设备上的数据包捕获

设备上的数据包捕获或自镜像允许您将进出设备上任何网络端口的网络数据包发送到该设备的 CPU 并保存到文件中。

设备上的数据包捕获

概述

端口镜像是一种网络监控技术,可让您从端口复制网络数据包,并将其作为输入发送到监控端口或设备。设备上数据包捕获或自镜像允许您将复制的网络数据包发送到 CPU 并保存到 PCAP 文件中。此功能( 即设备上数据包捕获)可以帮助您进行协议和应用分析、网络调试和故障排除、网络取证、审计跟踪和网络攻击检测。

要使用设备上的数据包捕获功能,您需要:

  • 配置标准端口镜像设置,包括端口镜像实例和防火墙过滤器。

  • 配置 PCAP 文件,包括文件名,以及文件的最大大小(可选)和写入模式。

  • 使用操作命令启动和停止设备上的数据包捕获(自镜像),并清除自镜像统计信息。

优势

借助设备上数据包捕获:

  • 取样的数据包被发送到 CPU 并写入 PCAP 文件,允许您在实时环境中调试和分析问题。

  • 无需将任何设备连接到要自镜像数据包的网络设备。

准则和限制

准则

  • 配置数据包的自镜像之前,请像配置标准端口镜像一样配置端口镜像实例和防火墙过滤器。

  • 每个用于自镜像的端口镜像实例都必须具有自己的“家族”名称。此功能的系列包括:

    • inet

    • inet6

    • any

  • 捕获的镜像数据包文件将在 /var/tmp/filename 处提供。

  • 您可以在自镜像配置中应用 rate and max-packet-length 值,就像应用任何端口镜像配置一样。

  • 将端口镜像实例配置为自镜像或常规端口镜像,但不能同时用于这两种目的。

  • 默认情况下,启用 DDOS(分布式拒绝服务)保护。应用带宽 12000、突发大小 15000 和监管器恢复 300 的监管器限制。

  • 镜像数据包最多需要 60 秒才能存储在目标文件中。

  • 如果在录制 PCAP 文件时更改任何自镜像参数,则录制不会受到影响,除非您将写入模式从循环更改为线性,并且输出文件填充到最大大小限制。在这种情况下,记录将停止。如果在录制文件时更改文件名,则会创建一个新文件,并在新文件中完成录制。

  • 端口镜像实例的最大数量为 15。

限制

  • 如果采样率积极 (1:1),则在捕获数据包时会影响系统的吞吐量,并增加系统资源的负载。您可以通过设置文件长度来限制捕获的文件大小,也可以通过发出 disable 命令或 request forwarding-options port-mirroring instance instance-name self-mirror-stop 命令来禁用数据包捕获。

  • 不支持出口方向上的端口镜像和丢弃操作。

  • 以下配置不支持自镜像:

    • forwarding-class

    • policer

    • 具有相同文件名的多个自镜像实例

    • 应用于同一实例的远程端口镜像和自镜像

  • 多个接口的镜像副本需要为每个接口或会话捕获一个文件。

配置设备上的数据包捕获

配置数据包的自镜像之前,请像配置标准端口镜像一样配置端口镜像实例和防火墙过滤器。

要配置设备上的数据包捕获,请提供输出文件名,并(可选)指定文件的写入模式和文件的最大大小:
注意:

输出文件的写入模式决定是否写入文件:

  • circular - 默认值;如果要使用循环模式,请勿指定模式。在循环模式下,如果超过配置的大小和最大文件值,则文件将被覆盖。默认文件大小为 5MB,最大文件数为 10。

  • 线性 - 如果希望在文件大小超过配置的最大大小值时停止对文件的写入,请指定线性模式。
  1. set forwarding-options port-mirroring 实例instance-name 家族 family-name输出文件file-name
  2. set forwarding-options port-mirroring instance instance-name family family-name 输出文件file-name(无 | 线性) max-size value

启动、停止或清除设备上的数据包捕获

要启动、停止或清除设备上的数据包捕获,请根据需要使用以下操作命令:
注意:
  • 不必在三个命令中的任何一个中指定族;这样做是可选的。

  • 数据包捕获持续时间可配置为 45 到 1800 秒。

  • 不必在命令中 clear 指定实例;这样做是可选的。

  • 该 clear 命令将清除自镜像统计信息并删除关联的 PCAP 文件。

  1. 请求转发选项 端口镜像实例instance-name家族 family-name self-mirror-start start-duration-seconds
  2. 请求转发选项 端口镜像实例instance-name家族 family-name 自镜像停止
  3. 清除转发选项端口镜像实例instance-name家族family-name

查看自镜像转换状态、开始/停止和统计信息

要查看配置,请执行以下操作:
注意:

文件中捕获的镜像数据包会在 WAN 接口上保留 L2 标头。

特定于平台的 设备上数据包捕获 行为

特定于平台的 设备上数据包捕获 行为

使用下表查看平台的特定于平台的行为。

有关平台支持的详细信息,请参阅 功能浏览器。

表 1:特定于平台的设备上数据包捕获行为

平台

差异

MX 系列

在支持此功能的 MX 系列平台上:

  • 您可以通过在中set system ddos-protection protocols设置bandwidth数据包类型的 、 burst和 recover-time sample tap 值来更改硬件监管器的默认设置。

    注意:
    • 我们建议您执行以下操作,以确保您的系统不会用完 PCAP 文件的空间:
      1. 配置与主线流量吞吐量成比例的端口镜像实例输入速率,取样流量吞吐量,以 Mbps 为单位。
      2. 使用防火墙匹配条件根据 、 port等ip条件过滤流量,并protocol尽可能有选择地捕获流量。
      3. 如果您决定以高于默认带宽速率配置监管器,请务必小心。仅在需要的基础上执行此操作,例如调试窗口。
  • 端口镜像实例的最大数量为 30。

  • 您可以在自镜像配置中应用 rate 值,就像应用任何端口镜像配置一样。

PTX 系列

在支持此功能的 PTX 系列平台上:

  • 最大端口镜像实例数为 15。

  • 您可以在自镜像配置中应用 rate and max-packet-length 值,就像应用任何端口镜像配置一样。