流量镜像的报文采用标准的VXLAN报文格式封装,即原始报文经过VXLAN封装后作为镜像报文在链路上传输。为避免镜像报文长度超过链路的最小MTU值(默认1500字节)而被截断,建议您设置镜像源MTU值(原始报文长度)比链路最小MTU值少50字节,即镜像源MTU值不超过1450字节。预留50字节的空间可以确保原始报文加上封装报文后,总长度也不会超过链路MTU值。
图-流量镜像报文格式
下表为您提供了不同类型镜像源和镜像目的详细限制说明。
表-镜像源限制说明
| 镜像源类型 | 约束与限制 |
|---|---|
| 弹性网卡 |
|
表-镜像目的限制说明
镜像目的类型 | 约束与限制 |
|---|---|
ECS网卡 |
|
弹性负载均衡 | 由于封装的镜像报文为IPv4 UDP协议,因此当弹性负载均衡ELB作为镜像目的接收镜像流量时,需要使用支持UDP协议的IPv4独享型ELB。 |
根据流量镜像的匹配规则,同一个镜像源的同一个报文同时符合多个筛选条件规则,也仅会被匹配一次,并且根据采集策略决定是否镜像到目的实例。
对于镜像源弹性网卡已被安全组或者网络ACL拦截丢弃的报文,流量镜像不会镜像该部分报文。
当镜像源的报文符合筛选条件被镜像时,该报文不受镜像源安全组或者网络ACL出方向规则约束,即您无需在镜像源的安全组或者网络ACL做额外配置。但是如果需要将报文镜像到镜像目的实例时,则需要为镜像目的实例所在的安全组和网络ACL配置以下规则:
安全组规则:允许来自镜像源的UDP协议报文访问镜像目的对应的4789端口。
假如镜像源弹性网卡的私有IP地址为192.168.0.27,则安全组规则配置示例如下表所示。表-安全组规则配置示例(弹性网卡)
规则类别 策略 类型 协议端口 源地址 入方向规则 允许 IPv4 自定义UDP: 4789 IP地址:192.168.0.27/32
此处仅为示例,请根据实际情况配置。
网络ACL规则:允许来自镜像源的UDP协议报文访问镜像目的对应的4789端口。
假如镜像源弹性网卡的私有IP地址为192.168.0.27,则网络ACL规则配置示例如下表所示。表-网络ACL规则配置示例(弹性网卡)
规则类别 类型 策略 协议 源地址 源端口范围 目的地址 目的端口范围 入方向规则 IPv4 允许 UDP IP地址:192.168.0.27/32
此处仅为示例,请根据实际情况配置。
此处为空,表示全部端口。 镜像目的为ECS网卡时,建议配置网卡的IPv4私有地址,例如192.168.1.24/32。
镜像目的为弹性负载均衡时,建议配置ELB服务地址中的IPv4私有地址,例如192.168.1.25/32。
此处仅为示例,请根据实际情况配置,确保网段覆盖镜像目的IP地址即可。
4789必须放通4789端口,其他端口请根据实际情况配置。
不同的虚拟私有云VPC之间网络不通,如果镜像源和镜像目的实例不在同一个VPC内,则您需要使用VPC对等连接或者企业路由器连通VPC之间的网络。