网络里偶尔冒出一股怪流量:某台摄像头狂发广播、某台设备中了木马往外连、或者 VLAN 间莫名其妙互访。这时候光看端口灯闪没用,得把流量"复制一份"丢给抓包电脑看。端口镜像(SPAN,Switched Port Analyzer)就是干这个的——它在交换机内部把指定端口的进出报文复制一份到监控口,业务转发完全不受影响。它正是工业交换机抓包、定位异常流最基础的手段。
先说结论:标准端口镜像只"复制"不"拦截",被镜像口的转发照常进行,监控口接到的是副本。所以开镜像不会让业务变慢,唯一代价是监控口带宽被镜像流量占掉。
误区在这:有人把监控口和业务口接反,或者监控口带宽小于被镜像流量峰值,结果抓包电脑收到的全是断片、看不到完整会话。镜像口速率必须 ≥ 被镜像方向的总速率。比如要镜像一个上联口(2 个千兆业务口聚合),峰值可能到 1.5–2 Gbps,监控口就得是 10GE,否则丢包。
本地镜像最简单:一台交换机内,源端口 → 目的端口,抓包电脑插目的端口就行。
跨设备就要用远程镜像 RSPAN:把镜像流量打上专门的 Remote-VLAN 标签,在二三层网络里透传,到另一台交换机的监控口再解出来。RSPAN 常用于跨设备的流量监控与集中抓包。Remote-VLAN 要单独划一个、且不能承载普通业务,否则镜像流会把业务网冲了。部分高端机型还支持 ERSPAN(三层 GRE 封装),能跨路由把镜像送到中心抓包服务器。
| 方式 | 适用范围 | 关键约束 | 典型用途 |
|---|---|---|---|
| 本地镜像 | 同台交换机内 | 监控口速率 ≥ 源速率 | 单设备抓包排查 |
| RSPAN | 同二层域跨设备 | 专用 Remote-VLAN 须隔离 | 汇聚交换机镜像到远端 |
| ERSPAN | 跨三层路由 | GRE 封装、需路由可达 | 中心抓包服务器收多站点 |
先想清楚:是抓上联口(看内外网互访)还是抓某个下联口(看单台设备)?监控口选一个空闲、速率足够的口。别拿业务口当监控口——业务口接的是终端,镜像副本会干扰终端。
主流厂商在 Web 或 CLI 里都有"镜像"配置项,新建一个会话(session),指定模式为本地或远程。一个交换机可建多个会话,但同一目的端口通常只能属于一个会话,避免副本互相覆盖。
源端口可设方向:入向(rx,只看收到的)、出向(tx,只看发出去的)、双向(both)。排查"谁在往外发",选 tx 或 both;排查"收到了什么攻击",选 rx。多个源端口可镜像到同一个目的口(1:N),但受目的口带宽限制,别把一个 10GE 上联 both 镜像到 1GE 口。
把监控口绑到会话的目的侧,开启会话。此时抓包电脑打开 Wireshark,就能看到源端口的报文副本了。IEEE 802.1Q 标签会原样保留,按 VLAN ID 过滤即可。
抓到后先确认方向对、没丢包(看监控口收包计数是否随业务增长)。排查完记得关掉镜像会话——长期开着,监控口一直满载,既耗交换芯片复制资源,也可能把报文副本泄露到抓包电脑之外。
镜像全量复制很费监控口。更准的做法是先配一条 ACL,只匹配"异常特征"(比如某个 VLAN、某类广播、某 MAC),再把镜像源设成"匹配 ACL 的流",监控口只看关心的包,带宽压力骤降。
在光纤口场景,镜像旁边顺手看一眼光模块 DDM:Rx 光功率掉到 −27 dBm 以下(Class C+ 接收灵敏度约 −27 dBm,Class B+ 约 −25 dBm),链路已经在临界,怪流量可能就是光衰引起的误码重传。配合 IEEE 802.1p 优先级,还能把镜像流标记低优先级,避免抢业务带宽。
监控口速率不够,抓到的全是碎包;
把上联口 both 镜像到 1GE 口,瞬间打满;
Remote-VLAN 忘了隔离,镜像流串进业务网;
排查完不关镜像,长期占用资源;
误以为镜像能改包——它只复制,不干预转发。
Q1:镜像口能同时当业务口吗? 不建议。监控口接的是抓包电脑,若同时跑业务,副本和业务会争带宽,且抓包软件可能把业务报文也发出去,造成环路或泄漏。
Q2:一个源能镜像到多个目的口吗? 支持 1:N 的机型可以(比如一份上联流量同时给 IDS 和抓包电脑)。但 N 个目的口每个都要吃得下源速率,否则各自丢包。
Q3:RSPAN 和 ERSPAN 怎么选? 同二层域用 RSPAN(Remote-VLAN 透传)即可;要跨三层路由送到远端抓包服务器,才需要 ERSPAN(GRE 封装)。工业现场多数在一个二层域,RSPAN 够用。
Q4:镜像能看到 VLAN 标签吗? 能。若源口带 802.1Q 标签,副本也带标签,Wireshark 里按 VLAN ID 过滤即可。想去掉标签看纯净报文,可在目的口做剥标签(部分机型支持)。
Q5:镜像影响交换机的线速转发吗? 正常不影响数据面转发,只多复制一份到监控口。但镜像会话多了、尤其全量 both 镜像多个上联口,会占交换芯片复制资源,极端情况轻微抬升时延,建议按需开关。
端口镜像是最朴素的排错武器:不动业务、只复制流量,把"看不见的怪流量"摊开在抓包软件里。记住三件事——监控口速率要够、方向要选对、查完就关。配合 ACL 过滤和光模块 DDM,你能用很少的资源定位绝大多数异常流。
锐应工业交换机(工业交换机方案)在接入层即支持本地与远程端口镜像,配合 ACL 可把异常流精准引到监控口;需要 PoE 供电的摄像头汇聚,工业 PoE 交换机同样开放镜像能力。更多组网实践见锐应科技官网。