H3C 交换机给流量探针做镜像(端口镜像)
误区:普通本地端口镜像,不是只能镜像一个源口,源口可以批量多个;但传统本地镜像有局限,很多人混淆【本地镜像】、【远程镜像 RSPAN】、【流镜像】。
1、本地端口镜像(本地镜像,源可以多个,目的口只能 1 个)
plaintext
# 镜像组1,本地镜像
mirroring-group 1 local
# 多个源端口,both双向流量
mirroring-group 1 mirroring-port GigabitEthernet 1/0/1 both
mirroring-group 1 mirroring-port GigabitEthernet 1/0/2 both
mirroring-group 1 mirroring-port GigabitEthernet 1/0/3 both
# 目的端口,接探针,**一个镜像组只能配置1个目的口**
mirroring-group 1 monitor-port GigabitEthernet 1/0/48
✅ 源端口:可以批量加很多物理口;
❗同一个镜像组,目的监控口只能 1 个;
限制:源和目的必须在同一台交换机。
这就是大家常说 “镜像只能一个口” 的真实来源:目的口唯一,不是源口唯一。
2、需求:核心交换机全部流量,几种方案选型
方案 A:本地端口镜像(适合小规模)
把核心所有业务物理口全部配置为mirroring‑port,探针接 monitor‑port。
缺点:
目的口带宽瓶颈:如果多个万兆源口,流量总和超过探针接口带宽,会丢镜像报文;
只能镜像物理接口流量,不能镜像 VLAN 内部交换流量(交换机本地二层转发,不经过物理进出接口的流量抓不到)。
⚠️重点坑:本地端口镜像抓不到交换机内部同 VLAN 互访流量,只有入 / 出物理接口的流量才会镜像。探针要抓 VLAN 内全部流量,本地端口镜像做不到。
方案 B:VLAN 镜像(VLAN‑based 镜像,Comware V7)
直接镜像整个 VLAN 的流量,而不是一个个加物理口。
plaintext
mirroring-group 1 local
mirroring-group 1 mirroring-vlan 10 20 both
mirroring-group 1 monitor‑port GigabitEthernet1/0/48
镜像属于该 VLAN 所有端口接收的流量;
依然抓不到同 VLAN 在交换机内部转发的流量;依旧受目的口带宽限制。
方案 C:流镜像(流分类,精准过滤)
用 ACL 流分类,把匹配的流量镜像到探针口,适合只抓特定业务,不适合 “全部流量”。
方案 D:RSPAN 远程镜像(探针不在本台核心)
镜像流量透过 VLAN 转发到其他交换机上的探针,解决物理位置不在同一台设备。
方案 E:TAP 分光器(探针项目最推荐)
如果要完整捕获全部流量,包含交换机内部 VLAN 互访,交换机镜像本身有天生短板。
交换机镜像本质:复制经过接口的报文,芯片不会复制交换机内部交换矩阵的流量。两台终端在同一台交换机同 VLAN 互访,报文直接芯片转发,不经过物理口,本地镜像 / VLAN 镜像看不到这部分流量。
想要 100% 完整全量流量,链路串接 TAP 分光器。
高频面试 / 排错关键点
“镜像只能镜像一个口” 是错误说法:源可以多个,目的监控口一个镜像组只能 1 个。
本地端口镜像 / VLAN 镜像,无法捕获交换机内部同 VLAN 终端互访流量。探针经常反馈 “缺少部分业务流量”,大多踩这个坑。
多个镜像组:一台交换机可以创建多个镜像组,每个组各自 1 个目的口。
目的 monitor‑port 不能做业务使用,收到镜像报文,该端口普通二层转发会被抑制。
带宽过载:多个万兆源,探针口如果是万兆,镜像超量直接丢包,建议探针接口带宽大于等于所有镜像源总带宽。
快速选型建议给探针实施
如果只需要抓进出核心的上下行流量:使用本地镜像,把所有上联、下联物理口作为 mirroring‑port。
如果需要抓交换机内部同 VLAN 互访流量:交换机镜像实现不了,必须部署 TAP 流量分光器。
极简总结
正常镜像不是只能镜像一个源口,可以批量多个源口;但是一个镜像组目的监控口只能 1 个。交换机端口镜像有硬限制:抓不到本机内部芯片转发的同 VLAN 互访流量,探针要全量流量优先 TAP 分光。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论