SPAN, RSPAN y ERSPAN - Configuración
SPAN (Switched Port Analyzer) copia el tráfico de puertos o VLANs hacia un puerto de destino donde hay un analizador (sniffer/IDS). SPAN es local; RSPAN lo lleva a otro switch por una VLAN; ERSPAN lo lleva a un destino remoto por IP (GRE). La validación está en SPAN, RSPAN y ERSPAN - Verificación y el diagnóstico en SPAN, RSPAN y ERSPAN - Troubleshooting.
Prerrequisitos
- Un puerto de destino libre (donde conectas el analizador). Ese puerto queda dedicado a SPAN.
- Para RSPAN: una VLAN RSPAN dedicada y un troncal entre los switches.
SPAN local (Local Switched Port Analyzer)
Copia el tráfico de una fuente (puerto o VLAN) hacia un puerto de destino del mismo switch.
(config)# monitor session número_sesión source { interface nombre_interface | vlan Vlan } [ , | - ] [ both | rx | tx ]
(config)# monitor session número_sesión destination { interface nombre_interface [ , | - ] [encapsulation replicate] [ingress { dot1q vlan vlan-id | isl | untagged vlan vlan-id }] }
(config)# monitor session número_sesión filter vlan vlan-range
- source: qué se copia (interface o vlan), y en qué dirección:
both(por defecto),rx(entrante) otx(saliente). - destination: a qué puerto va la copia.
encapsulation replicateconserva el etiquetado 802.1Q original. - filter vlan: limita a ciertas VLANs cuando la fuente es un trunk.
RSPAN (Remote SPAN)
Lleva el tráfico copiado a otro switch a través de una VLAN RSPAN dedicada (que viaja por los troncales).
1. Crear la VLAN RSPAN en TODOS los switches del camino
(config)# vlan vlan-id
(config-vlan)# remote-span
2. En el switch de origen (RSPAN Source)
(config)# monitor session número_sesión source { interface nombre_interface | vlan vlan-id } [ , | - ] [ both | rx | tx ]
(config)# monitor session session_number destination remote vlan vlan-id
(config)# monitor session número_sesión filter vlan vlan-range
3. En el switch de destino (RSPAN Destination)
(config)# monitor session session_number source remote vlan vlan-id
(config)# monitor session session_number destination { interface interface-id [ , | - ] [ ingress { dot1q vlan vlan-id | isl | untagged vlan vlan-id | vlan vlan-id } ] }
ERSPAN (Encapsulated Remote SPAN) — añadido pro
ERSPAN no aparece en tus diapositivas. Lleva el tráfico copiado a un destino remoto por IP encapsulándolo en GRE, así que puede cruzar routers (no solo capa 2).
! Origen
Router(config)# monitor session 1 type erspan-source
Router(config-mon-erspan-src)# source interface gigabitEthernet 0/1
Router(config-mon-erspan-src)# destination
Router(config-mon-erspan-src-dst)# erspan-id 10
Router(config-mon-erspan-src-dst)# ip address 10.10.10.50
Router(config-mon-erspan-src-dst)# origin ip address 10.10.10.1
! Destino
Router(config)# monitor session 1 type erspan-destination
Router(config-mon-erspan-dst)# destination interface gigabitEthernet 0/2
Router(config-mon-erspan-dst)# source
Router(config-mon-erspan-dst-src)# erspan-id 10
Router(config-mon-erspan-dst-src)# ip address 10.10.10.50
Dos ejemplos completos de configuración
Ejemplo 1 — SPAN local (copiar un puerto a un analizador)
Diseño: en SW2, copiar todo el tráfico de Fa0/1 hacia Fa0/33, donde está conectado un analizador.
SW2# configure terminal
SW2(config)# monitor session 1 source interface fastEthernet 0/1 both
SW2(config)# monitor session 1 destination interface fastEthernet 0/33 encapsulation replicate
SW2(config)# end
SW2# copy running-config startup-config
Ejemplo 2 — RSPAN (llevar el tráfico a otro switch)
Diseño: SW1 (origen) copia el tráfico de Fa0/1 y lo envía por la VLAN RSPAN 199 hasta SW2 (destino), donde el analizador está en Fa0/24. Ambos switches están unidos por un troncal que permite la VLAN 199.
VLAN RSPAN en ambos switches:
! En SW1 y SW2
(config)# vlan 199
(config-vlan)# remote-span
(config-vlan)# exit
SW1 (origen):
SW1(config)# monitor session 1 source interface fastEthernet 0/1 both
SW1(config)# monitor session 1 destination remote vlan 199
SW1(config)# end
SW1# write memory
SW2 (destino):
SW2(config)# monitor session 1 source remote vlan 199
SW2(config)# monitor session 1 destination interface fastEthernet 0/24
SW2(config)# end
SW2# write memory
Verificación rápida (comprobar que quedó bien)
La validación detallada está en SPAN, RSPAN y ERSPAN - Verificación.
! Sesiones de monitoreo configuradas
SW2# show monitor
SW2# show monitor session 1
! (RSPAN) confirmar la VLAN remote-span
SW2# show vlan remote-span
Qué deberías ver:
- En
show monitor session 1, la fuente, el destino y la dirección (both/rx/tx). - En RSPAN, la VLAN marcada como remote-span en ambos switches.
Todos los comandos de tus diapositivas están incluidos (SPAN local y RSPAN). ERSPAN va marcado como añadido. Si quieres que quite algo, dime.