Разумевање SPAN, RSPAN и ERSPAN: Технике за праћење мрежног саобраћаја

SPAN, RSPAN и ERSPAN су технике које се користе у умрежавању за снимање и праћење саобраћаја ради анализе. Ево кратког прегледа сваке од њих:

SPAN (Анализатор комутираних портова)

Намена: Користи се за пресликавање саобраћаја са одређених портова или VLAN мрежа на свитчу на други порт ради праћења.

Примена: Идеално за локалну анализу саобраћаја на једном прекидачу. Саобраћај се пресеца на одређени порт где га мрежни анализатор може снимити.

RSPAN (Удаљени SPAN)

Намена: Проширује SPAN могућности на више прекидача у мрежи.

Примена: Омогућава праћење саобраћаја са једног прекидача на други преко магистралне везе. Корисно за сценарије где се уређај за праћење налази на другом прекидачу.

ERSPAN (Инкапсулирани удаљени SPAN)

Намена: Комбинује RSPAN са GRE (Генеричко рутирајуће енкапсулирање) да би енкапсулирао пресликани саобраћај.

Примена: Омогућава праћење саобраћаја преко рутираних мрежа. Ово је корисно у сложеним мрежним архитектурама где је потребно да се саобраћај бележи преко различитих сегмената.

Анализатор портова свитча (SPAN) је ефикасан систем за праћење саобраћаја високих перформанси. Он усмерава или пресликава саобраћај са изворног порта или VLAN-а на одредишни порт. Ово се понекад назива и праћење сесије. SPAN се користи за решавање проблема са повезивањем и израчунавање искоришћености и перформанси мреже, између осталог. Cisco производи подржају три врсте SPAN-ова…

а. SPAN или локални SPAN.

б. Удаљени SPAN (RSPAN).

ц. Инкапсулирани удаљени SPAN (ERSPAN).

Да знаш: "Mylinking™ мрежни брокер пакета са SPAN, RSPAN и ERSPAN функцијама"

СПАН, РСПАН, ЕРСПАН

SPAN / огледало саобраћаја / огледало портова се користи у многе сврхе, у наставку су наведене неке.

- Имплементација IDS/IPS-а у промискуитетном режиму.

- Решења за снимање VoIP позива.

- Разлози безбедносне усклађености ради праћења и анализе саобраћаја.

- Решавање проблема са везом, праћење саобраћаја.

Без обзира на тип SPAN-а који се користи, SPAN извор може бити било који тип порта, тј. рутирани порт, порт физичког свича, приступни порт, транк, VLAN (сви активни портови се прате од стране свича), EtherChannel (или порт или читави интерфејси порт-канал) итд. Имајте на уму да порт конфигурисан за SPAN одредиште НЕ МОЖЕ бити део SPAN изворног VLAN-а.

SPAN сесије подржавају праћење улазног саобраћаја (ingress SPAN), излазног саобраћаја (egress SPAN) или саобраћаја који тече у оба смера.

- Улазни SPAN (RX) копира саобраћај који примају изворни портови и VLAN мреже на одредишни порт. SPAN копира саобраћај пре било какве модификације (на пример, пре било каквог VACL или ACL филтера, QoS-а или политике улаза или излаза).

- Излазни SPAN (TX) копира саобраћај који се преноси са изворних портова и VLAN мрежа на одредишни порт. Сва релевантна филтрирања или модификације помоћу VACL или ACL филтера, QoS или акције политике уласка или излаза се предузимају пре него што прекидач проследи саобраћај на одредишни SPAN порт.

- Када се користи кључна реч `both`, SPAN копира мрежни саобраћај који примају и преносе изворни портови и VLAN мреже на одредишни порт.

- SPAN/RSPAN обично игнорише CDP, STP BPDU, VTP, DTP и PAgP оквире. Међутим, ови типови саобраћаја могу бити прослеђени ако је конфигурисана команда за репликацију енкапсулације.

SPAN или локални SPAN

SPAN пресликава саобраћај са једног или више интерфејса на прекидачу на један или више интерфејса на истом прекидачу; стога се SPAN углавном назива LOCAL SPAN.

Смернице или ограничења за локални SPAN:

- И комутирани портови слоја 2 и портови слоја 3 могу бити конфигурисани као изворни или одредишни портови.

- Извор може бити један или више портова или VLAN, али не и комбинација ових.

- Трунк портови су важећи изворни портови помешани са изворним портовима који нису трунк.

- На свичу се може конфигурисати до 64 SPAN одредишна порта.

- Када конфигуришемо одредишни порт, његова оригинална конфигурација се преписује. Ако се SPAN конфигурација уклони, оригинална конфигурација на том порту се враћа.

- Приликом конфигурисања одредишног порта, порт се уклања из било ког EtherChannel пакета ако је био део једног. Ако је у питању рутирани порт, конфигурација SPAN одредишта замењује конфигурацију рутираног порта.

- Одредишни портови не подржавају безбедност портова, 802.1x аутентификацију или приватне VLAN мреже.

- Порт може да делује као одредишни порт само за једну SPAN сесију.

- Порт не може бити конфигурисан као одредишни порт ако је изворни порт span сесије или део изворне VLAN мреже.

- Интерфејси порт канала (EtherChannel) могу бити конфигурисани као изворни портови, али не и као одредишни порт за SPAN.

- Смер саобраћаја је подразумевано „оба“ за SPAN изворе.

- Одредишни портови никада не учествују у инстанци spanning-tree-а. Не могу да подрже DTP, CDP итд. Локални SPAN укључује BPDU-ове у праћени саобраћај, тако да се сви BPDU-ови виђени на одредишном порту копирају са изворног порта. Стога никада не повезујте свич на ову врсту SPAN-а јер то може изазвати мрежну петљу. Алатки за вештачку интелигенцију ће побољшати ефикасност рада инеоткривена вештачка интелигенцијауслуга може побољшати квалитет алата вештачке интелигенције.

- Када је VLAN конфигурисан као SPAN извор (углавном се назива VSPAN) са конфигурисаним опцијама за улаз и излаз, прослеђујте дупликате пакета са изворног порта само ако се пакети комутирају у истој VLAN мрежи. Једна копија пакета је из улазног саобраћаја на улазном порту, а друга копија пакета је из излазног саобраћаја на излазном порту.

- VSPAN прати само саобраћај који напушта или улази у портове другог слоја у VLAN-у.

СПАН, РСПАН, ЕРСПАН 1

Удаљени SPAN (RSPAN)

Удаљени SPAN (RSPAN) је сличан SPAN-у, али подржава изворне портове, изворне VLAN мреже и одредишне портове на различитим прекидачима, што омогућава даљинско праћење саобраћаја са изворних портова дистрибуираних преко више прекидача и омогућава одредишту централизацију уређаја за снимање мреже. Свака RSPAN сесија преноси SPAN саобраћај преко кориснички одређене наменске RSPAN VLAN мреже у свим учествујућим прекидачима. Ова VLAN мрежа се затим усмерава на друге прекидаче, омогућавајући да се саобраћај RSPAN сесије транспортује преко више прекидача и испоручи до одредишне станице за снимање. RSPAN се састоји од RSPAN изворне сесије, RSPAN VLAN мреже и RSPAN одредишне сесије.

Смернице или ограничења за RSPAN:

- За SPAN одредиште мора бити конфигурисан одређени VLAN који ће прелазити преко посредничких прекидача путем магистралних веза према одредишном порту.

- Може креирати исти тип извора – барем један порт или барем једну VLAN мрежу, али не може бити комбинација.

- Одредиште за сесију је RSPAN VLAN, а не један порт у свичу, тако да ће сви портови у RSPAN VLAN-у примати пресликани саобраћај.

- Конфигуришите било коју VLAN мрежу као RSPAN VLAN све док сви мрежни уређаји који учествују подржавају конфигурацију RSPAN VLAN мрежа и користите исту RSPAN VLAN мрежу за сваку RSPAN сесију

- VTP може да пропагира конфигурацију VLAN мрежа са бројевима од 1 до 1024 као RSPAN VLAN мреже, мора ручно да конфигурише VLAN мреже са бројевима већим од 1024 као RSPAN VLAN мреже на свим изворним, посредничким и одредишним мрежним уређајима.

- Учење MAC адресе је онемогућено у RSPAN VLAN-у.

СПАН, РСПАН, ЕРСПАН 2

Енкапсулирани удаљени SPAN (ERSPAN)

Енкапсулирани удаљени SPAN (ERSPAN) доноси генеричку енкапсулацију рутирања (GRE) за сав забележени саобраћај и омогућава његово проширење на домене слоја 3.

ERSPAN јеCisco-ов власнички производфункција и доступна је само за платформе Catalyst 6500, 7600, Nexus и ASR 1000 до сада. ASR 1000 подржава ERSPAN извор (праћење) само на Fast Ethernet, Gigabit Ethernet и port-channel интерфејсима.

Смернице или ограничења за ERSPAN:

- ERSPAN изворне сесије не копирају ERSPAN GRE-енкапсулирани саобраћај са изворних портова. Свака ERSPAN изворна сесија може имати или портове или VLAN-ове као изворе, али не оба.

- Без обзира на конфигурисану величину MTU-а, ERSPAN креира пакете Layer 3 који могу бити дужине и до 9.202 бајта. ERSPAN саобраћај може бити одбачен од стране било ког интерфејса у мрежи који намеће величину MTU-а мању од 9.202 бајта.

- ERSPAN не подржава фрагментацију пакета. Бит „не фрагментирај“ је подешен у IP заглављу ERSPAN пакета. ERSPAN одредишне сесије не могу поново да саставе фрагментиране ERSPAN пакете.

- ERSPAN ID разликује ERSPAN саобраћај који стиже на исту одредишну IP адресу из различитих ERSPAN изворних сесија; конфигурисани ERSPAN ID мора се подударати на изворним и одредишним уређајима.

- За изворни порт или изворну VLAN мрежу, ERSPAN може да прати улазни, излазни или и улазни и излазни саобраћај. Подразумевано, ERSPAN прати сав саобраћај, укључујући мултикаст и BPDU (Bridge Protocol Data Unit) оквире.

- Тунелски интерфејси подржани као изворни портови за ERSPAN изворну сесију су GRE, IPinIP, SVTI, IPv6, IPv6 преко IP тунела, Multipoint GRE (mGRE) и Secure Virtual Tunnel Interfaces (SVTI).

- Опција филтрирања VLAN-а није функционална у ERSPAN сесији праћења на WAN интерфејсима.

- ERSPAN на Cisco ASR 1000 серији рутера подржава само интерфејсе 3. слоја. Ethernet интерфејси нису подржани на ERSPAN-у када су конфигурисани као интерфејси 2. слоја.

- Када се сесија конфигурише путем ERSPAN конфигурационог CLI-ја, ID сесије и тип сесије се не могу променити. Да бисте их променили, прво морате да користите облик no команде за конфигурацију да бисте уклонили сесију, а затим је поново конфигурисали.

- Cisco IOS XE издање 3.4S: - Праћење тунелских пакета који нису заштићени IPsec-ом подржано је на IPv6 и IPv6 преко IP тунелских интерфејса само до ERSPAN изворних сесија, а не до ERSPAN одредишних сесија.

- Cisco IOS XE издање 3.5S, додата је подршка за следеће типове WAN интерфејса као изворне портове за изворну сесију: серијски (T1/E1, T3/E3, DS0), пакетни пренос преко SONET-а (POS) (OC3, OC12) и вишелинк PPP (кључне речи multilink, pos и serial су додате у команду изворног интерфејса).

СПАН, РСПАН, ЕРСПАН 3

Коришћење ERSPAN-а као локалног SPAN-а:

Да бисмо користили ERSPAN за праћење саобраћаја кроз један или више портова или VLAN мрежа на истом уређају, морамо креирати ERSPAN изворну и ERSPAN одредишну сесију на истом уређају, проток података се одвија унутар рутера, што је слично оном у локалном SPAN-у.

Следећи фактори су применљиви при коришћењу ERSPAN-а као локалног SPAN-а:

- Обе сесије имају исти ERSPAN ID.

- Обе сесије имају исту IP адресу. Ова IP адреса је сопствена IP адреса рутера; то јест, IP адреса повратне петље или IP адреса конфигурисана на било ком порту.

(config)# праћење сесије 10 тип erspan-source
(config-mon-erspan-src)# изворни интерфејс Gig0/0/0
(config-mon-erspan-src)# одредиште
(config-mon-erspan-src-dst)# ip адреса 10.10.10.1
(config-mon-erspan-src-dst)# порекло IP адреса 10.10.10.1
(config-mon-erspan-src-dst)# erspan-id 100

СПАН, РСПАН, ЕРСПАН 4


Време објаве: 28. август 2024.