• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

s6520配置两个监听口且不镜像备份服务器流量,应该如何解决

3天前提问
  • 0关注
  • 0收藏,120浏览
粉丝:0人 关注:0人

问题描述:

要过滤掉流量中到指定ip(备份服务器)的流量。应该要使用qos流镜像吧,但是流镜像好像只能指定一个监听口。

 

配置思路

S6520支持流镜像多目的口,通过QoS策略匹配非备份服务器流量,镜像到2个监听口,无需额外硬件资源。

关键配置步骤

1. 定义流量分类,匹配非备份服务器(假设备份IP为192.168.1.100)的流量:

traffic classifier no-backup operator and

if-match source-ip 0.0.0.0 255.255.255.255

if-match not destination-ip 192.168.1.100 0

2. 定义流行为,配置镜像到2个监听口(假设为G1/0/20、G1/0/21):

traffic behavior mirror-dual

mirror-to interface GigabitEthernet 1/0/20

mirror-to interface GigabitEthernet 1/0/21

 

这两条命令不能同时执行,会覆盖。需要寻找其他方案

3. 绑定QoS策略:

qos policy mirror-policy

classifier no-backup behavior mirror-dual

4. 在业务源口(如G1/0/1)入方向应用:

interface GigabitEthernet 1/0/1

qos apply policy mirror-policy inbound

2 个回答
粉丝:14人 关注:9人

完整关键配置(S6520 V7版本)
1. 定义流量分类(过滤备份服务器192.168.1.100的流量)
traffic classifier no-backup operator and
if-match not destination-ip 192.168.1.100 0
2. 定义流行为(镜像到2个监听口G1/0/20、G1/0/21)
traffic behavior mirror-dual
mirror-to interface GigabitEthernet 1/0/20
mirror-to interface GigabitEthernet 1/0/21
3. 定义QoS策略并绑定
qos policy mirror-policy
classifier no-backup behavior mirror-dual
4. 入方向应用到镜像源端口(如G1/0/1)
interface GigabitEthernet 1/0/1
qos apply policy mirror-policy inbound
说明
S6520 V7平台流镜像支持多目的口,流分类通过if-match not排除备份服务器流量,满足需求。若需匹配源/目的均排除,可补充对应not规则。

暂无评论

粉丝:28人 关注:2人

S6520 流镜像:过滤备份服务器流量,输出至 2 个监听口
核心限制:S6520 Comware V7 流行为mirror‑to interface仅支持 1 个目的接口;重复输入会覆盖上一条,不能直接写两个 mirror‑to。
需求:匹配所有流量,但排除去往备份服务器 IP 的报文;将过滤后的流量同时复制到两个观测口 G1/0/20、G1/0/21。
可选方案对比
表格
方案 说明 适用场景
方案 1(推荐,RSPAN 远程镜像) 流镜像→镜像到 Remote‑VLAN,两个观测口加入该 VLAN,实现一对多复制;支持 QoS 流分类过滤报文 生产环境,首选,不额外硬件
方案 2 拆分两套 QoS 策略,同一源端口 inbound 下应用 2 个 policy;部分版本芯片资源占用高 版本兼容风险大,不优先推荐
方案 3 外接分光器;物理复制流量 预算充足,不方便改配置
方案 1:RSPAN 远程镜像(标准实现,重点)
原理:QoS 流镜像把过滤后的流量镜像到RSPAN 反射 VLAN,把两个监听口作为 RSPAN 观测端口加入该 VLAN,流量在 VLAN 内泛洪,两个端口同时收到镜像报文。
⚠️注意:RSPAN VLAN 仅用于镜像流量,不能作为业务 VLAN 使用;观测端口不要配置 IP,仅二层。
### 完整配置示例
shell
#1、创建RSPAN专用VLAN,必须是未使用的空闲VLAN,示例VLAN999
vlan 999
remote‑probe‑vlan #标记为远程镜像VLAN
quit

#2、定义流分类:排除目的IP为备份服务器(示例192.168.1.100)流量
traffic classifier no_backup operator and
if-match not destination-ip 192.168.1.100 0
quit

#3、流行为:镜像到RSPAN VLAN,不是物理口
traffic behavior mirror_to_rspan
mirror‑to remote‑vlan 999
quit

#4、QoS策略绑定分类和行为
qos policy mirror_filter
classifier no_backup behavior mirror_to_rspan
quit

#5、业务源端口,入方向应用策略(监控G1/0/1入流量)
interface GigabitEthernet 1/0/1
qos apply policy mirror_filter inbound
quit

#6、配置两个监听口,加入RSPAN VLAN,作为观测端口
interface GigabitEthernet 1/0/20
port link‑mode bridge
port link‑type trunk
port trunk permit vlan 999
#观测口建议关闭STP、避免环路风险
undo stp enable
quit

interface GigabitEthernet 1/0/21
port link‑mode bridge
port link‑type trunk
port trunk permit vlan 999
undo stp enable
quit
关键校验命令
shell
display qos policy interface GigabitEthernet 1/0/1 inbound
display remote‑probe‑vlan
display traffic classifier user‑defined
display traffic behavior user‑defined
⚠️RSPAN 重要约束
RSPAN VLAN 内报文会二层泛洪,不要把业务端口加入 VLAN999,否则镜像流量泄露到业务终端;
观测端口只允许 RSPAN VLAN,禁止其他业务 VLAN;端口不要配置 IP 地址;
流过滤只针对入方向 inbound;如需同时监控出方向,源端口 outbound 同样应用 policy;
S6520‑SI/EI 均支持 remote‑probe‑vlan,老版本固件建议升级到 Release24xx 以上版本规避芯片 bug。
方案 2:双 QoS 策略(备选,不优先)
部分 S6520 芯片支持端口下同时应用 2 条 qos apply policy inbound,每个 policy 内流行为分别镜像到不同物理端口,同一个流分类过滤备份服务器流量。
风险:占用双倍 ACL 资源;部分硬件版本不支持端口多个 policy,会报错。
shell
#两套流行为,分别镜像不同端口
traffic behavior mirror_20
mirror‑to interface GigabitEthernet 1/0/20
traffic behavior mirror_21
mirror‑to interface GigabitEthernet 1/0/21

qos policy p20
classifier no_backup behavior mirror_20
qos policy p21
classifier no_backup behavior mirror_21

interface GigabitEthernet1/0/1
qos apply policy p20 inbound
qos apply policy p21 inbound
如果设备报错Too many policies applied,代表该硬件不支持,放弃,改用 RSPAN 方案。
方案 3:物理分光器
交换机只镜像到 1 个物理口,外部接分光器,把流量复制两份送给两台审计设备;适合不想改动交换机配置场景,需要额外硬件。
易错点排查
❌错误写法:流行为下连续写两条mirror‑to interface,后一条覆盖前一条,只能生效最后一个端口,这个就是你遇到的现象。
过滤方向:if‑match not destination‑ip只过滤目的为备份服务器的报文;如果需要同时过滤备份服务器发出的回包,需要额外增加if‑match not source‑ip 192.168.1.100 0。
RSPAN 观测口必须 trunk 允许 remote‑probe‑vlan;不要配置成 access 端口。
观测端口不要接回交换机其他端口,防止镜像流量环路。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明