Cisco Catalyst 9000: capture au format pcap directement sur l’équipement

Article qui détaille la réalisation d’une capture au format pcap directement depuis un switch Cisco Catalyst 9000 ou 3650/3850. Ce qui peut permettre un diagnostic de problème à distance en évitant le déploiement d’une sonde ou un déplacement sur site. Nécessite un niveau de licence IP Base ou IP Services sur les Catalyst 3650 / 3850 (pas disponible sur LAN Base).

La capture se configure en utilisant la commande monitor capture sur le switch. Voici les options disponibles pour définir les paramètres de la capture:

Commande monitor capture – options

Voici, par exemple, comment réaliser une capture de paquets avec les paramètres suivants:

  • sur l’interface Gi0/1, dans les deux sens
  • stockage dans un fichier Capture.pcap limité à une taille maximale de 100 Mo (le maximum)
  • durée maximale de la capture limitée à 180 secondes
  • pas de filtres sur la nature du trafic capturé
Exemple de capture au format pcap

La commande show monitor capture permet de contrôler la configuration et le statut de la capture:

Validation des paramètres et de l’état de la capture

Pour stopper la capture manuellement, avant qu’elle n’atteigne les limites configurées, il faut utiliser la commande monitor capture Capture stop:

Arrêt manuel de la capture de paquets

Dans notre cas le fichier de capture est stocké sur la mémoire flash du switch. On va rapatrier ce fichier via le protocole TFTP vers un PC Windows (utilisation de tftpd64).

Récupération du fichier de capture

Nous pouvons maintenant ouvrir le fichier avec Wireshark pour réaliser notre analyse 🙂

Votre commentaire

Entrez vos coordonnées ci-dessous ou cliquez sur une icône pour vous connecter:

Logo WordPress.com

Vous commentez à l’aide de votre compte WordPress.com. Déconnexion /  Changer )

Photo Google

Vous commentez à l’aide de votre compte Google. Déconnexion /  Changer )

Image Twitter

Vous commentez à l’aide de votre compte Twitter. Déconnexion /  Changer )

Photo Facebook

Vous commentez à l’aide de votre compte Facebook. Déconnexion /  Changer )

Connexion à %s