Womit fange ich Pakete richtig ab?
Wir wollen Traffic mit Wireshark analysieren.
Aber wie kommen die Pakete sauber in den Mitschnitt?
Network TAP oder SPAN / Mirror Port?
Switch Port for Analysis
Bequem – aber „nicht-intrusiv" ist ein Mythos.
Spiegeln hat eine messbare Wirkung auf die Daten:
Folge: die Analyse zeigt Probleme, die es gar nicht gibt – und übersieht echte.
Full-Duplex verdoppelt die Datenmenge – ein Port reicht nicht:
1 GbE Full-Duplex → bis zu 2 Gbit/s auf 1 SPAN-Port 10 GbE Full-Duplex → bis zu 20 Gbit/s auf 1 SPAN-Port Kein Switch repliziert das UND macht seinen Hauptjob.
Cisco selbst: „the switch treats SPAN data with a lower priority than regular port-to-port data" – im Zweifel SPAN nur bei niedrigem Durchsatz nutzen.
Gemeinsam: es wird nicht jedes Frame gebraucht.
100 % der Pakete – garantiert
TAP: nicht adressierbar, isoliert, lückenlos.
| Kriterium | SPAN Port | Network TAP |
|---|---|---|
| Paketverlust | Bei Last | Keiner |
| Fehler-/L1-Frames | Verworfen | Sichtbar |
| VLAN-Tags | Meist weg | Erhalten |
| Timing / Jitter | Verfälscht | Exakt |
| Full-Duplex | Problematisch | Vollständig |
| Kosten | Inklusive | Hardware |
| Beweissicher | Nein | Ja |
Low-Bandwidth-Statistik → SPAN reicht.
Jedes Paket zählt → TAP.
TAP, SPAN & alles dazwischen