• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

某局点S6520X-54XG-EI-G设备使用TAP功能,进行远程M:N复制的实现流量镜像的配置

  • 0关注
  • 3收藏 3146浏览
徐猛 六段
粉丝:9人 关注:1人

组网及说明


如上述网络拓扑,现场希望实现如下需求:

1SIS2S3S4四台交换机的G1口的流量,全部都能同时镜像到S1S2连接的监控服务器1和服务器2

2SIS2S3S4四台交换机的G2口的流量,全部都能同时镜像到S1S2连接的监控服务器2和服务器3

现场使用的交换机均为我司的S6520X-54XG-EI-G,该型号设备支持TAP功能M:N镜像。   


配置步骤

现场的需求较为复杂,若需要实现现场的需求,需要在四台设备的G1G2接口均添加不同的最外层vlan tag(注意,这两个vlan id只能用于此次监控业务 ,如果使用nest top-most vlan命令给报文封装外层vlan标签,需要注意流量经过的接口需放通外层以及内层的vlan tag


主要步骤如下:


一:针对S3设备,对不同接口上来的流量,外层加上不同的非业务vlan标签,并进行流量重定向,具体如下:

1.在S3上创建监控组1,监控组1中加入S3-S1的接口


2.针对S3的G1口和G2口上,分别

(1)在S3上创建流量类1,匹配所有S3-G1口进来的所有流量,创建流行为1,对S3-G1口入方向添加报文的外层VLAN Tag10并重定向镜像至S3-S1口,创建qos tap策略关联流量类1和流行为1,并将该qos tap策略应用在S3-G1口的入方向上。其中流行为1配置如下:

 traffic behavior 1                                                             

 nest top-most vlan 10                        ---------------------也可以使用remark service-vlan-id vlan-id

 redirect monitoring-group 1   

(2)在S3上创建流量类2,匹配所有S3-G2口进来的所有流量,创建流行为2,对S3-G2口入方向添加报文的外层VLAN Tag20并重定向镜像至S3-S1口,创建qos tap策略关联流量类2和流行为2,并将该qos tap策略应用在S3-G2口的入方向上。其中流行为2配置如下:  

 traffic behavior 2                                                            

 nest top-most vlan 20                 ---------------------也可以使用remark service-vlan-id vlan-id                                         

 redirect monitoring-group 1 

 

二: 针对S1设备:对S1-G1口和S1-G2口的处理方式和S3类似。S1-S3口(即S1-G3口)入方向匹配报文最外层vlan-id,转发至对应监控服务器以及对端S2。在S1-S2的口入方向,识别对端S2发来的镜像流量的vlan标签,并TAP重定向至S1互联的指定监控服务器上。具体如下:


1.在S1上创建监控组1,其中包含G4,G5,以及S1-S2的口。

   在S1上创建监控组2,其中包含G5,G6,以及S1-S2的口。

   在S1上创建监控组3,其中包含G4,G5口

   在S1上创建监控组4,其中包含G5,G6口


2.在S1设备的G1,G2口上

(1)S1-G1口入方向调用qos tap策略,匹配G1口进入的所有流量,并执行qos tap动作添加报文的外层VLAN Tag10并镜像至监控组1:

 traffic behavior 1                                                             

 nest top-most vlan 10                                                         

 redirect monitoring-group 1

(2)S1-G2口入方向调用qos tap策略,匹配G2口进入的所有流量,并执行qos tap动作添加报文的外层VLAN Tag20并镜像至监控组2:

 traffic behavior 1                                                             

 nest top-most vlan 20                                                        

 redirect monitoring-group 2


 3.S1-S3口(即S1-G3口)入方向匹配最外层的vlan-id,并分别镜像至监控组1G4G5、S1-S2口)、监控组2(G5G6、S1-S2口)

在S1-S3口的入方向调用的qos tap policy里,包含两个cb对:

Tap policy: tap

Classifier: 1                                                               

     Operator: AND                                                             

     Rule(s) :                                                                 

      If-match service-vlan-id 10                                              

     Behavior: 1                                                               

      Redirecting:                                                             

        Redirect to the monitoring group: 1

Classifier: 2                                                                

     Operator: AND                                                             

     Rule(s) :                                                                 

      If-match service-vlan-id 20                                               

     Behavior: 2                                                               

      Redirecting:                                                             

        Redirect to the monitoring group: 2

 

4.在S1-S2入方向,匹配对端S2转发来的流量最外层的vlan-id,并分别镜像至S1设备上的监控组3(G4G5)、监控组4(G5G6

在S1-S2口的入方向调用的qos tap policy里,包含两个cb对:

Tap policy: tap

Classifier: 1                                                               

     Operator: AND                                                             

     Rule(s) :                                                                 

      If-match service-vlan-id 10                                              

     Behavior: 1                                                               

      Redirecting:                                                             

        Redirect to the monitoring group: 3

Classifier: 2                                                                

     Operator: AND                                                             

     Rule(s) :                                                                 

      If-match service-vlan-id 20                                               

     Behavior: 2                                                               

      Redirecting:                                                             

        Redirect to the monitoring group: 4


S2\S4以此类推


配置关键点

       在该配置中,需要在接口上,调用qos tap策略,对接口上进入的流量同时进行打标签,以及重定向的动作。同时由于现场的需求较为复杂,涉及的接口较多,需要配置多个监控接口组,需要注意其中的调用逻辑。


该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

作者在2020-03-06对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作