Porta espelhando apenas a direção Rx (ou Tx) de uma porta?

10

Ocasionalmente, algo na minha LAN Ethernet está enviando pacotes duplicados espúrios e preciso localizá-lo. O culpado provavelmente é um comutador ou outra ponte (como um ponto de acesso Wi-Fi) e não um terminal, porque os pacotes duplicados nem sempre são do mesmo endereço MAC de origem.

Estou pensando em obter um switch gerenciável que suporte o espelhamento de porta e usá-lo com um sniffer para detectar o tráfego que entra e sai de uma porta, mas preciso saber para qual direção cada pacote capturado foi enviado, para que eu possa saber em qual direção o original e o duplicado vieram. Se eu conseguir encontrar um local na minha rede em que o original e a duplicata vieram de diferentes direções, saberei que o culpado deve estar do lado de onde a duplicata veio.

Meu problema é que os comutadores de espelhamento de porta com os quais trabalhei no passado só me permitiram espelhar "as duas direções" (ambas transmitem e recebem) de uma determinada porta, para a porta espelhada.

Alguém pode sugerir uma solução que me permita refletir apenas uma direção? Estou pensando em conectar dois sniffers, um para a direção "Tx" e outro para a direção "Rx", para que eu possa saber para onde os pacotes estavam indo. Não me importo de comprar um novo switch gerenciável ou toque para conseguir isso.

Estou aberto a outras idéias para rastrear a origem da duplicação de pacotes espúrios, mas lembre-se de que meus comutadores atuais nesta rede não são terrivelmente gerenciáveis, portanto, soluções que assumem comutadores gerenciáveis ​​(como "habilitam o rastreamento de pacotes como esse" ", ou" extrair estatísticas de todos os seus switches via SNMP e agrupar os dados em <app> ") provavelmente não será prático na minha situação.

Spiff
fonte

Respostas:

13

Nos comutadores Cisco, você pode configurar se espelha rx, tx ou ambos.

Por exemplo:

monitor session 1 source interface gi0/1 rx

Para receber apenas:

monitor session 1 source interface gi0/1 tx

Apenas para transmissão:

monitor session 1 source interface gi0/1

Se você não especificar, espelhe tx e rx.

Ron Trunk
fonte
2

Há também a opção de {construir, comprar} um toque na rede de hardware - aqui estão algumas opções para criar toques half-duplex:

Andrew
fonte
Aqueles baratos funcionam apenas para 10/100, que usam pares separados para Tx e Rx. O GigE usa todos os 4 pares bidirecionalmente, portanto é necessário um design de torneira mais caro. Mas isso poderia funcionar se eu decidir que não me importo de deixar os links que estou testando para 100Mbit enquanto eles estão sendo testados.
Spiff