网络排障走到深处,迟早要用上抓包。ping通了但业务不通、连接时通时断、怀疑某个应用发了奇怪的东西——这些问题看配置看日志都只能猜,抓个包看原始报文一目了然。要在交换机网络里抓包,先得解决一个问题:交换机是点对点转发的,不像集线器那样把流量复制给所有口,你的电脑插在普通端口上是看不到别人流量的。这就轮到端口镜像出场了。

端口镜像的原理很直白:交换机把一个或几个端口(被镜像口)的流量复制一份,发到指定的镜像端口(观察口),你的电脑接在观察口上跑抓包软件,就能看到被镜像端口的全部进出报文。相当于在网络里架了个监控摄像头。

H3C设备上配置端口镜像,核心是创建本地镜像组,指定被镜像的端口和镜像方向(入方向、出方向或双向),再把观察口加进镜像组。几个实践要点:第一,镜像方向要选对,排查入方向的故障就只镜像入方向,全镜像数据量太大,观察口来不及收就丢包了。第二,观察口本身不再承载数据业务,专门用来接抓包机器,别顺手把业务也接上面。第三,抓包电脑要关掉自身可能干扰流量的服务,网卡确保工作正常。第四,抓完及时把镜像配置删掉,镜像长期开着对设备性能有消耗,也属于变更残留。

H3C端口镜像配置 抓包排障怎么做

抓到包之后怎么分析是另一门功课。Wireshark这类工具能把报文按协议分层解析,TCP重传、RST、ARP异常、DHCP过程,这些模式看多了就熟。举个经典案例:用户反馈访问某业务慢,镜像抓包发现TCP建连正常但数据传输阶段大量重传,方向指向链路质量或者中间设备队列问题,范围一下子缩小了。再比如ARP欺骗,抓包能看到网关MAC被频繁刷新成别的地址,证据直接摆在眼前。

还有个配合技巧:镜像和流统计配合用。先在设备上用流量统计确认丢包发生的位置,再用镜像抓包看丢的是什么,效率和准确度都高一截。

对考证的朋友,端口镜像是H3CSE级别网络管理运维方向的常规考点,镜像组的创建、方向的选择这些细节会出现在选择题和实验题里。练的时候在模拟器里配一遍镜像,虽然模拟器上看不到真实报文,但配置流程和验证命令能走全。想接触真实抓包分析,培训机构的实验环境有真机流量可抓,润天教育的排障类课程里就有抓包分析实验,从配镜像到用Wireshark定位问题完整走一遍。端口镜像这个东西,配置五分钟,排障的时候能省五个小时,属于网工的看家工具之一。