Порт дзеркально відображає лише Rx (або Tx) напрямок порту?


10

Щось у моїй Ethernet LAN час від часу надсилає помилкові дублікати пакетів, і мені потрібно відстежувати це. Винуватець, швидше за все, комутатор або інший міст (наприклад, AP Wi-Fi), а не кінцева точка, тому що пакети, які дублюються, не завжди з однієї MAC-адреси джерела.

Я думаю про те, щоб отримати керований комутатор, який підтримує дзеркальне відображення порту, і використовувати його за допомогою sniffer, щоб нюхати трафік, що йде в порт і виходить з нього, але мені потрібно знати, в який напрямок був відправлений кожен захоплений пакет, щоб я міг сказати, в якому напрямку оригінал і дублікат. Якщо я зможу знайти місце в своїй мережі, куди прийшов оригінал і дублікат з різних напрямків, я буду знати, що винуватець повинен бути на тій стороні, звідки прийшов дублікат.

Моя проблема полягає в тому, що перемикачі дзеркальних портів, з якими я працював у минулому, дозволили лише віддзеркалити "обидва напрямки" (як передавати, так і отримувати) від заданого порту, до дзеркального порту.

Хтось може запропонувати рішення, яке дозволило б мені відобразити лише один напрямок? Я думаю про підключення двох снайперів, одного в напрямку "Tx", і одного в напрямку "Rx", тому я можу сказати, куди йшли пакети. Я не проти купувати новий керований перемикач або натиснути для досягнення цього.

Я відкритий до будь-яких інших ідей щодо відстеження джерела помилкового дублювання пакетів, але будьте обережні, що мої поточні комутатори в цій мережі не дуже керовані, тому рішення, які передбачають керовані комутатори (як-от "включення такої і такої передачі пакетів") ", або" витягніть статистику з усіх ваших комутаторів за допомогою SNMP та стискайте дані в <app> "), в моїй ситуації, ймовірно, не будуть практичними.

Відповіді:


13

На перемикачах Cisco ви можете налаштувати дзеркальне відображення rx, tx або обох.

Наприклад:

monitor session 1 source interface gi0/1 rx

Тільки для отримання:

monitor session 1 source interface gi0/1 tx

Тільки для передачі:

monitor session 1 source interface gi0/1

Якщо ви не вказуєте, ви відображаєте як tx, так і rx.


2

Також є можливість {побудувати, придбати} апаратний мережевий кран - ось кілька варіантів побудови напівдуплексних кранів:


Ті недорогі працюють лише за 10/100, які використовують окремі пари для Tx і Rx. GigE використовує всі 4 пари двосторонньо, тому потребує більш дорогої конструкції крана. Але це може спрацювати, якщо я вирішу, що я не проти відкинути посилання, які я тестую, до 100 Мбіт, поки вони проходять тестування.
Spiff
Використовуючи наш веб-сайт, ви визнаєте, що прочитали та зрозуміли наші Політику щодо файлів cookie та Політику конфіденційності.
Licensed under cc by-sa 3.0 with attribution required.