02. RSPAN
RSPAN (Remote Switched Port ANalyzer) — предоставляет возможность использовать в качестве источника и назначения трафика зеркала интерфейсы, находящиеся на разных коммутаторах, а также отправлять трафик зеркала в несколько интерфейсов на одном коммутаторе. Функционал использует такие понятия как reflector port и remote-span VLAN.
Remote-span VLAN, это та VLAN, в которую будет отправляться зеркалируемый трафик в порту назначения зеркала. Эта VLAN может быть назначена в режиме trunk одновременно с другими пользовательскими VLAN. Изучение MAC-адресов в remote-span VLAN отключено. Remote-span VLAN также может быть использован для передачи трафика из зеркала через несколько промежуточных коммутаторов — для этого потребуется пробросить remote-span VLAN по пути к порту мониторинга.
Reflector port используется в качестве порта назначения зеркала и имитирует прием трафика из зеркала. Если существует потребность использовать несколько портов назначения зеркала, этого можно достичь, назначив Remote-span VLAN на Reflector port и на все те порты, в которые требуется передать трафик — он будет продублирован во все эти порты.
2.2. Конфигурация RSPAN
- Назначить VLAN в качестве remote VLAN;
- Выбрать порт (CPU) в качестве источника зеркала;
- Выбрать порт в качестве назначения зеркала;
- Выбрать reflector порт;
- Задать remote VLAN для мониторинговой сессии.
- Назначить VLAN в качестве remote VLAN:
Команда
Описание
! В режиме конфигурации VLAN
Назначить VLAN в качестве remote-span VLAN. Команда no удаляет эту конфигурацию.
2. Выбрать порт (CPU) в качестве источника зеркала:
Команда
Описание
no monitor session <session> source
! В режиме глобальной конфигурации
Задать интерфейс или CPU в качестве источника трафика зеркала для сессии <session>.
3. Выбрать порт в качестве назначения зеркала:
Команда
Описание
monitor session <session> destination interface <interface-number>
no monitor session <session> destination interface <interface-number>
! В режиме глобальной конфигурации
Задать интерфейс назначения трафика зеркала для сессии <session>. Команда no удаляет интерфейс назначения для сессии <session>.
4. Выбрать reflector порт:
Команда
Описание
monitor session <session> reflector-port <interface-number>
no monitor session <session> reflector-port
! В режиме глобальной конфигурации
Выбрать интерфейс в качестве reflector порта. Команда no отменяет выбор.
5. Задать remote VLAN для мониторинговой сессии:
Команда
Описание
monitor session <session> remote vlan <vlan_id>
no monitor session <session> remote vlan
! В режиме глобальной конфигурации
Задать для мониторинговой сессии <session> remote VLAN <vlan_id>. Команда no отменяет выбор.
2.3. Пример конфигурации RSPAN
Пример 1
Рисунок 69.1 — RSPAN VLAN
Как показано на рисунке 69.1, сервер мониторинга “Sniffer 1” подключен к коммутатору “Switch B”, а ПК пользователя — к коммутатору “Switch A”. Для диагностики проблем подключения требуется зеркалировать трафик с порта ПК пользователя на сервер мониторинга.
Конфигурация коммутатора Switch A:
Конфигурация коммутатор Switch B:
Пример 2
Серверы мониторинга “Sniffer 1” и “Sniffer 2” а также ПК пользователя подключены к коммутатору “Switch A” к портам к портам 1/0/8, 1/0/9 и 1/0/1 соответственно. Порт 1/0/7 на коммутаторе не занят. Для мониторинга требуется зеркалировать трафик с порта ПК пользователя одновременно на оба сервера.
Руководство по захвату сетевого трафика. Часть 4 – подробно о SPAN-портах (Перевод)
Мы уже кратко упоминали о технологии SPAN (Switched Port Analyzer) в предыдущих частях серии. Но есть очень много моментов, о которых нужно помнить, и поэтому давайте рассмотрим преимущества и недостатки SPAN подробнее. Также достойна упоминания постоянная битва между сторонниками SPAN и TAP: часть аналитиков будет настаивать на использовании «только ТАР!», другая часть – наоборот.
Порты SPAN
Я уже говорил это раньше и, наверное, буду повторять ещё несколько раз в следующих статьях: когда вы захватываете трафик, всё сводится к вопросу – «насколько достоверный дамп вам необходим?»
Цель этой статьи – предоставить как можно более полную информацию о практике использования SPAN в реальных задачах анализа трафика, о недостатках и преимуществах этой технологии. Обладая такой информацией, вы и сами будете в состоянии понять, сможет ли SPAN дать вам тот результат, который нужен, в части достоверности.
Повторим основы
Сейчас я немного повторюсь и опишу понятия, которые мы уже рассмотрели в первой части серии. Зачем? Просто потому, что вы, возможно, сразу начали чтение с этой части, без предыдущих. Как вы, скорее всего, уже знаете, SPAN – это функция коммутатора, которая необходима, чтобы получить копию трафика на нужном порту. Не забывайте, что для этого коммутатор должен быть управляемым. То есть, обычный «тупой» коммутатор с 5-16 портами, скорее всего, не имеет такой способности (бывают редкие исключения, когда зеркалирование порта «зашито» в конструкцию изначально).
SPAN означает «Switched Port Analyzer». Если я правильно помню, эта функция изначально была разработана для того, чтобы иметь возможность отладки работы самого коммутатора, а не траблшутинга конечных узлов сети. Но в настоящее время SPAN в подавляющем большинстве случаев используется для анализа трафика – он дает возможность увидеть и прослушать трафик, который в обычном режиме работы коммутатора вы не увидите. Для этого мы назначаем порт-источник (это порт, трафик с которого мы хотим перенаправить, он же «mirror-порт»), и порт-назначение, приемник (это порт, в который мы хотим перенаправить трафик, он же «мониторный порт»). Стоит отметить, что мониторный порт – это самый обычный порт коммутатора, которому мы назначаем данную роль при настройке SPAN-сессии.
Для большинства моделей коммутаторов мониторный порт ведет себя не так, как обычный – он прекращает прием пакетов с подсоединенного к нему устройства. Это означает, что такой порт занимается только отправкой пакетов на устройство анализа и отбрасывает всё, что приходит на него. Это важно по нескольким причинам, например, ваше устройство захвата не будет взаимосвязано с боевой сетью и не будет привносить туда никаких возмущений своим «шумом». Но также это значит, что как только вы настроите мониторный порт, вы через него не сможете общаться ни с кем, включая и сам коммутатор. В общем, будьте бдительны и не отпилите ветку под собой в случае, если вдруг этот порт был единственным портом, через который возможно управление коммутатором (иначе придется заморочиться с консольным доступом, а если нет и его – вас спасет только сброс конфигурации).
Бывают коммутаторы, у которых мониторный порт продолжает работать параллельно и в обычном режиме (один из таких как раз стоит у нас в офисе – прим. перев.) Это означает, что, наряду с мониторингом, порт участвует в обычном обмене данными. Об этом факте нужно помнить. Особенно это присуще более дешевым коммутаторам, или тем, у которых мониторный порт «железно» зашит изначально. То есть, не забывайте протестировать порт перед «боевым» использованием.
Когда SPAN – хороший
SPAN-порт может быть очень полезным:
- Он позволяет получить доступ к трафику, который иначе не так просто увидеть, при этом не нужно ничего покупать дополнительно.
- Использование SPAN не требует временного прерывания линка.
- SPAN-сессию можно достаточно просто включить/выключитьCLI-командой или через Веб-интерфейс.
- SPAN позволяет получить агрегированный доступ к нескольким портам-источникам или даже к целому VLAN’у.
1. Доступ к трафику
Еще раз напомним, без SPAN-порта устройство захвата не увидит трафика, который вам нужен, потому что коммутатор отправляет пакеты напрямую между теми узлами, которые общаются между собой:
| Рис.1 – Коммутация без SPAN |
Но с помощью SPAN коммутатор создает копии всех пакетов, проходящих через «mirror»-порт, и отправляет их в мониторный порт, куда мы и присоединяем анализатор трафика:
| Рис.2 – Отправка копий пакетов на анализатор |
2. Нет прерывания линка
Включить сессию SPAN очень просто: вам не нужно временно отключать линк в боевой сети (до тех пор, пока у вас есть хоть один свободный порт и не нужно освобождать какой-нибудь из занятых). Нужно всего лишь внести пару строк в конфигурацию. Всё, что остается – найти этот свободный (а теперь – мониторный) порт и подключить к нему анализатор трафика – зачастую ноутбук или ПК.
3. Конфигурирование через CLI или Веб-интерфейс
В общем, как и указано – это можно сделать или через CLI, или… да-да. Скорее всего, вы все сейчас говорите «Только командная строка! Никто даже с минимальным скиллом сисадмина не пользуется Веб-интерфейсом!» – я вас слышу. Вы правы. Но все же он существует… Веб-интерфейс. Веб-интерфейс может быть единственным вариантом в дешевых коммутаторах из списка внизу моей первой статьи данной серии. Стоит отметить, что в некоторых коммутаторах не так-то просто найти нужные команды или пункты меню, чтобы запустить сессию, но, я уверен, гугл вам поможет с этим.
Несколько примеров, с которыми я сталкивался раньше.
Cisco CLI:
![]() |
| Рис.3 -Веб-интерфейс SOHO-коммутатора НР |
Вы можете выбрать, копировать входящий трафик, исходящий или оба типа одновременно (см. «ТХ» и «RX» на рис.3 или параметр «both» в примере с Cisco). Если вы хотите мониторить трафик с одного порта, чаще всего вам нужен вариант «both», иначе одно направление трафика потеряется. Основная причина не выбирать «both» – гибкость конфигурации в случае, если мониторинг обоих направлений одновременно приводит к дублированию в дампе (об этом чуть позднее).
Кстати. Есть некоторые самые старые коммутаторы, которые, несмотря на то, что управляемые, не имеют функции SPAN. Последний такой я видел в одном из немецких госпиталей несколько лет назад, там до сих пор в работе коммутаторы 3COM Superstack. Если вдруг вы увидите где-нибудь подобный коммутатор, сделайте себе мысленную пометку поменять его вчера (без шуток. Это серьезно).
4. SPAN позволяет получить агрегированный доступ к нескольким источникам
Большинство коммутаторов позволяют указать больше, чем один источник трафика в конфигурации. Это означает, что вы можете мониторить больше одного устройства одновременно на мониторном порту. Профессиональные коммутаторы (я намекаю на те, в которых есть команды “enable” и “config”, а также контракт на обслуживание) также позволяют указать как источник один или несколько VLAN’ов. Постепенно такая возможность появляется и в более дешевом оборудовании (естественно, управляемом).
Зеркалирование VLAN’а означает, что выможете перенаправлять все пакеты, входящие/выходящие в коммутатор, принадлежащие определенному (указанному при настройке) VLAN’у. Несмотря на то, что это звучит очень круто, при такой настройке нужно быть невероятно осторожным. Почему – увидим немножко позже. Ну и также надо помнить, что, указав VLAN как источник, мы, естественно, не увидим ну прямо ВСЕ пакеты, входящие в данный VLAN, но только те, которые проходят через наш настроенный коммутатор. Всё же это не магический инструмент, уж простите.
Если вы захотите, вы можете настроить коммутатор так, чтобы он зеркалировал все порты или VLAN’ы в один мониторный порт – многие неопытные пользователи (а временами и админы) считают, что это хороший способ «мониторить все, что происходит в сети». Но нет. В самом деле, эта идея не так уж хороша, скоро увидим почему (ключевое понятие – «бутылочное горлышко»).
Когда SPAN – плохой
К сожалению, SPAN – это далеко не всегда так хорошо, как хотелось бы. Есть ситуации, в которых использование SPAN не приведет ни к чему хорошему, каким бы удобным он ни казался. Это касается тех случаев, когда зеркалирование не в состоянии обеспечить нужную нам точность или же оно оказывает ненужное влияние на рабочую сеть.
Проблемы со SPAN таковы:
- Недостаточная полоса пропускания мониторного порта.
- Излишняя нагрузка на ЦП коммутатора.
- Недостаточная достоверность.
1. Недостаточная полоса пропускания мониторного порта
Недостаток полосы пропускания (Bandwidth bottleneck) – частая проблема со SPAN. Даже если вы мониторите всего лишь один порт, который имеет ту же скорость, что и мониторный порт. То есть, создаете сессию 1 Гбит/с -> 1 Гбит/с. Причина в том же, о чем я уже упоминал в статье о сетевых картах: настоящая комбинированная скорость 1-гигабитного порта – 2 Гбит/с (1 Гбит/с на прием и столько же на отдачу). Мониторный же порт использует только свою полосу на отдачу (в сторону анализатора). В худшем случае это значит, что 2 Гбит/с нужно будет впихнуть в 1 Гбит/с – линк. Теперь представьте, что будет с таким интенсивным трафиком (в 2 раза больше максимальной пропускной способности)? Наверное, что-то типа этого:
| Рис.4 – Потери пакетов на SPAN-порту |
Ответ: коммутатор начнет дропать пакеты. И это также значит, что анализатор увидит не весь трафик, и ведь он даже не будет знать, что пакеты где-то были отброшены (это случилось перед сетевой картой, она даже не будет подозревать, что пакетов изначально-то было больше). У коммутатора нет никакого способа сообщить: «мне пришлось тут выкинуть часть трафика!»
Итак, создание SPAN-сессии, если вы знаете, что у порта-источника высокая нагрузка – не такая уж хорошая идея. А может быть и ещё хуже – попытка зеркалировать источник в 10 Гбит/с на порт 1 Гбит/с. В итоге вы скорее всего получите дамп трафика, подобный такому:
![]() |
| Рис.5 – Так выглядит дамп, если были дропы |
Скорее всего, вы будете видеть много пакетов с предупреждением “ТСР ACKed unseen segment”. Оно создается автоматически экспертной системой Wireshark в случае, когда большие пакеты с полезной нагрузкой теряются по пути, а мелкие АСК-пакеты оказываются достаточно юркими, чтобы проскочить-таки к анализатору через «бутылочное горлышко».
Ситуация стремительно усугубляется, если вы добавляете больше портов-источников или целые VLAN’ы к SPAN-сессии. Представим на секунду, что у вас есть хост с виртуальными машинами, который соединен с коммутатором четырьмя гигабитными портами. Виртуальные машины могут использовать любой из этих портов в соответствии с правилами балансировки трафика. Поэтому, лучше, конечно, зеркалировать все 4 – ведь вы не знаете, куда направится трафик в определенную секунду. И получается, что мы создаем SPAN-сессию, у которой на входе 4 потенциально загруженных гигабитных порта «падают» на 1 гигабитный мониторный порт. В наихудшем случае 8 Гбит/с попытается уместиться в 1 Гбит/с. К чему это приведет? 7 из 8 пакетов отбросятся на коммутаторе. Конечно, это уж очень далеко от приемлемой достоверности дампа.
2. Излишняя нагрузка на ЦП коммутатора
Следующий момент при использовании SPAN – дополнительная нагрузка на ЦП коммутатора. Естественно, это будет зависеть от конкретной модели коммутатора. Как правило, коммутаторы пересылают пакеты между «боевыми» портами с использованием специализированных «железных» цепей даже без участия ЦП как такового. При использовании SPAN ситуация может в корне измениться. ЦП задействуется в процессе зеркалирования, и, как итог, добавление портов к сессии может вызвать следующие эффекты:
- Некоторые коммутаторы реагируют отбрасыванием пакетов в процессе зеркалирования, то есть оригинальный пакет все-таки проходит к назначению, его копия теряется в коммутаторе или задерживается и приходит позже или не в изначальном порядке.
- Другие коммутаторы теряют пакеты как в сессии, так и на «боевых» портах.
- Наихудший случай, с которым я сталкивался – коммутатор начал пересылку всех пакетов во все порты, как я понял, он пытался этим сказать: «всё, я сдаюсь, перехожу в экстренный режим и притворяюсь хабом»
3. Недостаточная достоверность
Теперь к наибольшей проблеме. В некоторых ситуациях использование SPAN дает недостаточную достоверность дампа. Эти ситуации таковы:
- Окружения с высокой загрузкой по трафику. Всегда помните, что мониторный порт вынужден сливать исходящий и входящий потоки источников в один. И если вы зеркалируете гигабитный полнодуплексный порт в один гигабитный мониторный порт – вы легко превысите его максимальную скорость в 1 Гбит/с, что приведет к дропам. Конечно же, вы можете зеркалировать гигабитный полнодуплексный порт в более скоростной, например, в 10 Гбит/с – порт, и это решит проблему. Но – в этом случае вам нужен свободный 10-гигабитный порт (нечастый случай), а также нужен анализатор с таким же портом, способный к тому же захватывать на скорости 10 Гбит/с. Ноутбук с такими характеристиками встретить нелегко (по крайней мере, на момент написания статьи, в 2016г. ноутбуков с такими портами не было). Вдобавок, в основном 10-гигабитные порты на коммутаторах в большинстве своем оптические, а это уже совсем другая история, в которой вам нужна подходящая сетевая карта захвата.
- Случаи, когда вам нужно определить место, в котором теряются пакеты. Здесь SPAN-порт малополезен. А проблема вот в чем: если вы определили при анализе дампа, что пакет был потерян в точке захвата, вы всего лишь определили, что вы не захватили пакет. И тогда я спрошу: «а вы можете дать 99,99% гарантии того, что эта потеря пакета не была вызвана перегрузкой коммутатора или мониторного порта? Можете с уверенностью заявить, что этот пакет вообще не приходил на коммутатор?». Нет, не сможете. Однажды у меня был случай, когда нужно было доказать, что брандмауэр не пропускает некоторые пакеты, которые пропускать должен. В то же время, другие проходили нормально. Это как раз проблема из тех, где нельзя использовать SPAN. Тут для неоспоримого доказательства вам будет нужен ответвитель – ТАР – на входящем и исходящем портах. Поверьте, производитель брандмауэра будет изо всех сил оспаривать ваши результаты, если они не были получены высокоточным профессиональным устройством захвата. Бывали там, сталкивались с этим много раз.
- Случаи, когда нужно доказать, что пакет вообще существовал и был доставлен. Вы можете быть уверены, что пакет действительно отправился в «боевой» порт только потому, что вы его увидели на мониторном порту? У меня случались ситуации, когда пакет действительно был отправлен в продакшн-линк по направлению на сетевую карту сервера, которая сбоила и отбрасывала его. Невозможно быть уверенным, что пакет действительно отправился и «полетел» куда нужно. Мы можем только предположить это. Далеко не всегда этого оказывается достаточно (в этом случае теперь уже админ сервера вступит с вами в схватку, защищая свою зону ответственности). Если вам нужна точная информация, что сеть выполняет свою работу, SPAN вам не поможет, увы. Использовать дамп трафика, полученный таким образом, не выйдет. Придется использовать ТАР.
- При определении задержек пакетов между двумя точками в сети (что само по себе является очень непростой задачей). Если вы заняты определением задержки, как правило, вы охотитесь за миллисекундами, а иногда даже за наносекундами. В моей практике был случай, когда софтовое решение мигрировало с мейнфрейма на Linux-сервера, и ТСР RTT к базе данных полностью убило производительность (я даже писал статью об этом). Заказчик хотел узнать, что было причиной столь низкой производительности – сеть или сам дизайн ПО (они надеялись, что, все-таки, это сеть, потому что устранить проблему с дизайном ПО вышло бы гораздо дороже). Я знал, что между двумя серверами было всего лишь три коммутатора на пути, а практика говорит нам о том, что коммутаторы не привносят каких-либо существенных задержек, если только они не сбойные или уж совсем из рук вон плохо спроектированы. Задержки коммутации находятся в диапазоне микро- или наносекунд, и это сразу же исключило возможность испльзования SPAN для этой задачи, ведь SPAN всегда вносит искажения во временные показатели. Вы не должны доверять timestamp’ам зеркалированных пакетов, если речь идет о диапазоне микро- и наносекунд. И мне самому тогда пришлось использовать полнодуплексные ТАР для того, чтобы доказать, что с сетью всё в порядке.
Когда SPAN – злой
Там, где есть хороший и плохой, обычно присутствует и злой. Под этим заголовком я расскажу о случаях, когда все как бы и работает, но может вызвать весьма неожиданную проблему.
- Задержка пакетов в очереди на продакшн-линках (queuing). Попадаются коммутаторы, которые по непонятным причинам вносят задержку на «боевых» линках, если на них активна SPAN-сессия. В то время, как эта задержка может быть не столь существенна с единичными пакетами, она имеет привычку аккумулироваться до совсем неприличных величин в действующей сети. Случаи такие нечасты, но – бывают.
- Когда сеть до сих пор работает на коммутаторах, настроенных по умолчанию. Однажды я работал у клиента, у которого ни один коммутатор не был конфигурирован с момента установки. Было забавно пытаться войти по дефолтному IP на 24-портовый коммутатор и оказаться в веб-интерфейсе 48-портового (я даже сперва подумал, что кто-то недопилил дизайн веб-интерфейса, но нет, это-таки и был 48-портовый Длинк, если я правильно помню). Причина этого всего безобразия понятна – на всех коммутаторах остался один и тот же IP по умолчанию. 24-портовый коммутатор стоял в ядре, а 48-портовый – на дистрибьюции. Так почему же я попал на 48-портовый, если даже физически был подключен к 24-портовому? Потому что «кто последний ответил на ARP – тот и выиграл». Подумайте об этом: мой ноутбук отправил ARP-запрос для поиска IP, ествественно, 24-портовый коммутатор ответил первым (он-то ближе), но в промежутке перед тем, как браузер зашел на страницу интерфейса, прилетел и второй ARP-ответ от 48-портового. Он успешно переписал строку в таблице МАС-адресов. И, соответственно, я перешел на интерфейс к самому медленному коммутатору. Мне пришлось тогда переконфигурировать 3 коммутатора на разные IP-адреса, пока наконец-то я зашел туда, куда хотел.
- Нестабильная ОС коммутатора. Я было понадеялся, что это дела давно ушедших дней, но – я видел огромные профессиональные коммутаторы ядра (в названии производителя есть буквы «sys»), которые просто уходили в перегрузку после того, как я выключал SPAN-сессию (было это примерно в 2006). Уж поверьте, вы точно никогда не пожелаете, чтобы коммутатор ядра решил перегрузиться вне окна обслуживания в финансовой организации высокочастотного трейдинга. Поэтому будьте готовы к возможным проблемам во время конфигурирования SPAN-сессии, если, конечно, вы раньше уже не имели дела с этим коммутатором и уже знаете, что он переносит перенастройку спокойно. Ну или, как говорил Джек Ричер, «надейтесь на лучшее, но будьте готовы к худшему».
- Задублированные пакеты. SPAN-порт способен генерировать добликаты пакетов, которые спокойно могут нанести ущерб вашему анализу, если вы окажетесь не готовы к подобному. Главная причина – процесс зеркалирования создает копию трафика больше одного раза.
Рис.6 – Дублирование пакетов
А вот как выглядит пакет, который переслался через туннель (на рисунке “пакеты-транспортники”, которые переносят собственно захваченные пакеты):
![]() |
| Рис. 9 – Пакет ERSPAN в дампе |
Подведем итоги
SPAN – это очень полезная технология, и сейчас это наиболее распространенный способ получения трафика для анализа. Но не стоит забывать о некоторых моментах. Даже принимая во внимание то, что точность при захвате со SPAN-порта меньше, чем при использовании ТАР, часто предпочитается именно SPAN. Суммируя все преимущества: легко запустить, легко выключить обратно, не требуется прерывание линка. Можно просто сказать: «ведь это удобно!»
Краткие рекомендации
- Не опасайтесь использовать SPAN, если достоверность результатов вас устраивает (смотрите список ниже, где это не так). Отсутствие необходимости разрывать линк, для установки ТАР – это уже очень немало.
- Знаете поговорку «семь раз отмерь, один отрежь»? Она подойдет и тут. Определите порты источника и назначения дважды. Запишите их. Потом конфигурируйте. Бонус: дважды проверьте, что команда конфигурации совпадает с тем, что вы записали. 75% проблем со SPAN-сессиями оказываются вызваны тем, что кто-то неправильно указал порт-источник и порт назначения. А ведь это может «положить» всю вашу сеть. Испугались? Хорошо. «Семь раз отмерьте» и всё будет нормально.
- Отслеживайте загрузку ЦП, когда добавляете порты источника. Старайтесь оставаться в пределах 50%, никогда не превышайте 75%. Конечно же, это зависит от текущей загрузки коммутатора. Но помните: если вы все же доведете коммутатор, он озадачит вас далеко не самыми легкими и предсказуемыми проблемами.
- Захватите трафик в течение нескольких секунд, и проверьте, правда ли это именно то, что вам нужно (диапазоны IP, VLAN’ы и т.д.) – потому что запустить захват на неделю, а потом, придя за результатом, увидеть, что вы указали не тот порт источника – вот что по-настоящему печально.
- Поглядывайте на тикеты, которые приходят, пока SPAN-сессия активна, и удостоверьтесь, что сама сессия не является причиной сбоев сети. Это бывает редко, но всё же случается.
- Если подумываете об использовании SPAN в forensics-задачах, при анализе проникновения – не забывайте, что взломать можно и коммутатор со SPAN, скрыв от вас трафик.
- Избегайте использования RSPAN и ЕRSPAN всеми силами – дополнительный транспорт исказит тайминги и порядок пакетов и в худшем случае приведет к неверным выводам вашего анализа.
- Отключите SPAN, когда закончите работу, иначе порт останется недоступен для обычной передачи трафика.
Ну и, наконец, список ситуаций, для которых SPAN не подойдет (но, конечно же, никто вам не запретит попробовать его и тут):
- Поиск устройства, которое является причиной потерь пакетов.
- Определение максимально точных таймингов, особенно при задержках менее 50 мс.
- Неоспоримое доказательство того, что пакет действительно был передан в сегмент сети.
- Слишком большая загрузка источника, которую мониторный порт не потянет.
- Расследования, forensics – ситуации, где вы не можете себе позволить потерять ни один пакет (потому что потом надо извлекать из них и анализировать полезную нагрузку).
Выбирайте стратегию захвата с осторожностью, ведь качество анализа напрямую зависит от качества полученного дампа.
В одной из следующих статей мы рассмотрим ответвители трафика – ТАР.
Rspan что это
Функциональность анализатора коммутируемых портов (SPAN), которую иногда называют зеркальным копированием порта или отслеживанием порта, выбирает сетевой трафик для анализа сетевым анализатором. Сетевым анализатором может быть устройство Cisco SwitchProbe или другой датчик удаленного контроля (RMON). Ранее SPAN был относительно стандартной функцией коммутаторов серии Cisco Catalyst. Однако в последних выпусках ОС Catalyst (CatOS) пользователю предлагаются прекрасные усовершенствования и множество новых возможностей. Данный документ не является руководством по альтернативной настройке функциональности SPAN. Скорее, этот документ является введением в последние разработанные функции SPAN. Он отвечает на следующие наиболее часто встречающиеся вопросы о SPAN:
Что такое SPAN, и как осуществляется его настройка?
Каковы другие доступные функции (особенно интересует, возможно ли проведение нескольких одновременных или спонтанных сеансов SPAN), и какой уровень программного обеспечения необходим для их выполнения?
Влияет ли SPAN на быстродействие коммутатора?
Предварительные условия
Коммутаторы Catalyst, поддерживающие функции SPAN и RSPAN
Коммутаторы Catalyst
Поддержка SPAN
Поддержка RSPAN
Коммутаторы серии Catalyst Express 500
Коммутаторы серии Catalyst 6500/6000
Коммутаторы серии Catalyst 5500/5000
Коммутаторы серии Catalyst 4900
Коммутаторы серии Catalyst 4500/4000
Коммутаторы серии Catalyst 3750 Metro
Коммутаторы серии Catalyst 3750
Коммутаторы серии Catalyst 3560
Коммутаторы серии Catalyst 3550
Коммутаторы серии Catalyst 3500 XL
Коммутаторы серии Catalyst 2970
Коммутаторы серии Catalyst 2960
Коммутаторы серии Catalyst 2955
Коммутаторы серии Catalyst 2950
Коммутаторы серии Catalyst 2940
Коммутаторы серии Catalyst 2948G-L3
Коммутаторы серии Catalyst 2900XL
Коммутаторы серии Catalyst 1900
Требования
Для данного документа специфических требований нет.
Используемые компоненты
В данном документе как пример работы коммутаторов серии Catalyst 4500/4000, 5500/5000 и 6500/6000 используется CatOS 5.5. Коммутаторы Catalyst серий 2900XL/3500XL работают под управлением ПО Cisco IOS® Release 12.0(5)XU. Хотя этот документ обновлен в соответствии с изменениями, внесенными в SPAN, рекомендуется ознакомиться с примечаниями к выпуску по используемому коммутатору, содержащими описание последних усовершенствований функциональности SPAN.
Информация, содержащаяся в данном документе, была получена в специально созданных лабораторных условиях. Все устройства, описанные в данном документе, начинали работу с очищенной (стандартной) конфигурацией. При работе с реально функционирующей сетью необходимо полностью осознавать возможные результаты использования всех команд.
Условные обозначения
См. "Технические рекомендации Cisco. Условные обозначения" для получения дополнительной информации об условных обозначениях, встречающихся в данном документе.
Исходные данные
Краткое описание SPAN
Что такое SPAN и для чего он необходим? Функция SPAN была разработана для коммутаторов в связи с тем, что они фундаментально отличаются от концентраторов. Когда концентратор на один порт получает пакет данных, он посылает копию этого пакета на все порты, кроме того, на который этот пакет был получен. После загрузки коммутатор начинает построение таблицы пересылки уровня 2 на основании MAC-адресов источников различных пакетов, полученных коммутатором. Как только таблица пересылки построена, коммутатор пересылает трафик, предназначенный MAC-адресу, прямо на соответствующий порт.
Например, если нужно захватить трафик Ethernet, отправленный узлом А узлу В, и при этом оба узла подключены к концентратору, следует просто подключить анализатор трафика к этому концентратору. В данном случае все остальные порты также видят трафик между хостами А и В:
На коммутаторе, после регистрации MAC-адреса хоста B, одноадресный трафик от A к B пересылается только на порт B. Поэтому подключенный таким образом анализатор не видит трафика:
При такой конфигурации анализатор захватывает только трафик, который выслан на все порты:
Многоадресный трафик при помощи CGMP или Internet Group Management Protocol (IGMP) с отключенным отслеживанием;
Неизвестный одноадресный трафик.
Одноадресная лавинная маршрутизация происходит, когда в таблице ассоциативного ЗУ (CAM) коммутатора не указано MAC назначение. Коммутатор не знает, куда ему посылать трафик. Коммутатор рассылает пакеты на все порты назначения VLAN.
Необходима дополнительная функция, искусственно копирующая одноадресные пакеты, отправляемые узлом A на порт анализатора трафика:
На схеме анализатор трафика подключен к порту, настроенному на получение копии каждого пакета, отправленного узлом А. Этот порт называется SPAN-портом. В остальных разделах данного документа описан процесс точной настройки данной функциональности, которая позволяет выполнять больше функций, нежели просто отслеживание порта.
Терминология SPAN
Входящий трафик — трафик, поступающий на коммутатор.
Исходящий трафик — трафик, покидающий коммутатор.
Порт-источник (SPAN) — порт, который отслеживается с помощью функции SPAN.
VLAN-источник (SPAN) — VLAN, трафик которой отслеживается с помощью функции SPAN.
Порт назначения (SPAN) — порт, отслеживающий порты-источники; обычно это именно тот порт, к которому подключен сетевой анализатор.
Порт монитора — порт монитора это тот же порт назначения в терминологии Catalyst 2900XL/3500XL/2950.
Локальный SPAN — функциональность SPAN называется локальной, когда все отслеживаемые порты находятся в том же коммутаторе, что и порт назначения. Эта функциональность отличается от функции удаленного SPAN (RSPAN), которая также определяется в этом списке терминов.
Удаленный SPAN (RSPAN) — несколько портов-источников, не расположенных с портом назначения в одном коммутаторе. RSPAN представляет собой дополнительную возможность, которой необходима особая VLAN для переноса между коммутаторами трафика, отслеживаемого SPAN. Функция RSPAN поддерживается не всеми коммутаторами. Обратитесь к соответствующим примечаниям к выпуску или руководству по настройке, чтобы посмотреть, может ли RSPAN быть использован на данном коммутаторе.
SPAN на основе порта (PSPAN) — пользователь определяет один или несколько портов-источников на коммутаторе и один порт назначения.
SPAN на основе VLAN (VSPAN) — на определенном коммутаторе пользователь может контролировать все порты, принадлежащие определенной VLAN, одной командой.
ESPAN — означает усовершенствованную версию SPAN. За время развития SPAN этот термин неоднократно использовался для именования дополнительных функций. Поэтому его значение довольно размыто. В этом документе избегается употребление данного термина.
Административный источник — список портов-источников или VLAN-источников, которые были настроены для отслеживания.
Операционный источник — список эффективно отслеживаемых портов. Этот список портов может отличаться от административного источника. Например, выключенный порт может появиться в административном источнике, но не будет эффективно отслежен.
Характеристики порта-источника
Порт-источник, который также называется отслеживаемым портом, – это порт коммутатора или маршрутизатора, который отслеживается для анализа сетевого трафика. При одиночном локальном сеансе SPAN или сеансе источника RSPAN вы можете отслеживать такие трафики порта-источника, как полученный (Rx), переданный (Tx) или двухсторонний (both). Коммутатор поддерживает любое количество портов-источников (вплоть до максимального количества портов, доступных в коммутаторе) и любое количество VLAN-источников.
Порт-источник имеет следующие характеристики:
Это может быть порт любого типа, такой как EtherChannel, Fast Ethernet, Gigabit Ethernet и так далее;
Он может отслеживаться несколькими сеансами SPAN;
Он не может быть портом назначения;
Каждый порт-источник может быть настроен на направление отслеживания (входящее, исходящее или двухстороннее). Для источников EtherChannel отслеживаемое направление может содержать все физические порты группы;
Порты-источники могут находиться в одной или разных VLAN;
Для VLAN-источников SPAN все активные порты во VLAN-источнике являются портами-источниками.
Фильтрация VLAN
При отслеживании магистрального порта в качестве порта-источника все VLAN, активные в данной магистрали, отслеживаются по умолчанию. Фильтрация VLAN может быть использована для ограничения отслеживания трафика SPAN на магистральных портах-источниках определенной VLAN.
Фильтрация VLAN применима только к магистральным портам или голосовым VLAN-портам.
Фильтрация VLAN применяется только при сеансах на основе порта и не разрешена для сеансов с источниками VLAN.
Когда список фильтрации VLAN определен, на магистральных портах и голосовых портах доступа VLAN отслеживаются только VLAN, содержащиеся в списке.
На трафик SPAN, пришедший с портов другого типа, не распространяется действие фильтрации VLAN, означающей, что все VLAN разрешены на других портах.
Фильтрация VLAN влияет только на трафик, отправленный на порт назначения SPAN, и не влияет на переключение обычного трафика.
Характеристики VLAN-источника
VSPAN – это отслеживание сетевого трафика в одной или более VLAN. Исходный интерфейс SPAN или RSPAN в VSPAN – это VLAN ID, а трафик отслеживается на всех портах данной VLAN.
VSPAN имеет следующие характеристики:
Все активные порты во VLAN-источнике являются портами-источниками и могут отслеживаться в любом или обоих направлениях;
Для данного порта на порт назначения посылается только трафик отслеживаемой VLAN;
Если порт назначения принадлежит VLAN источника, он исключается из списка источников и не отслеживается;
Если порты добавлены или удалены из VLAN-источника, трафик во VLAN-источнике, полученный этими портами, добавляется или исключается из отслеживаемых источников;
Нельзя использовать источники VLAN в одном сеансе с фильтром VLAN;
Отслеживаются только Ethernet VLAN.
Характеристики порта назначения
Каждый локальный сеанс SPAN или сеанс назначения RSPAN должен иметь порт назначения (который также называется отслеживающим портом), который получает копию трафика с портов-источников и VLAN-источников.
Порт назначения имеет следующие характеристики:
Порт назначения должен принадлежать тому же коммутатору, что и порт-источник (для локального сеанса SPAN).
Порт назначения может быть любым физическим портом Ethernet.
Порт назначения может одновременно принимать участие только в одном сеансе SPAN. Порт назначения одного сеанса SPAN не может быть портом назначения второго сеанса SPAN.
Порт назначения не может быть портом-источником.
Порт назначения не может быть группой EtherChannel.
Порт назначения может быть физическим портом, назначенным группе EtherChannel, даже если группа EtherChannel была определена как источник SPAN. Порт будет удален из группы, как только будет настроен как порт назначения SPAN.
Порт не пересылает никакой трафик, кроме трафика, требуемого сеансом SPAN, если только Изучение не включено. Если включено изучение, порт также пересылает трафик, направляемый на узлы, определенные портом назначения.
Состояние порта назначения может быть up/down. Интерфейс отображает такое состояние порта, когда необходимо показать, что порт в настоящее время как рабочий не используется.
Если входящий поток данных для устройства сетевой безопасности включен. Порт назначения направляет трафик на уровень 2.
Порт назначения не принимает участия в связующем дереве до тех пор, пока сеанс SPAN активен.
Когда порт является портом назначения, он не принимает участия ни в одном из протоколов уровня 2 (STP, VTP, CDP, DTP, PagP).
Порт назначения, принадлежащий VLAN-источнику любого сеанса SPAN, исключается из списка источников и не отслеживается.
Порт назначения получает копии отправленного и полученного трафика со всех отслеживаемых портов-источников. Если лимит порта назначения превышен, он может быть перегружен. Такая перегрузка может повлиять на передачу трафика на один или более одного порта-источника.
SPAN на Catalyst Express 500
Catalyst Express 500 поддерживает только функциональность SPAN. Порты Catalyst Express 500 могут быть настроены на режим SPAN only при помощи Cisco Network Assistant (CNA). Для настройки SPAN выполните следующие действия:
Загрузите и установите на ПК CNA.
Выполните действия, приведенные в разделе Руководство по коммутаторам Catalyst Express 500 для начинающих для того, чтобы настроить коммутатор.
Используйте CNA для входа в коммутатор и нажмите Smartport.
Выберите любой интерфейс, с помощью которого планируется подключать ПК, для ведения журнала анализатора трафика.
Нажмите Modify.
Появится небольшое всплывающее окно.
Выберите диагностическую (Diagnostics) роль для порта.
Выберите порт-источник и VLAN-источник, которые необходимо отслеживать.
Если вы не выбрали ничего, порт будет только получать трафик. Входящая VLAN позволяет ПК, подключенному к диагностическому порту, посылать пакеты в сеть, которую использует VLAN.
Нажмите ОК для того, чтобы закрыть всплывающее окно.
Нажмите ОК и затем Apply для того, чтобы применить выбранные настройки.
После того как диагностический порт установлен, для трассировки трафика можно использовать любой анализатор трафика.
SPAN на коммутаторах Catalyst 2900XL/3500XL
Доступные функции и ограничения
Функция отслеживания портов не слишком детальна на Catalyst 2900XL/3500XL. Поэтому она относительно легка для понимания.
Можно создать столько локальных сеансов PSPAN, сколько необходимо. Например, можно создать PSPAN сеансы на конфигурационном порту, который был выбран портом назначения SPAN. В этом случае выполните команду port monitor interface для того, чтобы создать список портов-источников, которые необходимо отслеживать. Порт монитора фактически является портом назначения SPAN в терминологии Catalyst 2900XL/3500XL.
Главным ограничением является то, что все порты, относящиеся к определенному сеансу (неважно, это порт-источник или порт назначения), должны принадлежать одной VLAN.
Если задать интерфейсу VLAN IP-адрес, то команда port monitor будет отслеживать трафик, пересылаемый только на этот IP-адрес. Она также будет отслеживать широковещательный трафик, полученный интерфейсом VLAN. Однако она не будет захватывать трафик в самой VLAN. Если не указать интерфейс в команде port monitor, то отслеживаться будут все остальные порты, принадлежащие одной VLAN.
Этот список содержит некоторые ограничения. Для получения дополнительной информации обратитесь к разделу Команды Cisco IOS (Catalyst 2900XL/3500XL).
Примечание. Порты ATM – это единственные порты, которые не могут быть портами монитора. Однако порты ATM также можно отслеживать. Ограничения, содержащиеся в этом списке, касаются только портов, имеющих функцию монитора.
Порт монитора не может находиться в группе портов Fast EtherChannel или Gigabit EtherChannel.
Порт монитора нельзя включать для повышения безопасности порта.
Порт монитора не может быть портом для нескольких VLAN.
Порт монитора должен быть элементом той же VLAN, что и отслеживаемый порт. Изменения состава участников VLAN запрещены на портах монитора и отслеживаемых портах.
Порт монитора не может быть портом динамического доступа или магистральным портом. Однако порт статического доступа может следить за виртуальной локальной сетью на магистрали, за группой, состоящей из нескольких VLAN, или за портом динамического доступа. Отслеживаемая VLAN – это та, которая подключена к порту статического доступа.
Отслеживание порта не работает, если и порт монитора, и отслеживаемые порты являются защищенными.
Обратитесь к разделу Управление конфликтами конфигурации документа Управление коммутаторами (Catalyst 2900XL/3500XL) для получения более подробной информации о конфликтах функциональностей.
Помните о том, что порт в состоянии слежения не использует протокол связующего дерева (STP) до тех пор, пока он принадлежит одной VLAN с портами, которые он дублирует. Монитор порта может быть частью цикла, если, например, он подключен к концентратору или мосту, образующему петлю с другой частью сети. В таком случае, поскольку защиты STP больше не существует, может возникнуть катастрофическая мостовая петля. См. пример такой ситуации в разделе Почему сеанс SPAN создает мостовую петлю? данного документа.
Пример настройки
Данный пример создает два одновременных сеанса SPAN.
Порт Fast Ethernet 0/1 (Fa0/1) отслеживает трафик, получаемый и отправляемый портами Fa0/2 и Fa0/5. Порт Fa0/1 также отслеживает входящий и исходящий трафик интерфейса управления VLAN 1.
Порт Fa0/4 отслеживает порты Fa0/3 и Fa0/6.
Все порты Fa0/3, Fa0/4 и Fa0/6 настраиваются во VLAN 2. Остальные порты и интерфейс управления настраиваются в стандартной VLAN 1.
Сетевая диаграмма
Пример настройки на Catalyst 2900XL/3500XL
Пример настройки SPAN на 2900XL/3500XL
Пояснения к этапам настройки
Для того чтобы настроить порт Fa0/1 как порт назначения, порты источника Fa0/2 и Fa0/5, интерфейс управления (VLAN 1), переведите интерфейс Fa0/1 в режим настройки:
Введите список портов, подлежащих отслеживанию:
Этой командой каждый пакет из тех, которые приняли или передали эти два порта, будут также скопированы в порт Fa0/1. Выполните вариацию команды port monitor для того, чтобы настроить интерфейс управления:
Примечание. Эта команда не означает, что порт Fa0/1 отслеживает всю VLAN 1. Ключевое слово vlan 1 просто указывает на интерфейс управления коммутатора.
Команда в следующем примере демонстрирует, что отслеживание порта в другой VLAN невозможно:
Для того чтобы закончить настройку, настройте второй сеанс. На этот раз в качестве порта назначения VLAN используйте Fa0/4:
Выполните команду show running или команду show port monitor для проверки настройки:
Примечание. Коммутаторы Catalyst 2900XL и 3500XL не поддерживают внешний анализатор протоколов (SPAN) только в направлении приема (Rx SPAN или входящий SPAN) или только в направлении передачи (Tx SPAN или исходящий SPAN). Все порты SPAN разработаны таким образом, чтобы захватывать и Rx и Tx трафики.
SPAN на Catalyst 2948G-L3 и 4908G-L3
Catalyst 2948G-L3 и 4908G-L3 представляют собой коммутирующие маршрутизаторы с фиксированной конфигурацией или коммутаторы 3 уровня. Функция SPAN на уровне 3 коммутации называется отслеживанием порта. Однако этими коммутаторами отслеживание порта не поддерживается. Для получения дополнительных сведений обратитесь к разделу Неподдерживаемые возможности в документе Примечания к Catalyst 2948G-L3 и Catalyst 4908G-L3 для программного обеспечения Cisco IOS Release 12.0(10)W5(18g).
SPAN на коммутаторе Catalyst 8500
В коммутаторе Catalyst 8540 под названием "отслеживание порта" доступна стандартная функциональность SPAN. Для получения дополнительной информации обратитесь к текущей документации по Catalyst 8540:
Ниже приведена выдержка из Справочника по командам: "Отслеживание порта позволяет прозрачно зеркально отобразить трафик одного или более портов-источников на порт назначения."
Выполните команду snoop для того, чтобы установить зеркальное отображение трафика на основе портов или отслеживание. Для того чтобы отключить отслеживание, добавьте к команде no:
Переменная source_port относится к отслеживаемому порту. Переменная snoop_direction – это направление трафика через порт-источник или отслеживаемые порты: receive, transmit или both.
Это пример выходных данных команды show snoop:
Примечание. Эта команда не поддерживается портами Ethernet на Catalyst 8540, если используется образ мультисервисного коммутирующего маршрутизатора ATM (MSR), например 8540m-in-mz. Вместо него используйте образ кампусного маршрутизатора (CSR), например 8540c-in-mz. При запуске образа MSR отслеживание поддерживается только в интерфейсах ATM с помощью следующих команд:
SPAN на коммутаторах Catalyst серий 4500/4000, 5500/5000 и 6500/6000 под управлением CatOS
Локальный SPAN
Функции SPAN были постепенно добавлены в CatOS, и теперь процесс настройки SPAN состоит всего из одной команды set span. Существует множество опций, доступных для команды:
Следующая схема сети демонстрирует различные возможности SPAN с использованием вариаций:
Данная схема представляет собой часть одной линейной платы, расположенной в слоте 6 коммутатора Catalyst 6500/6000. В следующем сценарии:
Порты 6/1 и 6/2 принадлежат VLAN 1;
Порт 6/3 принадлежит VLAN 2;
Порты 6/4 и 6/5 принадлежат VLAN 3.
Подключите анализатор трафика к порту 6/2 и используйте его в качестве порта монитора в нескольких различных случаях.
PSPAN, VSPAN: отследите несколько портов или всю VLAN
Выполните самую простую форму команды set span для того, чтобы отследить единичный порт. Синтаксис следующий: set span source_port destination_port.
Отследите единичный порт с помощью SPAN
При такой настройке каждый пакет, пересланный или полученный портом 6/1, будет скопирован портом 6/2. Более четкое описание этого появится после настройки. Выполните команду show span для того, чтобы получить общую картину текущей настройки SPAN:
Отследите различные порты при помощи SPAN
Команда set span source_ports destination_port позволяет пользователю определить более, чем один порт-источник. Просто через запятую перечислите все порты, на которых требуется реализовать SPAN. Интерпретатор командной строки также позволяет указывать интервал портов через тире. Следующий пример демонстрирует возможность указания нескольких портов. В примере SPAN используется на порту 6/1 и на диапазоне из трех портов, от 6/3 до 6/5:
Примечание. Порт назначения может быть только один. Всегда указывайте порт назначения после источника SPAN.
Примечание. Catalyst 4500/4000, 5500/5000 и 6500/6000, в отличие от коммутаторов Catalyst 2900XL/3500XL, могут отслеживать порты, принадлежащие к разным VLAN с версиями, предшествующими CatOS 5.1. Здесь зеркальные копии портов назначаются виртуальным сетям VLAN 1, 2,и 3.
Отследите сети VLAN при помощи SPAN
Команда set span позволяет настроить порт на отслеживание локального трафика во всей VLAN. Это команда set span source_vlan(s) destination_port.
Вместо списка портов в качестве источника можно использовать список из одной или нескольких VLAN:
При такой настройке каждый пакет, входящий или исходящий из VLAN 2 или 3, дублируется портом 6/2.
Примечание. Результат будет в точности таким же, как если бы SPAN был реализован отдельно в каждом из портов, принадлежащих сетям VLAN, указанным в этой команде. Сравните поля Oper Source и Admin Source. В поле Admin Source, как правило, перечислены все порты, настроенные для сеанса SPAN, а в поле Oper Source перечислены порты, использующие SPAN.
Входящий/исходящий трафик
В примере, в секции Отследите VLAN при помощи SPAN отслеживается входящий и исходящий трафик. Направление: transmit/receive поле показывает это. Коммутаторы серии Catalyst 4500/4000, 5500/5000 и 6500/6000 позволяют захватывать только выходной (исходящий) или только входной (входящий) трафик через определенный порт. Допишите ключевое слово rx (получение) или tx (передача) в конце команды. Значением по умолчанию является both (tx и rx).
В данном примере сеанс захватывает весь входящий трафик для VLAN 1 и 3 и дублирует его на порт 6/2:
Реализуйте функцию SPAN для магистрали
Магистрали представляют собой особый случай в коммутаторе, так как они являются портами нескольких VLAN. Если в качестве порта-источника выбрана магистраль, трафик для всех VLAN на этой магистрали отслеживается.
Отследите подмножество VLAN, принадлежащих магистрали
На данной схеме порт 6/5 является магистралью, поддерживающей все VLAN. Чтобы использовать функцию SPAN для трафика через VLAN 2 для портов 6/4 и 6/5, просто выполните следующую команду:
В этом случае трафик, полученный портом SPAN, будет представлять собой комбинацию нужного вам трафика и трафика через всю VLAN, поддерживаемую портом 6/5. Например, определить на порту назначения, пришел ли пакет с порта 6/4 в VLAN 2 или порта 6/5 в VLAN 1, невозможно. Единственная возможность это сделать – использовать SPAN для всей VLAN 2:
При такой настройке можно, по крайней мере, отслеживать трафик, относящийся к магистрали VLAN 2 . Проблема состоит в том, что теперь вы также получаете трафик через порт 6/3, который вам не нужен. CatOS содержит несколько ключей, позволяющих выбрать для отслеживания несколько магистралей VLAN :
Данная команда достигает цели с помощью выбора VLAN 2 на всех отслеживаемых магистралях. Можно указать несколько VLAN с помощью этой опции фильтра.
Примечание. Эта опция фильтрации поддерживается только коммутаторами Catalyst 4500/4000 и Catalyst 6500/6000. Catalyst 5500/5000 не поддерживает опцию фильтрации, работающую при помощи команды set span.
Транкинг в порту назначения
При наличии портов-источников, принадлежащих нескольким разным VLAN, или использовании SPAN на нескольких VLAN порта магистрали может возникнуть необходимость определить какой из VLAN принадлежит пакет, полученный в порту назначения SPAN. Такое определение возможно, если перед настройкой порта для SPAN был включен транкинг в порту назначения. С его помощью все пакеты, пересылаемые на анализатор трафика, помечаются соответствующими идентификаторами VLAN.
Примечание. Анализатор трафика должен распознавать соответствующую инкапсуляцию.
Создайте несколько одновременных сеансов
До сих пор нами создавались только единичные сеансы SPAN. При каждом новом выполнении команды set span предыдущая настройка сбрасывалась. В настоящее время CatOS имеет возможность поддерживать одновременно несколько сеансов, то есть возможно наличие одновременно нескольких портов назначения. Выполните команду set span source destination create для добавления дополнительных сеансов SPAN. В этом сеансе отслеживается передача от порта 6/1 к 6/2, и одновременно от VLAN 3 к порту 6/3:
Теперь выполните команду show span для того, чтобы определить, происходят ли одновременно два сеанса:
Дополнительные сеансы действительно были созданы. Необходим способ удаления некоторых сеансов. Используйте команду:
Так как для каждого сеанса может быть только один порт назначения, порт назначения может идентифицировать сеанс. Удалите первый созданный сеанс, использующий в качестве порта назначения порт 6/2:
Теперь можно проверить, остался ли только один сеанс:
Для того чтобы за одно действие отключить все текущие сеансы, выполните команду:
Другие опции SPAN
Синтаксис команды set span следующий:
Этот раздел кратко представляет все опции, обсуждаемые в данном документе:
sc0 — укажите ключ sc0 при настройке SPAN, если необходимо отследить трафик интерфейса управления sc0. Эта функциональность доступна для коммутаторов Catalyst 5500/5000 и 6500/6000 версии CatOS 5.1 или более поздней версии;
inpkts enable/disable — эта опция чрезвычайно важна. Как было изложено выше, порт, настроенный как SPAN порт назначения, по прежнему принадлежит VLAN-источнику. Пакеты, принятые в порту назначения, поступают в сеть VLAN, так, словно данный порт является обычным портом доступа. Такое поведение может быть необходимым. Если в качестве анализатора трафика используется ПК, может потребоваться полное подключение ПК к VLAN. Однако такое соединение может быть опасным, если порт назначения подключен к другому сетевому оборудованию, так как это создаст петлю в сети. Порт назначения SPAN не поддерживает STP и можно оказаться в опасной ситуации мостовой петли. См. пример такой ситуации в разделе Почему сеанс SPAN создает мостовую петлю? данного документа. Значение по умолчанию для этого параметра – "отключено", что означает, что порт назначения SPAN сбрасывает пакеты, которые получает. Таким образом он защищается от петель. Эта опция впервые появилась в CatOS 4.2;
learning enable/disable — эта опция позволяет отключить изучение на порту назначения. По умолчанию изучение включено и порт назначения изучает MAC-адреса получаемых входящих пакетов. Эта функциональность появилась в CatOS 5.2 для Catalyst 4500/4000 и 5500/5000 и в CatOS 5.3 для Catalyst 6500/6000;
multicast enable/disable — как можно догадаться по имени функции, она позволяет подключать и отключать отслеживание многоадресных пакетов. Значение по умолчанию — отключено. Эта функциональность доступна на Catalyst 5500/5000 и 6500/6000, CatOS 5.1 и более поздних версиях;
spanning port 15/1 — для Catalyst 6500/6000 можно использовать порт 15/1 (или 16/1) в качестве источника SPAN. Порт может отслеживать трафик, пересылаемый на плату многоуровневой коммутации (MSFC). Он захватывает трафик, который программно маршрутизирован или направлен на MSFC.
Удаленный SPAN
Обзор RSPAN
RSPAN позволяет отслеживать порты-источники, распределенные по всей коммутируемой сети, не только локально на коммутаторе со SPAN. Эта функциональность появилась в CatOS 5.3 для серии коммутаторов Catalyst 6500/6000 и была добавлена для серии коммутаторов Catalyst 4500/4000 в CatOS 6.3 и более поздние версии.
Функциональность работает точно так же, как и обычный сеанс SPAN. Трафик, отслеживаемый SPAN, не копируется напрямую в порт назначения, а направляется в специальную RSPAN VLAN. В этом случае порт назначения может располагаться в любом месте этой RSPAN VLAN. Допускается наличие нескольких портов назначения.
Схема показывает структуру сеанса RSPAN:
В данном примере RSPAN настраивается для отслеживания трафика, посылаемого узлом А. Когда А генерирует фрейм, направляющийся в В, пакет копируется специализированной интегральной схемой (ASIC) Policy Feature Card (PFC) коммутатора Catalyst 6500/6000 в предопределенную RSPAN VLAN. Оттуда пакет устремляется ко всем другим портам, принадлежащим RSPAN VLAN. Все каналы interswitch, описанные здесь, являются магистралями, что является требованием RSPAN. Единственными портами доступа являются порты назначения, к которым подключены анализаторы (здесь анализаторы S4 и S5).
Ниже приведены несколько заметок по этому проекту:
S1 называется коммутатором-источником. Пакеты входят в RSPAN VLAN только на коммутаторы, настроенные как источники RSPAN. В данный момент коммутатор может быть источником только одного сеанса RSPAN, а это значит, что коммутатор-источник может обслуживать только одну RSPAN VLAN одновременно.
S2 и S3 являются промежуточными портами. Они не являются источниками RSPAN и не имеют портов назначения. Коммутатор может использоваться в качестве промежуточного для любого числа сеансов RSPAN.
S4 и S5 — конечные коммутаторы. Некоторые из этих портов настроены как порты назначения для сеанса RSPAN. В настоящее время Catalyst 6500/6000 может иметь до 24 RSPAN-портов назначения для одного или нескольких различных сеансов. Также можно заметить, что S4 является одновременно узлом назначения и промежуточным коммутатором.
Можно видеть, что пакеты RSPAN направляются в RSPAN VLAN. Даже коммутаторы, подобные S2, которые не находятся на пути к порту назначения, получают трафик для RSPAN VLAN. Отключение этой VLAN от таких каналов, как S1-S2 может оказаться полезным.
Изучение в RSPAN VLAN отключено для того, чтобы сделать возможными лавинные потоки.
Чтобы исключить возникновение петель, RSPAN VLAN поддерживает STP. По этой причине RSPAN не может отслеживать протокольные блоки данных моста (BPDU).
Пример настройки RSPAN
Приведенные ниже данные содержат описание настройки этих элементов с помощью простой архитектуры RSPAN. S1 и S2 — два коммутатора Catalyst 6500/6000. Для отслеживания некоторых портов S1 или VLAN S2 необходимо установить специализированный RSPAN VLAN. Остальные команды синтаксически схожи с командами, используемыми в обычном сеансе SPAN.
Установка ISL магистрали между двумя коммутаторами S1 и S2
Для начала необходимо присвоить всем коммутаторам одинаковые домены протокола магистрали VLAN (VTP) и настроить одну из сторон как нужную магистраль. VTP согласование дальше все сделает автоматически. Выполните на S1 следующую команду:
Выполните на S2 следующие команды:
Создание RSPAN VLAN
Сеанс RSPAN нуждается в специальной RSPAN VLAN. Необходимо создать такую VLAN. Преобразовать существующую VLAN в RSPAN VLAN нельзя. В этом примере используется VLAN 100:
Выполните следующую команду на коммутаторе, настроенном как VTP сервер. Информация о RSPAN VLAN 100 автоматически распространяется по всему домену VTP.
Настройка порта-источника 5/2 коммутатора S2 в качестве порта назначения
Настройка порта-источника RSPAN на S1
В данном примере отслеживается трафик, входящий в S1 через порт 6/2. Выполните команду:
Все входящие пакеты порта 6/2 теперь разосланы по RSPAN VLAN 100 и достигают порта назначения, настроенного на S1 через магистраль.
Проверка настройки
Команда show rspan дает сводку о текущей конфигурации RSPAN на коммутаторе. В заданный промежуток времени возможно существование только одного исходного сеанса RSPAN.
Другие настройки, которые позволяет осуществлять команда set rspan
Обратитесь к set rspan для того, чтобы закончить список опций команды set rspan. Источник и получатель настраиваются для RSPAN с помощью нескольких командных строк. Несмотря на эти отличия, на самом деле SPAN и RSPAN работают одинаково. RSPAN можно использовать даже локально на одном коммутаторе, если необходимо иметь несколько SPAN-портов назначения.
Обратитесь к разделу Рекомендации по настройке RSPAN документа Настройка SPAN и RSPAN для получения списка ограничений, применимых к настройке RSPAN.
Краткое описание и ограничения функции
В этой таблице представлены различные рассмотренные функции и отображены минимальные требования CatOS для использования той или иной функции на заданной платформе:
inpkts enable/disable опция
Несколько сеансов, порты в разных VLAN
multicast enable/disable опция
learning enable/disable опция
Данная таблица содержит короткую сводку текущих ограничений по количеству возможных сеансов SPAN:
Диапазон коммутаторов Catalyst 4500/4000
Диапазон коммутаторов Catalyst 5500/5000
Диапазон коммутаторов Catalyst 6500/6000
Rx (входящий) или both (двухсторонний) сеансы SPAN
Tx (исходящий) сеанс SPAN
Rx, Tx или both исходные сеансы RSPAN
Обратитесь к следующим документам для получения дополнительных ограничений и справочника по настройке:
Анализатор коммутируемых портов (SPAN) на коммутаторах Catalyst серий 2940, 2950, 2955, 2970, 3550, 3560 и 3750
Ниже приведены инструкции по настройке функции SPAN на коммутаторах Catalyst серий 2940, 2950, 2955, 2970, 3550, 3560 и 3750.
Коммутаторы серии Catalyst 2950 могут иметь одновременно только один активный сеанс SPAN и могут отслеживать только порты-источники. Такие коммутаторы не могут отслеживать VLAN.
Коммутаторы Catalyst 2950 и 3550 в программном обеспечении Cisco IOS версии 12.1(13)EA1 и выше могут переадресовывать трафик на порт назначения SPAN.
Коммутаторы Catalyst 3550, 3560 и 3750 поддерживают до двух одновременных сеансов SPAN и могут отслеживать как порты-источники, так и VLAN.
Коммутаторы Catalyst 2970, 3560 и 3750 не требуют настройки порта-отражателя при настройке сеанса RSPAN.
Коммутаторы Catalyst 3750 поддерживают настройку сеанса при помощи портов-источников и портов назначения, которые постоянно находятся на одном из членов стека.
Для сеанса SPAN разрешается только порт назначения, и один порт не может быть одновременно портом назначения для нескольких сеансов SPAN. Поэтому не должно быть двух сеансов SPAN, использующих один порт назначения.
Команды настройки функциональности SPAN аналогичны командам для Catalyst 2950 и Catalyst 3550. Однако Catalyst 2950 не может отслеживать VLAN. Рассмотрим пример настройки SPAN:
Примечание. В отличие от коммутаторов серий 2900XL и 3500XL, коммутаторы серий Catalyst 2940, 2950, 2955, 2970, 3550, 3560 и 3750 поддерживают SPAN трафика через порт-источник только входящего направления (Rx SPAN или входящий SPAN), только исходящего направления (Tx SPAN или исходящий SPAN) или двухстороннего направления.
Примечание. Команды настройки не поддерживаются Catalyst 2950, использующими программное обеспечение Cisco IOS Release 12.0(5.2)WC(1) или любое другое ПО версии более ранней, чем ПО Cisco IOS Release 12.1(6)EA2. Обратитесь к разделу Включение порта анализатора коммутаторов документа Управление коммутаторами для настройки SPAN для Catalyst 2950, использующего ПО более раннее, чем Cisco IOS Release 12.1(6)EA2.
Примечание. Коммутаторы Catalyst 2950, использующие ПО Cisco IOS Release 12.1.(9)EA1d и более ранние версии, чем ПО Cisco IOS Release 12.1, поддерживают SPAN. Однако все пакеты, которые видны на порту назначения SPAN, (подключенному к сетевому анализатору или ПК) имеют маркер IEEE 802.1Q , даже если порт-источник SPAN (отслеживаемый порт) не является портом магистрали 802.1Q. Если сетевая интерфейсная плата (NIC) анализатора или ПК не распознает маркированных пакетов 802.1Q, устройство может отбросить пакеты или столкнется с трудностями при попытке декодировать их. Способность распознавать маркированные фреймы 802.1Q важна только в том случае, когда порт-источник SPAN является магистральным портом. Используя ПО Cisco IOS Release 12.1(11)EA1 и более поздние версии, можно подключать и отключать маркировку пакетов в порту назначения SPAN. Выполните команду monitor session session_number destination interface interface_id encapsulation dot1q для активации инкапсуляции пакетов в порту назначения. Если не указать ключа encapsulation пакеты будут отправляться немаркированными, что является настройкой по умолчанию в ПО Cisco IOS Release 12.1(11)EA1 и более поздних версиях.
Входные пакеты (inpkts) enable/disable опция
Программное обеспечение Cisco IOS Release 12.1(12c)EA1
Программное обеспечение Cisco IOS версии 12.1(12c)EA1
Catalyst 2940 1 , 2950, 2955, 2970, 3550, 3560, 3750
Rx (входящий) или both (двухсторонний) сеансы SPAN
Tx (исходящий) сеанс SPAN
Rx, Tx или both исходные сеансы RSPAN
1 Коммутаторы Catalyst 2940 поддерживают только локальный SPAN. RSPAN этой платформой не поддерживается.
Для получения более полной информации о настройке SPAN и RSPAN обратитесь к следующим руководствам по настройке:
SPAN на коммутаторах Catalyst 4500/4000 и Catalyst 6500/6000, использующих системное программное обеспечение Cisco IOS
Функция SPAN поддерживается коммутаторами Catalyst серий 4500/4000 и Catalyst серий 6500/6000, использующих системное программное обеспечение Cisco IOS. Обе эти платформы используют одинаковый интерфейс командной строки (CLI) и похожие настройки, пример этих настроек можно найти в разделе Анализатор коммутируемых портов (SPAN) на коммутаторах Catalyst серий 2940, 2950, 2955, 2970, 3550, 3560 и 3750. Для изучения упомянутых выше настроек обратитесь к следующим документам:
Пример настройки
Рассмотрим пример настройки SPAN:
Краткое описание и ограничения функции
В данной таблице представлены различные рассмотренные функции и отображены минимальные требования CatOS для использования той или иной функции на заданной платформе:
Catalyst 4500/4000 (программное обеспечение Cisco IOS)
Catalyst 6500/6000 (программное обеспечение Cisco IOS)
Входные пакеты (inpkts) enable/disable опция
Программное обеспечение Cisco IOS Release 12.1(19)EW
В настоящее время не поддерживается 1
Программное обеспечение Cisco IOS Release 12.1(20)EW
Программное обеспечение Cisco IOS Release 12.1(13)E
1 В настоящий момент эта функция недоступна, а информация о доступности этих функций, как правило, не публикуется вплоть до релиза.
В таблице приведена краткая сводка текущих ограничений, касающихся количества возможных сеансов SPAN и RSPAN:
Catalyst 4500/4000 (программное обеспечение Cisco IOS)
Catalyst 6500/6000 (программное обеспечение Cisco IOS)
Rx (входящий) или both (двухсторонний) сеансы
Tx (исходящий) сеанс SPAN
Rx, Tx или both исходные сеансы RSPAN
2 (Rx, Tx или both) и до 4 только для Tx
1 ( + 1 только входящий SPAN) 1
1 Если настроены 2 сеанса SPAN для передачи (Тx), приема (Rx) или двухсторонних сеанса, установление исходного сеанса RSPAN невозможно.
Обратитесь к следующим документам для получения информации о дополнительных ограничениях и справочника по настройке:
Влияние SPAN на производительность различных платформ Catalyst
Серия Catalyst 2900XL/3500XL
Обзор архитектуры
Это очень упрощенное представление внутренней архитектуры коммутаторов 2900XL/3500XL:
Порты коммутатора подключены к спутнику, который обменивается информацией с коммутационной матрицей посредством радиальных каналов. Прежде всего, все спутники соединены между собой посредством высокоскоростного кольца с уведомлением, выделенного для трафика сигнализации.
Когда пакет из порта принимается спутником, он разбивается на ячейки и передается в коммутационную матрицу по одному или нескольким каналам. Пакет затем сохраняется в общую память. Каждый спутник обладает информацией о портах назначения. На схеме в данном разделе спутник 1 знает о том, что пакет Х должен быть получен спутниками 3 и 4. Спутник 1 посылает сообщение другим спутникам, используя кольцо уведомления. Затем спутники 3 и 4 могут начать извлекать ячейки из общей памяти через свои радиальные каналы и могут переслать пакет. Так как исходный спутник знает адрес назначения, спутник передает также индекс, который обозначает количество загрузок данного пакета другими спутниками. Каждый раз, когда спутник получает пакет из общей памяти, этот индекс уменьшается. Как только значение индекса достигнет нуля, совместно используемая память может быть освобождена.
Влияние на производительность
Для того чтобы отследить какой-то из портов со SPAN, пакет необходимо скопировать из буфера данных на спутник. Влияние на высокоскоростную коммутационную матрицу пренебрежимо мало.
Отслеживающий порт получает копии отправленного и полученного трафика со всех отслеживаемых портов. В этой архитектуре пакет, предназначенный нескольким получателям, хранится в памяти до тех пор, пока все копии не будут переданы. Если отслеживающий порт превышает лимит на 50 процентов за значительный период времени, порт, очевидно, становится перегруженным и удерживает свою часть общей памяти. Существует вероятность того, что один или несколько отслеживаемых портов в этот момент также снижают темп работы.
Серия Catalyst 4500/4000
Обзор архитектуры
Коммутатор Catalyst 4500/4000 построен на базе коммутационной матрицы с разделяемой памятью. На следующей схеме приводится схематичное описание процесса прохождения пакета через маршрутизатор. Фактически процесс внедрения гораздо сложнее:
Для Catalyst 4500/4000 возможно определить тракт данных. Тракт данных соответствует реальной передаче данных в пределах коммутатора с тракта управления, где принимаются все решения.
Когда пакет попадает в коммутатор, в буферной памяти хранения пакетов (общая память) выделяется буфер. В таблице дескриптора пакетов (PDT) устанавливается структура пакета, указывающая на этот буфер. Пока данные копируются в общую память, тракт управления определяет куда перевести пакет. Для того чтобы это определить, вычисляется значение хэша, исходя из следующей информации:
Исходный адрес пакета;
Класс обслуживания (CoS) (IEEE 802.1p метка или порт по умолчанию).
Это значение используется для поиска индекса виртуального пути (VPI) структуры пути в таблице виртуального пути (VPT). Данная запись виртуального пути в VPT содержит несколько полей, связанных с этим отдельным потоком. Эти поля включают также порты получателя. Структура пакета в PDT обновляется со ссылкой на виртуальный путь и счетчик. В данном примере пакет должен быть передан на два разных порта, поэтому счетчик установлен в значение 2. Наконец, структура пакета добавлена в очередь вывода двух портов назначения. Там данные копируются из общей памяти в выходной буфер порта, а счетчик структуры пакета уменьшается. Когда он принимает нулевое значение, буфер общей памяти очищается.
Влияние на производительность
При использовании функции SPAN пакет должен быть отправлен на два различных порта, как в примере из раздела Обзор архитектуры. Отправка пакета на два порта не является проблемой, потому что коммутационная матрица неблокируема. Если SPAN порт назначения перегружен, то пакеты в исходящей очереди отбрасываются и надлежащим образом удаляются из общей памяти. Поэтому на работу коммутатора не будет оказано никакого влияния.
Серия Catalyst 5500/5000 и 6500/6000
Обзор архитектуры
Для серии коммутаторов Catalyst 5500/5000 и 6500/6000 пакет, полученный портом, передается на внутреннюю шину коммутации. Каждая линейная плата коммутатора сохраняет этот пакет во внутренних буферах. В то же время логическая схема распознавания закодированных адресов (EARL) получает заголовок пакета и вычисляет индекс результата. EARL посылает индекс результата на все линейные платы через шину результатов. Знание этого индекса позволяет каждой линейной плате индивидуально принять решение о том, нужно ли выключиться из работы или передать пакет, полученный в буфер.
Влияние на производительность
Операция коммутации не зависит от того, один или несколько портов передают пакет. Таким образом, с учетом этой архитектуры, функция SPAN не влияет на производительность.
Часто задаваемые вопросы и распространенные проблемы
Проблемы сетевого взаимодействия, связанные с ошибкой в настройке SPAN
Проблемы сетевого взаимодействия, связанные с ошибкой в настройке SPAN, часто возникают в версиях CatOS более ранних, чем 5.1. На этих версиях возможна работа только одного сеанса SPAN. Этот сеанс остается настроенным даже когда SPAN отключен. Выполнив команду set span enable, пользователь вновь активирует сохраненный сеанс SPAN. Часто возникает ошибка, связанная с неправильным написанием, например, когда пользователь хочет включить STP. Также могут возникать значительные проблемы с подключением, если порт назначения используется для передачи данных пользователя.
Предупреждение. Эта проблема все еще присутствует в текущих версиях CatOS. При выборе порта назначения SPAN необходима предельная осторожность.
Up/Down состояние порта назначения SPAN
При отслеживании портов состояние их отображается как UP/DOWN.
При настройке сеанса SPAN для отслеживания порта интерфейс назначения отображает состояние down (отслеживание). Интерфейс отображает такое состояние порта, когда необходимо показать, что порт в настоящее время как рабочий не используется. Порт в состоянии up/down отслеживания является нормальным.
Почему сеанс SPAN создает замкнутую петлю?
Замкнутая петля, как правило, возникает тогда, когда администратор пытается имитировать функцию RSPAN. Такую проблему может также вызвать ошибка настройки.
Ниже приведен пример этого сценария:
Возьмем два основных коммутатора, объединенных магистралью. В таком случае у каждого коммутатора есть определенные серверы, клиенты или другие подключенные к нему мосты. Администратору необходимо отследить VLAN 1, возникшую на нескольких мостах с функцией SPAN. Администратор создает сеанс SPAN для слежения за целой VLAN 1 на каждом основном коммутаторе и, чтобы объединить эти два сеанса, подключает порт назначения к тому же концентратору (или тому же коммутатору с помощью другого сеанса SPAN).
Таким образом, администратор достиг своей цели. Каждый пакет, полученный основным коммутатором в VLAN 1, дублируется в порту SPAN и пересылается на концентратор. Анализатор захватывает трафик.
Сложность в том, что трафик перенаправляется на центральный коммутатор 2 через порт назначения SPAN. Перенаправление трафика на центральный коммутатор 2 создает замкнутую петлю в VLAN 1. Следует помнить, что порт назначения SPAN не работает с протоколом STP и не имеет защиты от таких петель.
Примечание. Со времени введения параметра inpkts (входные пакеты) на CatOS, порт назначения SPAN сбрасывает по умолчанию все входящие пакеты, таким образом предотвращая этот сценарий сбоя. Тем не менее, потенциальная проблема все еще присутствует для коммутаторов серии Catalyst 2900XL/3500XL.
Примечание. Даже в случае, если опция inpkts предотвращает образование петли, настройка, продемонстрированная в данном разделе, может вызывать некоторые проблемы в сети. Сетевые проблемы могут возникнуть по причине сложностей с изучением МАС-адресов, связанных с включенным на порту назначения изучением.
Влияет ли SPAN на быстродействие?
Для получения информации о влиянии на быстродействие определенных платформ Catalyst см. следующие разделы данного документа:
Можно ли настроить SPAN для порта EtherChannel?
EtherChannel не формируется, если один из портов в пучке является портом назначения SPAN. При попытке настроить SPAN в такой ситуации коммутатор выдаст сообщение:
Можно использовать порт в пучке EtherChannel в качестве порта-источника SPAN.
Можно ли одновременно выполнять несколько сеансов SPAN?
Для коммутаторов серии Catalyst 2900XL/3500XL единственным пределом количества сеансов SPAN является количество портов назначения, доступных в данном коммутаторе.
Для коммутаторов серии Catalyst 2950 возможно иметь только один порт монитора. При выборе другого порта в качестве порта монитора предыдущий порт монитора отключается, а новый порт становится портом монитора.
На коммутаторах Catalyst 4500/4000, 5500/5000 и 6500/6000 с CatOS 5.1 и более поздними версиями можно осуществлять несколько параллельных сеансов SPAN. См. разделы данного документа Создание нескольких одновременных сеансов и Краткое описание и ограничения функции.
Ошибка "% Local Session Limit Has Been Exceeded"
Это сообщение возникает, когда количество разрешенных сеансов SPAN превышает предел Supervisor Engine:
Supervisor Engine имеет предел количества сеансов SPAN. Для получения дополнительной информации обратитесь к разделу Пределы сеансов локальных SPAN, RSPAN и ERSPAN документа Настройка локальных SPAN, RSPAN и ERSPAN.
Нельзя удалить сеанс SPAN в модуле обслуживания VPN, возникает ошибка "% Session [Session No:] Used by Service Module"
При возникновении такой проблемы модуль виртуальной частной сети (VPN) вставляется в шасси, в которое уже был вставлен модуль коммутационной матрицы. Программное обеспечения Cisco IOS автоматически создает сеанс SPAN для модуля обслуживания VPN, чтобы поддерживать многоадресный трафик.
Выполните следующую команду для того, чтобы удалить сеанс SPAN, созданный программным обеспечением для модуля обслуживания VPN:
Примечание. После удаления этого сеанса модуль обслуживания VPN будет сбрасывать весь многоадресный трафик.
Почему нельзя захватить поврежденные пакеты в помощью SPAN?
Невозможно захватить поврежденные пакеты при помощи SPAN из-за того, как в общем функционируют коммутаторы. Когда пакет проходит через маршрутизатор, происходят следующие события:
Пакет достигает входного порта.
Пакет сохраняется, по крайней мере, в одном буфере.
Через определенное время пакет ретранслируется через выходной порт.
Если коммутатор получает поврежденный пакет, то такой пакет обычно отбрасывается входным портом. Поэтому увидеть этот пакет на выходном порте нельзя. Коммутатор не является достаточно прозрачным в отношении захвата трафика. Аналогично, когда анализатор обнаруживает поврежденный пакет в вышеприведенном сценарии, известно, что ошибки произошли на этапе 3, на сегменте выхода.
При наличии подозрений на то, что устройство посылает поврежденные пакеты, необходимо подключить отправляющий узел и анализирующее трафик устройство к концентратору. Концентратор не осуществляет проверки ошибок. Поэтому, в отличие от коммутатора, концентратор не сбросит пакеты. Таким образом, эти пакеты можно будет увидеть.
Связанные обсуждения сообщества поддержки Cisco
В рамках сообщества поддержки Cisco можно задавать и отвечать на вопросы, обмениваться рекомендациями и совместно работать со своими коллегами.


