لب عملی: پیکربندی SPAN (Switched Port Analyzer)

این لب عملی یک جلسه SPAN محلی پیکربندی می‌کند که ترافیک را از یک پورت سوئیچ خاص به یک پورت نظارتی مقصد آینه می‌کند، و اجازه می‌دهد یک ابزار گرفتن-بسته ترافیک را بدون اینکه مستقیماً درون‌خطی با آن باشد بازرسی کند.

پیکربندی جلسه SPANآینه‌سازی ترافیکپورت Monitor

~3 دقیقه مطالعه · آخرین به‌روزرسانی ۱ مهر ۱۴۰۵

هدف لب

پیکربندی یک جلسه SPAN محلی روی یک سوئیچ برای آینه‌کردن ترافیک از یک پورت منبع به یک پورت نظارتی مقصد، و تأیید اینکه یک ابزار گرفتن-بسته متصل به پورت مقصد یک کپی از ترافیک پورت منبع دریافت می‌کند.

هدف لب (چرا مهم است)

عیب‌یابی و نظارت امنیتی مکرراً نیازمند بازرسی ترافیک واقعی عبورکننده از میان یک پورت خاص بدون درج یک دستگاه درون‌خطی جداگانه هستند — SPAN این را با کپی‌کردن آن ترافیک به یک پورت دوم که یک لپ‌تاپ در حال اجرای نرم‌افزار گرفتن-بسته می‌تواند آن را بدون اخلال مشاهده کند حل می‌کند.

توپولوژی لب

Switch1
  Gi1/0/1 ---- PC-A (ترافیک برای نظارت)
  Gi1/0/10 ---- Capture-Laptop (در حال اجرای
                Wireshark یا مشابه)

وظیفه ۱: پیکربندی یک جلسه SPAN

یک جلسه SPAN با Gi1/0/1 به‌عنوان منبع و Gi1/0/10 به‌عنوان مقصد پیکربندی کن.

وظیفه ۲: تأیید پیکربندی جلسه SPAN

تأیید کن جلسه پورت‌های منبع و مقصد درست را نشان می‌دهد.

وظیفه ۳: تولید ترافیک و گرفتن آن

ترافیک به و از PC-A تولید کن، و تأیید کن لپ‌تاپ گرفتن کپی‌های آن ترافیک را می‌بیند.

وظیفه ۴: تأیید عدم‌توانایی پورت مقصد به فرستادن ترافیک معمولی

تأیید کن پورت مقصد به‌عنوان یک پورت نظارتی اختصاصی رفتار می‌کند نه یک پورت access معمولی.

راه‌حل و تأیید

Switch1(config)# monitor session 1 source interface gigabitethernet1/0/1
Switch1(config)# monitor session 1 destination interface gigabitethernet1/0/10

-- به‌طور پیش‌فرض، این هم ترافیک ورودی و هم
-- خروجی روی پورت منبع را نظارت می‌کند (معادل
-- "both"، جهت پیش‌فرض)

Switch1# show monitor session 1

Session 1
---------
Type                   : Local Session
Source Ports           :
    Both               : Gi1/0/1
Destination Ports      : Gi1/0/10
    Encapsulation       : Native
    Ingress             : Disabled

PC-A> ping 192.168.1.1

-- در همین حین، روی Capture-Laptop در حال
-- اجرای Wireshark روی Gi1/0/10:

گرفتن Wireshark نشان می‌دهد:
  ICMP Echo Request از MAC/IP خود PC-A
  ICMP Echo Reply مقصدش MAC/IP خود PC-A
-- لپ‌تاپ گرفتن، با وجود اینکه مقصد واقعی این
-- ترافیک نیست، یک کپی کامل از هر چیزی که از
-- میان Gi1/0/1 عبور می‌کند می‌بیند

-- ترافیک ورودی که منبعش خود لپ‌تاپ گرفتن
-- است به‌طور پیش‌فرض روی یک پورت مقصد
-- غیرفعال است، همان‌طور که در خط "Ingress:
-- Disabled" در بالا نشان داده شد -- این از
-- تزریق ناخواسته ترافیک به‌سمت شبکه‌ای که
-- پورت نظارتی در حال مشاهده آن است جلوگیری
-- می‌کند

نکته کلیدی

یک پورت مقصد SPAN اساساً با یک پورت access معمولی متفاوت است: یک کپی از ترافیک مشخص‌شده برای مشاهده غیرفعال دریافت می‌کند، و به‌طور پیش‌فرض نمی‌تواند ترافیک خودش را به‌سمت شبکه بازگرداند، چون کل هدفش دید یک‌طرفه است نه اتصال دوطرفه معمولی.

نوشته و پژوهش‌شده توسط دکتر شاهین صیامی

مقالات مرتبط

لب عملی: پیکربندی Enhanced Object Tracking با HSRP

این لب عملی ردیابی شیء مبتنی‌بر-IP SLA را روی یک روتر فعال‌شده-HSRP پیکربندی می‌کند، که به‌طور خودکار اولویتش را وقتی آپ‌لینک WAN‌اش شکست می‌خورد کاهش می‌دهد، و failover را به روتر standby مجبور می‌کند بدون نیاز به خاموشی کامل اینترفیس.

ادامه

لب عملی: پیکربندی DMVPN پایه (mGRE با NHRP)

این لب عملی یک توپولوژی DMVPN تک-هاب پایه با استفاده از یک اینترفیس تونل GRE چندنقطه‌ای و NHRP پیکربندی می‌کند، و نشان می‌دهد یک spoke چگونه به‌طور پویا آدرس فیزیکی‌اش را با hub بدون نیاز به یک تونل نقطه-به-نقطه جداگانه به‌ازای هر spoke ثبت می‌کند.

ادامه

لب عملی: پیکربندی GRE روی IPsec

این لب عملی یک تونل GRE را با رمزگذاری IPsec ترکیب می‌کند، و اجازه می‌دهد یک پروتکل مسیریابی پویا در سراسر یک لینک رمزگذاری‌شده بین دو سایت اجرا شود، چیزی که یک VPN IPsec ساده به‌تنهایی نمی‌تواند مستقیماً پشتیبانی کند.

ادامه

لب عملی: پیکربندی یک VPN سایت-به-سایت IPsec

این لب عملی یک VPN سایت-به-سایت IPsec کامل بین دو روتر پیکربندی می‌کند، و مراحل سیاست ISAKMP Phase 1، یک transform set IPsec، یک crypto map، و تأیید هر دو فاز security association را مرور می‌کند.

ادامه

لب عملی: پیکربندی QoS پایه با علامت‌گذاری و صف‌بندی مبتنی‌بر-کلاس

این لب عملی یک class-map و policy-map برای طبقه‌بندی ترافیک صوتی پیکربندی می‌کند، آن را با DSCP EF علامت‌گذاری می‌کند، یک صف اولویت که پهنای‌باند برایش تضمین می‌کند اعمال می‌کند، و تأیید می‌کند هم رفتار علامت‌گذاری و هم صف‌بندی روی اینترفیس خروجی تأثیر می‌گذارد.

ادامه

لب عملی: پیکربندی احراز هویت EIGRP

این لب عملی احراز هویت MD5 را روی یک اینترفیس فعال‌شده-EIGRP با استفاده از یک key chain پیکربندی می‌کند، تأیید می‌کند رابطه همسایه وقتی کلیدها منطبق‌اند با موفقیت شکل می‌گیرد، و شکست حاصل وقتی کلیدها نامنطبق‌اند را مشاهده می‌کند.

ادامه