mariocisco
Goto Top

CISCO 926-4P Netzwerverkehr mitschneiden

Hallo ,

ist es möglich an dem Router wie bei einem Switch den Netzwerkverkehr mitzuschneiden?

Wenn ja wie wäre das möglich?

Content-ID: 1624540959

Url: https://administrator.de/contentid/1624540959

Ausgedruckt am: 24.11.2024 um 19:11 Uhr

chgorges
chgorges 16.12.2021 um 08:34:53 Uhr
Goto Top
Moin,
das Teil hat ja einen integrierten 4Port Seitch, ggf. kannst du da das Port-Mirroring aktivieren.

VG
aqui
aqui 16.12.2021 aktualisiert um 09:48:20 Uhr
Goto Top
Kollege @chgorges hat Recht. Das Zauberwort heisst SPAN Port (Mirror Port)
Gleiche Syntax wie bei einem Catalyst Switch.
  • Port angeben auf den du spiegeln willst
  • Spiegelport definieren und dort den Wireshark, tcpdump etc. anschliessen
  • Fertisch
 cisco_926(config)#monitor session ?
  <1-2>  SPAN session number

cisco_926(config)#monitor session 1 ?
  destination  SPAN destination interface or VLAN
  filter       SPAN filter VLAN
  source       SPAN source interface or VLAN 
Guckst du dazu auch hier:
https://www.cisco.com/c/de_de/support/docs/switches/catalyst-6500-series ...
https://www.sparrowiq.com/resources/SparrowIQ%20Port%20Mirroring%205-1.p ...

Leider teilst du nicht mit ob du nur testweise Traffic mitschneiden willst oder das dauerhaft überwachen willst was an Traffic, Protokollen usw. über den Router läuft.
Wenn du das machen willst solltest du das IOS interne Flow Protokoll NetFlow nutzen was die Ciscos immer mit an Bord haben.
Das ist im Handumdrehen eingerichtet und visualisiert dir detailiert allen Live Traffic der über den Router abgewickelt wird.
https://www.cisco.com/c/en/us/td/docs/ios-xml/ios/netflow/configuration/ ...
Klassische Anzeige Tools dafür sind PRTG:
https://www.msxfaq.de/tools/prtg/prtg_und_netflow_sflow.htm
https://www.paessler.com/de/prtg/features
oder deren kostenloser Tester:
https://www.paessler.com/de/tools/netflowtester
Solarwinds:
https://www.solarwinds.com/netflow-traffic-analyzer/registration?a_bid=9 ...
https://www.solarwinds.com/network-bandwidth-analyzer-pack
ntopng:
https://www.ntop.org/guides/ntopng/advanced_features/sflow_collection.ht ...
Grundlagen:
https://dementium2.com/net-admin/netflow-ultimativer-leitfaden-fur-netfl ...

Du hast die freie Wahl ! face-wink
mariocisco
mariocisco 16.12.2021 um 23:55:38 Uhr
Goto Top
Was bedeutet Port auf den ich spiegeln will? Was heist WIreshark anschliessen heist es dass man quasi für einen Port mitzuschneiden einen weiteren brauch welcher per Lan angeschlossen wird und dann mitschneidet?

Gibt es wenn ich das richtig verstanden habe keine andere Lösung?
Archeon
Archeon 17.12.2021 um 08:13:57 Uhr
Goto Top
Zitat von @mariocisco:
Was bedeutet Port auf den ich spiegeln will? Was heist WIreshark anschliessen heist es dass man quasi für einen Port mitzuschneiden einen weiteren brauch welcher per Lan angeschlossen wird und dann mitschneidet?
Was hältst du denn davon, einfach mal ein bisschen Eigeninitiative zu zeigen und dich mal selbstständig mit dir unbekannten Begriffen zu befassen?
Dir wurde hier in den letzten Wochen so viel Wissen vermittelt, da musst du doch langsam wenigstens mal in der Lage sein, dich minimal selbst zu informieren.
aqui
aqui 17.12.2021 um 11:08:13 Uhr
Goto Top
Was bedeutet Port auf den ich spiegeln will?
Man hat beim Mirroring (Spiegelung), wie der Name es ja schon sagt, doch immer einen aktiven Port den man mitsniffern will und einen Port wo diese mitgesnifferten Daten hingesendet (gespiegelt) werden.
https://www.heise.de/select/ct/2020/4/2000808565231407370
Wie immer: Lesen und verstehen ! face-wink
em-pie
em-pie 17.12.2021 um 11:24:42 Uhr
Goto Top
Moin,

Gibt es wenn ich das richtig verstanden habe keine andere Lösung?
Doch. Setze einen Hub (keinen Switch!) am zu sniffenden Port ein.
Allerdings degradierst du damit deine Bandbreite auf max. 100MBit/s. Hubs gibt es schon länger nicht mehr, soweit ich weiss.
aqui
aqui 17.12.2021 aktualisiert um 12:08:46 Uhr
Goto Top
Setze einen Hub (keinen Switch!) am zu sniffenden Port ein.
Das muss er ja noch nicht einmal. Der Cisco hat ja einen 4 Port Switch gleich mit an Bord und die IOS Kommandos zum Mirroring supportet der alle. Für eine Langzeit Beobachtung bzw. Monitoring kann er das netFlow nutzen. 2 bordeigene Super Tools also um eine sehr genaue und detailierte Information zu bekommen über den Router Traffic !
Steht ja alles oben...man muss nur mal lesen und machen. Auch am Freitag... face-wink
em-pie
em-pie 17.12.2021 um 12:20:20 Uhr
Goto Top
Zitat von @aqui:

Setze einen Hub (keinen Switch!) am zu sniffenden Port ein.
Das muss er ja noch nicht einmal. Der Cisco hat ja einen 4 Port Switch gleich mit an Bord und die IOS Kommandos zum Mirroring supportet der alle. Für eine Langzeit Beobachtung bzw. Monitoring kann er das netFlow nutzen. 2 bordeigene Super Tools also um eine sehr genaue und detailierte Information zu bekommen über den Router Traffic !
Steht ja alles oben...man muss nur mal lesen und machen. Auch am Freitag... face-wink

Zweifelsfrei hast du recht. Aber er wollte ja wissen, ob es nicht noch andere Lösungen gibt. Somit hab ich mal die virtuelle Kiste mit meinen Antiquitäten geöffnet face-smile
aqui
aqui 17.12.2021 aktualisiert um 12:24:47 Uhr
Goto Top
ob es nicht noch andere Lösungen gibt.
Und da hast DU dann natürlich zweifelsohne recht ! 😉 Hatte ich überlesen, sorry...
Infos gibt es dazu ja zuhauf hier im Forum. Siehe...
Netzwerk Management Server mit Raspberry Pi
aqui
aqui 06.01.2022 um 10:54:13 Uhr
Goto Top
Wenn's das denn war bitte dann nicht vergessen den Thread auch zu schliessen !
Wie kann ich einen Beitrag als gelöst markieren?
mariocisco
mariocisco 11.01.2022 um 23:22:10 Uhr
Goto Top
Ich lasse ihn noch offen , ich kann aktuell nicht dannach schauen.
aqui
aqui 25.07.2022 um 12:32:06 Uhr
Goto Top
Wenn du hier laufend neue Threads eröffnest solltest du zumindestens deine alten dann auch als erledigt schliessen!!