本文へ移動

インフラ転職コンパス現場・技術・キャリアをつなぐ専門メディア

メニュー

CiscoのミラーポートとWiresharkで通信障害を切り分ける方法

CiscoのSPAN(mirror port)は、source interface/VLANのtrafficをdestination portへ複製し、Wiresharkでpacketを観測する機能です。captureで原因を追うには、観測点、方向、filter、時刻同期を決め、SPAN自体のdropやdestination portの帯域も考慮します。

この記事でわかること

  • SPAN source・destinationの設定
  • Wiresharkで確認するpacket
  • capture漏れ・overrunの注意点
  • 本番で安全に取得する手順

設計構築チャンネル関連動画:Ciscoのミラーポート設定。WIRESHARKでNW通信障害の切り分け
けんと@設計構築チャンネル
けんと@設計構築チャンネル
CiscoのミラーポートとWiresharkで通信障害をは操作だけ覚えるより、対象、取得時刻、保存先、ファイル名の規則まで決めて使う方が実務的です。誰の証跡か後から分からなくなる状態を防げます。

ミラーポートとWiresharkで何が分かる?

先に答えると、CiscoのSPAN(mirror port)は、source interface/VLANのtrafficをdestination portへ複製し、Wiresharkでpacketを観測する機能です。captureで原因を追うには、観測点、方向、filter、時刻同期を決め、SPAN自体のdropやdestination portの帯域も考慮します。

Cisco SPANをどう設定する?

仕組みを構成上の位置と観測点に分けると、用語だけでなく実際のpacket・stateを説明できます。

仕組みと判断軸
項目 仕組み・役割 実務での判断
source 監視するinterface/VLAN rx/tx/bothを指定
destination analyzer接続port 通常のswitching用途と分ける
capture filter 取得前に対象を絞る 取り逃しと負荷を考慮
display filter 取得後の表示を絞る 元packetは保持
構成・処理フロー
Client -- Gi1/0/10 [SW] Gi1/0/48 -- Server
                    | SPAN both
                    +--> Gi1/0/24 --> Wireshark PC

capture filterとdisplay filterをどう使う?

capture filterとdisplay filterをどう使う?では、対象と期待値を固定し、状態取得、実通信、変更後確認の順に進めます。commandは例であり、本番投入前に対象OSの公式資料と現行設定を確認してください。

実行手順と完了条件
STEP 実施内容 確認する結果
1 通信flowと観測したい区間を図にする source port/方向を決定
2 変更前configとdestination port影響を確認 既存利用を排除
3 短時間captureしpacket rate/dropを確認 過負荷を防ぐ
4 時刻・filter・再現操作と一緒に保存 再現可能な証跡
設定・確認例(対象機種・OS・versionで確認してください)
monitor session 1 source interface Gi1/0/10 both
monitor session 1 destination interface Gi1/0/24
show monitor session 1

# display filter例
ip.addr == 192.0.2.10 && tcp.port == 443
正常時の出力例・記録例
Session 1
---------
Type                   : Local Session
Source Ports           : Both : Gi1/0/10
Destination Ports      : Gi1/0/24

packetが見えないとき何を確認する?

一つの表示だけで原因を決めず、症状ごとに次の観測点を選びます。正常時の同条件出力が比較基準です。

正常時と異常時の切り分け
症状・誤り 主な原因候補 次に確認すること
packetが0 source/方向/VLAN誤り show monitor sessionとinterface counter
一部欠落 oversubscription・analyzer性能 source合計rateとdestination speed
requestだけ 観測点またはreturn path違い 反対側capture
再送が多い loss・window・application sequence/ACKと両端log

取得dataをどう安全に扱う?

pcapには認証情報や個人情報が含まれる可能性があります。取得範囲、保存先、保持期間、閲覧者を作業前に決め、不要なpayload取得を避けます。検証後はmonitor sessionを削除し、通常trafficへの影響を確認します。

  • 対象機器・interface・VRF/VLAN
  • 取得日時・timezone・software version
  • 変更前後の同一command出力
  • 期待値・実測値・判定者
  • 異常時の停止条件とrollback結果

関連する仕組みを次に確認する

定義だけで終わらせず、隣接する仕組みと障害切り分けへ進みます。

まとめ:観測点・方向・帯域・data管理を決めてcaptureする

観測点・方向・帯域・data管理を決めてcaptureすることが結論です。構成図、設定・command、正常時と異常時の結果を同じ条件で保存し、第三者が判断を再現できる状態にしてください。

最近の記事
お知らせ