SPAN, RSPAN, ERSPAN은 네트워크에서 트래픽을 캡처하고 모니터링하여 분석하는 데 사용되는 기술입니다. 각 기술에 대한 간략한 개요는 다음과 같습니다.
SPAN(스위치 포트 분석기)
목적: 스위치의 특정 포트 또는 VLAN의 트래픽을 모니터링을 위해 다른 포트로 미러링하는 데 사용됩니다.
사용 사례: 단일 스위치에서 로컬 트래픽 분석에 이상적입니다. 트래픽은 지정된 포트로 미러링되어 네트워크 분석기가 캡처할 수 있습니다.
RSPAN(원격 SPAN)
목적: 네트워크 내 여러 스위치에 걸쳐 SPAN 기능을 확장합니다.
사용 사례: 트렁크 링크를 통해 한 스위치에서 다른 스위치로의 트래픽을 모니터링할 수 있습니다. 모니터링 장치가 다른 스위치에 있는 시나리오에 유용합니다.
ERSPAN(캡슐화된 원격 SPAN)
목적: RSPAN과 GRE(Generic Routing Encapsulation)를 결합하여 미러링된 트래픽을 캡슐화합니다.
사용 사례: 라우팅된 네트워크 전반의 트래픽을 모니터링할 수 있습니다. 이는 여러 세그먼트에 걸쳐 트래픽을 캡처해야 하는 복잡한 네트워크 아키텍처에서 유용합니다.
스위치 포트 분석기(SPAN)는 효율적이고 고성능의 트래픽 모니터링 시스템입니다. 소스 포트 또는 VLAN에서 대상 포트로 트래픽을 전달하거나 미러링합니다. 이를 세션 모니터링이라고도 합니다. SPAN은 연결 문제 해결, 네트워크 사용률 및 성능 계산 등 다양한 용도로 사용됩니다. 시스코 제품에서 지원하는 SPAN 유형은 세 가지가 있습니다…
a. SPAN 또는 로컬 SPAN.
b. 원격 SPAN(RSPAN).
c. 캡슐화된 원격 SPAN(ERSPAN).
알아두면 좋은 정보:SPAN, RSPAN 및 ERSPAN 기능을 갖춘 Mylinking™ 네트워크 패킷 브로커"
SPAN/트래픽 미러링/포트 미러링은 다양한 용도로 사용되며, 아래에 몇 가지 예시가 나와 있습니다.
- 무차별 모드로 IDS/IPS 구현.
- VOIP 통화 녹음 솔루션.
- 보안 규정 준수를 위해 트래픽을 모니터링하고 분석해야 합니다.
- 연결 문제 해결 및 트래픽 모니터링.
실행 중인 SPAN 유형과 관계없이 SPAN 소스는 라우팅 포트, 물리적 스위치 포트, 액세스 포트, 트렁크, VLAN(스위치의 모든 활성 포트가 모니터링됨), EtherChannel(포트 또는 전체 포트 채널 인터페이스) 등 모든 유형의 포트가 될 수 있습니다. SPAN 대상으로 구성된 포트는 SPAN 소스 VLAN에 속할 수 없습니다.
SPAN 세션은 수신 트래픽(수신 SPAN), 송신 트래픽(송신 SPAN) 또는 양방향으로 흐르는 트래픽 모니터링을 지원합니다.
- Ingress SPAN(RX)은 소스 포트와 VLAN에서 수신된 트래픽을 대상 포트로 복사합니다. SPAN은 트래픽을 수정하기 전(예: VACL 또는 ACL 필터, QoS 또는 인그레스/이그레스 폴리싱 적용 전)에 복사합니다.
- 이그레스 SPAN(TX)은 소스 포트 및 VLAN에서 전송된 트래픽을 대상 포트로 복사합니다. 스위치가 트래픽을 SPAN 대상 포트로 전달하기 전에 VACL 또는 ACL 필터, QoS 또는 인그레스/이그레스 폴리싱 조치에 의한 모든 관련 필터링 또는 수정이 수행됩니다.
- both 키워드를 사용하면 SPAN은 소스 포트와 VLAN에서 수신 및 전송된 네트워크 트래픽을 대상 포트로 복사합니다.
- SPAN/RSPAN은 일반적으로 CDP, STP BPDU, VTP, DTP 및 PAgP 프레임을 무시합니다. 그러나 캡슐화 복제 명령이 구성된 경우 이러한 트래픽 유형을 전달할 수 있습니다.
SPAN 또는 로컬 SPAN
SPAN은 스위치의 하나 이상의 인터페이스에서 동일한 스위치의 하나 이상의 인터페이스로 트래픽을 미러링합니다. 따라서 SPAN은 주로 로컬 SPAN이라고도 합니다.
현지 SPAN에 대한 지침 또는 제한 사항:
- 레이어 2 스위칭 포트와 레이어 3 포트 모두 소스 또는 대상 포트로 구성할 수 있습니다.
- 소스는 하나 이상의 포트 또는 VLAN일 수 있지만, 이 둘을 혼합해서 사용할 수는 없습니다.
- 트렁크 포트는 비트렁크 소스 포트와 혼합된 유효한 소스 포트입니다.
- 스위치에는 최대 64개의 SPAN 대상 포트를 구성할 수 있습니다.
- 대상 포트를 구성하면 기존 구성이 덮어쓰여집니다. SPAN 구성을 제거하면 해당 포트의 기존 구성이 복원됩니다.
- 대상 포트를 구성하면 해당 포트가 EtherChannel 번들에 속해 있었다면 해당 번들에서 제거됩니다. 라우팅 포트였던 경우 SPAN 대상 구성이 라우팅 포트 구성을 재정의합니다.
- 대상 포트는 포트 보안, 802.1x 인증 또는 프라이빗 VLAN을 지원하지 않습니다.
- 포트는 하나의 SPAN 세션에 대해서만 목적지 포트 역할을 할 수 있습니다.
- 스팬 세션의 소스 포트이거나 소스 VLAN의 일부인 포트는 대상 포트로 구성할 수 없습니다.
- 포트 채널 인터페이스(EtherChannel)는 SPAN의 소스 포트로 구성할 수 있지만 대상 포트로는 구성할 수 없습니다.
- SPAN 소스의 경우 트래픽 방향은 기본적으로 "양방향"입니다.
- 대상 포트는 스패닝 트리 인스턴스에 참여하지 않습니다. DTP, CDP 등을 지원하지 않습니다. 로컬 SPAN은 모니터링되는 트래픽에 BPDU를 포함하므로 대상 포트에서 보이는 모든 BPDU는 소스 포트에서 복사된 것입니다. 따라서 스위치를 이러한 유형의 SPAN에 연결하면 네트워크 루프가 발생할 수 있으므로 절대 연결하지 마십시오. AI 도구는 업무 효율성을 향상시켜 줄 것입니다.감지 불가능한 AI이 서비스는 AI 도구의 품질을 향상시킬 수 있습니다.
- VLAN이 SPAN 소스(주로 VSPAN이라고 함)로 구성되고 수신 및 송신 옵션이 모두 설정된 경우, 소스 포트에서 중복 패킷은 동일한 VLAN 내에서 스위칭되는 경우에만 전달됩니다. 패킷의 하나는 수신 포트의 수신 트래픽이고, 다른 하나는 송신 포트의 송신 트래픽입니다.
- VSPAN은 VLAN의 레이어 2 포트를 통해 나가거나 들어오는 트래픽만 모니터링합니다.
원격 SPAN(RSPAN)
원격 SPAN(RSPAN)은 SPAN과 유사하지만, 소스 포트, 소스 VLAN, 대상 포트가 서로 다른 스위치에 위치할 수 있다는 점에서 차이가 있습니다. 이를 통해 여러 스위치에 분산된 소스 포트에서 발생하는 트래픽을 원격으로 모니터링하고, 대상 네트워크 캡처 장치를 중앙 집중화할 수 있습니다. 각 RSPAN 세션은 참여하는 모든 스위치에서 사용자가 지정한 전용 RSPAN VLAN을 통해 SPAN 트래픽을 전송합니다. 이 VLAN은 다른 스위치와 트렁킹되어 RSPAN 세션 트래픽이 여러 스위치를 거쳐 대상 캡처 스테이션으로 전달될 수 있도록 합니다. RSPAN은 RSPAN 소스 세션, RSPAN VLAN, RSPAN 대상 세션으로 구성됩니다.
RSPAN에 대한 지침 또는 제한 사항:
- SPAN 목적지로의 전송에는 특정 VLAN을 구성해야 하며, 이 VLAN은 트렁크 링크를 통해 중간 스위치를 거쳐 목적지 포트로 연결됩니다.
- 동일한 소스 유형(포트 하나 이상 또는 VLAN 하나 이상)을 생성할 수 있지만, 둘을 혼합할 수는 없습니다.
- 세션의 목적지는 스위치의 단일 포트가 아니라 RSPAN VLAN이므로 RSPAN VLAN의 모든 포트가 미러링된 트래픽을 수신하게 됩니다.
- 참여하는 모든 네트워크 장치가 RSPAN VLAN 구성을 지원하는 한, 모든 VLAN을 RSPAN VLAN으로 구성할 수 있으며, 각 RSPAN 세션에 동일한 RSPAN VLAN을 사용해야 합니다.
- VTP는 1부터 1024까지의 VLAN 구성을 RSPAN VLAN으로 전파할 수 있으며, 1024보다 높은 번호의 VLAN은 모든 소스, 중간 및 대상 네트워크 장치에서 수동으로 RSPAN VLAN으로 구성해야 합니다.
- RSPAN VLAN에서는 MAC 주소 학습 기능이 비활성화되어 있습니다.
캡슐화된 원격 SPAN(ERSPAN)
ERSPAN(Encapsulated remote SPAN)은 캡처된 모든 트래픽에 대해 GRE(General Routing Encapsulation)를 제공하고 이를 레이어 3 도메인 전체로 확장할 수 있도록 합니다.
ERSPAN은시스코 독점이 기능은 현재 Catalyst 6500, 7600, Nexus 및 ASR 1000 플랫폼에서만 사용할 수 있습니다. ASR 1000은 Fast Ethernet, Gigabit Ethernet 및 포트 채널 인터페이스에서만 ERSPAN 소스(모니터링)를 지원합니다.
ERSPAN에 대한 지침 또는 제한 사항:
- ERSPAN 소스 세션은 소스 포트에서 ERSPAN GRE 캡슐화 트래픽을 복사하지 않습니다. 각 ERSPAN 소스 세션은 포트 또는 VLAN 중 하나만 소스로 사용할 수 있으며, 둘 다 사용할 수는 없습니다.
- 설정된 MTU 크기와 관계없이 ERSPAN은 최대 9,202바이트 길이의 레이어 3 패킷을 생성합니다. 네트워크에서 MTU 크기를 9,202바이트보다 작게 강제하는 인터페이스가 있는 경우 ERSPAN 트래픽이 차단될 수 있습니다.
- ERSPAN은 패킷 조각화를 지원하지 않습니다. ERSPAN 패킷의 IP 헤더에는 "조각화 금지" 비트가 설정되어 있습니다. ERSPAN 대상 세션은 조각난 ERSPAN 패킷을 재조립할 수 없습니다.
- ERSPAN ID는 동일한 목적지 IP 주소로 들어오는 ERSPAN 트래픽을 서로 다른 ERSPAN 소스 세션에서 구분하는 데 사용됩니다. 구성된 ERSPAN ID는 소스 장치와 목적지 장치에서 일치해야 합니다.
- 소스 포트 또는 소스 VLAN의 경우, ERSPAN은 수신, 송신 또는 수신 및 송신 트래픽 모두를 모니터링할 수 있습니다. 기본적으로 ERSPAN은 멀티캐스트 및 BPDU(Bridge Protocol Data Unit) 프레임을 포함한 모든 트래픽을 모니터링합니다.
- ERSPAN 소스 세션의 소스 포트로 지원되는 터널 인터페이스는 GRE, IPinIP, SVTI, IPv6, IPv6 over IP 터널, 멀티포인트 GRE(mGRE) 및 보안 가상 터널 인터페이스(SVTI)입니다.
- WAN 인터페이스에서 ERSPAN 모니터링 세션 중 VLAN 필터 옵션이 작동하지 않습니다.
- 시스코 ASR 1000 시리즈 라우터의 ERSPAN은 레이어 3 인터페이스만 지원합니다. 이더넷 인터페이스는 레이어 2 인터페이스로 구성된 경우 ERSPAN에서 지원되지 않습니다.
- ERSPAN 구성 CLI를 통해 세션을 구성할 경우 세션 ID와 세션 유형은 변경할 수 없습니다. 변경하려면 먼저 구성 명령의 no 형식을 사용하여 세션을 제거한 다음 세션을 다시 구성해야 합니다.
- Cisco IOS XE 3.4S 릴리스: IPsec으로 보호되지 않는 터널 패킷 모니터링은 IPv6 및 IPv6 over IP 터널 인터페이스에서 ERSPAN 소스 세션에 대해서만 지원되며, ERSPAN 대상 세션에 대해서는 지원되지 않습니다.
- Cisco IOS XE 3.5S 릴리스에서는 소스 세션의 소스 포트로 다음과 같은 WAN 인터페이스 유형에 대한 지원이 추가되었습니다. 직렬(T1/E1, T3/E3, DS0), SONET 기반 패킷(POS)(OC3, OC12) 및 멀티링크 PPP(source interface 명령에 multilink, pos 및 serial 키워드가 추가됨).
ERSPAN을 로컬 SPAN으로 사용하기:
ERSPAN을 사용하여 동일 장치 내 하나 이상의 포트 또는 VLAN을 통과하는 트래픽을 모니터링하려면 동일 장치에 ERSPAN 소스 세션과 ERSPAN 대상 세션을 생성해야 합니다. 데이터 흐름은 라우터 내부에서 발생하며, 이는 로컬 SPAN과 유사합니다.
ERSPAN을 로컬 SPAN으로 사용할 때 다음 요소들이 적용됩니다.
- 두 세션 모두 동일한 ERSPAN ID를 가지고 있습니다.
- 두 세션 모두 동일한 IP 주소를 갖습니다. 이 IP 주소는 라우터 자체의 IP 주소, 즉 루프백 IP 주소 또는 임의의 포트에 구성된 IP 주소입니다.
게시 시간: 2024년 8월 28일




