原理:复制报文,不影响原始业务流量;源端口叫镜像端口,接抓包电脑的叫观察端口 observe‑port。 三个方向:

  • inbound:入方向(端口收到的流量)
  • outbound:出方向(端口发出的流量)
  • both:双向(入 + 出,最常用)

分类:本地端口镜像、二层远程端口镜像、VLAN 镜像、流镜像。适用 S5700/S5735/S6700 系列。

一、本地端口镜像(最常用,监控电脑直连本交换机)

场景:GE0/0/1 为被监控源口;GE0/0/24 接抓包电脑,作为观察口。

system-view
#1 创建观察端口,索引1
observe-port 1 interface GigabitEthernet 0/0/24
#【强烈建议】关闭观察口业务转发,只输出镜像报文,防止干扰抓包
observe-port 1 forwarding disable

#2 配置镜像源端口,双向镜像
interface GigabitEthernet 0/0/1
 port-mirroring to observe-port 1 both

#批量多个源口
port-group group-member GigabitEthernet 0/0/1 to GigabitEthernet 0/0/5
 port-mirroring to observe-port 1 both

查看命令:

display observe-port          #查看观察端口
display port-mirroring        #查看镜像会话、方向、绑定关系

删除镜像:

interface GigabitEthernet 0/0/1
 undo port-mirroring to observe-port 1 both
undo observe-port 1

二、二层远程端口镜像(监控电脑在另一台交换机)

镜像报文打一层专用镜像 VLAN 标签,跨交换机转发到远端抓包主机;镜像 VLAN 不能跑普通业务,关闭 MAC 地址学习

源交换机 SW‑A 配置

system-view
#远程观察端口,指定镜像传输VLAN 100
observe-port 1 interface GigabitEthernet 0/0/23 vlan 100
observe-port 1 forwarding disable

#被监控源口
interface GigabitEthernet 0/0/1
 port-mirroring to observe-port 1 both

#上联口放行镜像VLAN100
interface GigabitEthernet 0/0/24
 port link‑type trunk
 port trunk allow‑pass vlan 100

目的交换机 SW‑B(接抓包电脑)

system-view
vlan 100
 mac-address learning disable   #关键!关闭镜像VLAN的MAC学习

#上联口透传镜像VLAN
interface GigabitEthernet 0/0/24
 port link‑type trunk
 port trunk allow‑pass vlan 100

#抓包电脑接GE0/0/1,access加入镜像VLAN
interface GigabitEthernet 0/0/1
 port link‑type access
 port default vlan 100

镜像 VLAN 100,所有中间交换机 trunk 都放行 vlan100,不要用作业务 VLAN

三、VLAN 镜像(镜像整个 VLAN 所有入方向流量)

在 VLAN 视图下,镜像该 VLAN 内所有端口入方向报文到观察口

observe-port 1 interface GigabitEthernet 0/0/24
vlan 10
 mirroring to observe-port 1 inbound

只支持inbound入方向,不支持 outbound/both

四、流镜像(只镜像部分流量,基于 ACL 过滤)

只抓指定 IP、端口,不是全部流量,节省带宽。

#1 观察端口
observe-port 1 interface GigabitEthernet 0/0/24

#2 ACL匹配需要镜像的流量
acl number 3000
 rule permit ip source 192.168.1.0 0.0.0.255

#3 流行为:镜像到观察口
traffic behavior mirror‑act
 mirror to observe‑port 1

#4 流分类绑定ACL
traffic classifier mirror‑cl
 if‑match acl 3000

#5 流策略,关联分类+行为
traffic policy mirror‑policy
 classifier mirror‑cl behavior mirror‑act

#6 在接口应用策略
interface GigabitEthernet 0/0/1
 traffic‑policy mirror‑policy inbound

五、重要注意事项

  1. 观察端口不要跑业务,建议配置observe‑port X forwarding disable,只输出镜像报文,避免混杂业务报文,抓包乱包。
  2. 带宽问题:多个千兆源口镜像到百兆观察口会丢包,观察口带宽≥镜像流量总和。
  3. 镜像只是复制报文,原始流量不受影响
  4. Eth‑Trunk 可以作为镜像源端口;不要把 Trunk 成员口做观察端口
  5. 远程镜像 VLAN 必须关闭 MAC 地址学习mac‑address learning disable,否则镜像报文被交换机转发丢弃,抓不到包。
  6. 堆叠设备:端口镜像不能跨框;源口与观察口必须在同一台物理交换机。
  7. 方向配置错误:只配 inbound,抓不到端口向外发出的报文,要both双向。

六、排错口诀

端口镜像复制包,业务流量不受扰; observe 是观察口,forward disable 要记好; inbound 收,outbound 发,both 双向全抓牢; 远程镜像专用 VLAN,MAC 学习要关掉; 带宽不够容易丢,堆叠跨框做不了; dis port‑mirror 看会话,配置检查第一步。

对比速查表

镜像类型用途特点
本地端口镜像同交换机抓端口流量最简单,最常用
二层远程镜像跨交换机抓包依赖专用镜像 VLAN
VLAN 镜像抓整个 VLAN 入向流量仅支持 inbound
流镜像只抓部分流量(ACL 过滤)节省带宽,精细化监控
Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐