当防火墙为单台时,支持一个源端口镜像到多个目的端口吗?
当防火墙堆叠的时候,支持A框的一个源端口,镜像到B框的2个目的端口吗?
(0)
最佳答案
防火墙为单台的时候可以配置二层远程镜像端口,支持一个源端口镜像到多个目的端口
当防火墙堆叠的时候也可以配置成二层远程镜像端口
二层远程镜像端口配置案例可参考如下:
如图2所示,公司市场部和财经部两个部门分别通过端口GE2/0/3、GE2/0/4接入Switch A。出于安全考虑,公司希望通过配置远程端口镜像使Server对这两个部门的收发报文进行远程监控。
本举例是在S12500-CMW520-R1825P01版本上进行配置和验证的。
· S12500不支持跨框配置远程端口镜像,因此请不要将反射端口和源端口(或源VLAN中的端口)配置在IRF中的2台成员设备上;
· 一个端口只能被一个镜像组使用;
· 请不要将源端口加入到源VLAN和远程镜像VLAN中,否则会影响镜像功能的正常使用;
· 请不要将目的端口加入到源VLAN中,或在目的端口上使能生成树协议,否则会影响镜像功能的正常使用;
· 当远程镜像报文离开源设备到达远程目的设备过程中,用户应确保远程镜像VLAN ID不被修改或删除,否则远程镜像功能失效;
· 在一个镜像组中对同一个端口收发的报文进行双向镜像时,需要在源设备、中间设备和目的设备上关闭远程镜像VLAN的MAC地址学习功能(mac-address max-mac-count 0),以保证镜像功能的正常进行。
对于反射端口的配置,还需要注意以下几点:
· 一个镜像组内只能配置一个反射端口;
· 请不要将反射端口加入到源VLAN中,否则会影响镜像功能的正常使用;
· 反射端口必须是Access端口且属于缺省VLAN,不能是现有镜像组的成员端口或流镜像目的端口;
· 建议用户不要在反射口连接网线,不要在反射口上配置下列功能:生成树协议、802.1X、IGMP Snooping、静态ARP、MAC地址学习、QinQ、端口环回,否则会影响镜像功能的正常使用;
· 只有当端口的双工模式、端口速率和MDI属性值均为缺省值时,才能将其配置为反射端口。当端口已配置为反射端口后,不能再修改其双工模式、端口速率和MDI属性值,即这些属性只能取缺省值。
# 进入系统视图。
<SwitchA> system-view
# 创建远程源镜像组。
[SwitchA] mirroring-group 1 remote-source
# 创建VLAN 2。
[SwitchA] vlan 2
# 关闭VLAN 2的MAC地址学习功能。
[SwitchA-vlan2] mac-address max-mac-count 0
[SwitchA-vlan2] quit
# 为远程源镜像组配置远程镜像VLAN、源端口和反射口。
[SwitchA] mirroring-group 1 remote-probe vlan 2
[SwitchA] mirroring-group 1 mirroring-port gigabitethernet2/0/3
gigabitethernet2/0/4 both
[SwitchA] mirroring-group 1 reflector-port gigabitethernet 2/0/2
# 配置GE2/0/1为Trunk端口,并且允许VLAN 2的报文通过。
[SwitchA] interface gigabitethernet 2/0/1
[SwitchA-GigabitEthernet2/0/1] undo shutdown
[SwitchA-GigabitEthernet2/0/1] port link-type trunk
[SwitchA-GigabitEthernet2/0/1] port trunk permit vlan 2
[SwitchA-GigabitEthernet2/0/1] quit
# 进入系统视图。
<SwitchB> system-view
# 创建VLAN 2。
[SwitchB] vlan 2
# 关闭VLAN 2的MAC地址学习功能。
[SwitchB-vlan2] mac-address max-mac-count 0
[SwitchB-vlan2] quit
# 配置GE2/0/1为Trunk端口,并且允许VLAN 2的报文通过。
[SwitchB] interface gigabitethernet 2/0/1
[SwitchB-GigabitEthernet2/0/1] undo shutdown
[SwitchB-GigabitEthernet2/0/1] port link-type trunk
[SwitchB-GigabitEthernet2/0/1] port trunk permit vlan 2
[SwitchB-GigabitEthernet2/0/1] quit
# 配置GE2/0/2为Trunk端口,并且允许VLAN 2的报文通过。
[SwitchB-GigabitEthernet2/0/2] interface gigabitethernet 2/0/2
[SwitchB-GigabitEthernet2/0/2] undo shutdown
[SwitchB-GigabitEthernet2/0/2] port link-type trunk
[SwitchB-GigabitEthernet2/0/2] port trunk permit vlan 2
[SwitchB-GigabitEthernet2/0/2] quit
# 进入系统视图。
<SwitchC> system-view
# 创建VLAN 2。
[SwitchC] vlan 2
# 关闭VLAN 2的MAC地址学习功能。
[SwitchC-vlan2] mac-address max-mac-count 0
[SwitchC-vlan2] quit
# 配置GE3/0/1为Trunk端口,并且允许VLAN 2的报文通过。
[SwitchC] interface gigabitethernet 3/0/1
[SwitchC-GigabitEthernet3/0/1] undo shutdown
[SwitchC-GigabitEthernet3/0/1] port link-type trunk
[SwitchC-GigabitEthernet3/0/1] port trunk permit vlan 2
[SwitchC-GigabitEthernet3/0/1] quit
# 创建远程目的镜像组。
[SwitchC] mirroring-group 1 remote-destination
# 为远程目的镜像组配置远程镜像VLAN和目的端口。
[SwitchC] mirroring-group 1 remote-probe vlan 2
[SwitchC] interface gigabitethernet 3/0/2
[SwitchC-GigabitEthernet3/0/2] undo shutdown
[SwitchC-GigabitEthernet3/0/2] mirroring-group 1 monitor-port
[SwitchC-GigabitEthernet3/0/2] port access vlan 2
[SwitchC-GigabitEthernet3/0/2] quit
# 显示Switch A上所有镜像组的配置信息。
[SwitchA] display mirroring-group all
Mirroring group 1:
Type: Remote source
Status: Active
Mirroring port:
GigabitEthernet2/0/3 Both
GigabitEthernet2/0/4 Both
Reflector port: GigabitEthernet2/0/2
Remote probe VLAN: 2
# 显示Switch C上所有镜像组的配置信息。
[SwitchC] display mirroring-group all
Mirroring group 1:
Type: Remote destination
Status: Active
Monitor port: GigabitEthernet3/0/2
Remote probe VLAN: 2
用户可以在Server上监控财经部和市场部两个部门收发的报文。
· Switch A
[SwitchA] display current-configuration
#
mirroring-group 1 remote-source
mirroring-group 1 remote-probe vlan 2
#
vlan 2
#
mac-address max-mac-count 0
#
interface GigabitEthernet2/0/1
port link-mode bridge
port link-type trunk
port trunk permit vlan 1 to 2
#
interface GigabitEthernet2/0/2
port link-mode bridge
mirroring-group 1 reflector-port
#
interface GigabitEthernet2/0/3
port link-mode bridge
mirroring-group 1 mirroring-port both
#
interface GigabitEthernet2/0/4
port link-mode bridge
mirroring-group 1 mirroring-port both
· Switch B
[SwitchB] display current-configuration
#
vlan 2
#
mac-address max-mac-count 0
#
interface GigabitEthernet2/0/1
port link-mode bridge
port link-type trunk
port trunk permit vlan 1 to 2
#
interface GigabitEthernet2/0/2
port link-type trunk
port trunk permit vlan 1 to 2
· Switch C
[SwitchC] display current-configuration
#
mirroring-group 1 remote-destination
mirroring-group 1 remote-probe vlan 2
#
vlan 2
#
mac-address max-mac-count 0
#
interface GigabitEthernet3/0/1
port link-mode bridge
port link-type trunk
port trunk permit vlan 1 to 2
#
interface GigabitEthernet3/0/2
port link-mode bridge
port access vlan 2
mirroring-group 1 monitor-port
#
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论