Naar de inhoud
Avanet

SNMP-monitoring voor Sophos Switch veilig instellen

De SNMP-pagina in Sophos Fusion regelt twee afzonderlijke gegevensstromen: een SNMP-manager vraagt waarden op en de switch kan gebeurtenismeldingen naar een ontvanger sturen. Gebruik voor nieuwe integraties SNMPv3 met Privilege, SHA en AES_CFB128. Voor monitoring volstaat een strikt beperkte Read view; geef geen schrijfrechten.

Kort stappenplan:

  1. Controleer bereikbaarheid, licentie, wijzigingsbereik en vereiste OID’s.
  2. Schakel SNMP in onder Switches > [Switch, Stack or Site] > SNMP > Global settings en wijzig de Engine ID niet.
  3. Maak onder Users & Communities een SNMPv3-gebruiker met Privilege.
  4. Verleen onder Groups, Views en Access lists alleen noodzakelijke leesrechten.
  5. Importeer de model-MIB’s en test polling positief en negatief.
  6. Configureer alleen indien nodig Target parameters, Notifications en Target address.
  7. Keur polling en ontvangst van meldingen afzonderlijk goed.

SNMPv1/v2c verstuurt de Community String als wachtwoord in leesbare tekst. Laat Enable SNMP v1/v2c for this user uitgeschakeld, behalve voor een gemotiveerd legacy-systeem zonder SNMPv3.

Vereisten, rollen en bereikbaarheid

Elke centraal beheerde switch heeft voor wijzigingen via Fusion een geldige Sophos Switch Support and Services Subscription nodig. Zonder abonnement blijft de switch lokaal werken, maar kan Fusion niets wijzigen. Zie Sophos Fusion-licenties.

Een Sophos Fusion-beheerder met rechten voor de gekozen switch, stack of site voert de configuratie uit; er is geen aparte SNMP-beheerdersrol beschreven. De monitoringbeheerder levert managergegevens, importeert MIB’s en test polling en meldingen. Deel geheimen uitsluitend via een goedgekeurd geheim kanaal, nooit in tickets of screenshots.

Leg vooraf vast: doel en werkelijk bereik; management-IP en manager-IP; routing en filters in beide richtingen; UDP-poort van de ontvanger; benodigde MIB-takken en OID’s; unieke gebruikersnaam en afzonderlijke sterke geheimen; alleen polling of ook Traps of Informs.

De Access lists beperken de OID-rechten van een groep. Het zijn geen netwerk-ACL’s en ze filteren geen bron-IP’s. Beperk het managementnetwerk tot de bedoelde systemen en verifieer de werkelijke poort. Begin bij een site of stack met een pilotswitch. Configuration source toont de oorsprong; Not set gebruikt de lokale configuratie en betekent niet automatisch Off.

Het SNMPv3-beveiligingsmodel bepalen

ModusWerking
No authenticationgeen authenticatie
Authenticationgebruiker wordt geauthenticeerd
Privilegeauthenticatie en versleutelde berichten

Gebruik in productie Privilege. Authentication protocol biedt MD5 en SHA; Encryption protocol biedt DES_CBC en AES_CFB128. De sterkste beschikbare combinatie is SHA met AES_CFB128.

DoelVoorbeeld
SNMPv3-gebruikerswmon_v3
Groepmonitor_ro
Read Viewmonitoring
Target Parameternotify_v3
Melding en tagops_inform en ops_nms
Manager-IP192.0.2.60 (documentatienetwerk)

Pas namen aan, genereer beide geheimen willekeurig en bewaar ze afzonderlijk. Kies OID’s uit de MIB van het geïnstalleerde model en de werkelijke behoefte; er bestaat hiervoor geen universele Sophos-OID.

1. Algemene SNMP-instellingen vastleggen

Open Switches, kies switch, stack of site en SNMP. Zet onder Global settings SNMP status op On, behoud Default voor Engine ID, sla op met Update en controleer Configuration source en de effectieve status. Een handmatige Engine ID is hexadecimaal en 10–64 tekens lang.

Clear wist waarden in de weergave en herstelt niet automatisch de eerdere productiestatus.

2. De SNMPv3-gebruiker maken

De lijst Users & Communities toont Name, Protocols, Authentication en Configuration source. Klik onder Users & Communities op Add. Voer een Name van 4–20 tekens in, bijvoorbeeld swmon_v3; kies Privilege bij Privilege mode, SHA bij Authentication protocol, een nieuw Authentication password van 8–32 tekens, AES_CFB128 bij Encryption protocol en een nieuw Encryption password van 8–40 tekens. Laat Enable SNMP v1/v2c for this user uit, klik Add en controleer de lijst.

Naam en wachtwoorden mogen geen spaties of ", \, %, &, ?, ', !, ;, |, + bevatten. Als v1/v2c uitzonderlijk aanstaat, leidt Fusion een Community af van Name. De Transport tag moet overeenkomen met Tag identifier onder Notifications > Target address. Geef deze onversleutelde uitzondering een einddatum.

3. Groep, view en access list volgens least privilege opbouwen

Groep maken

Klik onder Groups op Add, voer een Group name van 1–30 tekens in, bijvoorbeeld monitor_ro, selecteer alleen de bedoelde gebruiker bij v3, sla op met Add en open de groep om het lidmaatschap te controleren. Dezelfde tekens zijn verboden. Bij onvoldoende rechten voor Security mode, of bestaand lidmaatschap van een gelijkwaardige groep, maakt Fusion de groep zonder gebruiker; de groepsnaam alleen bewijst niets.

OID-view beperken

Klik onder Views op Add, voer een View name van 1–20 tekens in zoals monitoring en kies Add new mapping. Vul een vereiste tak in bij Subtree OID, een geheel getal 1–20 bij Subtree mask en Included of Excluded bij View type. Het masker bepaalt op welk niveau van de MIB-boom het wordt toegepast. Voeg mappings toe met Add new mapping en klik Save. Gebruik expliciete Included-takken; Sophos adviseert bij een Excluded-item een overlappende insluiting. Stel niet preventief de hele boom open.

Access list toewijzen

Een Access list vereist minstens één groep. Klik onder Access lists op Add, kies de groep, controleer Security mode, zet v3 Privilege mode op Privilege en wijs de view toe als Read view. Wijs voor monitoring geen Write view toe en gebruik Notify view alleen voor geplande meldingen. Klik Save en controleer de regel. Read view, Write view en Notify view regelen afzonderlijk leesbare, schrijfbare en meldings-OID’s. Als firmware een schrijfview afdwingt, onderzoek dit op de pilot en kies geen brede view.

4. Model-MIB’s importeren

Open My Environment > Installers en klik onder Switches op Download SNMP MIB files. Bewaar en pak het archief veilig uit, importeer bestanden voor het gebruikte model en toets OID’s aan die versie. Het archief bevat de MIB’s voor alle Sophos Switch-modellen. Een MIB is de referentie voor gestructureerde apparaatinformatie; elke OID identificeert een variabele die SNMP kan lezen of instellen. Dat een OID in de MIB bestaat, bewijst niet dat de Read view hem toestaat of elk model hem invult.

5. Polling instellen en testen

De manager bepaalt het interval. Configureer het juiste IP, SNMPv3, gebruiker, Privilege, SHA met Authentication Password en AES_CFB128 met Encryption Password. Vraag een toegestane OID op en controleer een plausibele waarde; vergelijk naam, IP en model met de inventaris; bevestig dat een bewust geweigerde OID niets retourneert; observeer meerdere cycli; bevestig zonder productie-OID te wijzigen dat geen Write view is toegewezen; vergelijk SNMP status, gebruiker, groep, Read view en Configuration source met het plan. Voer een eventuele schrijftest uitsluitend uit in een goedgekeurd laboratorium.

Eén geslaagde poll valideert niet alle sensoren. Een timeout is niet vanzelf een credentialfout: controleer afzonderlijk routing, filters, IP, poort, versie en managerprofiel.

6. Traps of informs alleen indien nodig configureren

Target parameters bepaalt versie, beveiliging, privilege en gebruiker; Notifications type en tag; Target address ontvanger, UDP-poort, tag en parameters. Traps zijn eenrichtingsverkeer: ontvangst en aflevering worden niet bevestigd of gegarandeerd. Informs vragen bevestiging en zijn betrouwbaarder maar zwaarder; ze werken alleen met SNMPv2c/v3. Die bevestiging voegt geen authenticatie of versleuteling toe: een SNMPv2c-inform wordt nog steeds alleen door de Community String beschermd en in leesbare tekst verzonden. Gebruik bij een nieuwe SNMPv3-implementatie Informs als de ontvanger ze ondersteunt en een operationele bevestiging nodig is; behandel Traps anders uitdrukkelijk als een onbevestigd kanaal.

Target parameters

Klik onder Notifications > Target parameters op Add. Voer een Name van 1–30 tekens in (notify_v3), zet Message processing model en Security mode op v3, Privilege mode op Privilege, kies User en klik Save.

Notification

Klik onder Notifications > Notifications op Add. Vul een Notify name van 1–32 tekens (ops_inform) en Tag identifier van 1–20 (ops_nms) in, kies Traps of Informs bij Notify type en klik Save.

Target address

Klik, nadat een Target Parameter bestaat, onder Notifications > Target address op Add. Vul een Target address name van 1–32 tekens, het IP address (192.0.2.60) en de exacte UDP port in. Stel voor Informs Timeout en Retry in. Gebruik exact dezelfde Tag identifier ops_nms, kies Target parameter en Save. Namen sluiten spaties en ", \, %, &, ?, ', !, ;, |, + uit.

Er is geen gedocumenteerde gebeurteniskeuze of Send test-knop. Wek een bekende veilige gebeurtenis op en decodeer het bericht met de MIB. Kan dat niet, noteer dan dat end-to-end-bevestiging wacht op de eerste echte gebeurtenis.

End-to-end-acceptatie

Controleer afzonderlijk: SNMP status: On en juiste Configuration source; werkelijk v3-lidmaatschap, Privilege, Read view, geen schrijfrecht en eventueel Notify view; herhaalde toegestane en geweigerde OID-test; beperkte netwerkpaden; bericht met verwachte afzender, v3-context, tijd en gedecodeerde velden; bevestigde Informs zonder vreemde retries of expliciet geen afleveringsbewijs voor Traps; eigenaar van credentials, rotatiedatum, OID-/sensorlijst, ontvanger en rollback zonder geheimen.

Een openstaande of mislukte Fusion-taak betekent dat de instelling niet actief is. Zie Sophos Switch-vloten, sites en stacks beheren voor Configuration source en Task queue.

Problemen per symptoom oplossen

Geen polling mogelijk

Controleer SNMP status, doel, Configuration source, routing, filters, versie, gebruiker, Privilege, algoritmen, geheimen uit de kluis zonder blootstelling, groepslidmaatschap en access list; test opnieuw met een toegestane OID. Open niet zomaar alle bronnetwerken.

Toegestane OID’s leveren geen data

Vergelijk Subtree OID, Subtree mask, Included/Excluded en Read view met de model-MIB. Open niet de hele boom.

SNMPv3 werkt niet na wijziging van Engine ID

Wijziging van Engine ID verwijdert lokale gebruikers. Maak gebruikers en afhankelijkheden opnieuw, reset en herontdek daarna Engine ID en USM-status in de manager. Kan die niet vernieuwen, maak apparaat of sensor opnieuw met actuele ID en credentials. Wijzig de ID niet nogmaals als proef.

Groep bestaat, gebruiker ontbreekt

De gebruiker mist het voor Security mode vereiste privilege of zit al in een gelijkwaardige groep. Corrigeer en controleer werkelijk lidmaatschap.

Access List kan niet worden gemaakt

Maak eerst minstens één gebruiker en groep en wijs daarna views per actieve versie toe.

Geen melding bij ontvanger

Controleer samenhang tussen Target parameters, Notifications en Target address, identieke Tag identifier, IP, echte UDP port, netwerkpad, Privilege mode, gebruiker, SHA/AES en Notify view. Controleer voor Informs bevestiging, Timeout en Retry; Traps hebben geen bevestiging. Bevestig dat een gebeurtenis optrad.

Informs is niet selecteerbaar

Dit vereist SNMPv2c of SNMPv3. Gebruik v3 in Target Parameters en houd versie en beveiliging consistent.

Legacy v1/v2c-manager krijgt geen antwoord

Controleer Community en Transport tag; die moet overeenkomen met Tag identifier onder Notifications > Target address. Verbreed onversleutelde toegang niet permanent.

Credentials zonder onderbreking roteren

Wijzig Engine ID niet. Maak een herkenbaar nieuwe SNMPv3-gebruiker met Privilege, SHA, AES_CFB128 en nieuwe geheimen; voeg hem aan de groep toe en controleer; test een toegestane en geweigerde OID; wijzig Target parameter en test meldingen; migreer alle taken pas na acceptatie; verwijder de oude gebruiker uit groepen en mappings; verwijder hem met Delete onder Users & Communities; werk kluis, documentatie en volgende datum bij. Zolang de oude gebruiker bestaat, kunt u manager en Target Parameter terugzetten. Verwijder hem pas na de observatieperiode.

Rollback en doorlopend beheer

Documenteer zonder geheimen waarden, Configuration source, relaties en managerprofiel. Werk afhankelijkheden omgekeerd af: stop of herstel taken en ontvangst; verwijder Target address, daarna Notifications en ongebruikte Target parameters; verwijder ongebruikte nieuwe Access lists, Views, Groups en Users & Communities. Kies voor uitschakelen SNMP status: Off en Update. Kies voor bewust herstel van bekende lokale configuratie Not set en Update. Controleer dat de verwijderde gebruiker niet kan pollen en het verwijderde doel niets ontvangt.

Wijzig Engine ID niet bij rollback. Not set is alleen veilig als de lokale status bekend is. Controleer periodiek Subscription, firmware, Configuration source, gebruikers, groepen, minimale views, manager-IP, ontvangerpoort en MIB-versie. Herhaal positieve, negatieve en meldingstests na managerwissel, rotatie, switchvervanging, firmware- of OID-viewwijzigingen.