SPAN, RSPAN ve ERSPAN, ağ trafiğini analiz amacıyla yakalamak ve izlemek için kullanılan tekniklerdir. Her birinin kısa bir özeti aşağıdadır:
SPAN (Anahtarlı Port Analizörü)
Amaç: Bir switch üzerindeki belirli portlardan veya VLAN'lardan gelen trafiği izlemek amacıyla başka bir porta yansıtmak için kullanılır.
Kullanım Örneği: Tek bir anahtar üzerinde yerel trafik analizi için idealdir. Trafik, bir ağ analizörünün yakalayabileceği belirlenmiş bir porta yansıtılır.
RSPAN (Uzaktan SPAN)
Amaç: Bir ağdaki birden fazla anahtara SPAN yeteneklerini genişletir.
Kullanım Örneği: Bir trunk bağlantısı üzerinden bir switch'ten diğerine giden trafiğin izlenmesine olanak tanır. İzleme cihazının farklı bir switch'te bulunduğu senaryolar için kullanışlıdır.
ERSPAN (Kapsüllenmiş Uzak SPAN)
Amaç: Yansıtılan trafiği kapsüllemek için RSPAN'ı GRE (Genel Yönlendirme Kapsüllemesi) ile birleştirir.
Kullanım Örneği: Yönlendirilmiş ağlar genelinde trafiğin izlenmesine olanak tanır. Bu, trafiğin farklı segmentler üzerinden yakalanması gereken karmaşık ağ mimarilerinde faydalıdır.
Anahtar Bağlantı Noktası Analizörü (SPAN), verimli ve yüksek performanslı bir trafik izleme sistemidir. Bir kaynak bağlantı noktasından veya VLAN'dan gelen trafiği bir hedef bağlantı noktasına yönlendirir veya yansıtır. Bu bazen oturum izleme olarak da adlandırılır. SPAN, bağlantı sorunlarını gidermek ve ağ kullanımını ve performansını hesaplamak gibi birçok amaç için kullanılır. Cisco ürünlerinde desteklenen üç tür SPAN vardır…
a. SPAN veya yerel SPAN.
b. Uzaktan SPAN (RSPAN).
c. Kapsüllenmiş uzak SPAN (ERSPAN).
Bilmek için: "SPAN, RSPAN ve ERSPAN Özelliklerine Sahip Mylinking™ Ağ Paket Brokeri"
SPAN / trafik yansıtma / port yansıtma birçok amaç için kullanılır, aşağıda bunlardan bazıları yer almaktadır.
- IDS/IPS'nin promiscuous modda uygulanması.
- VOIP görüşme kayıt çözümleri.
- Trafiğin izlenmesi ve analiz edilmesi için güvenlik uyumluluğu nedenleri.
- Bağlantı sorunlarının giderilmesi, trafiğin izlenmesi.
Çalışan SPAN türünden bağımsız olarak, SPAN kaynağı herhangi bir port türü olabilir; örneğin yönlendirilmiş bir port, fiziksel anahtar portu, bir erişim portu, gövde, VLAN (anahtarın tüm etkin portları izlenir), bir EtherChannel (bir port veya tüm port-kanal arayüzleri) vb. SPAN hedefi için yapılandırılmış bir portun bir SPAN kaynak VLAN'ının parçası OLAMAYACAĞINI unutmayın.
SPAN oturumları, giriş trafiğinin (giriş SPAN), çıkış trafiğinin (çıkış SPAN) veya her iki yönde akan trafiğin izlenmesini destekler.
- Giriş SPAN (RX), kaynak portları ve VLAN'lar tarafından alınan trafiği hedef porta kopyalar. SPAN, herhangi bir değişiklikten önce (örneğin herhangi bir VACL veya ACL filtresi, QoS veya giriş veya çıkış denetiminden önce) trafiği kopyalar.
- Çıkış SPAN (TX), kaynak portlarından ve VLAN'lardan iletilen trafiği hedef porta kopyalar. VACL veya ACL filtresi, QoS veya giriş/çıkış denetimi eylemleri tarafından gerçekleştirilen tüm ilgili filtreleme veya değişiklik işlemleri, anahtar trafiği hedef porta iletmeden önce gerçekleştirilir.
- Both anahtar kelimesi kullanıldığında, SPAN kaynak portlar ve VLAN'lar tarafından alınan ve iletilen ağ trafiğini hedef porta kopyalar.
- SPAN/RSPAN genellikle CDP, STP, BPDU, VTP, DTP ve PAgP çerçevelerini yok sayar. Ancak, kapsülleme çoğaltma komutu yapılandırılırsa bu trafik türleri yönlendirilebilir.
SPAN veya Yerel SPAN
SPAN, anahtardaki bir veya daha fazla arayüzden gelen trafiği aynı anahtardaki bir veya daha fazla arayüze yansıtır; bu nedenle SPAN çoğunlukla YEREL SPAN olarak adlandırılır.
Yerel SPAN'a ilişkin yönergeler veya kısıtlamalar:
- Hem 2. Katman anahtarlı portlar hem de 3. Katman portları kaynak veya hedef port olarak yapılandırılabilir.
- Kaynak bir veya birden fazla port veya bir VLAN olabilir, ancak bunların bir karışımı olamaz.
- Trunk portları, trunk olmayan kaynak portlarıyla karıştırılmış geçerli kaynak portlarıdır.
- Bir switch üzerinde 64 adede kadar SPAN hedef portu yapılandırılabilir.
- Bir hedef bağlantı noktasını yapılandırdığımızda, orijinal yapılandırmasının üzerine yazılır. SPAN yapılandırması kaldırılırsa, o bağlantı noktasındaki orijinal yapılandırma geri yüklenir.
- Bir hedef bağlantı noktası yapılandırıldığında, bağlantı noktası herhangi bir EtherChannel paketinin parçasıysa, bu bağlantı noktasından kaldırılır. Yönlendirilmiş bir bağlantı noktasıysa, SPAN hedef yapılandırması yönlendirilmiş bağlantı noktası yapılandırmasını geçersiz kılar.
- Hedef portlar port güvenliğini, 802.1x kimlik doğrulamasını veya özel VLAN'ları desteklemez.
- Bir port yalnızca bir SPAN oturumu için hedef port olarak işlev görebilir.
- Bir bağlantı noktası, bir yayılma oturumunun kaynak bağlantı noktası veya kaynak VLAN'ın bir parçasıysa hedef bağlantı noktası olarak yapılandırılamaz.
- Port kanal arayüzleri (EtherChannel) SPAN için kaynak port olarak yapılandırılabilir ancak hedef port olarak yapılandırılamaz.
- SPAN kaynakları için trafik yönü varsayılan olarak “her ikisi”dir.
- Hedef portlar asla bir yayılan ağaç örneğine katılmaz. DTP, CDP vb. desteklenemez. Yerel SPAN, izlenen trafiğe BPDU'lar ekler, bu nedenle hedef portta görülen tüm BPDU'lar kaynak porttan kopyalanır. Bu nedenle, bir ağ döngüsüne neden olabileceğinden, bir anahtarı asla bu tür bir SPAN'a bağlamayın. Yapay zeka araçları iş verimliliğini artıracak vetespit edilemeyen yapay zekahizmet, yapay zeka araçlarının kalitesini artırabilir.
- VLAN, SPAN kaynağı olarak yapılandırıldığında (çoğunlukla VSPAN olarak anılır) ve hem giriş hem de çıkış seçenekleri yapılandırıldığında, kaynak bağlantı noktasından gelen yinelenen paketleri yalnızca paketler aynı VLAN'da anahtarlanırsa iletin. Paketin bir kopyası giriş bağlantı noktasındaki giriş trafiğinden, diğer kopyası ise çıkış bağlantı noktasındaki çıkış trafiğinden gelir.
- VSPAN yalnızca VLAN'daki Katman 2 portlarından çıkan veya giren trafiği izler.
Uzaktan SPAN (RSPAN)
Uzak SPAN (RSPAN), SPAN'a benzerdir, ancak farklı anahtarlardaki kaynak bağlantı noktalarını, kaynak VLAN'larını ve hedef bağlantı noktalarını destekler. Bu bağlantı noktaları, birden fazla anahtara dağıtılmış kaynak bağlantı noktalarından gelen trafiği uzaktan izleme olanağı sağlar ve hedefin merkezi ağ yakalama cihazlarına erişmesini sağlar. Her RSPAN oturumu, SPAN trafiğini, katılımcı tüm anahtarlarda kullanıcı tarafından belirlenen özel bir RSPAN VLAN'ı üzerinden taşır. Bu VLAN daha sonra diğer anahtarlara bağlanır ve RSPAN oturum trafiğinin birden fazla anahtar üzerinden iletilmesini ve hedef yakalama istasyonuna iletilmesini sağlar. RSPAN, bir RSPAN kaynak oturumu, bir RSPAN VLAN'ı ve bir RSPAN hedef oturumundan oluşur.
RSPAN'a ilişkin yönergeler veya kısıtlamalar:
- Ara anahtarlar üzerinden hedef porta doğru gövde bağlantıları üzerinden geçiş yapacak SPAN hedefi için belirli bir VLAN yapılandırılmalıdır.
- Aynı kaynak türünü oluşturabilir – en az bir port veya en az bir VLAN ancak karışım olamaz.
- Oturumun hedefi, anahtardaki tek port yerine RSPAN VLAN'dır, bu nedenle RSPAN VLAN'daki tüm portlar yansıtılmış trafiği alacaktır.
- Katılan tüm ağ aygıtları RSPAN VLAN yapılandırmasını desteklediği sürece herhangi bir VLAN'ı RSPAN VLAN olarak yapılandırın ve her RSPAN oturumu için aynı RSPAN VLAN'ını kullanın
- VTP, 1'den 1024'e kadar numaralandırılmış VLAN'ların yapılandırmasını RSPAN VLAN'ları olarak yayabilir, 1024'ten daha yüksek numaralandırılmış VLAN'ları tüm kaynak, ara ve hedef ağ aygıtlarında manuel olarak RSPAN VLAN'ları olarak yapılandırmalıdır.
- RSPAN VLAN'da MAC adresi öğrenimi devre dışı bırakıldı.
Kapsüllenmiş uzak SPAN (ERSPAN)
Kapsüllenmiş uzak SPAN (ERSPAN), yakalanan tüm trafik için genel yönlendirme kapsüllemesi (GRE) sağlar ve bunun Katman 3 etki alanlarına genişletilmesine olanak tanır.
ERSPAN birCisco'ya özelBu özellik, şu ana kadar yalnızca Catalyst 6500, 7600, Nexus ve ASR 1000 platformlarında mevcuttur. ASR 1000, ERSPAN kaynağını (izleme) yalnızca Hızlı Ethernet, Gigabit Ethernet ve port-kanal arayüzlerinde destekler.
ERSPAN'a ilişkin yönergeler veya kısıtlamalar:
- ERSPAN kaynak oturumları, kaynak portlarından ERSPAN GRE kapsüllenmiş trafiği kopyalamaz. Her ERSPAN kaynak oturumunda kaynak olarak portlar veya VLAN'lar bulunabilir, ancak ikisi birden kullanılamaz.
- Yapılandırılmış herhangi bir MTU boyutundan bağımsız olarak, ERSPAN 9.202 bayta kadar uzun olabilen 3. Katman paketleri oluşturur. ERSPAN trafiği, ağdaki 9.202 bayttan daha küçük bir MTU boyutunu zorunlu kılan herhangi bir arayüz tarafından düşürülebilir.
- ERSPAN, paket parçalanmasını desteklemez. "Parçalamayın" biti, ERSPAN paketlerinin IP başlığında ayarlanır. ERSPAN hedef oturumları, parçalanmış ERSPAN paketlerini yeniden birleştiremez.
- ERSPAN Kimliği, aynı hedef IP adresine gelen ERSPAN trafiğini çeşitli ERSPAN kaynak oturumlarından ayırır; yapılandırılmış ERSPAN Kimliği, kaynak ve hedef cihazlarda eşleşmelidir.
- Bir kaynak bağlantı noktası veya kaynak VLAN için ERSPAN, giriş, çıkış veya hem giriş hem de çıkış trafiğini izleyebilir. Varsayılan olarak ERSPAN, çok noktaya yayın ve Köprü Protokolü Veri Birimi (BPDU) çerçeveleri dahil olmak üzere tüm trafiği izler.
- ERSPAN kaynak oturumu için kaynak portları olarak desteklenen tünel arayüzleri GRE, IPinIP, SVTI, IPv6, IPv6 over IP tüneli, Çok Noktalı GRE (mGRE) ve Güvenli Sanal Tünel Arayüzleridir (SVTI).
- WAN arayüzlerinde ERSPAN izleme oturumunda VLAN filtreleme seçeneği işlevsel değildir.
- Cisco ASR 1000 Serisi Yönlendiricilerdeki ERSPAN yalnızca Katman 3 arayüzlerini destekler. Katman 2 arayüzleri olarak yapılandırıldığında ERSPAN'da Ethernet arayüzleri desteklenmez.
- Bir oturum ERSPAN yapılandırma CLI aracılığıyla yapılandırıldığında, oturum kimliği ve oturum türü değiştirilemez. Bunları değiştirmek için, önce yapılandırma komutunun no formunu kullanarak oturumu kaldırmalı ve ardından oturumu yeniden yapılandırmalısınız.
- Cisco IOS XE Sürüm 3.4S :- IPsec korumasız tünel paketlerinin izlenmesi yalnızca ERSPAN kaynak oturumlarına yönelik IPv6 ve IPv6 over IP tünel arayüzlerinde desteklenir, ERSPAN hedef oturumlarına yönelik desteklenmez.
- Cisco IOS XE Sürüm 3.5S, bir kaynak oturumu için kaynak bağlantı noktası olarak aşağıdaki WAN arayüz tipleri için destek eklendi: Seri (T1/E1, T3/E3, DS0), SONET üzerinden Paket (POS) (OC3, OC12) ve Çoklu Bağlantılı PPP (kaynak arayüz komutuna çoklu bağlantı, pos ve seri anahtar sözcükleri eklendi).
ERSPAN'ı Yerel SPAN olarak kullanma:
Aynı cihazdaki bir veya daha fazla port veya VLAN üzerinden trafiği izlemek için ERSPAN kullanmak için, aynı cihazda bir ERSPAN kaynak ve ERSPAN hedef oturumu oluşturmamız gerekir, veri akışı yerel SPAN'dakine benzer şekilde yönlendiricinin içinde gerçekleşir.
ERSPAN'ı yerel SPAN olarak kullanırken aşağıdaki faktörler geçerlidir:
- Her iki oturumun da ERSPAN ID'si aynıdır.
- Her iki oturumun da IP adresi aynıdır. Bu IP adresi, yönlendiricinin kendi IP adresidir; yani geri döngü IP adresi veya herhangi bir bağlantı noktasında yapılandırılan IP adresidir.
Gönderi zamanı: 28 Ağustos 2024