SPAN, RSPAN y ERSPAN - Verificación

Sesiones de monitoreo

Switch# show monitor
Switch# show monitor session número
Switch# show monitor session all

Salida típica (SPAN local):

Session 1
---------
Type                   : Local Session
Source Ports           :
    Both               : Fa0/1
Destination Ports      : Fa0/33
    Encapsulation      : Replicate

Cómo leerla:

  • Type: Local Session (SPAN), Remote Source Session / Remote Destination Session (RSPAN), ERSPAN Source/Destination.
  • Source Ports: qué se copia y en qué dirección (Both/Rx/Tx).
  • Destination Ports: a dónde va la copia.
  • Encapsulation: Replicate si se conserva el etiquetado.

VLAN RSPAN

Switch# show vlan remote-span

Confirma qué VLAN está marcada como RSPAN. Debe existir y ser remote-span en todos los switches del camino, y estar permitida en los troncales.


Confirmar la configuración aplicada

Switch# show running-config | include monitor

Lista todas las líneas monitor session de una vez.


Cómo confirmar que captura

  • Conectar el analizador (Wireshark/IDS) al puerto de destino.
  • Generar tráfico en el puerto/VLAN de origen.
  • El analizador debe ver ese tráfico. Si no, revisa la dirección (rx/tx/both) y que el destino sea el puerto correcto.

Recuerda: el puerto de destino de SPAN queda dedicado; no cursa tráfico normal mientras es destino de una sesión.