SPAN、RSPAN、ERSPANの理解:ネットワークトラフィック監視のための技術

SPAN、RSPAN、ERSPANは、ネットワークにおいてトラフィックをキャプチャおよび監視して分析するために使用される技術です。それぞれの概要を以下に示します。

SPAN(スイッチドポートアナライザ)

目的:スイッチ上の特定のポートまたはVLANからのトラフィックを別のポートにミラ​​ーリングして監視するために使用されます。

使用例:単一スイッチ上でのローカルトラフィック分析に最適です。トラフィックは指定されたポートにミラ​​ーリングされ、ネットワークアナライザでキャプチャできます。

RSPAN(リモートSPAN)

目的:ネットワーク内の複数のスイッチ間でSPAN機能を拡張する。

使用例:トランクリンクを介して、あるスイッチから別のスイッチへのトラフィックを監視できます。監視デバイスが別のスイッチに設置されている場合に便利です。

ERSPAN(カプセル化リモートSPAN)

目的:RSPANとGRE(汎用ルーティングカプセル化)を組み合わせて、ミラーリングされたトラフィックをカプセル化する。

ユースケース:ルーティングされたネットワーク全体にわたるトラフィックの監視を可能にします。これは、異なるセグメント間でトラフィックを捕捉する必要がある複雑なネットワークアーキテクチャにおいて役立ちます。

スイッチポートアナライザ(SPAN)は、効率的で高性能なトラフィック監視システムです。送信元ポートまたはVLANからのトラフィックを宛先ポートに転送またはミラーリングします。これはセッション監視と呼ばれることもあります。SPANは、接続の問題のトラブルシューティングやネットワークの使用率とパフォーマンスの計算など、さまざまな用途に使用されます。Cisco製品では、3種類のSPANがサポートされています…

a. SPAN またはローカル SPAN。

b. リモートSPAN(RSPAN)。

c. カプセル化されたリモートSPAN(ERSPAN)。

知るために:「SPAN、RSPAN、ERSPAN機能を搭載したMylinking™ネットワークパケットブローカー"

SPAN、RSPAN、ERSPAN

SPAN / トラフィックミラーリング / ポートミラーリングは、さまざまな目的で使用されます。以下にその一部を示します。

- IDS/IPSをプロミスキャスモードで実装する。

- VoIP通話録音ソリューション。

- セキュリティコンプライアンス上の理由から、トラフィックの監視と分析を行う。

接続問題のトラブルシューティング、トラフィックの監視。

実行中のSPANタイプに関わらず、SPANソースは、ルーティングポート、物理スイッチポート、アクセスポート、トランク、VLAN(スイッチのすべてのアクティブポートが監視されます)、EtherChannel(ポートまたはポートチャネルインターフェイス全体)など、あらゆる種類のポートにすることができます。ただし、SPAN宛先用に設定されたポートは、SPANソースVLANの一部にはなり得ないことに注意してください。

SPANセッションは、受信トラフィック(受信SPAN)、送信トラフィック(送信SPAN)、または双方向のトラフィックの監視をサポートします。

- イングレスSPAN(RX)は、送信元ポートおよびVLANで受信したトラフィックを宛先ポートにコピーします。SPANは、トラフィックが変更される前(例えば、VACLまたはACLフィルタ、QoS、イングレスまたはエグレスのポリシングが行われる前)にトラフィックをコピーします。

- Egress SPAN (TX) は、送信元ポートおよび VLAN から送信されたトラフィックを宛先ポートにコピーします。スイッチがトラフィックを SPAN 宛先ポートに転送する前に、VACL または ACL フィルタ、QoS、イングレスまたはエグレスのポリシングアクションによる関連するすべてのフィルタリングまたは変更が実行されます。

- both キーワードを使用すると、SPAN は送信元ポートと VLAN によって受信および送信されたネットワーク トラフィックを宛先ポートにコピーします。

- SPAN/RSPANは通常、CDP、STP BPDU、VTP、DTP、PAgPフレームを無視します。ただし、カプセル化レプリケートコマンドが設定されている場合は、これらのトラフィックタイプを転送できます。

SPANまたはローカルSPAN

SPANは、スイッチ上の1つまたは複数のインターフェースからのトラフィックを、同じスイッチ上の1つまたは複数のインターフェースにミラーリングします。そのため、SPANは一般的にローカルSPANと呼ばれます。

地域SPANに関するガイドラインまたは制限事項:

レイヤ2スイッチポートとレイヤ3ポートの両方を、送信元ポートまたは宛先ポートとして設定できます。

- ソースは、1つまたは複数のポート、あるいはVLANのいずれかである必要があり、これらの混在はできません。

トランクポートは、有効な送信元ポートと非トランク送信元ポートが混在したものです。

- スイッチには最大64個のSPAN宛先ポートを設定できます。

宛先ポートを設定すると、元の設定が上書きされます。SPAN設定を削除すると、そのポートの元の設定が復元されます。

宛先ポートを設定すると、そのポートがEtherChannelバンドルの一部であった場合は、バンドルから削除されます。ルーティングされたポートであった場合は、SPAN宛先設定がルーティングされたポート設定を上書きします。

- 宛先ポートは、ポートセキュリティ、802.1x認証、またはプライベートVLANをサポートしていません。

- ポートは、1つのSPANセッションの宛先ポートとしてのみ機能します。

- ポートがスパンセッションの送信元ポートである場合、または送信元VLANの一部である場合、そのポートを宛先ポートとして設定することはできません。

- ポートチャネルインターフェイス(EtherChannel)は、SPANの送信元ポートとして構成できますが、宛先ポートとして構成することはできません。

- SPANソースの場合、トラフィックの方向はデフォルトで「両方向」になります。

- 宛先ポートはスパニングツリーインスタンスに参加しません。DTP、CDP などはサポートできません。ローカル SPAN は監視対象トラフィックに BPDU を含めるため、宛先ポートで確認された BPDU はすべて送信元ポートからコピーされます。したがって、ネットワークループが発生する可能性があるため、このタイプの SPAN にスイッチを接続しないでください。AI ツールは作業効率を向上させ、検出不可能なAIこのサービスはAIツールの品質を向上させることができる。

VLANがSPANソース(一般的にVSPANと呼ばれる)として設定され、入力オプションと出力オプションの両方が設定されている場合、送信元ポートから重複するパケットを転送するのは、パケットが同じVLAN内でスイッチングされる場合に限ります。パケットの1つのコピーは入力ポートの入力トラフィックからのもので、もう1つのコピーは出力ポートの出力トラフィックからのものです。

- VSPANは、VLAN内のレイヤ2ポートを出入りするトラフィックのみを監視します。

SPAN、RSPAN、ERSPAN 1

リモートSPAN(RSPAN)

リモート SPAN (RSPAN) は SPAN と似ていますが、異なるスイッチ上の送信元ポート、送信元 VLAN、および宛先ポートをサポートし、複数のスイッチに分散された送信元ポートからのトラフィックをリモートで監視し、宛先でネットワークキャプチャ デバイスを集中管理できるようにします。各 RSPAN セッションは、参加するすべてのスイッチで、ユーザーが指定した専用の RSPAN VLAN を介して SPAN トラフィックを伝送します。この VLAN は他のスイッチにトランキングされ、RSPAN セッション トラフィックを複数のスイッチ間で転送して、宛先キャプチャ ステーションに配信します。RSPAN は、RSPAN 送信元セッション、RSPAN VLAN、および RSPAN 宛先セッションで構成されます。

RSPANに関するガイドラインまたは制限事項:

- SPAN宛先には特定のVLANを設定する必要があり、そのVLANはトランクリンクを介して中間スイッチを通過し、宛先ポートに送信されます。

- 同じソースタイプを作成できます。少なくとも 1 つのポートまたは少なくとも 1 つの VLAN が必要ですが、混在させることはできません。

セッションの宛先はスイッチ内の単一ポートではなくRSPAN VLANであるため、RSPAN VLAN内のすべてのポートがミラーリングされたトラフィックを受信します。

- 参加するすべてのネットワークデバイスがRSPAN VLANの設定をサポートしている限り、任意のVLANをRSPAN VLANとして設定し、各RSPANセッションで同じRSPAN VLANを使用します。

- VTPは、1から1024までの番号のVLANの設定をRSPAN VLANとして伝播できますが、1024より大きい番号のVLANは、すべての送信元、中間、および宛先ネットワークデバイスでRSPAN VLANとして手動で設定する必要があります。

- RSPAN VLANではMACアドレス学習が無効になっています。

SPAN、RSPAN、ERSPAN 2

カプセル化されたリモートSPAN(ERSPAN)

カプセル化リモートSPAN(ERSPAN)は、キャプチャされたすべてのトラフィックに対して汎用ルーティングカプセル化(GRE)を提供し、レイヤ3ドメイン全体に拡張することを可能にします。

ERSPANはシスコ独自のこの機能は、現時点でCatalyst 6500、7600、Nexus、およびASR 1000プラットフォームでのみ利用可能です。ASR 1000は、Fast Ethernet、Gigabit Ethernet、およびポートチャネルインターフェイスでのみERSPANソース(監視)をサポートしています。

ERSPANに関するガイドラインまたは制限事項:

ERSPANソースセッションは、ソースポートからERSPAN GREカプセル化されたトラフィックをコピーしません。各ERSPANソースセッションは、ソースとしてポートまたはVLANのいずれかを指定できますが、両方を指定することはできません。

ERSPANは、設定されたMTUサイズに関わらず、最大9,202バイトの長さのレイヤ3パケットを作成します。ネットワーク内で9,202バイトより小さいMTUサイズを強制するインターフェースがあると、ERSPANトラフィックは破棄される可能性があります。

ERSPANはパケットの断片化をサポートしていません。ERSPANパケットのIPヘッダーには「断片化禁止」ビットが設定されています。ERSPANの宛先セッションでは、断片化されたERSPANパケットを再構成することはできません。

- ERSPAN IDは、同じ宛先IPアドレスに到着するERSPANトラフィックを、さまざまな異なるERSPANソースセッションから区別します。設定されたERSPAN IDは、送信元デバイスと宛先デバイスで一致している必要があります。

- 送信元ポートまたは送信元VLANについて、ERSPANは入力トラフィック、出力トラフィック、または入力トラフィックと出力トラフィックの両方を監視できます。デフォルトでは、ERSPANはマルチキャストフレームやブリッジプロトコルデータユニット(BPDU)フレームを含むすべてのトラフィックを監視します。

- ERSPANソースセッションのソースポートとしてサポートされているトンネルインターフェイスは、GRE、IPinIP、SVTI、IPv6、IPv6 over IPトンネル、マルチポイントGRE(mGRE)、およびセキュア仮想トンネルインターフェイス(SVTI)です。

- WANインターフェース上のERSPAN監視セッションでは、VLANフィルタオプションは機能しません。

Cisco ASR 1000シリーズルータのERSPANは、レイヤ3インターフェイスのみをサポートします。レイヤ2インターフェイスとして設定されたイーサネットインターフェイスは、ERSPANではサポートされません。

ERSPAN設定CLIを使用してセッションを設定した場合、セッションIDとセッションタイプは変更できません。これらを変更するには、まず設定コマンドのno形式を使用してセッションを削除し、その後セッションを再設定する必要があります。

- Cisco IOS XE リリース 3.4S :- IPsec で保護されていないトンネル パケットの監視は、IPv6 および IPv6 over IP トンネル インターフェイスでのみサポートされ、ERSPAN 送信元セッションに対してのみサポートされ、ERSPAN 宛先セッションに対してはサポートされません。

Cisco IOS XE リリース 3.5S では、ソースセッションのソースポートとして、以下のタイプの WAN インターフェイスのサポートが追加されました。シリアル (T1/E1、T3/E3、DS0)、パケット over SONET (POS) (OC3、OC12)、マルチリンク PPP (ソース インターフェイス コマンドに multilink、pos、serial キーワードが追加されました)。

SPAN、RSPAN、ERSPAN 3

ERSPANをローカルSPANとして使用する場合:

ERSPANを使用して同一デバイス内の1つ以上のポートまたはVLANを介したトラフィックを監視するには、同一デバイス内にERSPANソースセッションとERSPAN宛先セッションを作成する必要があります。データフローはルーター内部で発生し、これはローカルSPANの場合と同様です。

ERSPANをローカルSPANとして使用する場合、以下の要素が適用されます。

- 両方のセッションは同じERSPAN IDを持っています。

- 両方のセッションは同じIPアドレスを使用します。このIPアドレスはルーター自身のIPアドレス、つまりループバックIPアドレス、または任意のポートに設定されているIPアドレスです。

(config)# monitor session 10 type erspan-source
(config-mon-erspan-src)# ソースインターフェース Gig0/0/0
(config-mon-erspan-src)# 宛先
(config-mon-erspan-src-dst)# ip address 10.10.10.1
(config-mon-erspan-src-dst)# origin ip address 10.10.10.1
(config-mon-erspan-src-dst)# erspan-id 100

SPAN、RSPAN、ERSPAN 4


投稿日時:2024年8月28日