• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

s5500v2镜像引流

  • 0关注
  • 0收藏,58浏览
粉丝:0人 关注:0人

问题描述:

s5500v2交换机旁接防火墙 ,端口如何配置镜像引流

4 个回答
Xcheng 九段
粉丝:137人 关注:3人

先确认具体型号吧


或参考

20-镜像配置-新华三集团-H3C

暂无评论

粉丝:166人 关注:11人

正常配置端口镜像就可以

暂无评论

粉丝:14人 关注:9人

S5500V2 旁挂防火墙镜像引流配置(本地端口镜像)
一、组网逻辑
将交换机上联/下联业务口流量镜像到旁接防火墙的端口,防火墙仅分析流量(二层旁挂,不做三层转发时用镜像最常用)。
二、关键配置步骤
1. 创建本地镜像组
[H3C] mirroring-group 1 local
2. 配置镜像源端口(可配置多个,支持入/出/双向流量)
单个端口配置(示例为GigabitEthernet1/0/1,双向流量)
[H3C] mirroring-group 1 mirroring-port GigabitEthernet 1/0/1 both
批量配置多个业务口
[H3C] interface range GigabitEthernet 1/0/1 to GigabitEthernet 1/0/24
[H3C-if-range] mirroring-group 1 mirroring-port both
[H3C-if-range] quit
3. 配置镜像目的端口(接防火墙的端口,示例为GigabitEthernet1/0/25)
[H3C] mirroring-group 1 monitor-port GigabitEthernet 1/0/25
4. 目的端口优化配置(避免镜像流量受端口业务配置影响)
[H3C] interface GigabitEthernet 1/0/25
[H3C-GigabitEthernet1/0/25] port link-type access
[H3C-GigabitEthernet1/0/25] port access vlan 1 # 可设为独立VLAN,避免业务干扰
[H3C-GigabitEthernet1/0/25] stp disable # 关闭STP,防止端口被阻塞
[H3C-GigabitEthernet1/0/25] quit
三、验证命令
display mirroring-group 1 # 查看镜像组状态,确认源端口、目的端口状态为Active
display mirroring-group all # 查看所有镜像组配置
注意事项
1. 一个镜像目的端口只能属于一个本地镜像组。
2. 镜像目的端口不要配置其他业务,否则可能影响镜像流量正常转发。
3. 若需镜像VLAN流量,可配置mirroring-group 1 mirroring-vlan both替代端口镜像。

暂无评论

粉丝:28人 关注:2人

S5500V2 旁挂防火墙,镜像引流配置
组网:S5500V2 做核心,防火墙旁接;把业务流量镜像复制一份送给防火墙做检测(镜像只是复制流量,不改变转发,防火墙只做分析,不能阻断;如果需要防火墙做安全阻断,要用策略路由 PBR,不要用镜像)。
S5500V2 支持两种镜像:本地端口镜像(LSPAN)、远程镜像 RSPAN,旁接防火墙优先用本地端口镜像。
注意 S5500V2 限制:
观察口(出镜像流量的端口)不能配置业务 IP、不能做 trunk 转发业务;观察口只能接防火墙,不能同时传业务流量。
源端口可以是物理端口、聚合 Eth‑Trunk;源方向:inbound 入方向 /outbound 出方向 /both 双向。
场景 1:把上下行业务端口流量镜像给旁挂防火墙(本地镜像)
假设:
GE1/0/1:上联路由器
GE1/0/2:下联业务接入交换机
GE1/0/24:接防火墙,作为观察口(observe‑port)
shell
#进入系统视图
system‑view

#创建镜像组1,本地镜像组
mirroring‑group 1 local

#指定观察口:接防火墙的端口
interface GigabitEthernet 1/0/24
mirroring‑group 1 observe‑port
quit

#配置源端口,双向镜像(入+出)
interface GigabitEthernet 1/0/1
mirroring‑group 1 mirroring‑port both
interface GigabitEthernet 1/0/2
mirroring‑group 1 mirroring‑port both
如果源是链路聚合 Eth‑Trunk,直接把聚合口作为镜像源:
plaintext
interface Eth‑Trunk 1
mirroring‑group 1 mirroring‑port both
场景 2:需要镜像多个 VLAN 内全部流量(VLAN 镜像)
⚠️S5500V2 VLAN 镜像:复制该 VLAN 内所有转发流量。
plaintext
mirroring‑group 1 local
interface GigabitEthernet 1/0/24
mirroring‑group 1 observe‑port

#镜像VLAN 10、20所有流量
mirroring‑group 1 mirroring‑port vlan 10
mirroring‑group 1 mirroring‑port vlan 20
重要注意事项(S5500V2 高频坑)
观察口特性
observe‑port端口会停止普通二层 / 三层转发,只能输出镜像报文,不能跑业务流量;防火墙接这个口,防火墙该接口不要配置业务网关,仅做流量分析。
如果防火墙既要接收镜像流量,又要同时跑业务转发,不能用观察口,需要换方案:流镜像(流镜像)。
流镜像(推荐:部分流量引流,观察口还可以做业务口)
流镜像:基于 ACL 匹配流量,复制镜像到指定出接口,该接口依然可以正常转发业务,适合防火墙旁挂同时跑业务 + 分析。
示例,把 ACL 匹配的流量镜像到 G1/0/24:
plaintext
acl number 3000
rule permit ip

mirroring‑group 1 local

interface GigabitEthernet 1/0/1
mirroring‑group 1 mirroring‑port inbound acl 3000
镜像只能复制报文,镜像流量防火墙无法回注阻断。
如果需求是:防火墙检测到攻击直接阻断业务,端口镜像做不到,必须使用策略路由 PBR 引流,把真实业务流量转发到防火墙,而不是镜像副本。
查看验证命令
shell
display mirroring‑group 1
display mirroring‑port
两种需求区分
只做流量审计、入侵检测(IDS 模式):端口镜像 / 流镜像,复制一份流量给防火墙。
需要防火墙做安全过滤、阻断攻击(IPS 模式):不能镜像,使用策略路由 PBR 把真实业务流量转发到防火墙。
简要总结
仅审计 IDS:配置 local 本地镜像组,业务口作为 mirroring‑port,接防火墙端口作为 observe‑port;observe‑port 不能传业务。
防火墙接口既要业务又要镜像:使用流镜像 + ACL。
需要防火墙真正拦截处理业务流量:放弃镜像,改用 PBR 策略路由。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明