在日常的网络运维与故障排查中,端口镜像(Port Mirroring)是我们网络工程师最常用的“透视镜”。无论是抓包分析、排查网络异常,还是对接安全审计设备,都离不开它。
今天这篇笔记,我将结合一线实战经验,带大家从最基础的本地端口镜像(SPAN)入手,再进阶到利用“远程镜像VLAN”实现多目的端口监控的进阶玩法。全程干货,建议收藏备用!
一、 基础实战:本地端口镜像(SPAN)配置
这是最经典的场景:我们需要把某几个端口的流量,原封不动地复制一份给同一台交换机上的监控服务器。
1. 组网需求
假设 Device 交换机的 Ten-GigabitEthernet1/0/1 和 1/0/2 分别连接着市场部和研发部,而 Ten-GigabitEthernet1/0/3 连接着抓包分析服务器(Server)。
目标:让 Server 能够监控这两个部门端口所有进、出方向的双向报文。

2. 核心配置步骤
# 进入系统视图,创建本地镜像组 1
<Device> system-view
[Device] mirroring-group 1 local
# 配置源端口与目的端口
# 将市场部和研发部的端口设为源端口,'both' 表示双向监控;目的端口为连接 Server 的端口
[Device] mirroring-group 1 mirroring-port ten-gigabitethernet 1/0/1 ten-gigabitethernet 1/0/2 both
[Device] mirroring-group 1 monitor-port ten-gigabitethernet 1/0/3
# 【关键避坑】在目的端口上关闭生成树协议(STP)
# 目的端口仅用于接收镜像数据,开启 STP 可能会导致端口阻塞或报文转发异常
[Device] interface ten-gigabitethernet 1/0/3
[Device-Ten-GigabitEthernet1/0/3] undo stp enable
[Device-Ten-GigabitEthernet1/0/3] quit
3. 验证配置
配置完成后,使用以下命令检查镜像组状态是否为 Active:
1[Device] display mirroring-group all
预期输出:
1Mirroring group 1:
2 Type: Local
3 Status: Active
4 Mirroring port:
5 Ten-GigabitEthernet1/0/1 Both
6 Ten-GigabitEthernet1/0/2 Both
7 Monitor port: Ten-GigabitEthernet1/0/3
避坑提示:
目的端口(Monitor Port)必须专口专用!千万不要在目的端口上接入其他业务终端或开启生成树协议,否则会导致镜像数据丢失或网络环路。
二、 进阶玩法:利用远程镜像 VLAN 实现“多目的端口”
在实际机房中,我们经常会遇到一个痛点:一个本地镜像组只能配置一个目的端口。如果安全审计服务器(ServerA)和性能分析服务器(ServerB)都需要监控相同的流量,怎么办?
这时候,就可以利用“远程镜像 VLAN(Remote Probe VLAN)”来破局!
1. 组网需求
部门 A、B、C 分别接入 1/0/1 到 1/0/3 端口。现在要求 ServerA(接在 1/0/4)和 ServerB(接在 1/0/5)同时监控这三个部门的双向报文。

2. 核心配置步骤
# 创建“远程源镜像组”
<Device> system-view
[Device] mirroring-group 1 remote-source
# 批量配置源端口(部门A/B/C)
[Device] mirroring-group 1 mirroring-port Ten-GigabitEthernet 1/0/1 to Ten-GigabitEthernet 1/0/3 both
# 配置反射端口(Reflector Port)
# 将任意一个空闲端口作为反射口,用于将镜像报文反射到镜像 VLAN 中
[Device] mirroring-group 1 reflector-port Ten-GigabitEthernet 1/0/6# 系统提示该操作会清除接口原有配置,输入 y 确认即可
Thisoperation may delete all settings made on the interface. Continue? [Y/N]:y
# 创建专用的镜像 VLAN,并加入目的端口
# 强烈建议创建一个专门的 VLAN(如 VLAN 10)用于传输镜像流量,不要与业务 VLAN 混用
[Device] vlan 10
[Device-vlan10] port Ten-GigabitEthernet 1/0/4 to Ten-GigabitEthernet 1/0/5
[Device-vlan10] quit
# 将 VLAN 10 绑定为远程镜像 VLAN
[Device] mirroring-group 1 remote-probe vlan 10
避坑提示:
- 反射端口(Reflector Port) 是远程镜像的核心枢纽,它负责把源端口的报文“反射”到镜像 VLAN 中。配置后该端口会被接管,请勿用于其他业务。
- 镜像 VLAN 是一个逻辑通道,只负责搬运镜像报文。接入监控服务器的物理端口(如
1/0/4和1/0/5)必须加入该 VLAN,否则服务器收不到数据。
三、 总结与排错思路
端口镜像的配置逻辑其实非常清晰:
- 基础监控:
local镜像组 +mirroring-port+monitor-port(记得关 STP)。 - 多点监控:
remote-source镜像组 +reflector-port+remote-probe vlan。
如果配置后服务器抓不到包,请按以下三步排查:
display mirroring-group all检查状态是否为Active。- 检查目的端口是否加入了正确的 VLAN,或者是否误开了 STP。
- 检查监控服务器上的抓包网卡是否开启了“混杂模式(Promiscuous Mode)”。
配置&spm=1001.2101.3001.5002&articleId=162411934&d=1&t=3&u=96cfbe3f2cf4460da5ca4f57aa42fc04)
596

被折叠的 条评论
为什么被折叠?



