Port-mirroring es una configuración que podemos establecer en un switch, con el fin de que este envíe una copia de todos los paquetes que pasan por uno o más puertos (mirroring-port) a otro puerto concreto que llamamos monitor-port o, a otro switch. Esto es muy útil cuando necesitamos monitorizar el tráfico de red o detectar intrusiones en nuestra red. Dependiendo del fabricante podremos encontrarnos que,
- En Cisco el port-mirroring se suele llamar como Switched Port Analyzer (SPAN)
- Mientras en 3COM el port-mirroring se denomina Roving Analysis Port (RAP)
- Conectarse como admin al switch por telnet desde HyperTerminal de Windows
- Desactivar Spanning-Tree en la boca del switch que configuraremos como monitor-port (donde conectaremos el sniffer)
sys
interface GigabitEthernet 2/0/15
stp disable
q
save - Configurar el grupo de mirroring y el puerto que se encargará del sniffing:
mirroringgroup 1 local
mirroringgroup 1 monitorport GigabitEthernet 2/0/15 - Agregar al grupo de mirroring los puertos que queremos monitorizar, los mirroring-ports (una linea por cada boca de la que queremos ver el tráfico):
mirroringgroup 1 mirroringport GigabitEthernet 1/0/17 both
- Guardar los cambios:
q
save - Comprobar el resultado:
display mirroringgroup all
2 comentarios:
Excelente, lo hice en un switch 4200G y funciono bien. Gracias.
Excelente tutorial, me sirvio mucho, lo aplique en un switch 3com 4200G. Gracias.
Publicar un comentario