华为端口镜像(Port‑Mirroring)
·
原理:复制报文,不影响原始业务流量;源端口叫镜像端口,接抓包电脑的叫观察端口 observe‑port。 三个方向:
inbound:入方向(端口收到的流量)outbound:出方向(端口发出的流量)both:双向(入 + 出,最常用)
分类:本地端口镜像、二层远程端口镜像、VLAN 镜像、流镜像。适用 S5700/S5735/S6700 系列。
一、本地端口镜像(最常用,监控电脑直连本交换机)
场景:GE0/0/1 为被监控源口;GE0/0/24 接抓包电脑,作为观察口。
system-view
#1 创建观察端口,索引1
observe-port 1 interface GigabitEthernet 0/0/24
#【强烈建议】关闭观察口业务转发,只输出镜像报文,防止干扰抓包
observe-port 1 forwarding disable
#2 配置镜像源端口,双向镜像
interface GigabitEthernet 0/0/1
port-mirroring to observe-port 1 both
#批量多个源口
port-group group-member GigabitEthernet 0/0/1 to GigabitEthernet 0/0/5
port-mirroring to observe-port 1 both
查看命令:
display observe-port #查看观察端口
display port-mirroring #查看镜像会话、方向、绑定关系
删除镜像:
interface GigabitEthernet 0/0/1
undo port-mirroring to observe-port 1 both
undo observe-port 1
二、二层远程端口镜像(监控电脑在另一台交换机)
镜像报文打一层专用镜像 VLAN 标签,跨交换机转发到远端抓包主机;镜像 VLAN 不能跑普通业务,关闭 MAC 地址学习。
源交换机 SW‑A 配置
system-view
#远程观察端口,指定镜像传输VLAN 100
observe-port 1 interface GigabitEthernet 0/0/23 vlan 100
observe-port 1 forwarding disable
#被监控源口
interface GigabitEthernet 0/0/1
port-mirroring to observe-port 1 both
#上联口放行镜像VLAN100
interface GigabitEthernet 0/0/24
port link‑type trunk
port trunk allow‑pass vlan 100
目的交换机 SW‑B(接抓包电脑)
system-view
vlan 100
mac-address learning disable #关键!关闭镜像VLAN的MAC学习
#上联口透传镜像VLAN
interface GigabitEthernet 0/0/24
port link‑type trunk
port trunk allow‑pass vlan 100
#抓包电脑接GE0/0/1,access加入镜像VLAN
interface GigabitEthernet 0/0/1
port link‑type access
port default vlan 100
镜像 VLAN 100,所有中间交换机 trunk 都放行 vlan100,不要用作业务 VLAN。
三、VLAN 镜像(镜像整个 VLAN 所有入方向流量)
在 VLAN 视图下,镜像该 VLAN 内所有端口入方向报文到观察口
observe-port 1 interface GigabitEthernet 0/0/24
vlan 10
mirroring to observe-port 1 inbound
只支持
inbound入方向,不支持 outbound/both。
四、流镜像(只镜像部分流量,基于 ACL 过滤)
只抓指定 IP、端口,不是全部流量,节省带宽。
#1 观察端口
observe-port 1 interface GigabitEthernet 0/0/24
#2 ACL匹配需要镜像的流量
acl number 3000
rule permit ip source 192.168.1.0 0.0.0.255
#3 流行为:镜像到观察口
traffic behavior mirror‑act
mirror to observe‑port 1
#4 流分类绑定ACL
traffic classifier mirror‑cl
if‑match acl 3000
#5 流策略,关联分类+行为
traffic policy mirror‑policy
classifier mirror‑cl behavior mirror‑act
#6 在接口应用策略
interface GigabitEthernet 0/0/1
traffic‑policy mirror‑policy inbound
五、重要注意事项
- 观察端口不要跑业务,建议配置
observe‑port X forwarding disable,只输出镜像报文,避免混杂业务报文,抓包乱包。 - 带宽问题:多个千兆源口镜像到百兆观察口会丢包,观察口带宽≥镜像流量总和。
- 镜像只是复制报文,原始流量不受影响。
- Eth‑Trunk 可以作为镜像源端口;不要把 Trunk 成员口做观察端口。
- 远程镜像 VLAN 必须关闭 MAC 地址学习
mac‑address learning disable,否则镜像报文被交换机转发丢弃,抓不到包。 - 堆叠设备:端口镜像不能跨框;源口与观察口必须在同一台物理交换机。
- 方向配置错误:只配 inbound,抓不到端口向外发出的报文,要
both双向。
六、排错口诀
端口镜像复制包,业务流量不受扰; observe 是观察口,forward disable 要记好; inbound 收,outbound 发,both 双向全抓牢; 远程镜像专用 VLAN,MAC 学习要关掉; 带宽不够容易丢,堆叠跨框做不了; dis port‑mirror 看会话,配置检查第一步。
对比速查表
| 镜像类型 | 用途 | 特点 |
|---|---|---|
| 本地端口镜像 | 同交换机抓端口流量 | 最简单,最常用 |
| 二层远程镜像 | 跨交换机抓包 | 依赖专用镜像 VLAN |
| VLAN 镜像 | 抓整个 VLAN 入向流量 | 仅支持 inbound |
| 流镜像 | 只抓部分流量(ACL 过滤) | 节省带宽,精细化监控 |
DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。
更多推荐


所有评论(0)