SNMP-hardwaremonitoring instellen op Sophos Firewall
Voor SNMP-hardwaremonitoring wordt de agent geactiveerd onder Administration > SNMP, wordt bij voorkeur een SNMPv3-gebruiker ingesteld, wordt de toegang onder Administration > Device access beperkt tot de monitoringhost en wordt de actuele MIB gedownload. Daarna kan het monitoringsysteem de verbinding met snmpget testen en de hardwareboom met snmpwalk opvragen.
Sinds Sophos Firewall v22 levert de MIB, afhankelijk van het XGS Appliance-model, ook CPU- en NPU-temperatuur, ventilatorsnelheden, voedingsstatus en PoE-waarden. SNMP beantwoordt daarmee vooral statusvragen. Voor afzonderlijke beveiligingsgebeurtenissen zijn Central Firewall Reporting of Syslog geschikter, voor verkeerspatronen sFlow.
Als het niet om permanente monitoring maar om een acute controle rechtstreeks op de appliance gaat, laat Temperatuur en ventilator van Sophos Firewall via SSH controleren zien hoe men sensors en xgs-healthmond.log uitleest en schijnbare alarmen van ruwe sensoren correct beoordeelt.
⚠️ SNMP mag alleen bereikbaar zijn vanuit een vertrouwd beheer- of monitoringnetwerk. Brede toegang vanuit client-, gast-, IoT- of WAN-zones stelt onnodig informatie over model, interfaces en bedrijfsstatus bloot.
SNMP veilig configureren
Toegang beperken tot de monitoringhost
Als een afzonderlijke monitoringzone toegang nodig heeft, wordt SNMP onder Administration > Device access alleen voor die zone geactiveerd. Als daarentegen precies één server met een vast IP-adres pollt, blijft SNMP voor de zone uitgeschakeld. Een Local service ACL exception rule staat dan gericht de bron, de firewallbestemming en de service SNMP toe. De volledige configuratie staat in Device Access op Sophos Firewall beveiligen.
SNMP is een lokale service van de firewall. Een normale LAN-naar-WAN-regel vervangt Device Access niet. SNMP mag niet rechtstreeks vanuit het WAN worden vrijgegeven; voor externe monitoring is een beheer-VPN de veiligere verbinding.
De agent activeren
- Administration > SNMP openen.
- Enable SNMP agent activeren.
- Naam, locatie en contactpersoon invoeren, bijvoorbeeld
xgs-zrh-01,ZRH-DC1 / Rack 3ennoc@example.net. - Opslaan met Apply.
- Via Download MIB de MIB downloaden die bij de firewallversie hoort en deze in het monitoringsysteem importeren.
Naast de Sophos-specifieke hardwareboom levert SFOS de standaard-MIB’s SNMPv2-MIB, IF-MIB met Counter32 en Counter64, SNMPv2-SMI, IP-MIB, IP-FORWARD-MIB, TCP-MIB en UDP-MIB. Daarmee kunnen bijvoorbeeld uptime, interfacetellers, IP- en routingwaarden en TCP/UDP-statistieken worden bewaakt. De actuele Sophos-MIB blijft belangrijk, omdat deze de leveranciersspecifieke OID’s en hun betekenis voor de geïnstalleerde SFOS-versie levert.
Query’s gaan via UDP 161 naar de agent. Traps gaan via UDP 162 naar de manager. Ook routing en lokale hostfirewalls tussen beide systemen moeten deze richting toestaan.
SNMPv3 instellen
- Onder Administration > SNMP > SNMPv3 users and traps op Add klikken.
- Een permanente gebruikersnaam zoals
monitoringinstellen. Gebruik hiervoor letters zonder spaties en configureer dezelfde gebruikersnaam op de manager. Deze kan later niet worden gewijzigd. - Accept queries activeren.
- Send traps alleen activeren als de firewall ook meldingen naar de manager moet sturen.
- Als Send traps is geactiveerd, onder Authorized hosts de daadwerkelijke IPv4- of IPv6-adressen van de beoogde trapontvangers invoeren voordat de SNMPv3-gebruiker wordt opgeslagen. Hier horen de ontvangeradressen van de eigen omgeving te staan, niet automatisch de IP-adressen van de pollinghosts.
- Voor nieuwe configuraties waar mogelijk
AESenSHA256ofSHA512kiezen. Beide passphrases moeten minimaal twaalf tekens lang zijn. - Opslaan.
SFOS biedt daarnaast DES of None voor versleuteling en MD5 voor authenticatie. Deze opties mogen niet voor nieuwe configuraties worden gebruikt. Als een collector alleen deze methoden ondersteunt, wordt die eerst bijgewerkt of wordt de SNMP-verbinding beperkt tot een technisch onderbouwd, geïsoleerd beheerpad; een stilzwijgende downgrade is geen geslaagde compatibiliteitstest.
Volgens Sophos geldt Authorized hosts alleen voor trapdoelen. De lijst beperkt SNMPv3-query’s niet. Daarvoor zijn geldige credentials, Accept queries en Device Access bepalend.
SNMPv1 of SNMPv2c alleen gebruiken wanneer nodig
Als het monitoringsysteem SNMPv3 niet goed ondersteunt, onder Administration > SNMP > SNMPv1/v2c op Add klikken en een communityconfiguratie aanmaken. Naam, Community String, IPv4 of IPv6, het manager-IP en Accept queries zijn vereist. Send traps blijft uit als geen traps worden gebruikt. De configuratie vervolgens met Save opslaan.
De Community String werkt als een wachtwoord, maar wordt bij v1/v2c onversleuteld verzonden. Deze hoort niet thuis in screenshots of tickets en mag alleen in een streng afgebakend beheernetwerk worden gebruikt.
Na een upgrade naar SFOS 22 moeten bestaande v1/v2c-vermeldingen worden gecontroleerd: de firewall neemt de eerdere naam over als Community String en genereert voor gemigreerde objecten een naam met het voorvoegsel snmp. Daarbij kunnen overbodige IPv4-/IPv6-varianten en niet meer gebruikte monitoringbronnen worden verwijderd.
Traps gericht activeren
SFOS 23 – hotfix-beveiligingsupdates: Voor deze updates zijn geen SNMP-meldingen beschikbaar. Configureer in plaats van op een trap te wachten e-mail voor Firmware > Security updates met de globale e-mailschakelaar en werkend SMTP, en controleer toegepaste updates. Deze uitzondering geldt niet zonder meer voor alle hotfixes of firmwaregebeurtenissen.
Voor traps is alleen de SNMP-gebruiker of communityconfiguratie niet voldoende. Onder System services > Notification list moeten SNMP traps en de daadwerkelijk benodigde waarschuwingstypen worden geactiveerd.
De ontvangst moet worden gecontroleerd wanneer een geselecteerde gebeurtenis daadwerkelijk optreedt. SNMPv3-informs worden bevestigd; als de firewall geen bevestiging ontvangt, probeert deze volgens Sophos niet opnieuw te verzenden. Traps en informs vervangen daarom de bewaking van polling niet.
De SNMP-configuratie opslaan of overdragen
SFOS 22 kan de configuratie van de SNMP-agent, communities en SNMPv3-gebruikers onder Backup and firmware > Import export als TAR-bestand exporteren en importeren. Dit is handig bij een gecontroleerde hardwarevervanging of vóór grotere wijzigingen. Het archief bevat beveiligingsrelevante monitoringconfiguratie en hoort daarom in een beveiligde opslag. De algemene procedure staat in Sophos Firewall-configuratie exporteren en importeren.
Een geslaagde import bewijst nog niet dat de monitoring werkt. Controleer daarna agentstatus, Device Access of ACL exception, credentials, query en trapbestemming opnieuw met een echte polling- en gebeurtenistest. Ook moet op het monitoringsysteem de actuele MIB staan die bij de doelversie past.
Een testconfiguratie terugdraaien
Noteer vóór een pilot of de agent en SNMP voor de betreffende zone al actief waren, welke gebruikers, communities en ACL exceptions bestaan en welke SNMP-opties onder System services > Notification list zijn ingeschakeld. Zo kunnen alleen de pilotwijzigingen worden teruggedraaid zonder een ander monitoringsysteem los te koppelen.
Schakel voor de rollback eerst de pollingtaak en eventuele pilotspecifieke trapverwerking in het monitoringsysteem uit, maar stop geen gedeelde trapreceiver. Verwijder daarna de nieuw aangemaakte SNMPv3-gebruiker of community en de bijbehorende Local Service ACL exception. Schakel Enable SNMP agent alleen uit en bevestig met Apply als de agent vóór de pilot uitgeschakeld was en geen andere manager hem gebruikt. Als SNMP voor een hele zone is geactiveerd, herstel dan ook de vorige instelling onder Administration > Device access. Herstel tevens de genoteerde status van trap- en alarmopties die uitsluitend voor de pilot zijn ingeschakeld onder System services > Notification list. Tot slot moet de query vanaf de pilothost een timeout geven, terwijl bestaande managers antwoorden en de verwachte traps moeten blijven ontvangen.
Hardwaremetingen en modelbeperkingen
SFOS 22 stelt de nieuwe hardwarewaarden beschikbaar voor XGS Appliances:
- CPU temperature: alle XGS Appliance-modellen.
- NPU temperature: alle XGS Appliance-modellen behalve 88/88w, 108/108w, 118/118w en 128/128w.
- Fan speed: alle XGS Appliance-modellen behalve 88/88w en 108/108w.
- Power supply status: XGS 2100 en hogere modellen.
- PoE measurements: XGS Appliance-modellen met PoE behalve XGS 116/116w.
Sophos documenteert deze sensoren voor XGS Appliances. Bij virtuele, cloud- of software-appliances mogen geen fysieke hostsensoren uit de SFOS-MIB worden verwacht. Ook bij een XGS Appliance betekent een ontbrekende meting niet automatisch een fout; controleer eerst de modelbeperking.
OID’s en eenheden uit de SFOS 22-MIB
De hardwareboom begint bij .1.3.6.1.4.1.2604.5.1.9. De belangrijkste gebieden zijn:
- NPU-temperatuur:
.1.3.6.1.4.1.2604.5.1.9.1.0 - CPU-temperatuur:
.1.3.6.1.4.1.2604.5.1.9.2.0 - Ventilatorsnelheid:
.1.3.6.1.4.1.2604.5.1.9.3.1.2 - Voedingsstatus:
.1.3.6.1.4.1.2604.5.1.9.4.1.2 - PoE-tabel:
.1.3.6.1.4.1.2604.5.1.9.5
Temperaturen worden geleverd in tienden van een graad Celsius: 420 komt overeen met 42,0 °C. Ventilatorwaarden zijn in RPM. PoE-vermogen wordt weergegeven in milliwatt, spanning in millivolt en stroom in milliampère. Bij de voeding betekent up(1) bedrijfsklaar en down(2) uitgevallen.
Per poort levert de PoE-tabel ook het label, de status, de ingestelde vermogenslimiet en het actuele verbruik. enabled(1) betekent dat PoE-voeding actief is, terwijl disabled(2) betekent dat deze is uitgeschakeld. disabled(2) alleen is dus geen hardwarefout. Vergelijk voor alarmen het verbruik met de limiet van dezelfde poort en detecteer label en index opnieuw, in plaats van tabelrijen blind aan een oude monitoringssjabloon te koppelen. De tabel vermeldt niet het totale PoE-budget van de appliance; voor een alarm op het totale verbruik is daarom ook een afzonderlijk geverifieerd, modelspecifiek PoE-budget nodig.
Voor hardwarewaarden die numeriek kunnen worden verwerkt, moet minimaal SFOS 22.0 GA Build 411 worden uitgevoerd. Deze build verhelpt onder andere NC-169564, waarbij sensorwaarden als strings in plaats van integers werden geleverd, evenals andere MIB- en OID-problemen.
Na een firmware-upgrade moet de actuele MIB opnieuw worden gedownload, in het monitoringsysteem worden geïmporteerd en moet de discovery worden gecontroleerd. Monitoringtemplates mogen niet uitsluitend afhankelijk zijn van weergavenamen.
Verbinding en hardwarewaarden testen
De volgende Bash-opdrachten worden uitgevoerd op een Linux- of macOS-monitoringhost met Net-SNMP, niet op Sophos Firewall. Start onder macOS eerst bash, omdat read -p in de standaard-shell zsh een andere betekenis heeft. De voorbeelden zijn gecontroleerd aan de hand van de gedocumenteerde Net-SNMP-syntaxis en de officiële SFOS 22-MIB, maar zijn niet op een firewall van een klant uitgevoerd.
SHA-256 en SHA-512 vereisen doorgaans Net-SNMP 5.8 of nieuwer. Met snmpwalk -h kan worden gecontroleerd welke algoritmen de geïnstalleerde client accepteert. Oudere macOS-versies ondersteunen soms alleen MD5 en SHA.
⚠️ Net-SNMP geeft Community String en passphrases door als procesargumenten. Invoer via
readhoudt ze uit de shellgeschiedenis, maar voorkomt niet dat ze kort in de proceslijst zichtbaar zijn. Voer zulke tests alleen uit op een vertrouwde monitoringhost.
SNMPv3 met AuthPriv testen
Pas IP-adres en gebruiker aan, voer de passphrases in en vraag eerst de onschadelijke standaard-OID sysUpTime.0 op:
FIREWALL_IP="192.0.2.1"
SNMP_USER="monitoring"
read -r -s -p "SNMPv3-authenticatiewachtwoord: " SNMP_AUTH
printf '\n'
read -r -s -p "SNMPv3-versleutelingswachtwoord: " SNMP_PRIV
printf '\n'
snmpget -v3 -l authPriv -u "$SNMP_USER" \
-a SHA-256 -A "$SNMP_AUTH" \
-x AES -X "$SNMP_PRIV" \
-t 3 -r 1 \
"$FIREWALL_IP" .1.3.6.1.2.1.1.3.0
snmpwalk -v3 -l authPriv -u "$SNMP_USER" \
-a SHA-256 -A "$SNMP_AUTH" \
-x AES -X "$SNMP_PRIV" \
-t 3 -r 1 \
"$FIREWALL_IP" .1.3.6.1.4.1.2604.5.1.9
unset SNMP_AUTH SNMP_PRIV
Een geslaagde eerste query levert sysUpTime.0 als Timeticks. De daaropvolgende walk toont alleen de sensoren die het betreffende model ondersteunt.
SNMPv2c als compatibiliteitstest
Voor een bewust ingestelde v2c-manager:
FIREWALL_IP="192.0.2.1"
read -r -s -p "SNMP-community: " SNMP_COMMUNITY
printf '\n'
snmpget -v2c -c "$SNMP_COMMUNITY" -t 3 -r 1 \
"$FIREWALL_IP" .1.3.6.1.2.1.1.3.0
snmpwalk -v2c -c "$SNMP_COMMUNITY" -t 3 -r 1 \
"$FIREWALL_IP" .1.3.6.1.4.1.2604.5.1.9
unset SNMP_COMMUNITY
Een geslaagde uptimetest bewijst de bereikbaarheid en passende credentials, maar nog niet de aannemelijkheid van alle sensorwaarden. Controleer daarna hostnaam, model, firmware, MIB-versie en waarden aan de hand van WebAdmin, appliance en normale werking. Bouw voor temperatuur- en PoE-waarschuwingen eerst gedurende meerdere dagen een baseline op.
Alarmen en HA
Zinvolle alarmen melden niet alleen een afzonderlijke meetwaarde, maar een operationele afwijking:
- De SNMP-bereikbaarheid of een verwachte interface valt weg.
- De CPU- of NPU-temperatuur ligt langdurig boven de eigen baseline.
- Een aanwezige ventilator meldt
0RPM of geen waarde. - Een redundante voeding schakelt over naar
down(2). - Het PoE-verbruik nadert de ingestelde vermogenslimiet van een poort.
- Interfacefouten of drops nemen opvallend toe.
Vaste universele temperatuurgrenzen zouden misleidend zijn. Model, rack, omgevingstemperatuur en belasting bepalen het normale bereik. Een alarmrunbook moet eerst meetwaarde, verloop en modelbeperking controleren en vervolgens koeling, stroomvoorziening, bekabeling, switchpoort of PoE-apparaten beoordelen.
Alarmen moeten minimaal onderscheid maken tussen Waarschuwing en Kritiek; voor elk niveau horen verantwoordelijkheid, eerste controlestap en escalatiepad in het runbook.
Bij een bevestigd vermoeden van een hardwaredefect worden model, serienummer, firmware, tijdstip en verloop gedocumenteerd. Het proces voor garantie en vervanging staat in Sophos-hardwaredefect: RMA en vervanging voorbereiden. Voor opslagmedia is SSD-status via SMART controleren geschikter dan SNMP.
In een HA-cluster heeft elke appliance eigen sensoren. Sophos documenteert een peerbeheeradres voor WebAdmin-toegang tot de Auxiliary-appliance, maar niet dat de SNMP-hardwarewaarden daarvan via dat adres afzonderlijk kunnen worden opgevraagd. Een query op het clusteradres mag daarom niet gelden als bewijs van de hardwarestatus van beide appliances. Controleer na de HA-configuratie en na een failover of de manager de meetwaarden ondubbelzinnig aan één appliance kan koppelen; gebruik anders een andere gedocumenteerde methode om de Auxiliary-appliance te controleren. De HA-basisprincipes staan in High Availability instellen op Sophos Firewall.
SNMP-waarden mogen niet als enig bewijs van prestaties worden gebruikt. De interpretatie van doorvoer en belasting staat in Prestatiegegevens van Sophos Firewall correct interpreteren.
Problemen oplossen
Timeout of geen antwoord
Controleer eerst monitoring-IP, routing, Device Access, Local Service ACL, Accept queries, SNMP-versie en credentials. In WebAdmin kan onder Diagnostics > Packet capture het filter host 192.0.2.50 and port 161 worden gebruikt; de bediening staat in Packet Capture in WebAdmin.
Controleer anders in optie 4 Device Console of de query de firewall bereikt:
tcpdump 'host 192.0.2.50 and port 161'
Beëindig de test met Ctrl+C. Als geen pakket aankomt, ligt de oorzaak vóór de SNMP-agent. Als het verzoek aankomt maar geen antwoord terugkomt, zijn Device Access, manager-IP, credentials en agentconfiguratie de volgende controlepunten.
Authenticatie of algoritme mislukt
Gebruikersnaam, Security Level authPriv, authenticatie- en versleutelingsalgoritme moeten exact overeenkomen met de firewallconfiguratie. Als de client SHA-256 of SHA-512 niet accepteert, controleer dan met snmpwalk -h de ondersteunde methoden en werk Net-SNMP bij. Val niet stilzwijgend terug op MD5 of onversleuteld SNMP.
Blijf bij een queryfout niet zoeken bij Authorized hosts: deze lijst geldt bij SNMPv3 alleen voor trapdoelen.
Hardwarewaarden ontbreken of lijken onjuist
Controleer modelbeperking, firmware en MIB-versie. In SFOS 22.0 GA Build 365 kunnen hardwarewaarden door NC-169564 als strings in plaats van integers verschijnen; Build 411 verhelpt de fout. Vernieuw na de update de MIB en monitoringdiscovery.
De laatste meldingen kunnen in de Device Console worden bekeken:
show logs snmpd.log lines 100
show logs xgs-healthmond.log lines 100
snmpd.log hoort bij de SNMP-agent. xgs-healthmond.log helpt bij CPU-temperatuur en ventilatorstatus. Meer toewijzingen staan in Servicelogs van Sophos Firewall.
Traps komen niet aan
Controleer eerst het gebeurtenistype: bij hotfix-beveiligingsupdates in SFOS 23 is het normaal dat er geen trap komt. Dit bewijst geen fout in routing, UDP 162 of de bevestiging van SNMPv3-informs en zegt niets over het slagen van de update. Gebruik voor deze gebeurtenis het hierboven beschreven pad voor e-mail en updateverificatie in plaats van het SNMP-transport te wijzigen. De volgende controles gelden voor ondersteunde trapgebeurtenissen.
Controleer Send traps, Authorized hosts, UDP 162 en de geselecteerde gebeurtenissen onder System services > Notification list. In de Device Console toont een gerichte capture of de firewall gegevens naar de manager stuurt:
tcpdump 'host 192.0.2.50 and port 162'
Als pakketten de firewall verlaten maar niet aankomen, controleer dan routing, tussenliggende firewalls en de trapontvanger. Controleer bij SNMPv3-informs bovendien de bevestiging van de manager.