H3C交换机镜像到服务器的基础配置步骤
H3C交换机做端口镜像到服务器,核心是通过配置本地或远程端口镜像,将指定端口的流量复制到连接服务器的监控端口,使用镜像组和观察端口命令即可实现。
配置前,先确认几件事:你要镜像哪个源端口(比如连接核心业务或需要监控的链路),哪个端口连接服务器(监控端口),以及镜像方向是入方向、出方向还是双向,多数情况下,为了完整分析流量,选择双向镜像。参考2
确认硬件与软件版本
H3C交换机的大部分型号,从入门级的S系列到核心的S7500系列,都支持端口镜像,但具体命令细节可能因版本而异,配置前最好用display version查看当前软件版本,再对照官方配置指导,如果你用的是较新的Comware V7或V5系统,命令结构基本一致,差异主要在镜像组编号范围和管理口位置。
本地端口镜像配置步骤
本地端口镜像是最常用的方式,监控服务器直接连接在交换机上,配置分为三步:
- 进入系统视图,创建一个本地镜像组,镜像组编号在1-64之间(视型号而定)。
system-view mirroring-group 1 local - 指定镜像源端口及其方向,可以将多个端口加入同一个镜像组,方向用
both表示双向。mirroring-group 1 mirroring-port GigabitEthernet1/0/1 both - 指定观察端口,即连接服务器的端口,注意观察端口只能用于接收镜像流量,不能再配置其他业务。
mirroring-group 1 monitor-port GigabitEthernet1/0/2 - 退出并保存配置,使镜像生效。
quit save
配置完成后,用display mirroring-group 1检查状态,确认源端口和观察端口是否正确,如果服务器上使用Wireshark等工具,将网卡设置为混杂模式,就能看到所有镜像过来的流量。
多个源端口的配置技巧
需要镜像多个端口时,可以逐条添加,也可以使用端口范围简化操作。
mirroring-group 1 mirroring-port GigabitEthernet1/0/1 to GigabitEthernet1/0/10 both
这样写一次就将1到10号端口全部加入镜像组,注意端口范围不能跨板卡,且监控端口必须与源端口在同一交换机上(本地镜像要求)。
h3c交换机镜像端口怎么设置:关键命令解析
很多人在配置时容易混淆镜像组、源端口、观察端口的关系,下面逐条拆解最常用的命令,方便你直接套用。
镜像组管理命令
mirroring-group group-id local:创建本地镜像组,group-id是编号,同一交换机上可以创建多个镜像组,但一个观察端口只能属于一个组。mirroring-group group-id remote-destination:如果要做远程镜像,需用remote-destination或remote-source,后面会讲到。
源端口配置命令
mirroring-group group-id mirroring-port interface-type interface-number [both | inbound | outbound]:指定镜像源端口。both表示双向,inbound只复制进入该端口的数据,outbound只复制发出的数据。- 若要删除源端口,用
undo mirroring-group group-id mirroring-port。
观察端口配置命令
mirroring-group group-id monitor-port interface-type interface-number:指定观察端口,该端口会收到源端口的流量副本,一般连接服务器或分析设备。- 观察端口不能是聚合成员口,且端口下不能配置IP地址或VLAN接口。
批量配置与保存
如果配置较多,建议先写好脚本,再粘贴到交换机控制台,例如一次性配置:
mirroring-group 1 local
mirroring-group 1 mirroring-port GigabitEthernet1/0/1 to GigabitEthernet1/0/4 both
mirroring-group 1 mirroring-port GigabitEthernet1/0/6 both
mirroring-group 1 monitor-port GigabitEthernet1/0/24
然后务必执行save,否则重启后配置丢失。参考1
远程镜像RSPAN配置要点
当服务器不在同一交换机上时,需要远程端口镜像(RSPAN),配置思路是:在源交换机上创建远程源镜像组,将流量反射到指定的远程镜像VLAN;在目的交换机上创建远程目的镜像组,将VLAN中的流量转发到连接服务器的观察端口,中间交换机需要透传该VLAN,具体命令示例如下:
- 源交换机:
mirroring-group 1 remote-source mirroring-group 1 mirroring-port GigabitEthernet1/0/1 both mirroring-group 1 reflector-port GigabitEthernet1/0/2 vlan 100 mirroring-group 1 remote-probe vlan 100 - 目的交换机:
mirroring-group 1 remote-destination mirroring-group 1 monitor-port GigabitEthernet1/0/24 vlan 100 mirroring-group 1 remote-probe vlan 100 - 中间交换机只需透传VLAN 100,不做镜像配置。
远程镜像涉及跨设备,需要确保VLAN 100在整个路径上不被修剪,且端口链路类型为Trunk。
h3c交换机镜像服务器配置的常见场景与对比
不同网络环境下,镜像配置的侧重不同,下面结合具体场景分析,帮你选择最合适的方案。
本地机房流量分析
在企业核心机房,服务器通常与交换机在同一机柜,此时用本地镜像最直接,配置简单,延迟低,想监控出口流量,只需将上联口镜像到服务器所连的端口,业内专家指出,这种场景下,观察端口与源端口的速率最好匹配,否则高流量时可能丢包。
跨交换机远程抓包
当监控服务器位于管理区,而需要镜像的端口在另一台交换机上,远程镜像就能派上用场,行业共识认为,RSPAN适用于多交换机环境,但需要占用一个VLAN作为反射通道,且配置复杂度较高,如果预算允许,也可以考虑使用网络分流器,但成本会明显增加,对于大部分中小企业,远程镜像足够满足需求,且无需额外费用。
本地镜像与远程镜像对比
| 对比项 | 本地端口镜像 | 远程端口镜像(RSPAN) |
|---|---|---|
| 适用场景 | 源端口和监控端口同交换机 | 源端口和监控端口跨交换机 |
| 配置复杂度 | 简单,3-5条命令 | 中等,需要配置反射VLAN和中间设备 |
| 资源占用 | 低,仅影响本机 | 占用一个专有VLAN,需中间设备透传 |
| 典型应用 | 单机流量分析、故障排查 | 集中监控、安全审计 |
| 成本 | 零额外成本 | 零额外成本,但需规划VLAN带宽 |
高流量环境下的性能优化
如果镜像流量非常大,比如达到端口速率的一半以上,观察端口可能出现拥塞,此时可以考虑将镜像流量分散到多个观察端口,或者使用H3C交换机的“多目的镜像”功能,将一份流量复制到多个服务器,配置时只需将多个接口设为monitor-port,但注意这些端口必须属于同一个镜像组。参考2
h3c交换机镜像配置中的注意事项
配置完毕不意味着万事大吉,下面几个细节直接影响镜像效果。
速率与端口协商
观察端口最好与服务器网卡协商为相同速率,且双工模式一致,如果镜像流量超过观察端口带宽,交换机可能丢弃部分数据包,导致抓包不完整,统计数据显示,相当一部分镜像丢包问题源于端口速率不匹配。
对交换机性能的影响
端口镜像本质上是将数据包复制一份,会消耗交换机的CPU或转发芯片资源,在核心交换机上配置大量镜像端口时,建议监控CPU利用率,如果超过安全阈值,可以减少镜像源或调整镜像方向(只镜像入或出方向)。
保存配置与重启恢复
配置完成后,务必用save命令将当前配置保存到启动文件,否则交换机重启后,镜像配置丢失,修改镜像组配置时,最好先undo再重新配置,避免新旧配置冲突。
服务器端准备
服务器上需要将接收镜像流量的网卡设置为混杂模式,并关闭无关的协议,如果使用Windows系统,建议禁用防火墙的过滤功能,避免影响抓包,Linux系统下,用tcpdump -i eth0 promisc开启混杂模式。
H3C交换机镜像配置Q&A
Q1: H3C交换机镜像端口怎么设置多个源端口?
A: 在同一个镜像组中,可以重复使用mirroring-port命令添加多个端口,也可以使用端口范围语法,例如mirroring-group 1 mirroring-port GigabitEthernet1/0/1 to GigabitEthernet1/0/8 both,注意,所有源端口必须属于同一台交换机,且观察端口只能有一个(本地镜像)或一个组(远程镜像)。
Q2: 镜像流量到服务器后,服务器需要什么配置才能接收?
A: 服务器网卡需设置为混杂模式,以便接收所有经过的数据包,Windows系统可在网卡属性中勾选“混杂模式”,Linux系统使用ifconfig eth0 promisc,建议关闭防火墙或开放相关端口,避免镜像流量被拦截,抓包工具推荐Wireshark或tcpdump,启动后即可看到来自镜像端口的报文。
Q3: 远程镜像(RSPAN)中,为什么中间交换机必须透传远程VLAN?
A: 远程镜像VLAN用于承载源交换机反射出来的流量,中间交换机需要将该VLAN视为普通数据VLAN进行透传,不做任何修改,如果中间交换机对该VLAN进行过滤或终结,镜像流量就无法到达目的交换机,所有中间交换机的Trunk端口必须允许该VLAN通过,且不能配置VLAN接口或出方向过滤ACL。
配置H3C交换机镜像到服务器并不复杂,关键是理解本地镜像和远程镜像的适用边界,以及每条命令的实际作用,按照上述步骤和注意事项操作,你就能快速搭建起一套可靠的网络流量监控体系。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/530201.html



