CiscoのSPAN(mirror ポート)は、送信元インターフェース/VLANのトラフィックを宛先ポートへ複製し、Wiresharkでパケットを観測する機能です。キャプチャで原因を追うには、観測点、方向、フィルター、時刻同期を決め、SPAN自体のdropや宛先ポートの帯域も考慮します。
この記事はネットワークエンジニアの仕事内容の各論です。工程の全体像から確認したい場合はそちらへ。
ミラーポートとWiresharkで何が分かる?
先に答えると、CiscoのSPAN(mirror ポート)は、送信元インターフェース/VLANのトラフィックを宛先ポートへ複製し、Wiresharkでパケットを観測する機能です。キャプチャで原因を追うには、観測点、方向、フィルター、時刻同期を決め、SPAN自体のdropや宛先ポートの帯域も考慮します。
Cisco SPANをどう設定する?
それぞれの役割と、実務で見るところを次の表に整理します。
| 項目 | 仕組み・役割 | 実務での判断 |
|---|---|---|
| 送信元 | 監視するインターフェース/VLAN | rx/tx/bothを指定 |
| 宛先 | analyzer接続ポート | 通常のswitching用途と分ける |
| キャプチャフィルター | 取得前に対象を絞る | 取り逃しと負荷を考慮 |
| 表示フィルター | 取得後の表示を絞る | 元パケットは保持 |
Client -- Gi1/0/10 [SW] Gi1/0/48 -- Server
| SPAN both
+--> Gi1/0/24 --> Wireshark PC
キャプチャフィルターと表示フィルターをどう使う?
実施順は「通信フローと観測したい区間を図にする」から「時刻・フィルター・再現操作と一緒に保存」です。
| STEP | 実施内容 | 確認する結果 |
|---|---|---|
| 1 | 通信フローと観測したい区間を図にする | 送信元ポート/方向を決定 |
| 2 | 変更前設定と宛先ポート影響を確認 | 既存利用を排除 |
| 3 | 短時間キャプチャしパケット rate/dropを確認 | 過負荷を防ぐ |
| 4 | 時刻・フィルター・再現操作と一緒に保存 | 再現可能な証跡 |
monitor session 1 source interface Gi1/0/10 both
monitor session 1 destination interface Gi1/0/24
show monitor session 1
# display filter例
ip.addr == 192.0.2.10 && tcp.port == 443
Session 1
---------
Type : Local Session
Source Ports : Both : Gi1/0/10
Destination Ports : Gi1/0/24
パケットが見えないとき何を確認する?
症状ごとの原因候補と、次に確認することを次の表にまとめます。正常時の出力と並べて差を見ます。
| 症状・誤り | 主な原因候補 | 次に確認すること |
|---|---|---|
| パケットが0 | 送信元/方向/VLAN誤り | show monitor sessionとインターフェースカウンター |
| 一部欠落 | oversubscription・analyzer性能 | 送信元合計rateと宛先 speed |
| 要求だけ | 観測点または戻り経路違い | 反対側キャプチャ |
| 再送が多い | 損失・ウィンドウ・アプリケーション | sequence/ACKと両端ログ |
取得データをどう安全に扱う?
pcapには認証情報や個人情報が含まれる可能性があります。取得範囲、保存先、保持期間、閲覧者を作業前に決め、不要なpayload取得を避けます。検証後はmonitor セッションを削除し、通常トラフィックへの影響を確認します。
- 対象機器・インターフェース・VRF/VLAN
- 取得日時・タイムゾーン・ソフトウェアバージョン
- 変更前後の同一コマンド出力
- 期待値・実測値・判定者
- 異常時の停止条件と切り戻し結果
この内容は、設計構築チャンネルの動画でも解説しています。
関連する記事
まとめ:観測点・方向・帯域・データ管理を決めてキャプチャする
要点は、観測点・方向・帯域・データ管理を決めてキャプチャすることです。キャプチャの開始・終了時刻と対象ポートを、ファイル名か手順書に残します。
