SPAN, RSPAN y ERSPAN - Configuración

SPAN (Switched Port Analyzer) copia el tráfico de puertos o VLANs hacia un puerto de destino donde hay un analizador (sniffer/IDS). SPAN es local; RSPAN lo lleva a otro switch por una VLAN; ERSPAN lo lleva a un destino remoto por IP (GRE). La validación está en SPAN, RSPAN y ERSPAN - Verificación y el diagnóstico en SPAN, RSPAN y ERSPAN - Troubleshooting.


Prerrequisitos

  • Un puerto de destino libre (donde conectas el analizador). Ese puerto queda dedicado a SPAN.
  • Para RSPAN: una VLAN RSPAN dedicada y un troncal entre los switches.

SPAN local (Local Switched Port Analyzer)

Copia el tráfico de una fuente (puerto o VLAN) hacia un puerto de destino del mismo switch.

(config)# monitor session número_sesión source { interface nombre_interface | vlan Vlan } [ , | - ] [ both | rx | tx ]
(config)# monitor session número_sesión destination { interface nombre_interface [ , | - ] [encapsulation replicate] [ingress { dot1q vlan vlan-id | isl | untagged vlan vlan-id }] }
(config)# monitor session número_sesión filter vlan vlan-range
  • source: qué se copia (interface o vlan), y en qué dirección: both (por defecto), rx (entrante) o tx (saliente).
  • destination: a qué puerto va la copia. encapsulation replicate conserva el etiquetado 802.1Q original.
  • filter vlan: limita a ciertas VLANs cuando la fuente es un trunk.

RSPAN (Remote SPAN)

Lleva el tráfico copiado a otro switch a través de una VLAN RSPAN dedicada (que viaja por los troncales).

1. Crear la VLAN RSPAN en TODOS los switches del camino

(config)# vlan vlan-id
(config-vlan)# remote-span

2. En el switch de origen (RSPAN Source)

(config)# monitor session número_sesión source { interface nombre_interface | vlan vlan-id } [ , | - ] [ both | rx | tx ]
(config)# monitor session session_number destination remote vlan vlan-id
(config)# monitor session número_sesión filter vlan vlan-range

3. En el switch de destino (RSPAN Destination)

(config)# monitor session session_number source remote vlan vlan-id
(config)# monitor session session_number destination { interface interface-id [ , | - ] [ ingress { dot1q vlan vlan-id | isl | untagged vlan vlan-id | vlan vlan-id } ] }

ERSPAN (Encapsulated Remote SPAN) — añadido pro

ERSPAN no aparece en tus diapositivas. Lleva el tráfico copiado a un destino remoto por IP encapsulándolo en GRE, así que puede cruzar routers (no solo capa 2).

! Origen
Router(config)# monitor session 1 type erspan-source
Router(config-mon-erspan-src)# source interface gigabitEthernet 0/1
Router(config-mon-erspan-src)# destination
Router(config-mon-erspan-src-dst)# erspan-id 10
Router(config-mon-erspan-src-dst)# ip address 10.10.10.50
Router(config-mon-erspan-src-dst)# origin ip address 10.10.10.1

! Destino
Router(config)# monitor session 1 type erspan-destination
Router(config-mon-erspan-dst)# destination interface gigabitEthernet 0/2
Router(config-mon-erspan-dst)# source
Router(config-mon-erspan-dst-src)# erspan-id 10
Router(config-mon-erspan-dst-src)# ip address 10.10.10.50

Dos ejemplos completos de configuración

Ejemplo 1 — SPAN local (copiar un puerto a un analizador)

Diseño: en SW2, copiar todo el tráfico de Fa0/1 hacia Fa0/33, donde está conectado un analizador.

SW2# configure terminal
SW2(config)# monitor session 1 source interface fastEthernet 0/1 both
SW2(config)# monitor session 1 destination interface fastEthernet 0/33 encapsulation replicate
SW2(config)# end
SW2# copy running-config startup-config

Ejemplo 2 — RSPAN (llevar el tráfico a otro switch)

Diseño: SW1 (origen) copia el tráfico de Fa0/1 y lo envía por la VLAN RSPAN 199 hasta SW2 (destino), donde el analizador está en Fa0/24. Ambos switches están unidos por un troncal que permite la VLAN 199.

VLAN RSPAN en ambos switches:

! En SW1 y SW2
(config)# vlan 199
(config-vlan)# remote-span
(config-vlan)# exit

SW1 (origen):

SW1(config)# monitor session 1 source interface fastEthernet 0/1 both
SW1(config)# monitor session 1 destination remote vlan 199
SW1(config)# end
SW1# write memory

SW2 (destino):

SW2(config)# monitor session 1 source remote vlan 199
SW2(config)# monitor session 1 destination interface fastEthernet 0/24
SW2(config)# end
SW2# write memory

Verificación rápida (comprobar que quedó bien)

La validación detallada está en SPAN, RSPAN y ERSPAN - Verificación.

! Sesiones de monitoreo configuradas
SW2# show monitor
SW2# show monitor session 1

! (RSPAN) confirmar la VLAN remote-span
SW2# show vlan remote-span

Qué deberías ver:

  • En show monitor session 1, la fuente, el destino y la dirección (both/rx/tx).
  • En RSPAN, la VLAN marcada como remote-span en ambos switches.

Todos los comandos de tus diapositivas están incluidos (SPAN local y RSPAN). ERSPAN va marcado como añadido. Si quieres que quite algo, dime.