把交換機一個或多個端口的數(shù)據(jù)鏡像到一個或多個端口的方法,通常我們也叫做鏡像端口。它通常為了部署 IDS 產(chǎn)品,監(jiān)聽網(wǎng)絡流量,部署網(wǎng)絡分析儀,但是在目前廣泛采用的交換網(wǎng)絡中,監(jiān)聽所有流量有相當大的困難。
端口鏡像的名稱很多,常見如Port Mirroring,Monitoring Port,Spanning Port,Link Mode port ,SPAN port,SPAN 通常指 Switch Port Analyzer。
配置鏡像端口時,最好只接收數(shù)據(jù)而不向網(wǎng)絡發(fā)送數(shù)據(jù),這是受一些廠商的產(chǎn)品功能控制的,不同的產(chǎn)品特性可能也不一樣。鏡像端口的速率必須要高于所測試的端口流量,否則超出的流量就會丟被棄掉。不同的產(chǎn)品鏡像端口配置也不一樣,越是大容量的網(wǎng)絡產(chǎn)品,配置越復雜。
Ai-Logix TX100/1000搭線盒主要特點:
- 兩個監(jiān)聽端口連接監(jiān)聽網(wǎng)絡,另兩個端口為隔離狀態(tài),隔離端口只能轉(zhuǎn)發(fā)數(shù)據(jù)。
- 自適應10/100/1000網(wǎng)速。
- 提供簡易的VLAN過濾,通過開關設定需要轉(zhuǎn)發(fā)的VLAN ID數(shù)據(jù)。
- 數(shù)據(jù)混合模式時,兩個隔離端口轉(zhuǎn)發(fā)相同的數(shù)據(jù),否則可以轉(zhuǎn)發(fā)單向數(shù)據(jù),減少單網(wǎng)絡端口的數(shù)據(jù)量。
- 無電源模式時,監(jiān)聽端口可正常工作,有電源模式時隔離端口工作,并提供冗余雙電源。
TX100/1000搭線盒和鏡像端口比較而言,它提供更靈活的鏡像端口,避免繁瑣的配置?梢愿咦璨⒔釉诰W(wǎng)線上,提供鏡像端口;也可以配合鏡像端口使用,將已有的鏡像端口分流到二個或者三個接收設備上,并且可以通過監(jiān)聽端口,串聯(lián)多個搭線盒,實現(xiàn)更多的分流。

圖:高阻并線連接

圖:分流連接
對于鏡像端口的速率,必須要高于所測試的端口總流量問題,TX100/TX1000搭線盒通過VLAN ID過濾監(jiān)聽數(shù)據(jù);下圖是它的配置背板:

當搭線盒并接于主干網(wǎng)絡,監(jiān)聽端口數(shù)據(jù)流量過大時,可以為VoIP數(shù)據(jù)設置VLAN,然后使用VLAN ID抽取數(shù)據(jù),減少流量,實現(xiàn)高速監(jiān)聽端口和低速監(jiān)聽設備連接。使用多個搭線盒采集多個網(wǎng)絡的數(shù)據(jù)時,可能產(chǎn)生大量的匯合數(shù)據(jù),同樣可以通過VLAN降低采集數(shù)據(jù)量,輔助鏡像端口工作得更好,下圖是多采集點示意圖:

CTI論壇編輯