Ir al contenido
Avanet

Configurar de forma segura la monitorización SNMP de Sophos Switch

La página SNMP de Sophos Fusion controla dos flujos distintos: un gestor SNMP consulta valores del switch y el switch puede enviar notificaciones de eventos a un receptor. Para integraciones nuevas, use SNMPv3 con Privilege, SHA y AES_CFB128. Una Read view bien limitada basta para monitorizar; no conceda escritura.

Procedimiento rápido:

  1. Confirmar conectividad, licencia, alcance del cambio y OID necesarias.
  2. En Switches > [Switch, Stack or Site] > SNMP > Global settings, activar SNMP y no cambiar Engine ID.
  3. Crear en Users & Communities un usuario SNMPv3 con Privilege.
  4. Conceder solo la lectura necesaria en Groups, Views y Access lists.
  5. Importar las MIB del modelo y probar las consultas positiva y negativamente.
  6. Solo si se necesitan avisos, configurar Target parameters, Notifications y Target address.
  7. Aceptar por separado las consultas y la recepción de notificaciones.

SNMPv1/v2c utiliza el Community String como contraseña y lo transmite sin cifrar. Mantenga desactivado Enable SNMP v1/v2c for this user, salvo para un sistema antiguo justificado que no admita SNMPv3.

Requisitos, funciones y conectividad

Cada switch administrado centralmente necesita una Subscription Sophos Switch Support and Services válida para recibir cambios desde Fusion. Sin ella, el switch sigue funcionando localmente, pero Fusion no puede modificarlo. Consulte Licencias de Sophos Fusion.

Debe configurar un administrador de Sophos Fusion autorizado para el switch, stack o sitio; no se documenta una función administrativa específica de SNMP. El responsable de monitorización aporta los datos del gestor, importa las MIB y prueba consultas y notificaciones. Intercambie las credenciales por un canal secreto aprobado, nunca mediante tickets o capturas.

Antes de guardar, defina el objeto y alcance efectivos, IP de gestión e IP del gestor, rutas y filtros en ambos sentidos, puerto UDP del receptor, ramas MIB y OID necesarias, un usuario único con secretos robustos y separados, y si hacen falta únicamente consultas o también Traps o Informs.

Las Access lists limitan los derechos OID del grupo; no sustituyen una ACL de red ni filtran IP de origen. Restrinja la red de gestión a los sistemas previstos y verifique el puerto real. En un sitio o stack empiece con un switch piloto. Configuration source muestra el origen de la configuración: Not set aplica la configuración local y no significa necesariamente Off.

Definir el modelo de seguridad SNMPv3

ModoEfecto
No authenticationsin autenticación
Authenticationusuario autenticado
Privilegeusuario autenticado y mensajes cifrados

En producción utilice Privilege. Authentication protocol ofrece MD5 (HMAC-MD5) y SHA (HMAC-SHA-96), mientras Encryption protocol ofrece DES_CBC y AES_CFB128. La combinación disponible más robusta es SHA con AES_CFB128.

FinalidadEjemplo
Usuario SNMPv3swmon_v3
Grupomonitor_ro
Read Viewmonitoring
Target Parameternotify_v3
Notificación y etiquetaops_inform y ops_nms
IP del gestor192.0.2.60 (red de documentación)

Adapte los nombres, genere ambos secretos aleatoriamente y guárdelos por separado. Elija las OID de la MIB del modelo implantado y de la necesidad real; no existe una OID universal de Sophos.

1. Establecer la configuración SNMP global

Abra Switches, seleccione el switch, stack o sitio y SNMP. En Global settings, establezca SNMP status en On, conserve Default para Engine ID, guarde con Update y compruebe Configuration source y el estado efectivo. Una Engine ID manual debe ser hexadecimal y tener entre 10 y 64 caracteres.

Clear restablece los valores introducidos en la vista; no recupera automáticamente el estado de producción anterior.

2. Crear el usuario SNMPv3

La lista Users & Communities muestra Name, Protocols, Authentication y Configuration source. En Users & Communities, pulse Add. Introduzca un Name de 4–20 caracteres, por ejemplo swmon_v3; elija Privilege como Privilege mode, SHA como Authentication protocol, una nueva Authentication password de 8–32 caracteres, AES_CFB128 como Encryption protocol y una nueva Encryption password de 8–40 caracteres. Deje desactivado Enable SNMP v1/v2c for this user, pulse Add y compruebe la lista.

El nombre y las contraseñas no pueden contener espacios ni ", \, %, &, ?, ', !, ;, |, +. Si se activa v1/v2c de forma excepcional, Fusion obtiene una Community del Name. Su Transport tag debe coincidir con Tag identifier en Notifications > Target address. Esta excepción sin cifrar debe tener un plan de retirada con fecha.

3. Crear grupo, vista y lista de acceso con mínimo privilegio

Crear el grupo

En Groups, pulse Add, escriba un Group name de 1–30 caracteres como monitor_ro, seleccione únicamente el usuario previsto en v3, guarde con Add y abra el grupo para verificar sus miembros. Se excluyen los mismos caracteres. Si el usuario no posee el privilegio exigido por Security mode, o ya está en un grupo equivalente, Fusion crea el grupo sin él; el nombre del grupo no demuestra el éxito.

Limitar la vista OID

En Views, pulse Add, escriba un View name de 1–20 caracteres como monitoring y seleccione Add new mapping. Indique una rama necesaria en Subtree OID, un entero de 1 a 20 en Subtree mask y Included o Excluded en View type. La máscara identifica el nivel del árbol MIB donde se aplica. Añada asignaciones con Add new mapping y pulse Save. Prefiera ramas Included explícitas; para una entrada Excluded, Sophos recomienda una inclusión solapada. No abra todo el árbol por si se necesitan sensores futuros.

Asignar la lista de acceso

Una Access list requiere al menos un grupo. En Access lists, pulse Add, elija el grupo, revise Security mode, establezca Privilege mode v3 en Privilege y asigne la vista como Read view. Para monitorización no asigne Write view; use Notify view solo para notificaciones previstas. Pulse Save y compruebe la fila. Read view, Write view y Notify view controlan por separado las OID de lectura, escritura y notificación. Si el firmware obliga a elegir escritura, aclare el comportamiento en el piloto en vez de elegir una vista amplia.

4. Importar las MIB del modelo

Abra My Environment > Installers y, en Switches, pulse Download SNMP MIB files. Guarde y extraiga el archivo de forma protegida, importe al gestor los ficheros del modelo utilizado y contraste las OID con esa versión. El archivo incluye las MIB de todos los modelos Sophos Switch. Una MIB referencia información estructurada del dispositivo y cada OID identifica una variable que SNMP puede leer o establecer. Que una OID exista en la MIB no garantiza que la permita la Read view ni que tenga valor en todos los modelos.

5. Configurar y probar las consultas

El intervalo lo programa el gestor, no la página SNMP. Configure la IP correcta, SNMPv3, usuario, Privilege, SHA con Authentication Password y AES_CFB128 con Encryption Password. Consulte una OID autorizada y obtenga un valor plausible; contraste nombre, IP y modelo con el inventario; confirme que una OID denegada no devuelve datos; observe varios ciclos; confirme que no hay Write view sin modificar una OID de producción; compare SNMP status, usuario, grupo, Read view y Configuration source con el plan. Si hace falta probar escritura, hágalo únicamente en un laboratorio autorizado.

Una consulta correcta no valida todos los sensores. Un timeout no implica necesariamente credenciales erróneas: aísle primero rutas, filtros, IP, puerto, versión y perfil del gestor.

6. Configurar traps o informs solo cuando se necesiten

Target parameters define versión, seguridad, privilegio y usuario; Notifications define tipo y etiqueta; Target address define receptor, puerto UDP, etiqueta y parámetros. Los Traps son unidireccionales: ni la recepción ni la entrega se confirman ni se garantizan. Los Informs, disponibles con SNMPv2c/v3, solicitan confirmación y son más fiables, pero consumen más recursos. La confirmación no aporta autenticación ni cifrado: un inform SNMPv2c sigue protegido únicamente por su Community String y se transmite en texto claro. Para una nueva implantación SNMPv3, utilice Informs si el receptor los admite y necesita confirmación; de lo contrario, trate los Traps como un canal expresamente no confirmado.

Target parameters

En Notifications > Target parameters, pulse Add. Introduzca un Name de 1–30 caracteres (notify_v3), establezca Message processing model y Security mode en v3, Privilege mode en Privilege, elija User y pulse Save.

Notification

En Notifications > Notifications, pulse Add. Introduzca un Notify name de 1–32 caracteres (ops_inform) y un Tag identifier de 1–20 (ops_nms), elija Traps o Informs en Notify type y pulse Save.

Target address

Tras crear un Target Parameter, en Notifications > Target address pulse Add. Introduzca un Target address name de 1–32 caracteres, la IP address del receptor (192.0.2.60) y su UDP port exacto. Para Informs establezca Timeout y Retry. Use exactamente el mismo Tag identifier ops_nms, seleccione Target parameter y pulse Save. Los nombres excluyen espacios y ", \, %, &, ?, ', !, ;, |, +.

La página no documenta selección de eventos ni botón Send test. Genere durante el mantenimiento un evento conocido y seguro y decodifique el mensaje con la MIB. Si no existe, documente que el extremo a extremo queda pendiente del primer evento real.

Aceptación de extremo a extremo

Valide por separado: SNMP status: On y Configuration source correctos; pertenencia v3, Privilege, Read view, ausencia de escritura y posible Notify view; lectura repetida de una OID permitida y denegación de otra; rutas de red limitadas; mensaje con emisor, contexto v3, hora y campos decodificados; confirmación de Informs sin reintentos inexplicables o ausencia explícita de prueba de entrega para Traps; propietario de credenciales, fecha de rotación, lista OID/sensores, receptor y reversión documentados sin secretos.

Una tarea Fusion pendiente o fallida significa que la configuración no es efectiva. Consulte Administrar flotas, sitios y stacks de Sophos Switch para Configuration source y Task queue.

Diagnóstico por síntoma

No es posible consultar

Revise SNMP status, destino, Configuration source, rutas, filtros, versión, usuario, Privilege, algoritmos, secretos recuperados del almacén sin exponerlos, pertenencia y access list; vuelva a probar una OID permitida. No abra redes de origen arbitrarias.

Las OID permitidas no devuelven datos

Compare Subtree OID, Subtree mask, Included/Excluded y Read view con la MIB del modelo. No abra todo el árbol.

SNMPv3 falla tras cambiar Engine ID

Cambiar la Engine ID elimina usuarios locales. Recréelos con sus dependencias y restablezca y redescubra en el gestor la Engine ID y el estado USM. Si no puede actualizarlos, recree el dispositivo o sensor con el ID y credenciales actuales. No vuelva a cambiar el ID como experimento.

El grupo existe, pero falta el usuario

El usuario carece del privilegio requerido por Security mode o ya pertenece a un grupo equivalente. Corrija los valores y verifique la pertenencia real.

No se puede crear la Access List

Cree primero al menos un usuario y un grupo y después asigne vistas para cada versión activa.

No llegan notificaciones

Revise el enlace entre Target parameters, Notifications y Target address, el mismo Tag identifier, IP, UDP port real, ruta, Privilege mode, usuario, SHA/AES y Notify view. Para Informs, compruebe confirmación, Timeout y Retry; los Traps carecen de confirmación. Confirme que realmente ocurrió un evento.

No se puede seleccionar Informs

Requiere SNMPv2c o SNMPv3. Use v3 en Target Parameters y mantenga coherentes versión y seguridad.

El gestor v1/v2c antiguo no obtiene respuesta

Revise Community y Transport tag, que debe coincidir con Tag identifier en Notifications > Target address. No amplíe permanentemente el acceso sin cifrar.

Rotar credenciales sin interrupción

No cambie Engine ID. Cree un usuario SNMPv3 nuevo y claramente distinto con Privilege, SHA, AES_CFB128 y secretos nuevos; añádalo al grupo y verifique; pruebe una OID permitida y otra denegada; cambie el Target parameter y repita la notificación; migre todos los trabajos tras la aceptación; quite al usuario antiguo de grupos y asignaciones; elimínelo con Delete en Users & Communities; actualice el almacén, la documentación y la fecha siguiente. Mientras exista, la reversión consiste en volver a seleccionarlo en gestor y Target Parameter. Elimínelo solo tras el periodo de observación.

Reversión y operación continua

Documente sin secretos valores, Configuration source, relaciones y perfil del gestor. Invierta dependencias: detenga o revierta trabajos y recepción; elimine Target address, luego Notifications y Target parameters sin uso; retire Access lists, Views, Groups y Users & Communities nuevos si ya no se usan. Para desactivar SNMP elija SNMP status: Off y Update. Para recuperar deliberadamente una configuración local conocida, elija Not set y Update. Confirme que el usuario retirado no consulta y el destino eliminado no recibe.

No cambie Engine ID durante la reversión. Not set solo es seguro si conoce el estado local. Revise periódicamente Subscription, firmware, Configuration source, usuarios, grupos, vistas mínimas, IP del gestor, puerto receptor y versión MIB. Repita pruebas positiva, negativa y de notificación tras cambiar gestor, credenciales, switch, firmware o vistas OID.