交换机端口镜像技术原理与配置

  • 在网络维护的过程中会遇到需要对报文进行获取和分析的情况,比如怀疑有攻击报文,此时需要在不影响报文转发的情况下,对报文进行获取和分析
  • 镜像技术可以在不影响报文正常处理流程的情况下,将镜像端口的报文复制一份到观察端口,用户利用数据监控设备来分析复制到观察端口的报文,进行网络监控和故障排除

数据采集的作用

 

  • 业务实时监控:
  • 大型网络或数据中心一般会在汇聚点设置监控系统实时监测网络数据流量信息,防范和防止业务的异常。
  • 故障处理分析:
  • 一些疑难杂症的故障需通过采集实际的报文信息来找到更加明显的线索。
  • 网络流量优化:
  • 当网络系统发展到一定规模,对数据流量地精细化控制变的尤为重要。只有实际采集现网的真实数据流量,通过专业的流量分析系统定位出网络的各种问题,并为此提出优化解决方案。

 数据采集的方法

  • 分光器物理采集:
  • 利用物理器件分光器插入连接的链路当中,复制出正常的数量流到采集器上面。
  • 采集的数据完整可靠,只在中间链路上操作,完全不影响被采集设备的性能,也不占用链路带宽。
  • 缺点是每次采集要做物理动作切入,相对繁琐且有风险。
  • 适合网络业务出入口大型设备的数据流采集,常用于连接IDS设备的网络环境。
  • NMS集中采集:
  • 利用通用标准协议SNMP协议传送标准的MIB数据,采集整网的配置信息和设备端口数据流信息。
  • 优点是可以采集整网设备节点信息。
  • 缺点是针对接口的数据流信息采集不够精细和完整,大部分是统计信息。
  • 适合网管中心查看设备的参数和性能以及业务信息统计。

 镜像概述

  • 镜像定义
  • 将镜像端口(源端口)的报文复制一份到观察端口(目的端口)
  • 镜像作用
  • 获取完整报文用于分析网络状况。
  • 镜像优点
  • 不影响原有网络,快捷方便。
  • 采集的是实时数据流,真实可靠。
  • 镜像的特点:
  • 在网络维护的过程中会遇到需要对报文进行获取和分析的情况,比如怀疑有攻击报文,此时需要在不影响报文转发的情况下,对报文进行获取和分析。
  • 镜像可以在不影响报文正常处理流程的情况下,将镜像端口的报文复制一份到观察端口,用户利用监控设备来分析复制到观察端口的报文,进行网络监控和故障排除。
  • 镜像支持将多端口的流量镜像到同一个观察端口,配置时没有数量限制,但是需要考虑观察端口实际的流量是否超过其转发能力,即实际流量是否超过此观察端口的最大带宽。
  • 如果在主接口做端口镜像,会将子接口流量也镜像到观察端口

镜像的角色

 

  • 镜像端口:
  • 镜像端口是被监控的端口,从镜像端口流经的所有报文或匹配流分类规则的报文将被复制到观察端口
  • 观察端口:
  • 观察端口是连接监控设备的端口,用于输出从镜像端口复制过来的报文。

本地端口镜像配置需求

  • 某企业中,办公区1办公区2用户分别通过接口Eth2/0/1Eth2/0/2接入Router。一台监控设备接在Router的接口Eth2/0/3上,用于数据分析监控。为保证企业的信息安全,用户希望通过监控设备办公区1办公区2发送的所有报文进行监控。 
  •  配置思路:
  • Router将接口Eth2/0/3配置为本地观察端口。
  • Router将接口Eth2/0/1Eth2/0/2配置为镜像端口,实现对接口报文进行监控。

本地端口镜像配置实现

配置命令:
observe-port interface Ethernet2/0/3  // E2/0/3 接口配置为观察端口。
#
interface Ethernet2/0/1
 mirror to observe-port inbound  // E2/0/1 接口配置为镜像端口,镜像所有入方向报文。
#
interface Ethernet2/0/2
 mirror to observe-port inbound  // E2/0/2 接口配置为镜像端口,镜像所有入方向报文。

 流镜像配置需求

  •  某企业中,市场部用户通过接口Eth2/0/0接入路由器RTA。一台监控设备接在RTA的接口Eth2/0/1上,用于数据分析监控。用户希望监控市场部IP地址为192.168.1.10的主机发出的所有报文。
  • 流镜像
  • 将镜像端口上特定业务流的报文传送到监控设备进行分析和监控。在流镜像中,镜像端口应用了特定的流策略。如果从镜像端口流经的报文匹配流策略,则将被复制并传送到监控设备。
  • 配置思路:
  • 将接口Eth2/0/1配置为本地观察端口。
  • 配置流镜像策略,并在接口Eth2/0/0入方向上应用流策略,将匹配源IP地址为192.168.1.10的报文复制到本地观察端口。

流镜像配置实现

配置命令:
 observe-port interface Ethernet2/0/1  // 将端口 E2/0/1 定义为观察端口。
#
acl number 2000  // ACL 匹配 IP 192.168.1.10 主机。
 rule 5 permit source 192.168.1.10 0 
#
traffic classifier c1 operator or
 if-match acl 2000
#
traffic behavior b1
 mirror to observe-port
#
traffic policy p1  // 定义流策略,将 ACL 匹配的流量镜像到观察端口。
 classifier c1 behavior b1
#
interface Ethernet2/0/0
 traffic-policy p1 inbound  // 在镜像端口 E2/0/0 入方向应用流策略。

 思考题

1.镜像的角色有哪几种

答案:镜像的角色包括:镜像端口,观察端口。

2.流镜像与端口镜像的区别是什么?

答案:流镜像采集的是镜像端口上的特定业务流,端口镜像采集的是整个端口的业务流。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/300836.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

vr虚拟高压电器三维仿真展示更立体全面

VR工业虚拟仿真软件的应用价值主要体现在以下几个方面: 降低成本:通过VR技术进行产品设计和开发,可以在虚拟环境中进行,从而减少对物理样机的依赖,降低试错成本和时间。此外,利用VR技术构建的模拟场景使用方…

web功能实例 - Canvas裁剪工具

嗯,手撸官方文档2天,发现没啥用,尤其是动画,那种计算出来的,根本想不到。因此学着学了抱着要做个东西的想法,去网上找相关案例,最终做出了这个裁剪工具。 PS :先说一下思路: 核心实现有3个canvas图层, 其中一个负责图片的预览。另外2个叠加到…

.Net7.0 或更高版本 System.Drawing.Common 上传图片跨平台方案

项目升级.Net7.0以后,System.Drawing.Common开关已经被删除,且System.Drawing.Common仅在 Windows 上支持 ,于是想办法将原来上传图片验证文件名和获取图片扩展名方法替换一下,便开始搜索相关解决方案。 .Net6.0文档:…

各种不同的安科瑞电力物联网仪表实现互联互通

安科瑞 崔丽洁 电力物联网是物联网在智能电网中的应用,是有效整合通信基础设施资源和电力基础设施资源,提高电力系统信息化水平,改善电力系统现有基础设施利用效率的重要举措。 电力物联网仪表为终端感知设备,该系列产品将我们多年…

Windows下安装Oracle19C

官网下载oracle19c 以及客户端 官网地址:Software Download | Oracle 这个是要登录账号的,没有的可以注册,登录上 这个时候在点开这个官网:Database Software Downloads | Oracle 往下面滑 点了之后有个界面注意事项勾上,点下载,你就会下载: 安装oracle19c 解压安…

哪些超声波清洗机值得买?五款超声波清洗机实测大对比!

在当今快节奏的生活中,我们对于日常用品的清洁度要求越来越高。为了满足这一需求,超声波清洗机应运而生,以其高效、便捷的清洁方式赢得了广泛的市场。然而,面对市场上琳琅满目的超声波清洗机品牌和型号,很多时候都是无…

突破PHP disable_functions方法

1. 利用 LD_PRELOAD 环境变量 知识扫盲 LD_PRELOAD:是Linux系统的一个环境变量,它指定的*.so文件会在程序本身的*.so文件之前被加载。putenv():PHP函数,可以设置环境变量mail(),error_log():PHP函数&…

UGUI Panel的显示和隐藏优化

unity UI如何开启(显示)或者关闭(隐藏)Panel界面,相信大家都是知道的,但是如何做最好呢? 可能大家一般开启/关闭界面的方法就是直接SetActive吧。这样做通常是可以的,简答快速地解决…

C++的面向对象学习(6):运算符的重载

文章目录 前言:什么是运算符重载?针对自定义的类与对象类型。一、加号的运算符重载1.引入背景2.所以运算符重载的作用:3.实现对象间的相加代码:号运算符重载①在类中实现加号运算符重载②设计全局函数实现加号运算符重载③改写函数…

计算机服务器中了halo勒索病毒如何解密,halo勒索病毒解密数据恢复

计算机技术的不断发展,为企业的生产运营提供了极大便利,但也为网络安全埋下隐患,网络上的勒索病毒种类也在不断增加,给企业的数据安全带来了严重威胁。近日,云天数据恢复中心接到许多企业的求助,企业的计算…

【MIMO 从入门到精通】[P5]【What is Least Squares Estimation】

前言: 本章详细介绍一下MIMO 中MSE 译码器原理 向量 代表每根天线发送的数据 向量 代表每根天线实际收到的数据 矩阵 代表接收和发送天线之间的传播信道,这个通过信道估计是一个已知值 我们通过接收到的y 如何还原出原始的发送信号 MSE 模型&#xff1a…

❀My学习Linux小记录之UID和GID(用户ID和组ID)❀

❀My学习Linux小记录之UID和GID(用户ID和组ID)❀ 目录 ❀My学习Linux小记录之UID和GID(用户ID和组ID)❀ 用户ID(UID) 组ID(GID) 登陆 Linux 系统时,虽然输入的是自己…