Có một số tùy chọn, tùy thuộc vào lượng lưu lượng truy cập bạn sẽ nhận được:
- Nếu bạn sẽ nhận được nhiều lưu lượng truy cập, nên sử dụng gulp , chạy trên linux; gulp yêu cầu mô-đun hạt nhân linux pf_ring .
- Nếu các yêu cầu về băng thông là hợp lý, bạn chỉ cần sử dụng máy tính xách tay của mình với bộ giải mã ERSPAN của wireshark ; wireshark có thể thấy các giao thức bên trong các gói ERSPAN v2 và v3. Sử dụng
ip proto 0x2f
làm bộ lọc chụp của bạn, nếu bạn chỉ muốn chụp lưu lượng ERSPAN. Tôi sử dụng dây dẫn để chụp ERSPAN từ các cổng người dùng Catalyst6500 khi tôi cần đánh hơi từ xa một cổng mà không cần đi tới công tắc bằng máy tính xách tay. Điều này hoạt động tốt cho các cổng người dùng và thậm chí một số cổng máy chủ (miễn là họ không gửi hàng tấn lưu lượng truy cập)
Ví dụ cấu hình Cat6500 ERSPAN:
!
monitor session 2 type erspan-source
source interface GigabitEthernet7/22
destination
erspan-id 1
! This is the ip address of gulp, or the wireshark laptop
! If using wireshark, capture with "ip proto 0x2f"
ip address 10.1.1.5
! This is the IP address of the switch sourcing ERSPAN packets
origin ip address 10.21.4.12
no shutdown
Ví dụ cấu hình Nexus9000 ERSPAN:
monitor session 1 type erspan-source
erspan-id 1
! Specify the vrf that ERSPAN will use to route to the destination IP
! NOTE: I have not found a way to use "vrf management" on the 9000 series
vrf default
! This is the ip address of gulp, or the wireshark laptop
! If using wireshark, capture with "ip proto 0x2f"
destination ip 10.5.69.226
source interface port-channel1001 both
no shut
! This is the IP address of the switch sourcing ERSPAN packets
monitor erspan origin ip-address 172.16.12.80 global