• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

S6850+镜像

1天前提问
  • 0关注
  • 0收藏,61浏览
粉丝:0人 关注:0人

问题描述:

现有一台S6850,其物理口下两个子接口XGE1/0/1.3019和XGE1/0/1.3018,现在想要把子接口3019的流量镜像出来,这设备支持吗,不支持的话,由其他办法做吗

4 个回答
粉丝:2人 关注:9人

S6850支持子接口镜像。配置方法:

1. 创建本地镜像组
mirroring-group 1 local

2. 配置观察端口(连接抓包设备的端口)
interface Ten-GigabitEthernet 1/0/24
mirroring-group 1 monitor-port

3. 配置镜像源(子接口XGE1/0/1.3019)
interface Ten-GigabitEthernet 1/0/1.3019
mirroring-group 1 mirroring-port both

关键点:
- 观察端口需为access模式,不能配置IP地址
- 确保观察端口速率足够承载镜像流量
- 子接口镜像会同时镜像该子接口的入向和出向流量(both)

若需仅镜像入向或出向,将"both"改为"inbound"或"outbound"。

暂无评论

粉丝:18人 关注:0人

可以支持,但方法不是直接镜像“子接口”,而是镜像该子接口对应的“VLAN”。
华三S6850交换机支持强大的流量镜像功能。虽然镜像源不能直接指定为子接口(如 XGE1/0/1.3019),但子接口的本质是处理带特定VLAN Tag的流量。因此,最标准、最有效的方法就是镜像该子接口所属的VLAN。
解决方案:配置VLAN镜像
您的子接口 XGE1/0/1.3019必然关联着一个VLAN ID(假设就是 VLAN 3019)。您需要配置的是:将交换机上所有属于VLAN 3019的入/出流量,镜像到指定的监控端口。
核心配置步骤(通过命令行):
创建本地镜像组:
mirroring-group 1 local
配置镜像源(VLAN 3019):
mirroring-group 1 mirroring-vlan 3019 both
both表示同时镜像该VLAN的入和出流量。您也可以根据需要改为 inbound(仅入向)或 outbound(仅出向)。
配置镜像目的(观察端口):
mirroring-group 1 monitor-port Ten-GigabitEthernet 1/0/10
将 Ten-GigabitEthernet 1/0/10替换为您计划连接抓包设备(如协议分析仪、安全审计设备)的实际物理端口。
在目的端口上启用流量转发(关键步骤):
interface Ten-GigabitEthernet 1/0/10
port link-mode bridge
undo shutdown
确保该端口处于启用状态。通常,观察端口不需要加入任何VLAN。
为什么这是最佳方法?
精准匹配:VLAN镜像会复制所有带有VLAN 3019 Tag的报文,无论它从哪个物理端口进入或离开交换机。这正好完美捕获了您子接口 XGE1/0/1.3019上需要监控的流量。
配置简单:无需在复杂的物理端口或子接口绑定关系上纠结。
性能可靠:由交换机硬件ASIC实现,效率高。
其他备选方案
如果您的需求极其特殊(例如,只想镜像该子接口上某个特定协议的流量),可以使用更精细的流镜像:
通过ACL定义需要镜像的精确流量(例如,源IP、目的IP、协议类型)。
创建流镜像行为,将匹配ACL的流量引导至观察端口。
在子接口上应用流策略。
但针对您“镜像子接口所有流量”的需求,VLAN镜像是最直接、最推荐的方法。
操作前请注意:
请确认您的S6850软件版本支持上述命令(绝大多数版本都支持)。
确保观察端口的连接设备能够处理带VLAN Tag的报文(通常抓包工具如Wireshark可以识别和显示VLAN Tag)。
操作时建议在维护窗口进行,或确保配置变更不会影响业务。

暂无评论

粉丝:6人 关注:2人

S6850 不支持直接将三层子接口(如 XGE1/0/1.3019)配置为端口镜像源H3C。但你可以通过 流镜像(基于 VLAN/ACL)主接口镜像 + 过滤 实现只抓取该子接口流量。

一、为什么不支持直接子接口镜像

华三 S6850(Comware V7)的端口镜像规则明确:
  • 三层以太网子接口不支持作为镜像组的源端口H3C
  • 只能将 物理主接口 设为镜像源,无法单独指定 .3019 子接口

二、方案 1:流镜像(推荐,精准抓取 VLAN 3019)

利用 QoS 流策略,匹配 VLAN 3019 的流量并镜像到目的口,完全等价于只镜像子接口 3019。

配置步骤(直接复制)

plaintext
# 1. 进入系统视图 system-view # 2. 创建本地镜像组(用于接收流镜像) mirroring-group 1 local mirroring-group 1 monitor-port Ten-GigabitEthernet 1/0/2 # 假设XGE1/0/2接抓包设备 # 3. 定义流分类:匹配 VLAN 3019 traffic classifier 3019 operator and if-match service-vlan-id 3019 # 匹配子接口对应的VLAN quit # 4. 定义流行为:镜像到镜像组1 traffic behavior 3019 mirror-to mirroring-group 1 # 流镜像到本地镜像组 quit # 5. 绑定流策略 qos policy 3019 classifier 3019 behavior 3019 quit # 6. 在主接口入方向应用策略(双向可加outbound) interface Ten-GigabitEthernet 1/0/1 qos apply policy 3019 inbound quit # 验证 display mirroring-group all display qos policy interface Ten-GigabitEthernet 1/0/1

三、方案 2:主接口镜像 + 过滤(简单但需过滤)

先镜像整个主接口,再在目的口过滤掉非 3019 的流量。
plaintext
# 1. 创建本地镜像组,源为物理主接口 mirroring-group 1 local mirroring-group 1 mirroring-port Ten-GigabitEthernet 1/0/1 both mirroring-group 1 monitor-port Ten-GigabitEthernet 1/0/2 # 2. 在目的口过滤,只允许 VLAN 3019 通过 interface Ten-GigabitEthernet 1/0/2 packet-filter 3000 inbound quit # 3. 定义ACL只放行VLAN 3019 acl number 3000 rule permit service-vlan 3019 rule deny any quit

四、方案 3:ERSPAN 远程镜像(跨设备场景)

若抓包设备不在本地,可将 VLAN 3019 流量镜像到远端设备:
plaintext
# 源端S6850 mirroring-group 1 remote-source mirroring-group 1 remote-probe vlan 999 traffic classifier 3019 if-match service-vlan-id 3019 traffic behavior 3019 mirror-to mirroring-group 1 qos policy 3019 classifier 3019 behavior 3019 interface Ten-GigabitEthernet 1/0/1 qos apply policy 3019 inbound

五、关键对比

表格
方案优点缺点适用场景
流镜像(推荐)精准、无冗余、配置简洁需理解 QoS 流策略本地抓包、只看 3019
主接口 + 过滤配置简单目的口有冗余流量临时排查、快速生效
ERSPAN支持跨设备配置复杂、占用带宽远端监控、集中分析

六、常见问题

  • 流镜像不生效:检查主接口是否应用策略、VLAN ID 是否正确、镜像组是否激活。
  • 目的口无流量:确认目的口未被其他业务占用、未配置 STP / 端口隔离。
  • 版本限制:S6850 R655x/R66xx 均支持流镜像,无需升级。

暂无评论

粉丝:7人 关注:0人

S6850支持将子接口配置为端口镜像的源端口,可以将其流量镜像出来。如果目的端口与源子接口在同一台交换机上,使用本地端口镜像;如果需要通过IP网络将镜像流量发送到远端监控设备,则使用三层远程端口镜像(ERSPAN)。


S6850系列交换机支持将三层逻辑接口(包括三层以太网子接口)配置为本地镜像组的源端口。因此,您可以直接将子接口 XGE1/0/1.3019 配置为镜像源,将其流量复制到指定的目的端口或远程监控设备。



 方案一:本地端口镜像(监控设备直连S6850)

如果您的流量分析设备直接连接在S6850上,使用本地端口镜像即可。

配置步骤

# 1. 进入系统视图
system-view # 
2. 创建本地镜像组(组号1-4) 
mirroring-group 1 local 
 # 3. 配置源端口为子接口 XGE1/0/1.3019 # 注意:子接口是三层逻辑口,需要在系统视图下配置 
mirroring-group 1 
mirroring-port Ten-GigabitEthernet1/0/1.3019 both 
 # 4. 配置目的端口(连接监控设备的物理口,如 XGE1/0/2) 
mirroring-group 1 monitor-port Ten-GigabitEthernet1/0/2 
 # 5. 可选:关闭目的端口的STP功能,避免影响镜像流量 
interface Ten-GigabitEthernet1/0/2 
 undo stp enable 
 quit 
 # 6. 验证配置 display mirroring-group all
配置说明
参数说明
both同时镜像子接口的入方向和出方向流量。可按需改为inbound(仅入方向)或outbound(仅出方向)
目的端口建议使用一个专用端口连接监控设备,且该端口不用于其他业务


 方案二:三层远程端口镜像(ERSPAN)- 监控设备不在本地

如果您的监控设备与S6850不在同一机房,需要通过IP网络传输镜像流量,使用ERSPAN。

配置步骤

# 1. 进入系统视图
system-view 
 # 2. 创建本地镜像组 
mirroring-group 1 local 
 # 3. 配置源端口为子接口 XGE1/0/1.3019 
mirroring-group 1 mirroring-port Ten-GigabitEthernet1/0/1.3019 both 
 # 4. 配置目的端口,并指定ERSPAN封装参数 # 假设监控设备IP为 192.168.100.10,使用本设备接口IP 10.1.1.1 作为源地址 
mirroring-group 1 monitor-port HundredGigE 3/0/1 
 # 指定一个物理口作为出接口 
mirroring-group 1 monitor-port-ip source-ip 10.1.1.1 destination-ip 192.168.100.10 
 # 或者直接在三层接口上配置ERSPAN封装 
interface HundredGigE 3/0/1 erspan-ip source-ip 10.1.1.1 destination-ip 192.168.100.10 quit 
 # 5. 验证配置 display mirroring-group all
ERSPAN配置说明
参数说明
source-ip源设备的IP地址(通常为S6850的某个三层接口IP)
destination-ip远端监控设备的IP地址
协议号ERSPAN使用GRE封装,协议号为0x88BE

注意:监控设备必须支持解封装ERSPAN报文,常见的Wireshark、Sniffer等工具均可识别。



 配置验证命令

命令用途
display mirroring-group all查看所有镜像组的状态
display mirroring-group 1查看指定镜像组的详细信息
display interface Ten-GigabitEthernet1/0/1.3019查看子接口流量统计,确认镜像是否生效


暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明