华为镜像配置说明及配置实例.docx
- 文档编号:11465516
- 上传时间:2023-03-01
- 格式:DOCX
- 页数:24
- 大小:25.46KB
华为镜像配置说明及配置实例.docx
《华为镜像配置说明及配置实例.docx》由会员分享,可在线阅读,更多相关《华为镜像配置说明及配置实例.docx(24页珍藏版)》请在冰豆网上搜索。
华为镜像配置说明及配置实例
华为镜像说明
端口镜像详解
什么是端口镜像?
把交换机一个或多个端口(VLAN)的数据镜像到一个或多个端口的方法。
为什么需要端口镜像?
通常为了部署IDS产品需要监听网络流量(网络分析仪同样也需要),但是在目前广泛采用的交换网络中监听所有流量有相当大的困难,因此需要通过配置交换机来把一个或多个端口(VLAN)的数据转发到某一个端口来实现对网络的监听。
端口镜像的别名
支持端口镜像的交换机
大多数中档以上的交换机都支持端口镜像功能,但支持程度不同。
端口镜像配置方法
下面是几种交换机的端口镜像配置方法,主要来自于TaliskerSecurityWizardry(的SwitchPortMirroring(
Cisco交换机
特点:
Cisco2900和Cisco3500XL系列交换机
Cisco2950、Cisco3550和Cisco3750系列交换机
Ciscocatylist2550Ciscocatylist3550支持2组monitorsessionenpasswordconfigtermSwitch(config)#monitorsession1destinationinterfacefast0/4(1为sessionid,id范围为1-2)Switch(config)#monitorsession1sourceinterfacefast0/1,fast0/2,fast0/3(空格,逗号,空格)Switch(config)#exitSwitch#copyrunning-confstartup-confSwitch#showport-monitor
Cisco5000系列交换机
使用CatOS的Cisco4000和Cisco6000系列交换机
使用IOS的Cisco4000和Cisco6000系列交换机
Extreme交换机
特点:
●只能创建多对一或者一对一的镜像端口
●可以监听VLAN的流量
●Extreme会镜像IN和OUT的流量。
这就意味着在镜像VLAN的时候,会看到一个报文至少两次— —从VLAN的某个端口出来,并且进入VLAN的另一个端口。
版本高于4.1的Extreme交换机端口镜像配置方法
{enable|disable}mirroringonport
开启/关闭端口镜像功能,并且指定镜像流量从何端口流出,port-no只能是一个端口
configuremirroring{add|delete}{vlan|port
}
指定镜像哪个或哪些VLAN或端口的流量{vlan|port
}部分可以重复多次
版本低于4.1的Extreme交换机端口镜像配置方法
enablemirrortoportport-no
开启端口镜像功能,并且指定镜像流量从何端口流出,port-no只能是一个端口
disablemirror
关闭端口镜像功能
configmirroraddport
镜像端口port-no的流量,如果这个端口包含多个VLAN这些流量都会被镜像到目的端口
configmirroraddport
vlan
镜像端口port-no中指定VLAN的流量
configmirroraddvlan
镜像端口中指定VLAN的所有端口的流量
configmirrordelport
取消对port-no的端口镜像
configmirrordelvlan
取消对指定VLAN的端口镜像
showmirror
显示端口镜像情况
Foundry交换机
特点:
●可以创建多对多的端口镜像
Foundry交换机端口镜像配置方法
在配置模式中(ConfigurationMode):
interface
portmonitor{{rx|tx|both}}
确定镜像流量从哪个端口流出,修改此端口配置
指定要镜像哪些端口的哪些流量(rx指接收的流量,tx指发送的流量,both指双向流量),{{rx|tx| both}}部分可以重复
Juniper交换机
特点:
●每交换机只能有一个监听端口
●只能镜像IPv4的流量
●只能镜像发送(transitonly)的流量,不能镜像接收的流量
JuniperM系列和T系列端口镜像配置方法
usen@router#showforwarding-optionsport- mirroring{input{familyinet;rate;run- length;}outputinterface{next-hopuser@router#showfirewallfiltermirror-samplefrom{...}then{sample;accept;}
定义抽样过滤器,选择感兴趣的流量
user@router#showinterfaceunit0familyinetfilter{inputmirror-sample;}
端口镜像通常有以下几种别名:
●PortMirroring
通常指允许把一个端口的流量复制到另外一个端口,同时这个端口不能再传输数据。
●MonitoringPort
监控端口
●SpanningPort
通常指允许把所有端口的流量复制到另外一个端口,同时这个端口不能再传输数据。
●SPANport
在Cisco产品中,SPAN通常指SwitchPortANalyzer。
某些交换机的SPAN端口不支持传输数据。
●LinkModeport
华为3050交换机镜像配置
【SwitchA相关配置】
1. 将端口E0/2配置为监控端口
[SwitchA]monitor-portEthernet0/2
2. 将端口E0/1配置为镜像端口
[SwitchA]mirroring-portEthernet0/1both
【补充说明】
支持多对一的端口镜像。
配置镜像端口时,可以使用参数定义被监控报文的方向。
例如:
参数both,表示同时监控端口的接收和发送报文;参数inbound,表示只监控端口接收的报文;参数outbound,表示只监控端口发送的报文。
CiscoCATALYST交换机分为两种,在CATALYST家族中称侦听端口为分析端口(analysis port)。
1、Catalyst 2900XL/3500XL系列交换机端口监听配置 (基于CLI)
以下命令配置端口监听:
portmonitor
例如,F0/1和F0/2、F0/3同属VLAN1,F0/1监听F0/2、F0/3端口:
interfaceFastEthernet0/1
portmonitorFastEthernet0/2
portmonitorFastEthernet0/3
portmonitorVLAN1
2、Catalyst 4000,5000and6000系列交换机端口监听配置 (基于IOS)
以下命令配置端口监听:
setspan
例如,模块1中端口1和端口2同属VLAN1,端口3在VLAN2,端口4和5在VLAN2,端口2监听端口1和3、4、5,
setspan1/1,1/3-51/2
3COM交换机端口监听配置
在3COM交换机中,端口监听被称为“Roving Analysis”。
网络流量被监听的端口称作“监听口”(Monitor Port),连接监听设备的端口称作“分析口”(Analyzer Port)。
以下命令配置端口监听:
● 指定分析口
feature rovingAnalysis add,或缩写 f r a,
例如:
Select menu option:
feature rovingAnalysis add
Select analysis slot:
1?
Select analysis port:
2
●指定监听口并启动端口监听
feature rovingAnalysis start,或缩写 f r sta,
例如:
Select menu option:
feature rovingAnalysis start
Select slot to monitor ?
(1-12):
1
Select port to monitor ?
(1-8):
3
● 停止端口监听
feature rovingAnalysis stop,或缩写 f r sto,
Intel交换机端口监听配置
Intel称端口监听为“Mirror Ports”。
网络流量被监听的端口称作“源端口”(Source Port),连接监听设备的端口称作“镜像口”(Mirror Port)。
配置端口监听步骤如下:
● 在navigation菜单,点击Statistics下的Mirror Ports,弹出Mirror Ports信息。
● 在Configure Source 列中点击端口来选择源端口,弹出Mirror Ports Configuration。
● 进行源端口设置:
源端口是镜像流量的来源口,镜像口是接收来自源端口流量的端口。
● 点击Apply确定
可以选择三种监听的方式:
1.连续(Always):
镜像全部流量。
2.周期(Periodic):
在一定周期内镜像全部流量。
镜像周期在Sampling Interval configuration中设置。
3.禁止(Disabled):
关闭流量镜像。
Avaya交换机端口监听配置
在Avaya交换机用户手册中,端口监听被称为“端口镜像”(Port Mirror)。
以下命令配置端口监听:
{ set|clear } Port Mirror
设置端口侦听:
set port mirror
] [ piggyback-port
禁止端口监听:
clear port mirror
命令中,mod-port-range指定端口的范围;mod-port-spec指定特定的端口;piggyback-port指定双向镜像的端口;sampling指定镜像周期;max-packets-sec仅在sampling设置为periodic时使用,指定监听口每秒最多的数据报数量。
华为交换机端口监听配置
华为交换机用户手册中,端口监听被称为“端口镜像”(Port Mirroring)。
使用Huawei Lanswitch View管理系统添加一个镜像端口:
● 选择Device Setup或Stack Setup。
● 点击Port Mirroring。
● 点击Add按钮。
● 对于堆叠,点击Switch并从列表选择一个交换机。
● 点击Reflect from并选择流量将被镜像的端口。
● 点击Reflect to并选上面所选择的端口上的
港湾
Harbour(config)#
Harbour(config)#configmirroring1
addAddportstomirroringgroup.
deleteDeleteportsfrommirroringgroup.
disableDisablecurrentmirroringgroup.
toApplyportmirroringgroup.
Harbour(config)#configmirroring1addport5
Harbour(config)#configmirroring1to13
Harbour(config)#showmirroring
PortMirrorConfigurations:
MirroringGroup1:
SourcePort:
5
TargetPort:
13
Harbour(config)#saveconfiguration
Juniper
JuniperM系列和T系列端口镜像配置方法
usen@router#showforwarding-optionsport-mirroring{input{familyinet;rate;run-length;}outputinterface{next-hop;}no-filter-check;}}
选择将抽样的流量发送到哪个目的端口
user@router#showfirewallfiltermirror-samplefrom{...}then{sample;accept;}
定义抽样过滤器,选择感兴趣的流量
user@router#showinterfaceunit0familyinetfilter{inputmirror-sample;}
选择将抽样的过滤器应用到某个端口
端口镜像的风险
加重交换机负载,造成设备不稳定
在某些情况下会丢包,不能保证100%镜像流量。
例如,由于多个源端口镜像到一个目的端口,目的端口无法处理造成丢包
Nortel8000
Software3.2.0.0以前的版本,支持一组镜像,10个source,一个destination
Software3.2.0.0后的版本,支持2组镜像,(说明:
通常8个ethernet口为一个电路集成板,destination不可以在同一个板子上,即1-8口上只允许有一个destination),支持25个source(10个有效―――不懂,没有玩过这么高的版本)。
用户名/密码:
rwa/rwa超级用户
例如:
2/62/62/8镜像到2/1
configdiagmirror-by-port1createin-port2/4out-port2/1(1是id号,范围1-10)
configdiagmirror-by-port1enableture
configdiagmirror-by-port2createin-port2/6out-port2/1
configdiagmirror-by-port2enableture
configdiagmirror-by-port3createin-port2/8out-port2/1
configdiagmirror-by-port3enableture
configdiagmirror-by-port1modeboth|tx|rx
saveconfig
diagmirror-by-portidinfo(查看第id号镜像信息)
Nortel交换机提供的镜像功能通常是rx的,不支持both方式(看cpu而定),所以ping包检测不到,只能检测到ping回答。
?
Baystack450
Veryeasy,只要安装菜单按部就班。
只支持2个source和1个destination。
交换机软件版本3以上。
Ssr8000
SSRCommandLineInterfaceReferenceManual551
portmirroring
Command
Purpose
ApplyportmirroringtooneormoretargetportsonanSSRortotrafficspecifiedbyan
ACLprofile.
Format
portmirroringmonitor-porttarget-port|target-profilename>
Mode
Configure
Description
Theportmirroringcommandallowsyoutomonitorviaasingleporttheactivityofone
ormoreportsonanSSRorthetrafficthatisspecifiedbyanACL.
Parameters
monitor-port
Theportyouwillusetomonitoractivity.
target-port
Theport(s)forwhichyouwanttomonitoractivity.Youcanspecifyasingleportora
comma-separatedlistofports.
target-profile
ThenameoftheACLthatspecifiestheprofileofthetrafficthatyouwantto
monitor.TheACLmustbeapreviouslycreatedIPACL.TheACLmaycontain
eitherpermitordenykeywords.Theportmirroringcommandonlylooksatthe
followingACLruleparametervalues:
protocol,sourceIPaddress,destinationIP
address,sourceport,destinationport,andTOS.
DELL
镜像端口设置方法:
在交换机管理界面左边的树形菜单中,选中“Switch”(交换机)>>>“Ports”(端口)>>>“PortMirroring”(端口镜像),右边将打开“PortMirroring”(端口镜像)页面。
该页面中的参数解释如下:
Add(添加):
添加端口镜像操作
DestinationPort(目的地端口):
定义端口通信要镜像到的端口号;
SourcePort(源端口):
定义被镜像端口的端口号。
最多可以将8个被镜像端口镜像到一个镜像端口;
Type(类型):
指定要镜像的端口通信类型。
可能的字段值包括:
“RX”-表示镜像进入网络的数据;“TX”-表示镜像流出网络的数据;Both()-表示镜像所有数据。
Status(状态):
表示端口的状态。
可能的字段值包括:
“Active”-表示端口被启用;“NotActive”-表示端口被禁用。
Remove(删除):
删除端口镜像会话。
可能的字段值包括:
“已选取”-删除端口镜像会话;“未选取”-保留端口镜像会话。
具体端口镜像设置:
1、在PortMirroring对话框中的DestinationPort中选中目的端口(镜像端口),再单击Add按钮;
2、在系统将打开“AddSourcePort”(添加源端口)页面中,定义“SourcePort”(源端口)和“Type”(类型)字段,并单击“ApplyChanges”(应用更改),使系统接收更改。
(注:
如果需要从端口镜像会话删除副本端口,请打开“PortMirroring”(端口镜像)页面,选取“Remove”(删除)复选框,再单击“ApplyChanges”(应用更改)。
系统将删除端口镜像会话,并更新设备。
)
以下是CLI命令实例:
Console(config)#interfaceethernet1/e1
Console(config-if)#portmonitor1/e8
Console#showportsmonitor
SourceportDestinationPortTypeStatus
---------------------------------------
1/e11/e8RX,TXActive
华为交换机端口镜像配置全系列!
【3026等交换机镜像】
S2008/S2016/S2026/S2403H/S3026等交换机支持的都是基于端口的镜像,有两种方法:
方法一
1.配置镜像(观测)端口
[SwitchA]monitor-porte0/8
2.配置被镜像端口
[SwitchA]
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 华为 配置 说明 实例