RSPAN : capturer du trafic réseau à distance, sur plusieurs switches
Pour analyser le trafic réseau (avec Wireshark par exemple), il faut pouvoir en récupérer une copie. SPAN le permet sur un seul switch ; RSPAN étend cette capacité à travers plusieurs switches du réseau.
Rappel : à quoi sert SPAN
SPAN (Switched Port Analyzer) duplique le trafic d’un ou plusieurs ports (ou d’un VLAN entier) vers un port de destination, où une sonde d’analyse ou un ordinateur avec Wireshark peut observer le trafic sans interférer avec la communication normale des autres utilisateurs.
La limite de SPAN classique
SPAN fonctionne uniquement en local : la source et la destination doivent être sur le même switch physique. Si le trafic à analyser se trouve sur un switch à l’autre bout du bâtiment, il faut déplacer physiquement l’analyseur — pas toujours pratique, surtout pour un diagnostic ponctuel ou une supervision continue.
Le principe de RSPAN
RSPAN (Remote SPAN) résout ce problème en transportant le trafic capturé à travers le réseau, via un VLAN dédié réservé à cet usage (le « VLAN RSPAN »), jusqu’à un switch de destination où l’analyseur est réellement connecté — sans avoir à déplacer aucun équipement.
Les trois éléments d’une configuration RSPAN
- Le switch source — où se trouve le trafic à capturer ; il envoie une copie vers le VLAN RSPAN.
- Le VLAN RSPAN dédié — traverse les switches intermédiaires en trunk, transportant uniquement le trafic capturé, isolé du trafic normal des utilisateurs.
- Le switch de destination — reçoit le VLAN RSPAN et le restitue sur un port physique où l’analyseur est branché.
Exemple de configuration simplifiée
Sur le switch source :
Switch(config)# vlan 999 Switch(config-vlan)# remote-span Switch(config)# monitor session 1 source interface gi0/5 Switch(config)# monitor session 1 destination remote vlan 999
Sur le switch de destination :
Switch(config)# monitor session 1 source remote vlan 999 Switch(config)# monitor session 1 destination interface gi0/10
Ce qu’il faut garder à l’esprit
Le VLAN RSPAN doit être autorisé sur tous les trunks entre le switch source et le switch de destination, et n’est utilisé que pour cet usage — n’y placez jamais d’équipement final connecté normalement. Sur un réseau où les switches intermédiaires ne supportent pas RSPAN, ERSPAN (qui encapsule le trafic en GRE, routable en IP) peut être une alternative sur les équipements qui le supportent, notamment pour traverser un réseau routé plutôt qu’un simple domaine commuté.
L’impact sur les performances
Dupliquer du trafic consomme de la bande passante supplémentaire sur les liens traversés par le VLAN RSPAN. Sur un lien déjà proche de la saturation, il est recommandé de limiter la capture aux ports réellement nécessaires plutôt qu’à un VLAN entier, pour éviter d’aggraver un problème de performance existant pendant l’analyse elle-même.
Commandes utiles : application et supervision
Configuration (switch source)
Switch(config)# vlan 999 Switch(config-vlan)# remote-span Switch(config)# monitor session 1 source interface gi0/5 Switch(config)# monitor session 1 destination remote vlan 999
Configuration (switch de destination)
Switch(config)# monitor session 1 source remote vlan 999 Switch(config)# monitor session 1 destination interface gi0/10
Supervision (monitoring)
Switch# show monitor session 1 Switch# show vlan remote-span
Procédure étape par étape
Mettre en place une capture RSPAN de bout en bout, du switch source jusqu’à l’ordinateur avec Wireshark ouvert.
Étape 1 — Créer le VLAN RSPAN dédié
Switch(config)# vlan 999 Switch(config-vlan)# name RSPAN-Capture Switch(config-vlan)# remote-span
Choisissez un numéro de VLAN inutilisé ailleurs sur le réseau — le VLAN 999 qui traîne « juste pour capturer » dans trois configurations différentes est un classique du désordre réseau.
Étape 2 — Autoriser ce VLAN sur les trunks intermédiaires
Switch(config)# interface gi0/24 Switch(config-if)# switchport trunk allowed vlan add 999
À répéter sur chaque switch intermédiaire entre la source et la destination — un maillon manquant, et le trafic capturé s’arrête net en cours de route, sans message d’erreur pour vous prévenir gentiment.
Étape 3 — Configurer le switch source
Switch-Source(config)# monitor session 1 source interface gi0/5 Switch-Source(config)# monitor session 1 destination remote vlan 999
Le port gi0/5 est ici le port dont vous voulez copier le trafic — adaptez selon votre cas réel, pas selon cet exemple.
Étape 4 — Configurer le switch de destination
Switch-Destination(config)# monitor session 1 source remote vlan 999 Switch-Destination(config)# monitor session 1 destination interface gi0/10
C’est sur ce port gi0/10 que vous brancherez votre analyseur ou votre PC avec Wireshark.
Étape 5 — Vérifier la configuration
Switch-Source# show monitor session 1 Switch-Destination# show monitor session 1 Switch# show vlan remote-span
Confirmez que chaque switch voit bien sa part de la configuration — une session RSPAN à moitié configurée ne capture rien, silencieusement.
Étape 6 — Lancer la capture
Ouvrez Wireshark sur le port de destination, sélectionnez l’interface réseau correspondante, et lancez la capture. Si rien n’apparaît après quelques secondes de trafic normal attendu, reprenez l’étape 2 — le VLAN RSPAN non autorisé sur un trunk intermédiaire est la cause numéro un des captures désespérément vides.
Étape 7 — Penser à nettoyer après usage
Switch-Source(config)# no monitor session 1
Une session RSPAN oubliée continue de consommer de la bande passante sur les liens traversés, pour un analyseur qui n’est plus branché depuis longtemps. Le genre de détail qu’on redécouvre avec surprise un an plus tard.
Besoin de mettre en place une supervision réseau efficace ? Contactez-nous.