在M-LAG组网中,想把另一台交换机的流量镜像到一台交换机上,最简单的方法就是用 二层远程端口镜像(RSPAN)。通过在交换机之间建立一个专门的“镜像传输VLAN”,就能把多台设备的流量汇聚到一个监控口。
下面以两台M-LAG成员设备 Switch A 和 Switch B 为例,目标是把它们的指定流量都镜像到 Switch A 的 GigabitEthernet1/0/1 端口。
规划一个专用的镜像VLAN:例如 VLAN 100,需要确保该VLAN在所有涉及的交换机上创建,并透传(Trunk)到相应的互联端口。
禁止MAC地址学习:为防止广播环路,务必在镜像VLAN中关闭MAC地址学习功能。
关闭STP:为避免生成树协议影响,建议在监控端口(目的端口)上关闭STP。
这个配置需要在每台需要被监控的交换机上都执行一次,用于指定“要镜像谁的流量”以及“通过哪个VLAN发送”。
这是关键一步,只需在连接了监控设备的那台交换机上操作,用来指定“监控设备接在哪个端口”。
如果审计设备需要双机热备,必须接在两个不同的端口上,可以借助RSPAN的机制来扩展。这个方法利用了RSPAN会在整个VLAN内广播镜像流量的特性:
第一步:按照上面的步骤,将镜像流量汇聚到 Switch A 的监控口 G1/0/1。
第二步:在 Switch A 上,将第二个监控口 G1/0/2 也设置为 access 类型并加入到镜像 VLAN 100 中。这样,VLAN 100 内的广播流量也会从 G1/0/2 发送出去,实现一份流量同时发给两个监控设备。
我这个交换机不支持反射端口命令,反射端口是必须的嘛?
我这个交换机不支持反射端口命令,反射端口是必须的嘛?
G1/0/24;M-LAG peer 口 G1/0/27G1/0/10;反射口 G1/0/26;M-LAG peer 口 G1/0/27# 1. 创建镜像VLAN
vlan 4000
undo mac-address mac-learning enable # 禁止MAC学习,防环路
quit
# 2. 配置远程目的镜像组
mirroring-group 1 remote-destination
mirroring-group 1 remote-probe vlan 4000
mirroring-group 1 monitor-port GigabitEthernet 1/0/24 # 你的观察口
# 3. M-LAG peer口放通镜像VLAN
interface GigabitEthernet 1/0/27
port link-type trunk
port trunk permit vlan 4000
quit
# 1. 创建镜像VLAN(同SW1)
vlan 4000
undo mac-address mac-learning enable
quit
# 2. 配置远程源镜像组
mirroring-group 1 remote-source
mirroring-group 1 remote-probe vlan 4000
mirroring-group 1 mirroring-port GigabitEthernet 1/0/10 inbound # 要镜像的源口
mirroring-group 1 reflector-port GigabitEthernet 1/0/26 # 反射口,空着不接网线
# 3. M-LAG peer口放通镜像VLAN
interface GigabitEthernet 1/0/27
port link-type trunk
port trunk permit vlan 4000
quit
display mirroring-group all
display vlan 4000
display interface GigabitEthernet 1/0/24我这个交换机不支持反射端口命令,反射端口是必须的嘛?
我这个交换机不支持反射端口命令,反射端口是必须的嘛?
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明