Cos’è il port mirroring? Il metodo essenziale per il monitoraggio senza influire sulle prestazioni

Il port mirroring è una funzione degli switch che copia il traffico di una o più porte o VLAN verso una porta di destinazione. Serve per osservare i pacchetti senza alterare i flussi originali. È la via più semplice per monitorare rete e sicurezza con impatto minimo sulle prestazioni.
Come funziona
Nei vendor è noto come SPAN; RSPAN estende su VLAN remota, ERSPAN incapsula GRE/IP. La replica avviene nell’ASIC dello switch, non dalla CPU. Si possono selezionare sorgenti ingress/egress, interfacce, VLAN, o policy. La destinazione riceve una copia bit‑per‑bit, esclusi talvolta errori fisici scartati dall’hardware. Con traffico full‑duplex, due flussi confluiscono in uno: se la porta di destinazione non ha banda sufficiente, perderà pacchetti.
Con trunk 802.1Q, i tag VLAN vengono preservati; è utile citare lo standard IEEE 802.1Q. Il port mirroring opera a livello 2, ma consente strumenti L3‑L7 (sniffer, IDS/IPS) di analizzare i pacchetti.
Potrebbe interessarti anche
La differenza tra routed gateway e default gateway: chiarisci subito per evitare errori di configurazione
Funzioni avanzate dei router multi-WAN: perché possono salvare la produttività aziendale
Server DHCP compromessi: scopri come bloccare alla radice l’escalation privilegiata nei network
Replica dei server DNS interni: la configurazione che salva il tuo uptime in caso di guastiVantaggi e limiti
- Non interrompe il traffico: copia passiva a basso impatto.
- Zero riconfigurazione dei nodi: si lavora solo sullo switch.
- Flessibilità: per porte, VLAN, direzioni, fino a più sessioni.
- Costi contenuti: nessun hardware in linea aggiuntivo.
- Rischio di oversubscription: 2×1G sorgenti verso 1G destinazione generano drop.
- Timing e accuratezza: timestamp dipendono dallo strumento, non dal filo.
- Errori di livello fisico e pacchetti corrotti possono non essere copiati.
- Crittografia end‑to‑end limita l’analisi (TLS, IPsec).
- Ogni switch ha limiti di sessioni SPAN e di risorse ASIC.
Port mirroring o TAP hardware?
I TAP di rete inseriti fisicamente sul link garantiscono copia elettrica completa e lossless, con due uscite separate (RX/TX). Sono ideali per forensics, alta precisione, ambienti regolamentati. Il rovescio: costi, cablaggio e manutenzione, oltre a punti di guasto in più.
Il port mirroring è più rapido da attivare e gestire, supporta RSPAN/ERSPAN per la raccolta remota e scala bene nei campus. Per scenari di sicurezza in tempo reale o troubleshooting, lo SPAN è spesso sufficiente. Per acquisizioni legali o misure nanosecond‑level, un TAP resta superiore.
Efficienza energetica: attivare mirroring selettivo solo quando serve, filtrare per VLAN e dismettere catture ridondanti riduce consumo di storage e CPU sugli strumenti di analisi. Meno dati inutili, meno watt sprecati.
Casi d’uso immediati
- IDS/IPS e NDR: alimentare sensori con copia del traffico di dorsale o data center.
- Packet capture mirata: analizzare handshake problematici senza toccare i server.
- Monitoraggio prestazioni: misurare latenza applicativa e ritrasmissioni.
- Capacity planning: stimare crescita, mix protocolli, burst.
- Telemetria ibrida: affiancare sFlow/NetFlow a campioni di pacchetti reali.
- Remote troubleshooting: con RSPAN/ERSPAN si centralizza l’analisi.
Best practice di implementazione
- Pianifica la banda: usa una destinazione a velocità superiore alla somma delle sorgenti.
- Isola la porta di destinazione: niente VLAN di produzione, solo collegamento agli strumenti.
- Preferisci trunk sulla destinazione quando raccogli più VLAN; preserva i tag 802.1Q.
- Filtra: limita a porte e VLAN rilevanti; evita broadcast inutili.
- Controlla i limiti dello switch: numero di sessioni SPAN, features incompatibili.
- Con ERSPAN, misura l’overhead GRE e verifica MTU e frammentazione.
- Valida le perdite: confronta contatori sulle sorgenti e pacchetti ricevuti.
- Documenta e versiona la configurazione; automatizza attivazione e spegnimento.
Privacy e conformità
Il mirroring può includere dati personali e comunicazioni riservate. Applica minimizzazione, finalità definite e controlli d’accesso. In UE si opera nel perimetro del Regolamento generale sulla protezione dei dati. Coinvolgi DPO e HR per policy chiare su log e retention.
Strumenti compatibili
Wireshark e tcpdump per catture; Suricata/Snort per IDS; NDR commerciali; SIEM per correlazioni; sonde di performance. In ambito vendor: SPAN, RSPAN, ERSPAN su Cisco; Mirror su Juniper; Monitor Session su Aruba; port mirror su switch industriali.
In sintesi: il port mirroring mette in tasca visibilità rapida e a basso costo. Con pianificazione attenta, offre monitoraggio profondo senza rallentare la rete.
Configurare la ridondanza dei link di rete conviene davvero? I casi in cui fa la differenza
Cos’è il network segmentation? Proteggi i dati e ottieni elevate performance senza sforzo
Gestione delle password nei sistemi di rete: la strategia che riduce errori e rischi di compromissione
Architettura backbone MPLS: il beneficio reale su scalabilità e gestione della banda