CiscoのSPAN(mirror port)は、source interface/VLANのtrafficをdestination portへ複製し、Wiresharkでpacketを観測する機能です。captureで原因を追うには、観測点、方向、filter、時刻同期を決め、SPAN自体のdropやdestination portの帯域も考慮します。
ミラーポートとWiresharkで何が分かる?
先に答えると、CiscoのSPAN(mirror port)は、source interface/VLANのtrafficをdestination portへ複製し、Wiresharkでpacketを観測する機能です。captureで原因を追うには、観測点、方向、filter、時刻同期を決め、SPAN自体のdropやdestination portの帯域も考慮します。
Cisco SPANをどう設定する?
仕組みを構成上の位置と観測点に分けると、用語だけでなく実際のpacket・stateを説明できます。
| 項目 | 仕組み・役割 | 実務での判断 |
|---|---|---|
| source | 監視するinterface/VLAN | rx/tx/bothを指定 |
| destination | analyzer接続port | 通常のswitching用途と分ける |
| capture filter | 取得前に対象を絞る | 取り逃しと負荷を考慮 |
| display filter | 取得後の表示を絞る | 元packetは保持 |
Client -- Gi1/0/10 [SW] Gi1/0/48 -- Server
| SPAN both
+--> Gi1/0/24 --> Wireshark PC
capture filterとdisplay filterをどう使う?
capture filterとdisplay filterをどう使う?では、対象と期待値を固定し、状態取得、実通信、変更後確認の順に進めます。commandは例であり、本番投入前に対象OSの公式資料と現行設定を確認してください。
| STEP | 実施内容 | 確認する結果 |
|---|---|---|
| 1 | 通信flowと観測したい区間を図にする | source port/方向を決定 |
| 2 | 変更前configとdestination port影響を確認 | 既存利用を排除 |
| 3 | 短時間captureしpacket rate/dropを確認 | 過負荷を防ぐ |
| 4 | 時刻・filter・再現操作と一緒に保存 | 再現可能な証跡 |
monitor session 1 source interface Gi1/0/10 both
monitor session 1 destination interface Gi1/0/24
show monitor session 1
# display filter例
ip.addr == 192.0.2.10 && tcp.port == 443
Session 1
---------
Type : Local Session
Source Ports : Both : Gi1/0/10
Destination Ports : Gi1/0/24
packetが見えないとき何を確認する?
一つの表示だけで原因を決めず、症状ごとに次の観測点を選びます。正常時の同条件出力が比較基準です。
| 症状・誤り | 主な原因候補 | 次に確認すること |
|---|---|---|
| packetが0 | source/方向/VLAN誤り | show monitor sessionとinterface counter |
| 一部欠落 | oversubscription・analyzer性能 | source合計rateとdestination speed |
| requestだけ | 観測点またはreturn path違い | 反対側capture |
| 再送が多い | loss・window・application | sequence/ACKと両端log |
取得dataをどう安全に扱う?
pcapには認証情報や個人情報が含まれる可能性があります。取得範囲、保存先、保持期間、閲覧者を作業前に決め、不要なpayload取得を避けます。検証後はmonitor sessionを削除し、通常trafficへの影響を確認します。
- 対象機器・interface・VRF/VLAN
- 取得日時・timezone・software version
- 変更前後の同一command出力
- 期待値・実測値・判定者
- 異常時の停止条件とrollback結果
関連する仕組みを次に確認する
定義だけで終わらせず、隣接する仕組みと障害切り分けへ進みます。
まとめ:観測点・方向・帯域・data管理を決めてcaptureする
観測点・方向・帯域・data管理を決めてcaptureすることが結論です。構成図、設定・command、正常時と異常時の結果を同じ条件で保存し、第三者が判断を再現できる状態にしてください。
