科技行者

行者学院 转型私董会 科技行者专题报道 网红大战科技行者

知识库

知识库 安全导航

至顶网网络频道数据中心解决方案安全技术白皮书(17)

数据中心解决方案安全技术白皮书(17)

  • 扫一扫
    分享文章到微信

  • 扫一扫
    关注官方公众号
    至顶头条

本文从当前以太网数据中心面临的安全问题入手,提出了一种以基础构架安全为依托,以边界防护为框架,以深度检测为核心的安全数据中心解决方案,将安全的理念渗透到整个数据中心网络的设计、部署和运维中。

作者:整理自互联网 2007年11月27日

关键字: 华为技术 华为 华为交换机 华为路由器

  • 评论
  • 分享微博
  • 分享邮件

理想状态下被镜像的数据报文应该能够穿越三层网络到达远端的镜像端口,但由于目前被镜像的端口所在的交换机多为低端二层交换机,出于成本和实现难度的考虑,目前厂家实现的远程镜像功能都无法穿越三层网络。

远程镜像功能简称为RSPAN。RSPAN实现的功能为将所有的被镜像报文通过一个特殊的RSPAN VLAN传递到远端的镜像端口。

数据中心解决方案安全技术白皮书(图十八)

点击查看大图

图18 交换机远程镜像技术

在整个功能实现上主要由以下设备来参与完成:

Source switch

需要被监测的端口所在的交换机,在该交换机上存在三种端口:

Source port

被检测的用户端口,通过在ASIC中设置镜像bit属性将用户数据报文复制到指定的Reflector port。source port可以有多个,对于低端交换机只能实现入方向报文的镜像,对于复杂的交换机可以实现端口双向报文的镜像。

Reflector port

该端口的Pvid为专用的RSPAN vlan id,且为untag端口,同时该端口处于内部自环状态。从source port镜像来的TAG报文从该端口输出时tag被剥离,同时由于该端口自环,因此所有报文又被重新从该端口输入,由于该端口的Pvid为RSPAN vlan id,因此所有的镜像报文会以新的RSPAN vlan在所有vlan trunk端口上进行广播(目的MAC永远学习不到,所以永远为所有端口广播)。

Trunk端口

 将镜像报文发送到中间交换机或者目的交换机。

Intermediate switch

该设备上只存在Trunk端口,是中间交换机专为RSPAN vlan开辟的一条通路。

在所有的vlan trunk端口上广播RSPAN vlan的报文,为了减少不必要的垃圾广播,需要在中间交换机上对于vlan trunk端口进行RSPAN vlan的裁减,使中间交换机和接监测设备的交换机相连的vlan trunk端口才具备RSPAN vlan的通过的能力。

Destination switch

连接监测设备的交换机,在该交换机上存在两种端口:

Destination port

远程镜像报文的监控端口。源端口的报文经过RSPAN vlan的巧妙转发,最终可以在Destination port上接收到。

Trunk端口

接收远程镜像报文。

Remote-probe VLAN

即上文所说的RSPAN vlan。为了实现远程端口管理功能,在三类交换机上需要定义一个特殊的VLAN,这个VLAN称之为Remote-probe VLAN。所有的被镜像的报文通过该VLAN从源交换机传递到目的交换机的镜像端口,实现从目的交换机对源交换机的远程端口的报文进行监控。Remote-probe VLAN具有以下特点:

    • 评论
    • 分享微博
    • 分享邮件
    邮件订阅

    如果您非常迫切的想了解IT领域最新产品与技术信息,那么订阅至顶网技术邮件将是您的最佳途径之一。

    重磅专题
    往期文章
    最新文章