暂无评论
S5500V2 旁挂防火墙,镜像引流配置
组网:S5500V2 做核心,防火墙旁接;把业务流量镜像复制一份送给防火墙做检测(镜像只是复制流量,不改变转发,防火墙只做分析,不能阻断;如果需要防火墙做安全阻断,要用策略路由 PBR,不要用镜像)。
S5500V2 支持两种镜像:本地端口镜像(LSPAN)、远程镜像 RSPAN,旁接防火墙优先用本地端口镜像。
注意 S5500V2 限制:
观察口(出镜像流量的端口)不能配置业务 IP、不能做 trunk 转发业务;观察口只能接防火墙,不能同时传业务流量。
源端口可以是物理端口、聚合 Eth‑Trunk;源方向:inbound 入方向 /outbound 出方向 /both 双向。
场景 1:把上下行业务端口流量镜像给旁挂防火墙(本地镜像)
假设:
GE1/0/1:上联路由器
GE1/0/2:下联业务接入交换机
GE1/0/24:接防火墙,作为观察口(observe‑port)
shell
#进入系统视图
system‑view
#创建镜像组1,本地镜像组
mirroring‑group 1 local
#指定观察口:接防火墙的端口
interface GigabitEthernet 1/0/24
mirroring‑group 1 observe‑port
quit
#配置源端口,双向镜像(入+出)
interface GigabitEthernet 1/0/1
mirroring‑group 1 mirroring‑port both
interface GigabitEthernet 1/0/2
mirroring‑group 1 mirroring‑port both
如果源是链路聚合 Eth‑Trunk,直接把聚合口作为镜像源:
plaintext
interface Eth‑Trunk 1
mirroring‑group 1 mirroring‑port both
场景 2:需要镜像多个 VLAN 内全部流量(VLAN 镜像)
⚠️S5500V2 VLAN 镜像:复制该 VLAN 内所有转发流量。
plaintext
mirroring‑group 1 local
interface GigabitEthernet 1/0/24
mirroring‑group 1 observe‑port
#镜像VLAN 10、20所有流量
mirroring‑group 1 mirroring‑port vlan 10
mirroring‑group 1 mirroring‑port vlan 20
重要注意事项(S5500V2 高频坑)
观察口特性
observe‑port端口会停止普通二层 / 三层转发,只能输出镜像报文,不能跑业务流量;防火墙接这个口,防火墙该接口不要配置业务网关,仅做流量分析。
如果防火墙既要接收镜像流量,又要同时跑业务转发,不能用观察口,需要换方案:流镜像(流镜像)。
流镜像(推荐:部分流量引流,观察口还可以做业务口)
流镜像:基于 ACL 匹配流量,复制镜像到指定出接口,该接口依然可以正常转发业务,适合防火墙旁挂同时跑业务 + 分析。
示例,把 ACL 匹配的流量镜像到 G1/0/24:
plaintext
acl number 3000
rule permit ip
mirroring‑group 1 local
interface GigabitEthernet 1/0/1
mirroring‑group 1 mirroring‑port inbound acl 3000
镜像只能复制报文,镜像流量防火墙无法回注阻断。
如果需求是:防火墙检测到攻击直接阻断业务,端口镜像做不到,必须使用策略路由 PBR 引流,把真实业务流量转发到防火墙,而不是镜像副本。
查看验证命令
shell
display mirroring‑group 1
display mirroring‑port
两种需求区分
只做流量审计、入侵检测(IDS 模式):端口镜像 / 流镜像,复制一份流量给防火墙。
需要防火墙做安全过滤、阻断攻击(IPS 模式):不能镜像,使用策略路由 PBR 把真实业务流量转发到防火墙。
简要总结
仅审计 IDS:配置 local 本地镜像组,业务口作为 mirroring‑port,接防火墙端口作为 observe‑port;observe‑port 不能传业务。
防火墙接口既要业务又要镜像:使用流镜像 + ACL。
需要防火墙真正拦截处理业务流量:放弃镜像,改用 PBR 策略路由。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论