit步骤4 显示镜像信息Harbour(config)# show mirror 2/11-th mirror-to port eth2/1:ingress port member list: eth2/3 egress port member list:三、 注意镜像端口可以对一个或多个端口进行镜像,也可以对所有端口进行镜像以监听所有数据包,但也有一些问题,比如当流量大时可能造成交换机丢包。
copyright@ 2008-2022 冰豆网网站版权所有
经营许可证编号:鄂ICP备2022015515号-1