Sophos Firewall SNMP Skonfiguruj monitorowanie sprzętu
Dzięki SNMP monitorowaniu sprzętu możesz lepiej zintegrować status Sophos Firewall z istniejącym systemem monitorowania. Oprócz klasycznych wartości dostępności i interfejsu, od Sophos Firewall v22 dostępne są dodatkowe wskaźniki sprzętowe poprzez MIB. W zależności od modelu obejmuje to temperaturę CPU, temperaturę NPU, wentylator, stan zasilania i wartości PoE.
Jest to szczególnie interesujące w przypadku produktywnych instalacji XGS. Zapora sieciowa może być nadal dostępna w WebAdmin, ale nadal wykazuje oznaki problemów z temperaturą, uszkodzonych wentylatorów, awarii zasilania lub nieoczekiwanego obciążenia PoE. Takie warunki należy zauważyć nie tylko przy kolejnym ręcznym logowaniu.
Kiedy SNMP ma sens na zaporze
SNMP ma sens, jeśli system monitoringu już działa i firewall ma być tam monitorowany jako element infrastruktury.
Typowe przypadki użycia:
- Monitoruj stan sprzętu urządzeń XGS.
- Obserwuj temperatury CPU i NPU w czasie.
- Uwzględnij stan wentylatora i zasilacza w monitorowaniu NOC lub MSP.
- Sprawdź obciążenie PoE w modelach XGS z portami PoE.
- Porównaj wartości interfejsu z monitorowaniem przełącznika, routera i dostawcy.
- Koreluj alarmy z zapory ogniowej, przełącznika, UPS i temperatury otoczenia. SNMP nie zastępuje oceny dziennika. W przypadku pytań dotyczących ruchu i bezpieczeństwa ważniejsze pozostają Przeglądarka logów, Centralne raportowanie zapory, Syslog lub SIEM. W przypadku wzorców ruchu na interfejsach lepiej sprawdza się monitorowanie sFlow na Sophos Firewall. SNMP odpowiada przede wszystkim na pytania o status: czy urządzenie jest dostępne, czy interfejsy działają, czy wartości sprzętu są niepozorne i czy wartości zmieniają się w czasie?
Wymagania
Przed konfiguracją należy wyjaśnić następujące punkty:
- Dostępny jest system monitorowania z obsługą SNMP.
- Zapora sieciowa może być dostępna poprzez sieć zarządzającą lub monitorującą.
- Dostęp SNMP jest dozwolony tylko pod Device Access dla systemu monitorowania.
- Agent SNMP na zaporze jest zaplanowany: nazwa, lokalizacja, kontakt i docelowa wersja SNMP są znane.
- Jasne jest, czy system monitorowania tylko odpytuje zaporę, czy zapora ma również wysyłać trapy SNMP.
- Do systemu monitorowania zostaje zaimportowany odpowiedni Sophos Firewall MIB.
- Jasne jest, które modele firewalli są monitorowane i jakie wartości sprzętowe zapewniają te modele.
- Reguły alarmowe mają na celu zgłaszanie rzeczywistych problemów operacyjnych, a nie tylko generowanie hałasu.
⚠️ SNMP nie powinien być szeroko dostępny ze stref klienta, gościa, IoT ani WAN. Dane monitorujące mogą uwidocznić modele, interfejsy, wartości statusu i stany operacyjne. Dostęp należy do godnej zaufania sieci zarządzającej lub monitorującej.
Wyraźnie oddziel SNMP, sFlow i raportowanie
SNMP, sFlow i raportowanie dają różne odpowiedzi.
Narzędzia odpowiadają na różne pytania:
- SNMP: Dobre ze względu na dostępność, sprzęt i wartości interfejsu. Nie jest to idealne rozwiązanie w przypadku indywidualnych reguł zapory sieciowej, bloków adresów URL lub błędów VPN.
- sFlow: Dobre dla przepływu ruchu na interfejsie. Nie jest idealny do precyzyjnej analizy pakietów lub reguł.
- Log Viewer, Syslog i Central Reporting: Dobre dla kontekstu reguły, modułu, użytkownika i zdarzenia. Nie jest to rozwiązanie idealne dla stanu sprzętu i długoterminowych wartości odpytywania interfejsu.
- Packet Capture: Dobre w przypadku pytania o to, co faktycznie można zobaczyć na interfejsie. Nie nadaje się do stałego monitorowania.
W praktyce narzędzia te są łączone. SNMP zgłasza np. wysoką temperaturę lub błędy interfejsu. Następnie sprawdź Log Viewer, Packet Capture, port przełącznika, temperaturę otoczenia lub segment sieci, którego dotyczy problem.
Które wartości sprzętowe SFOS 22 zapewniają
Sophos opisał dodatkowe parametry sprzętowe SNMP w uwagach do wydania SFOS 22. Dostępność zależy od modelu zapory.
Kluczowe wskaźniki sprzętowe:
- CPU temperature: dostępne dla wszystkich modeli XGS według Sophos.
- NPU temperature: dla modeli XGS z wyjątkiem XGS 88/88w, 108/108w, 118/118w i 128/128w.
- Fan speed: dla modeli XGS z wyjątkiem XGS 88/88w i 108/108w.
- Power supply stan: dla XGS 2100 i nowszych.
- Wymiary PoE: dla modeli XGS z PoE, z wyjątkiem XGS 116/116w.
Klasyfikacja ta jest istotna ze względu na oczekiwania. Jeśli mały model komputera stacjonarnego nie podaje wartości wentylatora lub temperatury NPU, nie oznacza to automatycznie błędu monitorowania. Najpierw należy sprawdzić, czy model w ogóle obsługuje daną metrykę.
Bezpieczny dostęp SNMP
Pierwsza kontrola bezpieczeństwa nie odbywa się w systemie monitorującym, ale na samej zaporze sieciowej.
W obszarze Administracja > Dostęp do urządzenia SNMP powinno być dostępne tylko z sieci, w której znajduje się serwer monitorujący. Jeśli system monitorowania ma jeden stały adres IP, Reguła wyjątku ACL usługi lokalnej jest zwykle lepsza niż zwolnienie szerokiej strefy.
Przydatne podstawowe zasady:
- Nie zezwalaj na SNMP z
WAN. - Nie zwalniaj SNMP dla całych stref klienta lub serwera, jeśli odpytuje tylko jeden host monitorujący.
- Zdefiniuj serwer monitorowania jako własny obiekt hosta lub sieć zarządzającą.
- Sprawdź dostęp do zmian za pomocą Packet Capture lub testu monitorującego.
- Usuń nieużywane reguły SNMP i stare źródła monitorowania.
Device Access kontroluje ruch do samej zapory sieciowej. Zwykła reguła zapory sieciowej dla ruchu LAN do WAN nie zastępuje tego ustawienia.
Skonfiguruj agenta SNMP i wpisy managera
Podstawową konfigurację wykonuje się w Administration > SNMP. Najpierw trzeba włączyć zaporę jako agenta SNMP, zanim system monitorowania będzie mógł sensownie ją odpytywać.
Konfiguracja podstawowa:
- Otworzyć Administration > SNMP.
- Włączyć Enable SNMP agent.
- Wpisać jednoznaczną nazwę, najlepiej zgodną z hostname zapory.
- Wpisać lokalizację i kontakt, aby alarmy można było później przypisać do lokalizacji i osoby odpowiedzialnej.
- Zapisać przyciskiem Apply.
- Użyć Download MIB i zaimportować MIB do systemu monitorowania.
Sophos opisuje dwa standardowe porty dla agenta: zapytania docierają do agenta przez UDP 161, a trapy są wysyłane do managera przez UDP 162. Porty te muszą być poprawne nie tylko w konfiguracji zapory, ale też osiągalne między systemem monitorowania, routingiem, lokalnymi firewallami hostów i ewentualnymi segmentami sieci zarządzającej.
Dla SNMPv3 tworzy się użytkownika w Administration > SNMP > SNMPv3 users and traps. Nazwę użytkownika należy wybrać świadomie, ponieważ według Sophos nie można jej później zmienić. Następnie osobno wybiera się:
- Accept queries: Zapora odpowiada na zapytania SNMP tym użytkownikiem.
- Send traps: Zapora może wysyłać trapy do managera.
- Authorized hosts: Według Sophos lista ta dotyczy tylko celów trapów, a nie listy dostępu dla zapytań SNMP.
- Encryption algorithm: AES, DES lub None. W środowiskach produkcyjnych szyfrowanie powinno być aktywne, jeśli system monitorowania je obsługuje.
- Authentication algorithm: MD5, SHA256 lub SHA512. Nowe instalacje powinny używać SHA256 lub SHA512, jeśli to możliwe.
- Hasła: Sophos wymaga co najmniej 12 znaków dla szyfrowania i uwierzytelniania.
Dla SNMPv1/v2c tworzy się wpis community w Administration > SNMP > SNMPv1/v2c. Ustawia się nazwę, community string, wersję IP, adres IP managera oraz opcje Accept Queries i Send traps. Community string działa jak hasło dla zapytań SNMP i dlatego nie powinien pojawiać się jawnie na zrzutach ekranu, w ticketach ani w szablonach monitoringu.
Jeśli używane są trapy, sam wpis SNMP nie zawsze jest kompletną konfiguracją alarmów. W System services > Notification list trzeba również włączyć trapy SNMP i wybrane typy alertów.
Wybierz wersję SNMP świadomie
Jeśli to możliwe, należy zastosować SNMPv3, ponieważ umożliwia on uwierzytelnianie i przy odpowiedniej konfiguracji AuthPriv szyfrowanie. SNMPv1 i SNMPv2c współpracują z Community Strings. Te Community Strings nie są kontami użytkowników, ale wspólnymi sekretami i powinny być odpowiednio chronione.
W przypadku SNMPv1/v2c Sophos wspomina o zmianie w SFOS 22: Możesz dodać Community String i wybrać, czy konfiguracja dotyczy IPv4 czy IPv6. Podczas aktualizacji zapora przyjmuje istniejące nazwy jako Community String i tworzy nazwy migrowanych obiektów z przedrostkiem snmp.
Dlatego po aktualizacji powinieneś sprawdzić:
- Czy istnieją stare SNMPv1/v2c Community Strings?
- Czy automatycznie migrowane obiekty
snmpmają wyraźne nazwy? - Czy IPv4, IPv6 lub oba są naprawdę potrzebne?
- Czy można usunąć stare źródła monitorowania?
- Czy SNMPv3 jest możliwe, czy też wersja v2c jest nadal konieczna ze względu na kompatybilność?
⚠️ Community Strings nie należy traktować jak nieszkodliwych etykiet. Takie ciągi należą do koncepcji hasła lub sekretów, nie powinny być kopiowane do biletów i nie mogą być widoczne na zrzutach ekranu.
Importuj MIB i sprawdź OID
Aby system monitorujący mógł miarodajnie rozpoznać wartości Sophos, potrzebuje odpowiedniego pliku MIB. Parametr MIB opisuje, które identyfikatory OID są dostępne dla wartości zapory, interfejsu i sprzętu.
Praktyczna procedura:
- Pobrać aktualny plik MIB z Administration > SNMP > Download MIB.
- Zaimportuj MIB do systemu monitorowania.
- Dodaj firewall z SNMPv3 lub celowo wybraną konfiguracją v1/v2c.
- Wykryj model, wersję oprogramowania sprzętowego i dostępne identyfikatory OID.
- Sprawdź parametry sprzętu w odniesieniu do konkretnego modelu.
- Przeprowadź ręczną ankietę i sprawdź wiarygodność wartości.
- Dopiero wtedy aktywuj reguły alarmowe.
Po aktualizacji oprogramowania sprzętowego należy ponownie sprawdzić stronę MIB. Nowe wersje SFOS mogą dodawać OID lub zmieniać istniejące obszary. Jeśli po aktualizacji system monitorowania nie rozpoznaje już poprawnie wartości, nie należy w pierwszej kolejności podejrzewać zapory ogniowej, ale raczej sprawdzić wersję MIB, wykrywanie i przypisanie OID.
Przydatne ostrzeganie
Monitorowanie SNMP jest pomocne tylko wtedy, gdy alarmy są ustawione rozsądnie. Zbyt wąskie progi powodują hałas, zbyt szerokie progi zgłaszają problemy zbyt późno.
Typowe obszary alarmowe:
- Dostępność: Zapora sieciowa nie odpowiada już poprzez SNMP ani polecenie ping.
- CPU temperature: Temperatura stale wzrasta powyżej normalnego zakresu.
- NPU temperature: Trend temperatury jest zauważalnie lub trwale wyższy od wartości porównawczych.
- Fan speed: Brak wartości wentylatora, zero lub znacznie poza normalnym zakresem.
- Power supply: Brak zasilacza redundantnego lub zgłaszany jest błąd.
- PoE: PoE obciążenie zbliża się do dostępnego budżetu.
- Interfejsy: Port wyłączony, licznik błędów lub nietypowa przepustowość. Linia bazowa jest ważna dla wartości temperatury. Mała zapora sieciowa umieszczona w ciepłej szafie technologicznej zachowuje się inaczej niż urządzenie stelażowe w klimatyzowanym pomieszczeniu. Dlatego należy najpierw obserwować normalne działanie przez kilka dni, a dopiero potem ustawić progi produkcyjne.
Alarm dwustopniowy jest często przydatny w lokalizacjach produkcyjnych:
- Ostrzeżenie: Wartość jest nieprawidłowa, ale usługa działa. Sprawdź historię, lokalizację, obciążenie i ostatnie zmiany.
- Krytyczny: Wartość wskazuje na ostre ryzyko, np. awarię zasilania, stale bardzo wysoką temperaturę, utratę dostępności lub szybko rosnące błędy interfejsu.
Oznacza to, że monitorowanie pozostaje zdolne do działania. Nie każdy wzrost temperatury wymaga natychmiastowej eskalacji, ale powtarzający się trend nie powinien zniknąć w normalnym hałasie deski rozdzielczej.
Ustaw element wykonawczy alarmu i odpowiedzialność
Alarm SNMP jest pomocny tylko wtedy, gdy jest jasne, kto reaguje i jaka procedura ma zastosowanie. Wartości sprzętu są często wiodącymi wskaźnikami: rosnąca temperatura, brak wartości wentylatora lub alarm zasilania nie oznaczają automatycznie, że urządzenie wymaga natychmiastowej wymiany. Oznacza to jednak, że stan ten powinien zostać sklasyfikowany i udokumentowany.
Dla produktywnych zapór sieciowych powinien istnieć krótki wpis elementu Runbook:
Typowe pierwsze kontrole:
- Zapora sieciowa nie jest dostępna przez SNMP: Sprawdź sieć zarządzania, Device Access, routing, serwer monitorowania i dostępność urządzenia.
- Temperatura stale rośnie: Porównaj temperaturę otoczenia, wentylację, położenie stojaka, kurz, obciążenie i historię.
- Brak wartości wentylatora lub jest ona nieprawidłowa: Sprawdź limit modelu, wartość czujnika, szum, trend temperatury i znaczenie wsparcia.
- Zasilacz zgłasza błąd: Sprawdź zasilacz, UPS, kable, zasilacz nadmiarowy i ryzyko HA.
- PoE obciążenie jest wysokie: Sprawdź podłączone urządzenia, budżet PoE i planowane rezerwy.
- Wzrost błędów interfejsu: Sprawdź kabel, port przełącznika, dupleks/prędkość, moduł SFP i przekazanie dostawcy.
Ważna jest kolejność: najpierw sprawdź widoczność i wiarygodność, następnie oceń ryzyko, a następnie przygotuj proces wsparcia lub wymiany. W przypadku ewentualnych usterek sprzętu należy również udokumentować numer seryjny, model, wersję oprogramowania sprzętowego, czas, dane, których dotyczy problem, historię oraz zrzut ekranu lub wyciąg z monitoringu. Ostatecznie pytania dotyczące gwarancji i RMA zależą nie tylko od alarmu, ale także od konkretnego urządzenia, statusu pomocy technicznej i schematu błędów.
W przypadku tematów dotyczących dysków SSD SNMP nie jest główną trasą. Jeśli nacisk położony jest na kondycję dysku lub obciążenie zapisem, lepiej sprawdzi się opcja Sophos Firewall Sprawdź stan dysku SSD za pomocą SMART.
Klastry HA i wiele zapór sieciowych
W środowiskach HA należy jasno określić, w jaki sposób oba urządzenia będą monitorowane. Nie zawsze wystarczy obserwacja adresu klastra. Jeśli chodzi o wartości sprzętu, często istotne są oba urządzenia, ponieważ wentylator, zasilacz lub port w urządzeniu pasywnym również mogą ulec awarii.
Ważne pytania:
- Czy podstawowe i pomocnicze są rozpoznawane oddzielnie?
- Czy oba urządzenia mają własne adresy zarządzania IP do monitorowania?
- Czy numer seryjny, nazwa hosta lub model są wyraźnie widoczne podczas monitorowania?
- Czy alarmy pozostają zrozumiałe po przełączeniu awaryjnym?
- Czy zgłoszono również awarię zasilania urządzenia pasywnego? Dla samej operacji HA odpowiednia jest opcja Sophos Firewall Ustaw wysoką dostępność. SNMP nie należy tam planować osobno, ale razem z aktualizacjami oprogramowania sprzętowego, testami przełączania awaryjnego, koncepcjami tworzenia kopii zapasowych i dokumentacją operacyjną.
Walidacja po konfiguracji
Po ustawieniu SNMP należy nie tylko sprawdzić, czy monitoring jest zielony. Ważne jest, czy właściwe dane pochodzą z właściwego źródła.
Lista kontrolna:
- Dostęp SNMP jest możliwy tylko z sieci monitorującej.
- Agent SNMP jest aktywny i odpowiada na UDP
161. - Jeśli używane są trapy, wiadomości testowe docierają do managera przez UDP
162. - Wykryto zaporę sieciową z poprawną nazwą hosta, modelem i wersją oprogramowania sprzętowego.
- Sophos MIB jest importowany, a wartości sprzętowe są wyraźnie nazwane.
- Nieobsługiwane metryki są dokumentowane jako ograniczenie modelu, a nie błąd.
- Wartości temperatury, wentylatora, zasilania i PoE są wiarygodne.
- Włącza się alarm testowy, który dociera do właściwego odbiorcy.
- W przypadku klastrów HA sprawdzane są oba urządzenia lub żądana logika klastra.
- Po aktualizacji oprogramowania sprzętowego Discovery zostanie ponownie przetestowany.
W przypadku problemów z wydajnością i przepustowością nie należy nadinterpretować wartości SNMP. Klasyfikacja danych dotyczących wydajności Sophos została opisana w artykule Zrozumienie danych dotyczących wydajności Sophos Firewall.
Rozwiązywanie problemów
Zapora sieciowa nie odpowiada na SNMP
Najpierw sprawdź, czy system monitorowania pochodzi z oczekiwanej strefy i czy w zakładce Administracja > Dostęp do urządzenia dozwolone jest SNMP. Następnie sprawdź adres IP, routing, lokalne reguły ACL, wersję SNMP, poświadczenia Community String lub SNMPv3.
Jeśli nie jest jasne, czy pakiety docierają do zapory, pomaga Packet Capture na odpowiednim interfejsie. Zwykła reguła zapory nie rozwiąże tego problemu, jeśli ruch kierowany jest do samej zapory.
MIB zostało zaimportowane, ale brakuje wartości
Najpierw sprawdź, czy brakująca metryka jest dostępna dla używanego modelu. Małe modele XGS nie zapewniają wszystkich wartości sprzętowych. Następnie porównaj wersję MIB, przypisanie OID i wersję oprogramowania sprzętowego.
Po aktualizacji obiekty SNMP mają inne nazwy
Dla SNMPv1/v2c, SFOS może utworzyć 22 migrowane obiekty z przedrostkiem snmp. Dlatego po aktualizacji powinieneś sprawdzić Community Strings, nazwy obiektów i monitorowanie wykrywania. Jeśli monitorowanie działa z nazwami, a nie ze stabilnymi identyfikatorami OID, może być konieczne dostosowanie szablonów.
Monitoring zgłasza zbyt wiele alarmów temperaturowych
Wówczas prawdopodobnie progi są ustawione zbyt wąsko lub bez wartości bazowej. Najpierw zapisz wartości normalne w ciągu kilku dni. Następnie ustaw progi na podstawie modelu, lokalizacji i temperatury otoczenia. Indywidualne krótkie piki należy oceniać inaczej niż stale rosnący trend temperatury.
Klaster HA pokazuje tylko jedno urządzenie
Następnie należy sprawdzić, czy monitorowanie odpytuje tylko adres klastra, czy też można uzyskać dostęp do obu urządzeń oddzielnie. Urządzenie pasywne ma również znaczenie dla stanu sprzętu. W przypadku klastrów produktywnych należy udokumentować, który adres IP reprezentuje które urządzenie i jaką rolę.
Operacyjna lista kontrolna
- Zezwalaj tylko na SNMP z sieci zarządzających lub monitorujących.
- Preferuj SNMPv3, jeśli system monitorowania obsługuje go prawidłowo.
- Traktuj SNMPv1/v2c Community Strings jak tajemnice.
- Zaimportuj Sophos MIB i sprawdź dostępność aktualizacji oprogramowania sprzętowego.
- Ograniczenia modelu dokumentu dotyczące wartości sprzętu.
- Ustaw progi temperatury i PoE w oparciu o rzeczywiste wartości bazowe.
- Wyraźnie nazwij urządzenia HA i oceń je osobno.
- Udokumentuj księgę alarmów ze wstępną kontrolą, eskalacją i odpowiedzialnością.
- Jeśli podejrzewasz sprzęt, wykonaj kopię zapasową modelu, numeru seryjnego, wersji oprogramowania sprzętowego i historii.
- Regularnie testuj alarmy i wyjaśniaj odpowiedzialność.
- Połącz dane SNMP z logami sFlow, Packet Capture i Central Reporting.