{"id":95,"date":"2026-08-30T19:55:35","date_gmt":"2026-08-30T17:55:35","guid":{"rendered":"https:\/\/asfy.fr\/index.php\/tutoriels\/rspan-capturer-du-trafic-reseau-a-distance-sur-plusieurs-switches\/"},"modified":"2026-08-30T21:56:53","modified_gmt":"2026-08-30T19:56:53","slug":"rspan-capturer-du-trafic-reseau-a-distance-sur-plusieurs-switches","status":"publish","type":"sv_tutoriel","link":"https:\/\/asfy.fr\/index.php\/tutoriels\/rspan-capturer-du-trafic-reseau-a-distance-sur-plusieurs-switches\/","title":{"rendered":"RSPAN : capturer du trafic r\u00e9seau \u00e0 distance, sur plusieurs switches"},"content":{"rendered":"<p>Pour analyser le trafic r\u00e9seau (avec Wireshark par exemple), il faut pouvoir en r\u00e9cup\u00e9rer une copie. SPAN le permet sur un seul switch ; RSPAN \u00e9tend cette capacit\u00e9 \u00e0 travers plusieurs switches du r\u00e9seau.<\/p>\n<figure class=\"sv-diagram\">\n<svg viewBox=\"0 0 500 180\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" role=\"img\" aria-label=\"Trafic captur\u00e9 transport\u00e9 par un VLAN RSPAN jusqu'\u00e0 l'analyseur\">\n  <rect x=\"20\" y=\"55\" width=\"100\" height=\"50\" rx=\"8\" fill=\"#fff\" stroke=\"#1f1f1f\" stroke-width=\"2\"\/>\n  <text x=\"70\" y=\"76\" font-size=\"11\" text-anchor=\"middle\" fill=\"#1f1f1f\" font-weight=\"600\">Switch<\/text>\n  <text x=\"70\" y=\"90\" font-size=\"10\" text-anchor=\"middle\" fill=\"#555\">source<\/text>\n  <rect x=\"200\" y=\"55\" width=\"100\" height=\"50\" rx=\"8\" fill=\"#fff\" stroke=\"#1f1f1f\" stroke-width=\"2\"\/>\n  <text x=\"250\" y=\"76\" font-size=\"11\" text-anchor=\"middle\" fill=\"#1f1f1f\" font-weight=\"600\">Switch<\/text>\n  <text x=\"250\" y=\"90\" font-size=\"10\" text-anchor=\"middle\" fill=\"#555\">interm\u00e9diaire<\/text>\n  <rect x=\"380\" y=\"55\" width=\"100\" height=\"50\" rx=\"8\" fill=\"#fff\" stroke=\"#1f1f1f\" stroke-width=\"2\"\/>\n  <text x=\"430\" y=\"76\" font-size=\"11\" text-anchor=\"middle\" fill=\"#1f1f1f\" font-weight=\"600\">Switch<\/text>\n  <text x=\"430\" y=\"90\" font-size=\"10\" text-anchor=\"middle\" fill=\"#555\">destination<\/text>\n  <line x1=\"120\" y1=\"80\" x2=\"200\" y2=\"80\" stroke=\"#e0533d\" stroke-width=\"2.5\" stroke-dasharray=\"6,4\"\/>\n  <line x1=\"300\" y1=\"80\" x2=\"380\" y2=\"80\" stroke=\"#e0533d\" stroke-width=\"2.5\" stroke-dasharray=\"6,4\"\/>\n  <text x=\"250\" y=\"35\" font-size=\"10\" text-anchor=\"middle\" fill=\"#e0533d\">VLAN RSPAN (trunk)<\/text>\n  <line x1=\"430\" y1=\"105\" x2=\"430\" y2=\"140\" stroke=\"#1f1f1f\" stroke-width=\"2\"\/>\n  <rect x=\"395\" y=\"140\" width=\"70\" height=\"30\" rx=\"4\" fill=\"#fff\" stroke=\"#1f1f1f\" stroke-width=\"1.5\"\/>\n  <text x=\"430\" y=\"160\" font-size=\"10\" text-anchor=\"middle\" fill=\"#1f1f1f\">Analyseur<\/text>\n<\/svg><figcaption>Le trafic captur\u00e9 sur le switch source traverse le r\u00e9seau via un VLAN RSPAN d\u00e9di\u00e9, jusqu&rsquo;\u00e0 l&rsquo;analyseur branch\u00e9 sur le switch de destination.<\/figcaption><\/figure>\n<h2>Rappel : \u00e0 quoi sert SPAN<\/h2>\n<p>SPAN (Switched Port Analyzer) duplique le trafic d&rsquo;un ou plusieurs ports (ou d&rsquo;un VLAN entier) vers un port de destination, o\u00f9 une sonde d&rsquo;analyse ou un ordinateur avec Wireshark peut observer le trafic sans interf\u00e9rer avec la communication normale des autres utilisateurs.<\/p>\n<h2>La limite de SPAN classique<\/h2>\n<p>SPAN fonctionne uniquement en local : la source et la destination doivent \u00eatre sur le m\u00eame switch physique. Si le trafic \u00e0 analyser se trouve sur un switch \u00e0 l&rsquo;autre bout du b\u00e2timent, il faut d\u00e9placer physiquement l&rsquo;analyseur \u2014 pas toujours pratique, surtout pour un diagnostic ponctuel ou une supervision continue.<\/p>\n<h2>Le principe de RSPAN<\/h2>\n<p>RSPAN (Remote SPAN) r\u00e9sout ce probl\u00e8me en transportant le trafic captur\u00e9 \u00e0 travers le r\u00e9seau, via un VLAN d\u00e9di\u00e9 r\u00e9serv\u00e9 \u00e0 cet usage (le \u00ab\u00a0VLAN RSPAN\u00a0\u00bb), jusqu&rsquo;\u00e0 un switch de destination o\u00f9 l&rsquo;analyseur est r\u00e9ellement connect\u00e9 \u2014 sans avoir \u00e0 d\u00e9placer aucun \u00e9quipement.<\/p>\n<h2>Les trois \u00e9l\u00e9ments d&rsquo;une configuration RSPAN<\/h2>\n<ul>\n<li><strong>Le switch source<\/strong> \u2014 o\u00f9 se trouve le trafic \u00e0 capturer ; il envoie une copie vers le VLAN RSPAN.<\/li>\n<li><strong>Le VLAN RSPAN d\u00e9di\u00e9<\/strong> \u2014 traverse les switches interm\u00e9diaires en trunk, transportant uniquement le trafic captur\u00e9, isol\u00e9 du trafic normal des utilisateurs.<\/li>\n<li><strong>Le switch de destination<\/strong> \u2014 re\u00e7oit le VLAN RSPAN et le restitue sur un port physique o\u00f9 l&rsquo;analyseur est branch\u00e9.<\/li>\n<\/ul>\n<h2>Exemple de configuration simplifi\u00e9e<\/h2>\n<p>Sur le switch source :<\/p>\n<pre>Switch(config)# vlan 999\nSwitch(config-vlan)# remote-span\nSwitch(config)# monitor session 1 source interface gi0\/5\nSwitch(config)# monitor session 1 destination remote vlan 999<\/pre>\n<p>Sur le switch de destination :<\/p>\n<pre>Switch(config)# monitor session 1 source remote vlan 999\nSwitch(config)# monitor session 1 destination interface gi0\/10<\/pre>\n<h2>Ce qu&rsquo;il faut garder \u00e0 l&rsquo;esprit<\/h2>\n<p>Le VLAN RSPAN doit \u00eatre autoris\u00e9 sur tous les trunks entre le switch source et le switch de destination, et n&rsquo;est utilis\u00e9 que pour cet usage \u2014 n&rsquo;y placez jamais d&rsquo;\u00e9quipement final connect\u00e9 normalement. Sur un r\u00e9seau o\u00f9 les switches interm\u00e9diaires ne supportent pas RSPAN, ERSPAN (qui encapsule le trafic en GRE, routable en IP) peut \u00eatre une alternative sur les \u00e9quipements qui le supportent, notamment pour traverser un r\u00e9seau rout\u00e9 plut\u00f4t qu&rsquo;un simple domaine commut\u00e9.<\/p>\n<h2>L&rsquo;impact sur les performances<\/h2>\n<p>Dupliquer du trafic consomme de la bande passante suppl\u00e9mentaire sur les liens travers\u00e9s par le VLAN RSPAN. Sur un lien d\u00e9j\u00e0 proche de la saturation, il est recommand\u00e9 de limiter la capture aux ports r\u00e9ellement n\u00e9cessaires plut\u00f4t qu&rsquo;\u00e0 un VLAN entier, pour \u00e9viter d&rsquo;aggraver un probl\u00e8me de performance existant pendant l&rsquo;analyse elle-m\u00eame.<\/p>\n<h2>Commandes utiles : application et supervision<\/h2>\n<h3>Configuration (switch source)<\/h3>\n<pre>Switch(config)# vlan 999\nSwitch(config-vlan)# remote-span\nSwitch(config)# monitor session 1 source interface gi0\/5\nSwitch(config)# monitor session 1 destination remote vlan 999<\/pre>\n<h3>Configuration (switch de destination)<\/h3>\n<pre>Switch(config)# monitor session 1 source remote vlan 999\nSwitch(config)# monitor session 1 destination interface gi0\/10<\/pre>\n<h3>Supervision (monitoring)<\/h3>\n<pre>Switch# show monitor session 1\nSwitch# show vlan remote-span<\/pre>\n<h2>Proc\u00e9dure \u00e9tape par \u00e9tape<\/h2>\n<p>Mettre en place une capture RSPAN de bout en bout, du switch source jusqu&rsquo;\u00e0 l&rsquo;ordinateur avec Wireshark ouvert.<\/p>\n<h3>\u00c9tape 1 \u2014 Cr\u00e9er le VLAN RSPAN d\u00e9di\u00e9<\/h3>\n<pre>Switch(config)# vlan 999\nSwitch(config-vlan)# name RSPAN-Capture\nSwitch(config-vlan)# remote-span<\/pre>\n<p>Choisissez un num\u00e9ro de VLAN inutilis\u00e9 ailleurs sur le r\u00e9seau \u2014 le VLAN 999 qui tra\u00eene \u00ab\u00a0juste pour capturer\u00a0\u00bb dans trois configurations diff\u00e9rentes est un classique du d\u00e9sordre r\u00e9seau.<\/p>\n<h3>\u00c9tape 2 \u2014 Autoriser ce VLAN sur les trunks interm\u00e9diaires<\/h3>\n<pre>Switch(config)# interface gi0\/24\nSwitch(config-if)# switchport trunk allowed vlan add 999<\/pre>\n<p>\u00c0 r\u00e9p\u00e9ter sur chaque switch interm\u00e9diaire entre la source et la destination \u2014 un maillon manquant, et le trafic captur\u00e9 s&rsquo;arr\u00eate net en cours de route, sans message d&rsquo;erreur pour vous pr\u00e9venir gentiment.<\/p>\n<h3>\u00c9tape 3 \u2014 Configurer le switch source<\/h3>\n<pre>Switch-Source(config)# monitor session 1 source interface gi0\/5\nSwitch-Source(config)# monitor session 1 destination remote vlan 999<\/pre>\n<p>Le port gi0\/5 est ici le port dont vous voulez copier le trafic \u2014 adaptez selon votre cas r\u00e9el, pas selon cet exemple.<\/p>\n<h3>\u00c9tape 4 \u2014 Configurer le switch de destination<\/h3>\n<pre>Switch-Destination(config)# monitor session 1 source remote vlan 999\nSwitch-Destination(config)# monitor session 1 destination interface gi0\/10<\/pre>\n<p>C&rsquo;est sur ce port gi0\/10 que vous brancherez votre analyseur ou votre PC avec Wireshark.<\/p>\n<h3>\u00c9tape 5 \u2014 V\u00e9rifier la configuration<\/h3>\n<pre>Switch-Source# show monitor session 1\nSwitch-Destination# show monitor session 1\nSwitch# show vlan remote-span<\/pre>\n<p>Confirmez que chaque switch voit bien sa part de la configuration \u2014 une session RSPAN \u00e0 moiti\u00e9 configur\u00e9e ne capture rien, silencieusement.<\/p>\n<h3>\u00c9tape 6 \u2014 Lancer la capture<\/h3>\n<p>Ouvrez Wireshark sur le port de destination, s\u00e9lectionnez l&rsquo;interface r\u00e9seau correspondante, et lancez la capture. Si rien n&rsquo;appara\u00eet apr\u00e8s quelques secondes de trafic normal attendu, reprenez l&rsquo;\u00e9tape 2 \u2014 le VLAN RSPAN non autoris\u00e9 sur un trunk interm\u00e9diaire est la cause num\u00e9ro un des captures d\u00e9sesp\u00e9r\u00e9ment vides.<\/p>\n<h3>\u00c9tape 7 \u2014 Penser \u00e0 nettoyer apr\u00e8s usage<\/h3>\n<pre>Switch-Source(config)# no monitor session 1<\/pre>\n<p>Une session RSPAN oubli\u00e9e continue de consommer de la bande passante sur les liens travers\u00e9s, pour un analyseur qui n&rsquo;est plus branch\u00e9 depuis longtemps. Le genre de d\u00e9tail qu&rsquo;on red\u00e9couvre avec surprise un an plus tard.<\/p>\n<p><strong>Besoin de mettre en place une supervision r\u00e9seau efficace ?<\/strong> <a href=\"\/index.php\/contact\/\">Contactez-nous<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>La diff\u00e9rence entre SPAN et RSPAN, comment le VLAN RSPAN transporte le trafic captur\u00e9 \u00e0 travers le r\u00e9seau, avec un exemple de configuration simplifi\u00e9.<\/p>\n","protected":false},"featured_media":0,"template":"","sv_tuto_categorie":[23],"class_list":["post-95","sv_tutoriel","type-sv_tutoriel","status-publish","hentry","sv_tuto_categorie-reseau"],"_links":{"self":[{"href":"https:\/\/asfy.fr\/index.php\/wp-json\/wp\/v2\/sv_tutoriel\/95","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/asfy.fr\/index.php\/wp-json\/wp\/v2\/sv_tutoriel"}],"about":[{"href":"https:\/\/asfy.fr\/index.php\/wp-json\/wp\/v2\/types\/sv_tutoriel"}],"version-history":[{"count":4,"href":"https:\/\/asfy.fr\/index.php\/wp-json\/wp\/v2\/sv_tutoriel\/95\/revisions"}],"predecessor-version":[{"id":145,"href":"https:\/\/asfy.fr\/index.php\/wp-json\/wp\/v2\/sv_tutoriel\/95\/revisions\/145"}],"wp:attachment":[{"href":"https:\/\/asfy.fr\/index.php\/wp-json\/wp\/v2\/media?parent=95"}],"wp:term":[{"taxonomy":"sv_tuto_categorie","embeddable":true,"href":"https:\/\/asfy.fr\/index.php\/wp-json\/wp\/v2\/sv_tuto_categorie?post=95"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}