日常运维网络时,经常会遇到需要“抓包分析”的场景,比如:
这时候,就离不开一个经典技术手段:镜像(Mirror)流量到检测设备上进行分析。
镜像的本质,就是把原始的数据包复制一份,发送到另一台设备上进行监听或分析。
常见镜像接收设备有:
镜像类型 | 控制力度 | 数据量 | 场景 |
---|---|---|---|
端口镜像 | 粗 | 大 | 临时抓包、调试 |
流镜像 | 精细 | 小 | 审计、攻击排查等 |
目标:将源IP为192.168.10.10的流量镜像到分析设备(GigabitEthernet0/0/24)
+-------------------+ +--------------------+ +---------------------+
| 用户终端 PC1 |──────────►| 华为 S5700 交换机 |──────────►| 抓包机(监听口) |
| 192.168.10.10 | Gi0/0/1 | (配置流镜像) | Gi0/0/24 | 运行Wireshark |
+-------------------+ +--------------------+ +---------------------+
▲
│
ACL 3000 匹配源IP
[Switch] acl number 3000
[Switch-acl-basic-3000] rule permit source 192.168.10.10 0
[Switch] observe-port 1 interface GigabitEthernet 0/0/24
observe-port 是华为设备用于镜像的监听口(注意:不能做数据转发)
[Switch] traffic classifier MIRROR-USER operator or
[Switch-classifier-MIRROR-USER] if-match acl 3000
[Switch] traffic behavior MIRROR-BEHAVIOR
[Switch-behavior-MIRROR-BEHAVIOR] mirror-to observe-port 1
[Switch] traffic policy MIRROR-POLICY
[Switch-trafficpolicy-MIRROR-POLICY] classifier MIRROR-USER behavior MIRROR-BEHAVIOR
[Switch] interface GigabitEthernet 0/0/1
[Switch-GigabitEthernet0/0/1] traffic-policy MIRROR-POLICY inbound
注意:流镜像必须应用在“入方向”才能生效!
目标:将GigabitEthernet0/0/2的所有流量镜像到GigabitEthernet0/0/24
[Switch] interface GigabitEthernet 0/0/2
[Switch-GigabitEthernet0/0/2] port-mirroring to observe-port 1 inbound
类型 | 推荐用途 | 配置复杂度 | 数据控制 |
---|---|---|---|
端口镜像 | 抓包调试 | 简单 | 不可控 |
流镜像 | 审计、攻击检测 | 中等 | 精准控制 |
建议在生产环境中,优先采用流镜像实现精细化分析,保障性能与安全可视性的平衡。
注:本文/图片来源于网络,侵删。
若内容涉及版权问题,请点击 发送邮件 联系删除。