viernes, marzo 11, 2005

Cisco SPAN (sniffando el tráfico por la red)

Los switches Cisco tienen una mecanismo denominado SPAN que permite reflejar el tráfico que entra por determinadas bocas del swith en una boca determinada, permitiendo la monitorización del mismo.

Cisco tiene un documento de configuración del mismo en la web.

Usando Ciscos de las series 3xxx, con lo cual llevan como firmware IOS, y lo que se hace en dischos switches es usar un puerto determinado como destino de SPAN (puerto de monitor). Para ello seleccionamos la interfaz que va a hacer de puerto monitor y le decimos las otras interfaces que queremos monitorizar. Así por ejemplo si nuestro puerto monitor es FastEthernet0/1 y queremos monitorizar FastEthernet0/4 y FastEthernet0/5:

switch#confit t
switch#interface fastethernet0/1
switch(config-if)#port monitor FastEthernet0/4
switch(config-if)#port monitor FastEthernet0/5

Existen ciertas restriciones con este comando. El primero es que tienes que solo se puede monitorizar aquellos puertos pertenecientes a la misma VLAN. Existen otras restricciones que deben de ternerse en cuenta.

Una cosa importante. Un puerto que actúa como SPAN no está corriendo el algoritmo de spanning tree. Esto tiene implicaciones a la hora de las máquinas que se conectan, puesto que se puede crear un bucle que da lugar a un fallo general de red.

No hay comentarios: