Ir al contenido
Avanet

Sophos Firewall SNMP Configurar la supervisión de hardware

Con SNMP Monitoreo de hardware puede integrar mejor el estado de un Sophos Firewall en un sistema de monitoreo existente. Además de los valores clásicos de accesibilidad e interfaz, hay métricas de hardware adicionales disponibles a través de MIB desde Sophos Firewall v22. Según el modelo, esto incluye CPU temperatura, NPU temperatura, ventilador, estado de la fuente de alimentación y PoE valores.

Esto es particularmente interesante para instalaciones XGS productivas. Es posible que aún se pueda acceder a un firewall en WebAdmin, pero que aún muestre signos de problemas térmicos, ventiladores defectuosos, una falla en el suministro de energía o una carga inesperada en PoE. Estas condiciones no sólo deberían notarse la próxima vez que inicie sesión manualmente.

Cuando SNMP tiene sentido en el firewall

SNMP tiene sentido si ya hay un sistema de monitoreo en funcionamiento y el firewall debe monitorearse allí como componente de la infraestructura.

Casos de uso típicos:

  • Monitorear el estado del hardware de los dispositivos XGS.
  • Observar las temperaturas CPU y NPU a lo largo del tiempo.
  • Incluir el estado del ventilador y de la fuente de alimentación en un monitoreo de NOC o MSP.
  • Verifique la carga PoE en los modelos XGS con puertos PoE.
  • Comparar valores de interfaz con monitoreo de conmutadores, enrutadores y proveedores.
  • Correlacionar alarmas de firewall, switch, UPS y temperatura ambiente. SNMP no reemplaza la evaluación de registros. Para cuestiones de tráfico y seguridad, Visor de registros, Informes del firewall central, Syslog o un SIEM siguen siendo más importantes. Para patrones de tráfico en interfaces, sFlow monitoreo en Sophos Firewall es una mejor opción. SNMP responde principalmente a preguntas sobre el estado: ¿Es accesible el dispositivo, están funcionando las interfaces, los valores del hardware pasan desapercibidos y los valores cambian con el tiempo?

Requisitos

Antes de configurar, debes aclarar estos puntos:

  • Está disponible un sistema de monitoreo con soporte SNMP.
  • Se puede acceder al firewall a través de una red de administración o monitoreo.
  • El acceso SNMP solo está permitido bajo Device Access para el sistema de monitoreo.
  • El agente SNMP en el firewall está planificado: nombre, ubicación, contacto y versión SNMP deseada están definidos.
  • Está claro si el sistema de monitoreo solo consulta el firewall o si el firewall también debe enviar traps SNMP.
  • El Sophos Firewall MIB apropiado se importa al sistema de monitoreo.
  • Está claro qué modelos de firewall se monitorean y qué valores de hardware proporcionan estos modelos.
  • Se planifican reglas de alarma para informar problemas operativos reales y no solo generar ruido.

⚠️ SNMP no debe ser ampliamente accesible desde zonas de cliente, invitado, IoT o WAN. Los datos de monitoreo pueden hacer visibles modelos, interfaces, valores de estado y estados operativos. El acceso pertenece a una red de gestión o seguimiento fiable.

Separe claramente SNMP, sFlow y los informes

SNMP, sFlow y los informes proporcionan respuestas diferentes.

Las herramientas responden a diferentes preguntas:

  • SNMP: Bueno para accesibilidad, hardware y valores de interfaz. No es ideal para reglas de firewall individuales, bloqueos de URL o errores VPN.
  • sFlow: Bueno para los flujos de tráfico en una interfaz. No es ideal para análisis precisos de paquetes o reglas.
  • Log Viewer, Syslog y Central Reporting: Bueno para regla, módulo, usuario y contexto de evento. No es ideal para el estado del hardware y los valores de sondeo de interfaz a largo plazo.
  • Packet Capture: Bueno para la pregunta de qué se puede ver realmente en una interfaz. No apto para seguimiento permanente.

En la práctica, estas herramientas se combinan. SNMP informa, por ejemplo, alta temperatura o errores de interfaz. Luego verifique Log Viewer, Packet Capture, el puerto del conmutador, la temperatura ambiente o el segmento de red afectado.

¿Qué valores de hardware ofrece SFOS 22?

Sophos ha descrito SNMP métricas de hardware adicionales en las SFOS 22 notas de la versión. La disponibilidad depende del modelo de firewall.

Métricas clave de hardware:

  • CPU temperature: disponible para todos los modelos XGS según Sophos.
  • NPU temperature: para modelos XGS excepto XGS 88/88w, 108/108w, 118/118w y 128/128w.
  • Fan speed: para modelos XGS excepto XGS 88/88w y 108/108w.
  • Estado Power supply: para XGS 2100 y superiores.
  • PoE medidas: para modelos XGS con PoE, excepto XGS 116/116w.

Esta clasificación es importante para las expectativas. Si un modelo de escritorio pequeño no proporciona un valor de ventilador o una temperatura NPU, esto no es automáticamente un error de monitoreo. En primer lugar, se debe comprobar si el modelo admite la métrica respectiva.

Acceso seguro SNMP

El primer control de seguridad no se realiza en el sistema de monitorización, sino en el propio cortafuegos.

En Administración > Acceso al dispositivo SNMP solo debe ser accesible desde la red en la que se encuentra el servidor de monitoreo. Si el sistema de monitoreo tiene una única dirección IP fija, una regla de excepción de ACL de servicio local suele ser mejor que una versión de zona amplia.

Reglas básicas útiles:

  • No permitir SNMP de WAN.
  • No publique SNMP para zonas completas de cliente o servidor si solo un host de monitoreo está sondeando.
  • Definir el servidor de monitoreo como su propio objeto host o red de administración.
  • Verificar el acceso para cambios con Packet Capture o prueba de monitoreo.
  • Eliminar reglas SNMP no utilizadas y fuentes de monitoreo antiguas.

Device Access controla el tráfico hacia el propio firewall. Una regla de firewall normal para el tráfico de LAN a WAN no reemplaza esta configuración.

Configurar el agente SNMP y las entradas del manager

La configuración básica se realiza en Administration > SNMP. Primero debe activarse el firewall como agente SNMP antes de que un sistema de monitoreo pueda consultarlo de forma útil.

Configuración básica:

  1. Abrir Administration > SNMP.
  2. Activar Enable SNMP agent.
  3. Introducir un nombre claro, idealmente igual al hostname del firewall.
  4. Introducir ubicación y contacto para que las alarmas puedan asignarse después a una sede y a una persona responsable.
  5. Guardar con Apply.
  6. Usar Download MIB e importar la MIB en el sistema de monitoreo.

Sophos describe dos puertos estándar para el agente: las consultas llegan al agente por UDP 161, y los traps se envían al manager por UDP 162. Estos puertos no solo deben estar correctos en la configuración del firewall, sino también ser alcanzables entre el sistema de monitoreo, el routing, firewalls locales de host y posibles segmentos de red de administración.

Para SNMPv3, se crea un usuario en Administration > SNMP > SNMPv3 users and traps. El nombre de usuario debe elegirse conscientemente porque, según Sophos, no se puede cambiar después. Después se decide por separado:

  • Accept queries: El firewall responde consultas SNMP con este usuario.
  • Send traps: El firewall puede enviar traps al manager.
  • Authorized hosts: Según Sophos, esta lista solo se aplica a destinos de traps, no como lista de acceso para consultas SNMP.
  • Encryption algorithm: AES, DES o None. En entornos productivos, el cifrado debería estar activo si el sistema de monitoreo lo admite.
  • Authentication algorithm: MD5, SHA256 o SHA512. En instalaciones nuevas conviene usar SHA256 o SHA512 cuando sea posible.
  • Contraseñas: Sophos exige al menos 12 caracteres para cifrado y autenticación.

Para SNMPv1/v2c, se crea una entrada de comunidad en Administration > SNMP > SNMPv1/v2c. Se configuran nombre, community string, versión IP, IP del manager y las opciones Accept Queries y Send traps. El community string funciona como una contraseña para consultas SNMP y por eso no debería aparecer en texto claro en capturas, tickets o plantillas de monitoreo.

Si se usan traps, la entrada SNMP por sí sola no siempre completa la configuración de alarmas. En System services > Notification list también deben activarse los traps SNMP y los tipos de alerta deseados.

Elija la versión SNMP conscientemente

Si es posible, se debe utilizar SNMPv3 porque permite la autenticación y, con la configuración AuthPriv adecuada, el cifrado. SNMPv1 y SNMPv2c funcionan con Community Strings. Estos Community Strings no son cuentas de usuario, sino secretos compartidos y deben protegerse en consecuencia.

Para SNMPv1/v2c, Sophos menciona un cambio en SFOS 22: puede agregar Community String y elegir si la configuración se aplica a IPv4 o IPv6. Durante la actualización, el firewall adopta los nombres existentes como Community String y crea nombres de objetos migrados con el prefijo snmp.

Por lo tanto, después de una actualización deberías comprobar:

  • ¿Hay SNMPv1/v2c Community Strings antiguos?
  • ¿Los objetos snmp migrados automáticamente tienen nombres claros?
  • ¿Es realmente necesario IPv4, IPv6 o ambos?
  • ¿Se pueden eliminar las antiguas fuentes de seguimiento?
  • ¿Es posible SNMPv3 o sigue siendo necesario v2c por motivos de compatibilidad?

⚠️ Community Strings no deben tratarse como etiquetas inofensivas. Estas cadenas pertenecen a un concepto de contraseña o secreto, no deben copiarse en tickets y no deben ser visibles en capturas de pantalla.

Importar MIB y verificar OID

Para que un sistema de monitorización reconozca de forma significativa los valores de Sophos, necesita el archivo MIB adecuado. MIB describe qué OID están disponibles para los valores de firewall, interfaz y hardware.

Procedimiento práctico:

  1. Obtener el archivo MIB actual en Administration > SNMP > Download MIB.
  2. Importe MIB al sistema de monitoreo.
  3. Agregue un firewall con SNMPv3 o una configuración v1/v2c elegida deliberadamente.
  4. Detectar modelo, versión de firmware y OID accesibles.
  5. Verifique las métricas de hardware con respecto al modelo específico.
  6. Realice una encuesta manual y compruebe la verosimilitud de los valores.
  7. Sólo entonces active las reglas de alarma.

Después de las actualizaciones de firmware, se debe verificar nuevamente la página MIB. Las nuevas versiones de SFOS pueden agregar OID o cambiar áreas existentes. Si un sistema de monitoreo ya no resuelve los valores correctamente después de una actualización, no debe sospechar primero del firewall, sino verificar la versión MIB, el descubrimiento y la asignación OID.

Alertas útiles

La supervisión SNMP solo es útil si las alarmas se configuran con sensatez. Los umbrales demasiado estrechos crean ruido, los umbrales demasiado amplios informan de los problemas demasiado tarde.

Áreas típicas de alarma:

  • Disponibilidad: El firewall ya no responde mediante SNMP o ping.
  • CPU temperature: La temperatura aumenta continuamente por encima del rango normal.
  • NPU temperature: La tendencia de la temperatura es visible o permanentemente más alta que los valores comparativos.
  • Fan speed: Falta el valor del ventilador, es cero o está significativamente fuera del rango normal.
  • Power supply: Falta la fuente de alimentación redundante o se informa un error.
  • PoE: La carga de PoE se acerca al presupuesto disponible.
  • Interfaces: Puerto caído, contador de errores o ancho de banda inusual. Una línea de base es importante para los valores de temperatura. Un pequeño firewall de escritorio en un cálido armario tecnológico se comporta de manera diferente a un dispositivo de rack en una habitación con clima controlado. Por lo tanto, primero se debe observar el funcionamiento normal durante unos días y sólo después establecer umbrales productivos.

Una alarma de dos etapas suele ser útil para ubicaciones productivas:

  • Advertencia: El valor es anormal pero el servicio se está ejecutando. Consulta el historial, la ubicación, la carga y los cambios recientes.
  • Crítico: El valor indica un riesgo agudo, por ejemplo, falla en el suministro de energía, temperatura permanentemente muy alta, pérdida de accesibilidad o errores de interfaz que aumentan rápidamente.

Esto significa que el seguimiento sigue siendo capaz de actuar. No es necesario intensificar inmediatamente todos los aumentos de temperatura, pero una tendencia recurrente no debería desaparecer con el ruido normal del tablero.

Establecer runbook de alarmas y responsabilidad

Una alarma SNMP solo es útil si está claro quién reacciona y qué procedimiento se aplica. Los valores del hardware suelen ser indicadores adelantados: un aumento de temperatura, una falta de valor del ventilador o una alarma en el suministro eléctrico no significan automáticamente que el aparato deba ser reemplazado inmediatamente. Pero sí significa que la condición debe clasificarse y documentarse.

Debería existir una breve entrada en el runbook para firewalls productivos:

Primeras comprobaciones típicas:

  • No se puede acceder al firewall a través de SNMP: Verifique la red de administración, Device Access, el enrutamiento, el servidor de monitoreo y la accesibilidad del dispositivo.
  • La temperatura aumenta constantemente: Compare la temperatura ambiente, la ventilación, la posición del bastidor, el polvo, la carga y el historial.
  • Falta el valor del ventilador o es anormal: Verifique el límite del modelo, el valor del sensor, el ruido, la tendencia de la temperatura y la relevancia del soporte.
  • Error de informes de fuente de alimentación: Verifique fuente de alimentación, UPS, cables, fuente de alimentación redundante y riesgo HA.
  • PoE la carga es alta: Verifique los dispositivos conectados, el presupuesto de PoE y las reservas planificadas.
  • Aumentan los errores de interfaz: Verifique el cable, el puerto del switch, el dúplex/velocidad, el módulo SFP y la transferencia del proveedor.

El orden es importante: primero comprobar la visibilidad y la plausibilidad, luego evaluar el riesgo y luego preparar el proceso de apoyo o intercambio. En el caso de posibles defectos de hardware, también se debe documentar el número de serie, modelo, versión de firmware, hora, métrica afectada, historial y captura de pantalla o extracto de seguimiento. Al final, las preguntas sobre garantía y RMA no sólo dependen de la alarma, sino también del dispositivo específico, el estado de soporte y el patrón de error.

Para temas de SSD, SNMP no es la ruta principal. Si la atención se centra en el estado del disco o la carga de escritura, Sophos Firewall Comprobar el estado del SSD mediante SMART es una mejor opción.

HA clústeres y múltiples firewalls

En entornos HA, debes definir claramente cómo se monitorearán ambos dispositivos. No siempre basta con observar la dirección del clúster. Para los valores de hardware, ambos dispositivos suelen ser relevantes porque también pueden fallar un ventilador, una fuente de alimentación o un puerto en el dispositivo pasivo.

Preguntas importantes:

  • ¿Se reconocen por separado los primarios y auxiliares?
  • ¿Ambos dispositivos tienen sus propias direcciones de administración IP para monitoreo?
  • ¿Se muestran claramente el número de serie, el nombre del host o el modelo en el seguimiento?
  • ¿Las alarmas siguen siendo comprensibles después de una conmutación por error?
  • ¿Se reporta también una falla en el suministro eléctrico del aparato pasivo? Para la operación HA en sí, Sophos Firewall Configurar alta disponibilidad es adecuado. SNMP no debe planificarse allí de forma aislada, sino junto con actualizaciones de firmware, pruebas de conmutación por error, conceptos de copia de seguridad y documentación operativa.

Validación después de la configuración

Después de configurar SNMP, no solo debe verificar si el monitoreo está en verde. Lo importante es si los datos correctos provienen de la fuente correcta.

Lista de verificación:

  1. El acceso SNMP solo es posible desde la red de monitoreo.
  2. El agente SNMP está activo y responde en UDP 161.
  3. Si se usan traps, los mensajes de prueba llegan al manager por UDP 162.
  4. Se detecta el firewall con el nombre de host, el modelo y la versión de firmware correctos.
  5. Se importa Sophos MIB y los valores de hardware se nombran claramente.
  6. Las métricas no admitidas se documentan como un límite del modelo, no como un error.
  7. Los valores de temperatura, ventilador, fuente de alimentación y PoE son plausibles.
  8. Se activa una alarma de prueba y llega al destinatario correcto.
  9. Para los clústeres HA, se verifican ambos dispositivos o la lógica del clúster deseada.
  10. Después de una actualización del firmware, se vuelve a probar Discovery.

Por problemas de rendimiento y rendimiento, no debe sobreinterpretar los valores SNMP. La clasificación de los datos de rendimiento de Sophos se describe en el artículo Comprensión de los datos de rendimiento de Sophos Firewall.

Solución de problemas

El firewall no responde a SNMP

Primero verifique si el sistema de monitoreo proviene de la zona esperada y si SNMP está permitido en Administración > Acceso al dispositivo. Luego verifique la dirección IP, el enrutamiento, las reglas de ACL locales, la versión SNMP, las credenciales Community String o SNMPv3. Si no está claro si los paquetes llegan al firewall, Packet Capture en la interfaz afectada ayuda. Una regla de firewall normal no resolverá este problema si el tráfico va al firewall mismo.

MIB se importa pero faltan valores

Primero verifique si la métrica que falta está disponible para el modelo utilizado. Los modelos XGS pequeños no proporcionan todos los valores de hardware. Luego compare la versión MIB, la asignación OID y la versión del firmware.

Después de la actualización, los objetos SNMP reciben nombres diferentes

Para SNMPv1/v2c, SFOS puede crear 22 objetos migrados con el prefijo snmp. Por lo tanto, después de una actualización, debe verificar Community Strings, los nombres de los objetos y monitorear el descubrimiento. Si el monitoreo funciona con nombres en lugar de OID estables, es posible que sea necesario ajustar las plantillas.

El monitoreo informa demasiadas alarmas de temperatura

Entonces los umbrales probablemente se establezcan demasiado estrechos o sin una línea de base. Primero registre los valores normales durante varios días. Luego establezca umbrales según el modelo, la ubicación y la temperatura ambiente. Los picos cortos individuales deben evaluarse de manera diferente a una tendencia de temperatura en aumento permanente.

El clúster HA muestra solo un dispositivo

A continuación se debe comprobar si la supervisión sólo consulta la dirección del clúster o si se puede acceder a ambos dispositivos por separado. El dispositivo pasivo también es relevante para el estado del hardware. Para clústeres productivos, debe documentar qué dirección IP representa qué dispositivo y qué función.

Lista de verificación operativa

  • Permitir únicamente SNMP desde redes de administración o monitoreo.
  • Prefiera SNMPv3 si el sistema de monitoreo lo admite correctamente.
  • Trate SNMPv1/v2c Community Strings como secretos.
  • Importe Sophos MIB y compruebe si hay actualizaciones de firmware.
  • Límites del modelo de documento para valores de hardware.
  • Establezca umbrales de temperatura y PoE basados ​​en líneas de base reales.
  • Nombra claramente HA dispositivos y evalúalos por separado.
  • Documentar el runbook de alarmas con verificación inicial, escalamiento y responsabilidad.
  • Si se sospecha de hardware, haga una copia de seguridad del modelo, número de serie, versión de firmware e historial.
  • Probar las alarmas periódicamente y aclarar responsabilidades.
  • Combine datos SNMP con registros, sFlow, Packet Capture y Central Reporting.

Preguntas frecuentes

¿Qué valores de hardware Sophos Firewall se pueden monitorear a través de SNMP?

Desde SFOS 22, dependiendo del modelo XGS, los valores de hardware adicionales están disponibles a través de MIB: temperatura CPU, temperatura NPU, velocidad del ventilador, estado de la fuente de alimentación y mediciones PoE. No todos los modelos ofrecen todas las métricas.

¿Deberías usar SNMPv3 para Sophos Firewall?

Si el sistema de monitoreo admite SNMPv3 correctamente, SNMPv3 es la mejor opción. SNMPv1 y SNMPv2c usan Community Strings y solo deben usarse en redes de administración estrechas.

¿Authorized hosts en SNMPv3 funciona como lista de acceso para consultas?

No. Según Sophos, la lista Authorized hosts en SNMPv3 solo se usa para destinos de traps. Para consultas son decisivos los usuarios, la autenticación, el cifrado y Device Access.

¿Por qué faltan los valores de hardware SNMP en los modelos XGS pequeños?

La disponibilidad depende del modelo. Por ejemplo, según Sophos, no todos los modelos de escritorio proporcionan NPU valores de temperatura, ventilador o PoE medidas. Por lo tanto, los valores faltantes no son automáticamente un error en la configuración SNMP.

¿Es SNMP lo mismo que sFlow en Sophos Firewall?

No. SNMP sondea el estado, el hardware y los valores de la interfaz. sFlow envía datos de tráfico de muestra a un recopilador. SNMP es adecuado para el estado del hardware, sFlow es más adecuado para el análisis de flujo.

¿Tiene que estar permitido SNMP en Device Access?

Sí, el acceso a SNMP es un servicio de firewall local y se controla mediante Device Access o Local Service ACL. El servicio solo debe ser accesible para el sistema de monitoreo o una red de monitoreo dedicada.