21 thoughts on “Configurando SPAN (Port Mirroring)

    1. Olá Daniel.

      São totalmente diferentes.
      SPAN é a configuração que fazemos para espelhar o tráfego de uma interface para outra. Como mostra esse tópico.
      Já o Netflow é um protocolo desenvolvido pela Cisco (mas suportado por outros fabricantes) para coletar informações sobre o tráfego IP. Podemos, por exemplo, ver quantos pacotes HTTP, SMTP e outros estão passando por uma interface.
      Obrigado por visitar o brainwork.

  1. Boa tarde meu amigo seu blog e muito interessante e esta me ajudando muito obrigado mesmo
    mais vamos a duvida configurei corretamente o port mirror ( cisco 2960 ) dei um show monitor session 1 e estavao la a porta de source e destino

    ate ai acho que configurei corretamente o cisco mais nao to conseguindo capturar nada com o ntop ( estou usando ele em sistema debian) e o que esta me deixando mais confuso e que pelo que entendi eu nao iria conseguir transmitir dados por essa porta mais estou conseguindo o que poder ter dado de errado
    acho que nao tem haver mais vai a pergunta
    eu coloquei uma placa de rede ligada a porta do switch que esta como destino ( ai acabou que nao puder testar para ve se tava tudo ok com o port mirror ) ai tive que plugar em outra placa com outro ip ( destination ) isso tem alguma coisa a ver ? o switch grava o mac ou ip do primeiro dispositivo plugado ? ou to viajando como posso verirficar se o port mirror esta sendo feito corretamente
    obrigaod ai meu amigo

  2. jmsalles,
    Valeu por acessar o blog e também por participar.
    Por favor faça a pergunta no brainwork responde. Lá fica melhor para responder e compartilharmos as opiniões.
    Só adiantando, não grava o primeiro não. Quem estiver plugado vai receber uma cópia do tráfego.

  3. meu caro você teria alguma dica para me passar sobre port mirroring em um switch Foundry FastIron Edge X448 premium (PREM) ?

  4. Senhores,

    após aplicada a configuração, não consigo captar nenhum trafego com meu snifer na interface “destination”

    o SW em questão é um 2960

  5. Amigo, e quando ah varios switchs conectados uns aos outros em cascata.. digamos q uns 15 .. o sniffer consegue monitorar o trafego que passa da maquina A e B do switch 10 e 15, sendo que o sniffer esta conectado na maquiina C no switch 1.

  6. Junior,
    no seu caso você vai precisar configurar o RSPAN.
    É diferente deste exemplo, pois a origem e destino estão em switches diferentes.

  7. Caros,

    como faço pra deixar a porta habilitada pra envio de trafego?
    Pois a maquina que estou usando e virtual e qndo habilito as configurações perco a gerencia da maquina.

  8. Se não me engano o comando é esse:
    monitor session 1 destination interface fastethernet 0/1
    encapsulation dot1q ingress vlan 7

    Ai você coloca a VLAN que o computador deve usar para acessar a rede.

  9. Obrigado Andre Oretega,
    irei fazer alguns teste, e posto se funcionou da maneira esperada…

  10. Boa tarde André,

    Sabe me indicar algum software de monitoramento que consegue tratar as informações espelhadas pelo SPAN ?

    Abraço

    1. Olá Danilo,
      depende o que você quer fazer. Você deseja realmente monitorar a rede? O mais indicado seria utilizar o Netflow, e não o SPAN, e assim temos o Cisco Prime, o OpManager, o Cacti com plugins, que é free.

  11. Boa tarde André,
    Possuo uma aplicação em que tive que converter RS-485 para RJ-45, o conversor possui apenas uma saída RJ-45, mas como preciso enviar o sinal para 4 painéis, utilizei um hub. O software de monitoramento que utilizo em cada painel se comunica com a porta 8000 do conversor, mas como todos se comunicam ao mesmo tempo, com a mesma porta, apenas um deles está realmente efetivando a comunicação, os outros não devido ao fato da porta 8000 já estar ocupada. Se eu utilizar o espelhamento de portas e apontar cada painel para se comunicar com uma porta diferente do hub, conseguirei resolver esse problema?
    Obs.: Todos os paineis irão receber e enviar dados à porta 8000 do conversor.

  12. Olá André, tenho um tráfego Giga, estou precisando capturar dados para obter informações de um IP em específico, após a configuração do espelhamento no Switch, que software posso usar para essa captura? E como o tráfego é bem intenso, precisarei de um hardware bem potente, certo?
    Sei que isso já não faz parte do tópico, mas se puder ajudar com uma dica agradeço!

    1. Olá Philipe,
      normalmente utilizamos o Wireshark. Como ele conseguimos capturar e ver os pacotes. E você vai precisar de uma máquina com placa Gigabit ao menos.

  13. Muito bom o post, porém, para quem for utilizar o rspan, CUIDADO. Dependendo do tráfego ele pode congestionar e parar sua rede.

  14. Ola André,
    Muito interessante seu blog parabens!

    eu preciso espelhar uma porta mais somente um protocolo especifico!

    preciso espelhar tudo que for SIP mandar a informação o resto não enviar, consegue me ajudar?

    Grato!

    1. Olá Rafael,
      dependendo do modelo do switch, você poder aplicar uma access-list para filtrar o tráfego.
      Segue um exemplo, mas não sei se você conseguirá ver o que deseja… Lembre-se que o SIP é usado para sinalização e a voz na verdade usa o RTP.

      Exemplo:
      access-list 100 permit tcp any any eq 5060
      monitor session 1 source interface Gi1/0/1 – 6
      monitor session 1 destination interface Gi1/0/7
      monitor session 1 filter ip access-group 10

      Também é possível especificar uma VLAN no filtro, se desejado.

Comments are closed.