要过滤掉流量中到指定ip(备份服务器)的流量。应该要使用qos流镜像吧,但是流镜像好像只能指定一个监听口。
配置思路
S6520支持流镜像多目的口,通过QoS策略匹配非备份服务器流量,镜像到2个监听口,无需额外硬件资源。
关键配置步骤
1. 定义流量分类,匹配非备份服务器(假设备份IP为192.168.1.100)的流量:
traffic classifier no-backup operator and
if-match source-ip 0.0.0.0 255.255.255.255
if-match not destination-ip 192.168.1.100 0
2. 定义流行为,配置镜像到2个监听口(假设为G1/0/20、G1/0/21):
traffic behavior mirror-dual
mirror-to interface GigabitEthernet 1/0/20
mirror-to interface GigabitEthernet 1/0/21
这两条命令不能同时执行,会覆盖。需要寻找其他方案
3. 绑定QoS策略:
qos policy mirror-policy
classifier no-backup behavior mirror-dual
4. 在业务源口(如G1/0/1)入方向应用:
interface GigabitEthernet 1/0/1
qos apply policy mirror-policy inbound
S6520 流镜像:过滤备份服务器流量,输出至 2 个监听口
核心限制:S6520 Comware V7 流行为mirror‑to interface仅支持 1 个目的接口;重复输入会覆盖上一条,不能直接写两个 mirror‑to。
需求:匹配所有流量,但排除去往备份服务器 IP 的报文;将过滤后的流量同时复制到两个观测口 G1/0/20、G1/0/21。
可选方案对比
表格
方案 说明 适用场景
方案 1(推荐,RSPAN 远程镜像) 流镜像→镜像到 Remote‑VLAN,两个观测口加入该 VLAN,实现一对多复制;支持 QoS 流分类过滤报文 生产环境,首选,不额外硬件
方案 2 拆分两套 QoS 策略,同一源端口 inbound 下应用 2 个 policy;部分版本芯片资源占用高 版本兼容风险大,不优先推荐
方案 3 外接分光器;物理复制流量 预算充足,不方便改配置
方案 1:RSPAN 远程镜像(标准实现,重点)
原理:QoS 流镜像把过滤后的流量镜像到RSPAN 反射 VLAN,把两个监听口作为 RSPAN 观测端口加入该 VLAN,流量在 VLAN 内泛洪,两个端口同时收到镜像报文。
⚠️注意:RSPAN VLAN 仅用于镜像流量,不能作为业务 VLAN 使用;观测端口不要配置 IP,仅二层。
### 完整配置示例
shell
#1、创建RSPAN专用VLAN,必须是未使用的空闲VLAN,示例VLAN999
vlan 999
remote‑probe‑vlan #标记为远程镜像VLAN
quit
#2、定义流分类:排除目的IP为备份服务器(示例192.168.1.100)流量
traffic classifier no_backup operator and
if-match not destination-ip 192.168.1.100 0
quit
#3、流行为:镜像到RSPAN VLAN,不是物理口
traffic behavior mirror_to_rspan
mirror‑to remote‑vlan 999
quit
#4、QoS策略绑定分类和行为
qos policy mirror_filter
classifier no_backup behavior mirror_to_rspan
quit
#5、业务源端口,入方向应用策略(监控G1/0/1入流量)
interface GigabitEthernet 1/0/1
qos apply policy mirror_filter inbound
quit
#6、配置两个监听口,加入RSPAN VLAN,作为观测端口
interface GigabitEthernet 1/0/20
port link‑mode bridge
port link‑type trunk
port trunk permit vlan 999
#观测口建议关闭STP、避免环路风险
undo stp enable
quit
interface GigabitEthernet 1/0/21
port link‑mode bridge
port link‑type trunk
port trunk permit vlan 999
undo stp enable
quit
关键校验命令
shell
display qos policy interface GigabitEthernet 1/0/1 inbound
display remote‑probe‑vlan
display traffic classifier user‑defined
display traffic behavior user‑defined
⚠️RSPAN 重要约束
RSPAN VLAN 内报文会二层泛洪,不要把业务端口加入 VLAN999,否则镜像流量泄露到业务终端;
观测端口只允许 RSPAN VLAN,禁止其他业务 VLAN;端口不要配置 IP 地址;
流过滤只针对入方向 inbound;如需同时监控出方向,源端口 outbound 同样应用 policy;
S6520‑SI/EI 均支持 remote‑probe‑vlan,老版本固件建议升级到 Release24xx 以上版本规避芯片 bug。
方案 2:双 QoS 策略(备选,不优先)
部分 S6520 芯片支持端口下同时应用 2 条 qos apply policy inbound,每个 policy 内流行为分别镜像到不同物理端口,同一个流分类过滤备份服务器流量。
风险:占用双倍 ACL 资源;部分硬件版本不支持端口多个 policy,会报错。
shell
#两套流行为,分别镜像不同端口
traffic behavior mirror_20
mirror‑to interface GigabitEthernet 1/0/20
traffic behavior mirror_21
mirror‑to interface GigabitEthernet 1/0/21
qos policy p20
classifier no_backup behavior mirror_20
qos policy p21
classifier no_backup behavior mirror_21
interface GigabitEthernet1/0/1
qos apply policy p20 inbound
qos apply policy p21 inbound
如果设备报错Too many policies applied,代表该硬件不支持,放弃,改用 RSPAN 方案。
方案 3:物理分光器
交换机只镜像到 1 个物理口,外部接分光器,把流量复制两份送给两台审计设备;适合不想改动交换机配置场景,需要额外硬件。
易错点排查
❌错误写法:流行为下连续写两条mirror‑to interface,后一条覆盖前一条,只能生效最后一个端口,这个就是你遇到的现象。
过滤方向:if‑match not destination‑ip只过滤目的为备份服务器的报文;如果需要同时过滤备份服务器发出的回包,需要额外增加if‑match not source‑ip 192.168.1.100 0。
RSPAN 观测口必须 trunk 允许 remote‑probe‑vlan;不要配置成 access 端口。
观测端口不要接回交换机其他端口,防止镜像流量环路。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论