SPAN в данном случае как один из вариантов сбора статистики именно с коммутатора.
ОН просто копирует все фреймы с каких-то портов(входящий/исходящие или только один на выбор) в другой любой порт(он переводится в состояние mirroring кажется т.е. его уже нельзя использовать как обычный порт).После чего этот mirroring порт подключаешь к чему-то что умеет вылавливать из потока данные и экспортировать в например netflow. (например softflowd есть такая замечательная утилита). ну а netflow уже ловишь коллектором(тут я думаю всё ясно).
Вот и всё.
Работает эта схема 100% - только у меня лично на простых фреймах без VLAN - но я думаю разницы принципиальной нет. Ведь что такое VLAN tag - это просто дополнительная метка в ethernet фрейме, которую можно и проигнорировать вообщем-то.
Удачи.