深圳德尔软件--网路岗官方博客

聊天监控,邮件监控,网络监控软件,上网行为管理,局域网管理软件--网路岗产品

上一篇: 如何在网路岗里绑定局域网内的IP和MAC地址? 下一篇:局域网共享设置中遇到常见问题及解决方法
转载申明:欢迎转载,转载时请保留本站链接
原文地址:http://www.softbar.com/blog/post/45.html

镜像是将指定端口的报文复制到镜像目的端口,镜像目的端口会接入数据检测设备,用户利用这些设备分析目的端口接收到的报文,进行网络监控和故障排除。所以说不管是对网络收发的数据包文进行监控,还是对网络内部的故障排除都是会用到交换机的端口镜像功能。所以说作为企业的网络管理人员还是应当多多了解镜像的原理和一些品牌交换机的镜像配置方法。下面主要是介绍H3C S3600系列以太网交换机镜像配置操作方法。

1 镜像配置
1.1 镜像简介
1.1.1 本地端口镜像
1.1.2 远程端口镜像
1.1.3 流镜像
1.2 镜像配置
1.2.1 配置本地端口镜像
1.2.2 配置远程端口镜像
1.3 镜像显示
1.4 镜像配置举例
1.4.1 本地端口镜像配置举例
1.4.2 远程端口镜像配置举例
 
镜像配置
1.1  镜像简介
镜像是将指定端口的报文复制到镜像目的端口,镜像目的端口会接入数据检测设备,用户利用这些设备分析目的端口接收到的报文,进行网络监控和故障排除。
图1-1 镜像示意图
 
S3600系列以太网交换机支持配置以下三种镜像方式:
              本地端口镜像
              远程端口镜像
l              流镜像
1.1.1  本地端口镜像
本地端口镜像是指将设备的一个或多个端口(源端口)的报文复制到本设备的一个监视端口(目的端口),用于报文的分析和监视。其中,源端口和目的端口位于同一台设备上。
1.1.2  远程端口镜像
远程端口镜像突破了源端口和目的端口必须在同一台设备上的限制,使源端口和目的端口可以跨越网络中的多个设备,从而方便网络管理人员对远程设备上的流量进行监控。
为了实现远程端口镜像功能,需要定义一个特殊的VLAN,称之为远程镜像VLANRemote-probe VLAN)。所有被镜像的报文通过该VLAN从源交换机的反射口传递到目的交换机的镜像端口,实现在目的交换机上对源交换机端口收发的报文进行监控的功能。远程端口镜像的应用示意图如1-2所示。
图1-2 远程端口镜像应用示意图
 
实现远程端口镜像功能的交换机分为三种:
              源交换机:被监控的端口所在的交换机,负责将镜像流量复制到反射端口,然后通过远程镜像VLAN传输给中间交换机或目的交换机。
              中间交换机:网络中处于源交换机和目的交换机之间的交换机,通过远程镜像VLAN把镜像流量传输给下一个中间交换机或目的交换机。如果源交换机与目的交换机直接相连,则不存在中间交换机。
              目的交换机:远程镜像目的端口所在的交换机,将从远程镜像VLAN接收到的镜像流量通过镜像目的端口转发给监控设备。
各个交换机上参与镜像的端口如1-1所示。
表1-1 交换机上参与镜像的端口
交换机
参与镜像的端口
作用
源交换机
源端口Source Port
被监控的端口通过本地端口镜像把报文复制到指定的反射端口Reflector port),源端口可以有多个
反射端口Reflector port
接收从被监控端口镜像的报文,将报文在远程镜像VLAN内广播
Trunk端口
将镜像报文发送到中间交换机或者目的交换机
中间交换机
Trunk端口
将镜像报文发送到目的交换机
中间交换机上需要配置两个Trunk端口,和两侧的设备相连
目的交换机
Trunk端口
接收远程镜像报文
镜像目的端口(Destination port
接收从Trunk端口转发的报文,将报文发送到数据监测设备
 
    用户不能将缺省VLAN、管理VLAN或者动态VLAN配置为远程镜像VLAN
    建议用户将远程镜像VLAN中的设备互连端口都配置为Trunk端口,并且通过配置保证远程镜像VLAN内从源交换机到目的交换机的二层互通性;
    建议用户不要为远程镜像VLAN配置三层接口,不要在远程镜像VLAN上运行其他协议报文,承载其他的业务报文,不要将远程镜像VLAN作为Voice VLAN、协议VLAN使用,否则可能会影响远程端口镜像功能。
 
1.1.3  流镜像
流镜像是指通过引用ACL进行流识别,对通过指定端口的符合一定规则的报文进行监控。与端口镜像对通过端口的所有流量进行监控相比,流镜像提供了更加细致的监控粒度。关于流镜像的详细配置请参见“QoS-QoS Profile”部分。
1.2  镜像配置
表1-2 镜像配置任务简介
配置任务
说明
详细配置
配置本地端口镜像
可选
1.2.1 
配置远程端口镜像
可选
1.2.2 
 
S3600-EI系列以太网交换机只支持配置一个本地端口镜像目的端口或者一个远程端口镜像反射端口,且二者不能同时配置。
 
1.2.1  配置本地端口镜像
1. 配置准备
              确定了镜像源端口以及被镜像报文的方向
              确定了镜像目的端口
2. 配置过程
表1-3 配置S3600-EI系列以太网交换机支持的本地端口镜像
操作
命令
说明
进入系统视图
system-view
-
创建本地镜像组
mirroring-group group-id local
必选
为镜像组配置源端口
在系统视图下配置源端口
mirroring-group group-id mirroring-port mirroring-port-list { both | inbound | outbound }
二者必选其一
用户可以在系统视图下同时配置多个源端口,也可以在具体的端口视图下配置源端口,两种视图下的配置效果相同
在端口视图下配置源端口
interface interface-type interface-number
mirroring-group group-id mirroring-port { both | inbound | outbound }
quit
为镜像组配置目的端口
在系统视图下配置目的端口
mirroring-group group-id monitor-port monitor-port-id
二者必选其一
两种视图下的配置效果相同
在端口视图下配置目的端口
interface interface-type interface-number
mirroring-group group-id monitor-port
 
表1-4 配置S3600-SI系列以太网交换机支持的本地端口镜像
操作
命令
说明
进入系统视图
system-view
-
配置镜像源端口
进入以太网端口
interface interface-type interface-number
-
定义当前端口为镜像源端口
mirroring-port { both | inbound | outbound }
必选
退出至系统视图
quit
-
配置镜像目的端口
进入以太网端口
interface interface-type interface-number
-
定义当前端口为镜像目的端口
monitor-port
必选
 
在配置本地端口镜像时,有如下注意事项:
              本地镜像组需要配置源端口、目的端口才能生效。
              源端口和目的端口不能是现有镜像组的成员端口、Fabric端口,目的端口不能为汇聚组成员端口、开启了LACP功能的端口或者开启了STP功能的端口。
1.2.2  配置远程端口镜像
    S3600-SI系列以太网交换机不支持配置远程端口镜像功能。
    S3600-EI系列以太网交换机可以充当远程端口镜像组网中的源交换机、中间交换机或者目的交换机。
 
1. 充当源交换机时的配置
(1)        配置准备
              确定了镜像源端口、反射端口和远程镜像VLAN
              确定了被镜像报文的方向
              确保远程镜像VLAN内源交换机到目的交换机的二层互通性
(2)        配置过程
表1-5 配置源交换机
操作
命令
说明
进入系统视图
system-view
-
创建并进入VLAN视图
vlan vlan-id
vlan-id为远程镜像VLAN的编号
配置当前VLAN为远程镜像VLAN
remote-probe vlan enable
必选
退出至系统视图
quit
-
进入与中间交换机或目的交换机相连的以太网端口视图
interface interface-type interface-number
-
配置当前端口类型为Trunk
port link-type trunk
必选
缺省情况下,端口类型为Access
配置当前端口允许远程镜像VLAN内的报文通过
port trunk permit vlan remote-probe-vlan-id
必选
退出至系统视图
quit
-
创建远程源镜像组
mirroring-group group-id remote-source
必选
为远程源镜像组配置源端口
mirroring-group group-id mirroring-port mirroring-port-list{ both | inbound | outbound }
必选
为远程源镜像组配置反射端口
mirroring-group group-id reflector-port reflector-port
必选
为远程源镜像组配置远程镜像VLAN
mirroring-group group-id remote-probe vlan remote-probe-vlan-id
必选
 
在配置源交换机时,有如下注意事项:
              远程源镜像组的所有端口都属于同一台设备,一个远程源镜像组只能配置一个反射端口。
              反射端口不能是现有镜像组的成员端口、Fabric端口、汇聚组成员端口、开启了LACP的端口或者开启了STP功能的端口,必须是Access端口且不能配置VLAN-VPN、端口环回检测、包过滤、QoS和端口安全等功能。
              将某个端口配置为反射端口后,不能再修改端口双工模式、端口速率、MDI属性的取值。
              配置远程镜像VLAN时,要求该VLAN为静态VLAN并预先创建。被配置成远程镜像VLAN后,该VLAN不能直接删除,必须先删除远程镜像VLAN的配置才能够删除这个VLAN。如果镜像组生效后,远程镜像VLAN被取消,那么该镜像组将失效。
              建议用户不要在与中间交换机或目的交换机相连的端口上配置镜像源端口,否则可能引起网络内的流量混乱。
2. 充当中间交换机时的配置
(1)        配置准备
              确定了Trunk端口、远程镜像VLAN
              确保远程镜像VLAN内源交换机到目的交换机的二层互通性
(2)        配置过程
表1-6 配置中间交换机
操作
命令
说明
进入系统视图
system-view
-
创建并进入VLAN视图
vlan vlan-id
vlan-id为远程镜像VLAN的编号
配置当前VLAN为远程镜像VLAN
remote-probe vlan enable
必选
退出至系统视图
quit
-
进入与源交换机、目的交换机或其他中间交换机相连的以太网端口视图
interface interface-type interface-number
-
配置当前端口类型为Trunk
port link-type trunk
必选
缺省情况下,端口类型为Access
配置当前端口允许远程镜像VLAN内的报文通过
port trunk permit vlan remote-probe-vlan-id
必选
 
需要注意的是,当S3600系列以太网交换机充当远程端口镜像组网中的中间交换机时,不支持镜像双向(both)报文的功能。
3. 充当目的交换机时的配置
(1)        配置准备
              确定了镜像目的端口、远程镜像VLAN
              确保远程镜像VLAN内源交换机到目的交换机的二层互通性
(2)        配置过程
表1-7 配置目的交换机
操作
命令
说明
进入系统视图
system-view
-
创建并进入VLAN视图
vlan vlan-id
vlan-id为远程镜像VLAN的编号
配置当前VLAN为远程镜像VLAN
remote-probe vlan enable
必选
退出至系统视图
quit
-
进入与源交换机或中间交换机相连的以太网端口视图
interface interface-type interface-number
-
配置当前端口类型为Trunk
port link-type trunk
必选
缺省情况下,端口类型为Access
配置当前端口允许远程镜像VLAN的报文通过
port trunk permit vlan remote-probe-vlan-id
必选
退出至系统视图
quit
-
创建远程目的镜像组
mirroring-group group-id remote-destination
必选
为远程目的镜像组配置目的端口
mirroring-group group-id monitor-port monitor-port
必选
为远程目的镜像组配置远程镜像VLAN
mirroring-group group-id remote-probe vlan remote-probe-vlan-id
必选
 
在配置目的交换机时,有如下注意事项:
              S3600系列以太网交换机充当远程端口镜像组网中的目的交换机时,不支持镜像双向(both)报文的功能。
              远程镜像目的端口不能是现有镜像组的成员端口、Fabric端口、汇聚组成员端口、开启了LACP功能的端口或者开启了STP功能的端口。
              配置远程镜像VLAN时,要求该VLAN为静态VLAN并预先创建。被配置成远程镜像VLAN后,该VLAN不能直接删除,必须先删除远程镜像VLAN的配置才能够删除这个VLAN。如果镜像组生效后,远程镜像VLAN被取消,那么该镜像组将失效。
1.3  镜像显示
完成上述配置后,在任意视图下执行display命令,可以显示配置镜像后的运行情况。通过查看显示信息,用户可以验证配置的效果。
表1-8 镜像的显示
操作
命令
说明
显示S3600-EI系列以太网交换机支持的端口镜像的配置信息
display mirroring-group { group-id | all | local | remote-destination | remote-source }
display命令可以在任意视图下执行
显示S3600-SI系列以太网交换机支持的端口镜像的配置信息
display mirror
 
1.4  镜像配置举例
1.4.1  本地端口镜像配置举例
1. 组网需求
某公司内部通过S3600-EI以太网交换机实现各部门之间的互连,网络环境描述如下:
             研发部通过端口Ethernet 1/0/1接入Switch C
           市场部通过端口Ethernet 1/0/2接入Switch C
              数据监测设备连接在Switch CEthernet 1/0/3端口上。
网络管理员希望通过数据监测设备对研发部和市场部收发的报文进行监控。
使用本地端口镜像功能实现该需求,在Switch C上进行如下配置:
              端口Ethernet 1/0/1Ethernet 1/0/2为镜像源端口;
              连接数据监测设备的端口Ethernet 1/0/3为镜像目的端口。
2. 组网图
图1-3配置本地端口镜像组网图
 
3. 配置步骤
配置Switch C
# 创建本地镜像组。
<Sysname> system-view
[Sysname] mirroring-group 1 local
# 为本地镜像组配置源端口和目的端口。
[Sysname] mirroring-group 1 mirroring-port Ethernet 1/0/1 Ethernet 1/0/2 both
[Sysname] mirroring-group 1 monitor-port Ethernet 1/0/3
# 显示本地镜像组 1的配置信息。
[Sysname] display mirroring-group 1
mirroring-group 1:
    type: local
    status: active
    mirroring port:
        Ethernet1/0/1  both
        Ethernet1/0/2  both
    monitor port: Ethernet1/0/3
配置完成后,用户可以在数据监测设备上监控研发部和市场部收发的所有报文。
1.4.2  远程端口镜像配置举例
1. 组网需求
某公司内部通过S3600-EI以太网交换机实现各部门之间的互连,网络环境描述如下:
           Switch ASwitch BSwitch C都为S3600-EI系列以太网交换机;
             部门1通过端口Ethernet 1/0/1接入Switch A
             部门2通过端口Ethernet 1/0/2接入Switch A
             Switch A的端口Ethernet 1/0/3Switch B的端口Ethernet 1/0/1相连;
             Switch B的端口Ethernet 1/0/2Switch C的端口Ethernet 1/0/1相连;
             数据监测设备连接在Switch CEthernet 1/0/2端口上。
网络管理员希望通过数据监测设备对部门1和部门2发送的报文进行监控。
使用远程端口镜像功能实现该需求,进行如下配置:
            Switch A充当源交换机,Switch B充当中间交换机,Switch C充当目的交换机;
            Switch A上配置远程源镜像组,定义VLAN 10为远程镜像VLAN,端口Ethernet 1/0/1Ethernet 1/0/2为镜像源端口,端口Ethernet 1/0/4为反射端口;
             Switch B上配置VLAN 10为远程镜像VLAN
              配置Switch A的端口Ethernet 1/0/3Switch B的端口Ethernet 1/0/1Ethernet 1/0/2Switch C的端口Ethernet 1/0/1的端口类型为Trunk,并且都允许VLAN 10的报文通过;
              Switch C上配置远程目的镜像组,定义VLAN 10为远程镜像VLAN,连接数据监测设备的端口Ethernet 1/0/2为镜像目的端口。
以上文章摘自H3C官方网站的文档中心
欢迎用户免费下载网路岗7局域网管理软件来监控管理您公司的网络,网路岗上网行为管理软件具有邮件监控网络流量监控聊天监控上网监控等功能。
使用网路岗软件可以让您更安全有效快速的管理公司员工的上网行为
网路岗七代官方下载地址:http://www.softxp.net

网路岗官方博客:http://www.softbar.com/blog
网路岗官方下载:http://www.softxp.net

点击这里获取该日志的TrackBack引用地址

发表评论:

◎欢迎参与讨论,请在这里发表您的看法、交流您的观点。

关于本文

您正在阅读的是:H3C S3600系列以太网交换机镜像配置操作手册
zblog 发表于:2010-5-24 12:51:43
分类:交换机镜像
关键词:端口镜像配置  H3C S3600镜像配置  
订阅深圳德尔软件--网路岗官方博客

什么是RSS订阅?查看解释
订阅到您的在线阅读器

抓虾 google reader my yahoo bloglines 鲜果 哪吒

博客作者

Softbar

最近发表

最新评论及回复

最近留言

控制面板

Search

网站分类

文章归档

图标汇集

Copyright 2002-2010 网路岗-局域网管理软件-邮件监控-网络流量监控-上网过滤-聊天监控 粤ICP备06058659号

Powered By Z-Blog  网路岗官方技术博客