• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙镜像流量至过渡交换机,再由过渡交换机远程镜像至探针与ACG,这种操作是否可行

5小时前提问
  • 0关注
  • 0收藏,61浏览
粉丝:1人 关注:0人

问题描述:

拓扑如下
现需如下:
业务网段网关部署在防火墙上,防火墙不支持远程镜像,现需要将防火墙内业务流量通过端口镜像方式镜像至过渡交换机,再由过渡交换机配置远程流量镜像将流量镜像至ACG与探针,模拟器无流量镜像功能,这种情况在实机情况下是否可行?

组网及组网描述:

5 个回答
Xcheng 九段
粉丝:136人 关注:3人

那你就确认实际防火墙是否支持镜像呀

要么接入侧镜像过去呗

接入侧做不了,防火墙可以做本地镜像

robin_lany 发表时间:5小时前 更多>>

接入侧做不了,防火墙可以做本地镜像

robin_lany 发表时间:5小时前
粉丝:116人 关注:11人

可以 

粉丝:1人 关注:0人

可行。如果有条件,过渡交换机改成复制分流器更优。

粉丝:5人 关注:0人

防火墙先做镜像,交换机再把从防火墙过来的流量镜像给监控设备就可以

粉丝:16人 关注:1人

这个方案在真实设备上是完全可行的,在思科(Cisco)体系中被称为RSPAN(Remote SPAN,远程端口镜像),其核心是利用一个专用的二层VLAN来传递镜像流量。H3C设备实现的“二层远程端口镜像”功能与RSPAN原理相同。


 配置方法

在你的网络中,防火墙作为镜像源,过渡交换机作为镜像目的(以下配置以H3C Comware系统为例)。

  1. 创建专用的远程镜像VLAN (Remote VLAN)
    在所有相关交换机(包括作为源的防火墙,如果需要VLAN中转)上,创建一个仅用于镜像流量的VLAN,并关闭其MAC地址学习功能。

    # 在所有设备上创建Remote VLAN,例如VLAN 99
    [Device] vlan 99 [Device-vlan99] undo mac-address mac-learning enable # 关键:关闭MAC地址学习,防止环路[reference:5] [Device-vlan99] quit
  2. 配置过渡交换机(作为“远程目的镜像”设备)
    在过渡交换机上,将连接探针和ACG的端口指定为镜像目的端口。

    [Switch] mirroring-group 1 remote-destination # 创建远程目的镜像组
    [Switch] mirroring-group 1 remote-probe vlan 99 # 指定远程镜像VLAN[reference:7] # 将连接探针的端口 G1/0/1 配置为目的端口 [Switch] interface gigabitethernet 1/0/1 [Switch-GigabitEthernet1/0/1] mirroring-group 1 monitor-port [Switch-GigabitEthernet1/0/1] port access vlan 99 # 将端口加入Remote VLAN [Switch-GigabitEthernet1/0/1] quit # 将连接ACG的端口 G1/0/2 配置为目的端口(一个镜像组仅支持一个目的端口,此配置实为单播,见下文限制) [Switch] interface gigabitethernet 1/0/2 [Switch-GigabitEthernet1/0/2] mirroring-group 1 monitor-port [Switch-GigabitEthernet1/0/2] port access vlan 99 [Switch-GigabitEthernet1/0/2] quit
  3. 配置防火墙(作为“远程源镜像”设备)
    在防火墙上,指定被监控的业务端口为源,并指定将流量发送到Remote VLAN的出端口。

    # 创建远程源镜像组并指定源端口
    [FW] mirroring-group 1 remote-source [FW] mirroring-group 1 mirroring-port gigabitethernet 1/0/1 both # 假设 G1/0/1 是业务端口,监控进出流量[reference:8] [FW] mirroring-group 1 remote-probe vlan 99 # 指定远程镜像VLAN # 在连接交换机的出接口上,允许Remote VLAN通行,并指定为镜像报文的出口 [FW] interface gigabitethernet 1/0/2 # 连接过渡交换机的端口 [FW-GigabitEthernet1/0/2] port link-type trunk [FW-GigabitEthernet1/0/2] port trunk permit vlan 99 # 允许镜像VLAN通过[reference:9] [FW-GigabitEthernet1/0/2] mirroring-group 1 monitor-egress # 指定为镜像报文出口[reference:10] [FW-GigabitEthernet1/0/2] quit


 配置要点与验证

  • 关闭MAC地址学习:在 remote-probe vlan 中必须关闭MAC地址学习功能,以避免广播风暴。

  • 专用VLAN:为确保镜像流量纯净,避免广播风暴,强烈建议远程镜像VLAN仅用于镜像功能,不承载任何其他业务。

  • 生成树协议(STP):为防止环路,可以关闭镜像目的端口的STP功能。

  • 验证:配置完成后,可使用 display mirroring-group all 命令查看镜像组的配置和状态。


 配置限制与替代方案

上面多目的端口的配置方法,实际上利用了VLAN内广播转发,严格来说属于广播模式,会带来带宽压力。因为在H3C设备上,一个远程目的镜像组只能配置一个 monitor-port,如果需要将流量可靠地镜像到多个设备,建议使用以下更优的方案。

  • 方案一:利用VLAN广播(上文配置)
    这种方法配置简单但比较简陋,它会让流量在VLAN内广播。优点是修改少,缺点是所有VLAN内的端口都会收到流量,增加网络开销。

  • 方案二:配置多个镜像组(推荐)
    这是更规范、更推荐的解决方案。它能为每个监控设备创建独立的镜像组,实现流量的精确“单播”,避免广播风暴。

    # 在源设备(防火墙)上,将同一源端口(如G1/0/1)加入多个镜像组
    [FW] mirroring-group 1 mirroring-port GigabitEthernet 1/0/1 both [FW] mirroring-group 2 mirroring-port GigabitEthernet 1/0/1 both
  • 方案三:利用交换芯片单播(设备相关)
    一些高端交换机支持交换芯片的单播转发,可以避免广播,但对设备型号有要求。具体请在H3C官网查看对应产品的配置手册。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明