Mostrando entradas con la etiqueta capturar tráfico. Mostrar todas las entradas
Mostrando entradas con la etiqueta capturar tráfico. Mostrar todas las entradas

domingo, 12 de agosto de 2012

RSPAN: SPAN remoto transportando el tráfico sobre una Vlan

En el artículo anterior vimos como se podía capturar tráfico en un switch de forma que lo redireccionásemos a otro puerto del mismo switch, de este modo se pueden diagnosticar comportamientos extraños en servidores...etc.

La gran limitación que tiene SPAN es que tanto tráfico a capturar(puertos o VLANS), como puerto en donde vamos a copiar esa información deben estar conectados en el mismo router/switch. Esto sobre todo es un problema para una ubicación remota en la que queremos capturar tráfico, pero no tenemos ningún ordenador que nos pueda hacer un tcpdump, o un wireshark.

Para estas situaciones esta RSPAN, el cual permite que el tráfico de origen sea capturado en un router, pero el puerto en donde se van a volcar la información puede estar en otro equipo distinto. La limitación que tiene esto es que tan solo se puede configurar si existe conectividad de nivel 2 entre el switch que captura el tráfico, y el switch que va a volcar el tráfico.

Configuración(suponiendo que no hay VTP):

SwitchOrigen:

router(config)# vlan <nº>
router(config-vlan)# remote-span
router(config-vlan)# exit
router(config)# monitor session <nºsesion> source <interface/vlan> <the_interfaces_or_vlans> <rx/tx/both>
router(config)# monitor session <nºsesion> destination remote vlan <nº>
Hay que aclarar que los dos primeros comandos son para convertir esa vlan en una vlan de rspan, se deberá configurar en todos los equipos que participen del RSPAN, pero si usamos vtp, con configurarlo en el vtp server nos vale.

 Switch Destino:

router(config)# vlan <nº>
router(config-vlan)# remote-span
router(config-vlan)# exit
router(config)# monitor session <nºsesion> source remote vlan <nº>
router(config)# monitor session <nºsesion> destination interace <interfaz_destino>
Obviamente la vlan que se usa para transportar el span deberá propagarse desde el origen al destino, en caso contrario poca cosa vamos a hacer.

lunes, 6 de agosto de 2012

SPAN: Redirigiendo tráfico a una sonda local

Una de esas cosas que en el mundo del networking toca hacer un montón de veces durante la vida es capturar el tráfico que está pasando por un puerto, normalmente suele ser relacionado con una de esas incidencias de difícil diagnóstico, en la cual desde un extremo del "cable" se ve una cosa, y desde el otro se ve otra.

Para todas esas incidencias en las que no esta claro lo que pasa en la red, SPAN, o sus hermanos RSPAN, ERSPAN suele ser la solución.

SPAN permite redireccionar los paquetes que entran/salen/ambos por un puerto/grupo de puertos/vlan/grupo de vlanes a un puerto de destino, el cual debe de tener conectado un analizador de paquetes.

A destacar dentro de los analizadores de paquetes wireshark para windows/mac que es una herramienta de facil manejo, o tcpdump para unix/linux que resulta un poquito mas difícil de utilizar, pero que por el contrario ya viene instalada con la mayoría de los sistemas operativos.

Configurar SPAN es muy sencillo:

router(config)# monitor session <nº> source <interface/vlan> <interfaces_o_vlans_capturadas> <rt/tx/both>
router(config)# monitor session <nº> destination interface <interfaz_o_interfeaces_destino>
<nº> Es el número de session, ojo con esto porque dependiendo del hardware que uses estará limitado a un cierto número de sesiones.
<rx/tx/both> Es para determinar si queremos capturar los paquetes enviados por esa interfaz(tx), los recibidos(rx), o ambos (both).

Con eso ya tienes configurado el reenvío de información al puerto de destino, ahora viene lo divertido, que es leerse la captura que hagas con tu tcpdump/wireshark, cosa que suele ser bastante mas entretenida, y que normalmente llevará consigo una buena taza de café.

Ejemplo:

En el gráfico se aprecia un servidor, que está conectado al puerto fa0/0 del switch, y del cual queremos copiar toda la información que entra y sale, con destino a un portatil que tenemos en el puerto fa0/1.

router(config)#monitor session 1 source interface Fa0/0
router(config)#monitor session 1 destination interface Fa0/1

R1#show monitor session 1
Session 1
---------
Source Ports:
    RX Only:       None
    TX Only:       None
    Both:          Fa0/0
Source VLANs:
    RX Only:       None
    TX Only:       None
    Both:          None
Destination Ports: Fa0/1
Filter VLANs:      None
 Como se puede ver, también admite filtro para VLANS.

Advertencia:

SPAN puede tener efectos en el performance de tu red, por tanto si tienes un switch al 99% de CPU lo normal es que la lies parda :) , además hay que tener en cuenta que el tráfico de origen y el de destino sean razonablemente parecidos, porque por ejemplo intentar hacer pasar 20 Gbps de tráfico a un puerto de 1Gbps suele ser mala idea.