笔记:H3C 交换机端口镜像(SPAN)配置

在日常的网络运维与故障排查中,端口镜像(Port Mirroring)是我们网络工程师最常用的“透视镜”。无论是抓包分析、排查网络异常,还是对接安全审计设备,都离不开它。

今天这篇笔记,我将结合一线实战经验,带大家从最基础的本地端口镜像(SPAN)入手,再进阶到利用“远程镜像VLAN”实现多目的端口监控的进阶玩法。全程干货,建议收藏备用!

一、 基础实战:本地端口镜像(SPAN)配置

这是最经典的场景:我们需要把某几个端口的流量,原封不动地复制一份给同一台交换机上的监控服务器。

1. 组网需求

假设 Device 交换机的 Ten-GigabitEthernet1/0/1 和 1/0/2 分别连接着市场部和研发部,而 Ten-GigabitEthernet1/0/3 连接着抓包分析服务器(Server)。
目标:让 Server 能够监控这两个部门端口所有进、出方向的双向报文。

2. 核心配置步骤

# 进入系统视图,创建本地镜像组 1
<Device> system-view
[Device] mirroring-group 1 local         

# 配置源端口与目的端口
# 将市场部和研发部的端口设为源端口,'both' 表示双向监控;目的端口为连接 Server 的端口
[Device] mirroring-group 1 mirroring-port ten-gigabitethernet 1/0/1 ten-gigabitethernet 1/0/2 both
[Device] mirroring-group 1 monitor-port ten-gigabitethernet 1/0/3

# 【关键避坑】在目的端口上关闭生成树协议(STP)
# 目的端口仅用于接收镜像数据,开启 STP 可能会导致端口阻塞或报文转发异常
[Device] interface ten-gigabitethernet 1/0/3
[Device-Ten-GigabitEthernet1/0/3] undo stp enable
[Device-Ten-GigabitEthernet1/0/3] quit

3. 验证配置

配置完成后,使用以下命令检查镜像组状态是否为 Active

1[Device] display mirroring-group all

预期输出

1Mirroring group 1:
2   Type: Local
3   Status: Active
4   Mirroring port:
5       Ten-GigabitEthernet1/0/1  Both
6       Ten-GigabitEthernet1/0/2  Both
7   Monitor port: Ten-GigabitEthernet1/0/3

避坑提示
目的端口(Monitor Port)必须专口专用!千万不要在目的端口上接入其他业务终端或开启生成树协议,否则会导致镜像数据丢失或网络环路。


二、 进阶玩法:利用远程镜像 VLAN 实现“多目的端口”

在实际机房中,我们经常会遇到一个痛点:一个本地镜像组只能配置一个目的端口。如果安全审计服务器(ServerA)和性能分析服务器(ServerB)都需要监控相同的流量,怎么办?

这时候,就可以利用“远程镜像 VLAN(Remote Probe VLAN)”来破局!

1. 组网需求

部门 A、B、C 分别接入 1/0/1 到 1/0/3 端口。现在要求 ServerA(接在 1/0/4)和 ServerB(接在 1/0/5同时监控这三个部门的双向报文。

2. 核心配置步骤

# 创建“远程源镜像组”
<Device> system-view
[Device] mirroring-group 1 remote-source

# 批量配置源端口(部门A/B/C)
[Device] mirroring-group 1 mirroring-port Ten-GigabitEthernet 1/0/1 to Ten-GigabitEthernet 1/0/3 both

# 配置反射端口(Reflector Port)
# 将任意一个空闲端口作为反射口,用于将镜像报文反射到镜像 VLAN 中
[Device] mirroring-group 1 reflector-port Ten-GigabitEthernet 1/0/6# 系统提示该操作会清除接口原有配置,输入 y 确认即可
Thisoperation may delete all settings made on the interface. Continue? [Y/N]:y

# 创建专用的镜像 VLAN,并加入目的端口
# 强烈建议创建一个专门的 VLAN(如 VLAN 10)用于传输镜像流量,不要与业务 VLAN 混用
[Device] vlan 10
[Device-vlan10] port Ten-GigabitEthernet 1/0/4 to Ten-GigabitEthernet 1/0/5
[Device-vlan10] quit

# 将 VLAN 10 绑定为远程镜像 VLAN
[Device] mirroring-group 1 remote-probe vlan 10

避坑提示

  1. 反射端口(Reflector Port) 是远程镜像的核心枢纽,它负责把源端口的报文“反射”到镜像 VLAN 中。配置后该端口会被接管,请勿用于其他业务。
  2. 镜像 VLAN 是一个逻辑通道,只负责搬运镜像报文。接入监控服务器的物理端口(如 1/0/4 和 1/0/5)必须加入该 VLAN,否则服务器收不到数据。

三、 总结与排错思路

端口镜像的配置逻辑其实非常清晰:

  • 基础监控local 镜像组 + mirroring-port + monitor-port(记得关 STP)。
  • 多点监控remote-source 镜像组 + reflector-port + remote-probe vlan

如果配置后服务器抓不到包,请按以下三步排查:

  1. display mirroring-group all 检查状态是否为 Active
  2. 检查目的端口是否加入了正确的 VLAN,或者是否误开了 STP。
  3. 检查监控服务器上的抓包网卡是否开启了“混杂模式(Promiscuous Mode)”。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值