هدف لب
پیکربندی یک جلسه SPAN محلی روی یک سوئیچ برای آینهکردن ترافیک از یک پورت منبع به یک پورت نظارتی مقصد، و تأیید اینکه یک ابزار گرفتن-بسته متصل به پورت مقصد یک کپی از ترافیک پورت منبع دریافت میکند.
هدف لب (چرا مهم است)
عیبیابی و نظارت امنیتی مکرراً نیازمند بازرسی ترافیک واقعی عبورکننده از میان یک پورت خاص بدون درج یک دستگاه درونخطی جداگانه هستند — SPAN این را با کپیکردن آن ترافیک به یک پورت دوم که یک لپتاپ در حال اجرای نرمافزار گرفتن-بسته میتواند آن را بدون اخلال مشاهده کند حل میکند.
توپولوژی لب
Switch1
Gi1/0/1 ---- PC-A (ترافیک برای نظارت)
Gi1/0/10 ---- Capture-Laptop (در حال اجرای
Wireshark یا مشابه)وظیفه ۱: پیکربندی یک جلسه SPAN
یک جلسه SPAN با Gi1/0/1 بهعنوان منبع و Gi1/0/10 بهعنوان مقصد پیکربندی کن.
وظیفه ۲: تأیید پیکربندی جلسه SPAN
تأیید کن جلسه پورتهای منبع و مقصد درست را نشان میدهد.
وظیفه ۳: تولید ترافیک و گرفتن آن
ترافیک به و از PC-A تولید کن، و تأیید کن لپتاپ گرفتن کپیهای آن ترافیک را میبیند.
وظیفه ۴: تأیید عدمتوانایی پورت مقصد به فرستادن ترافیک معمولی
تأیید کن پورت مقصد بهعنوان یک پورت نظارتی اختصاصی رفتار میکند نه یک پورت access معمولی.
راهحل و تأیید
Switch1(config)# monitor session 1 source interface gigabitethernet1/0/1
Switch1(config)# monitor session 1 destination interface gigabitethernet1/0/10
-- بهطور پیشفرض، این هم ترافیک ورودی و هم
-- خروجی روی پورت منبع را نظارت میکند (معادل
-- "both"، جهت پیشفرض)Switch1# show monitor session 1
Session 1
---------
Type : Local Session
Source Ports :
Both : Gi1/0/1
Destination Ports : Gi1/0/10
Encapsulation : Native
Ingress : DisabledPC-A> ping 192.168.1.1
-- در همین حین، روی Capture-Laptop در حال
-- اجرای Wireshark روی Gi1/0/10:
گرفتن Wireshark نشان میدهد:
ICMP Echo Request از MAC/IP خود PC-A
ICMP Echo Reply مقصدش MAC/IP خود PC-A
-- لپتاپ گرفتن، با وجود اینکه مقصد واقعی این
-- ترافیک نیست، یک کپی کامل از هر چیزی که از
-- میان Gi1/0/1 عبور میکند میبیند-- ترافیک ورودی که منبعش خود لپتاپ گرفتن
-- است بهطور پیشفرض روی یک پورت مقصد
-- غیرفعال است، همانطور که در خط "Ingress:
-- Disabled" در بالا نشان داده شد -- این از
-- تزریق ناخواسته ترافیک بهسمت شبکهای که
-- پورت نظارتی در حال مشاهده آن است جلوگیری
-- میکندنکته کلیدی
یک پورت مقصد SPAN اساساً با یک پورت access معمولی متفاوت است: یک کپی از ترافیک مشخصشده برای مشاهده غیرفعال دریافت میکند، و بهطور پیشفرض نمیتواند ترافیک خودش را بهسمت شبکه بازگرداند، چون کل هدفش دید یکطرفه است نه اتصال دوطرفه معمولی.