Przejdz do tresci
Avanet

Bezpieczna konfiguracja monitorowania SNMP przełącznika Sophos

Strona SNMP w Sophos Fusion obsługuje dwa osobne przepływy: menedżer SNMP odpytuje przełącznik, a przełącznik może wysyłać powiadomienia o zdarzeniach. W nowych integracjach stosuj SNMPv3 z Privilege, SHA i AES_CFB128. Do monitorowania wystarczy ściśle ograniczony Read view; nie przyznawaj zapisu.

Skrócona procedura:

  1. Sprawdź osiągalność, licencję, zakres zmiany i potrzebne OID.
  2. W Switches > [Switch, Stack or Site] > SNMP > Global settings włącz SNMP i nie zmieniaj Engine ID.
  3. W Users & Communities utwórz użytkownika SNMPv3 z Privilege.
  4. W Groups, Views i Access lists przyznaj tylko wymagany odczyt.
  5. Zaimportuj MIB modelu i wykonaj pozytywny oraz negatywny test odpytywania.
  6. Tylko gdy są potrzebne powiadomienia, skonfiguruj Target parameters, Notifications i Target address.
  7. Osobno zatwierdź odpytywanie i odbiór powiadomień.

SNMPv1/v2c używa Community String jako hasła i przesyła je jawnym tekstem. Pozostaw Enable SNMP v1/v2c for this user wyłączone, chyba że uzasadniony starszy system nie obsługuje SNMPv3.

Wymagania, role i osiągalność

Każdy centralnie zarządzany przełącznik wymaga ważnej Subscription Sophos Switch Support and Services, aby Fusion mógł wprowadzać zmiany. Bez niej urządzenie działa lokalnie, ale nie można go zmieniać przez Fusion. Zobacz Licencjonowanie Sophos Fusion.

Konfigurację wykonuje administrator Sophos Fusion z prawami do wybranego przełącznika, stosu lub lokalizacji; osobna rola administratora SNMP nie jest udokumentowana. Opiekun monitoringu podaje dane menedżera, importuje MIB i testuje odpytywanie oraz powiadomienia. Poświadczenia przekazuj zatwierdzonym kanałem tajnym, nigdy w zgłoszeniach ani zrzutach ekranu.

Przed zapisem ustal: obiekt i rzeczywisty zakres; adres zarządzający i adres menedżera; routing i filtry w obu kierunkach; port UDP odbiorcy; potrzebne gałęzie MIB i OID; unikalną nazwę i dwa silne, oddzielne sekrety; czy potrzebne są tylko odpytywania, czy także Traps lub Informs.

Access lists ograniczają prawa grupy do OID, nie zastępują sieciowych ACL i nie filtrują adresów źródłowych. Ogranicz sieć zarządzającą do właściwych systemów i potwierdź rzeczywisty port. Dla lokalizacji lub stosu zacznij od pilota. Configuration source pokazuje źródło ustawienia; Not set stosuje konfigurację lokalną i nie musi oznaczać Off.

Określenie modelu zabezpieczeń SNMPv3

TrybDziałanie
No authenticationbrak uwierzytelniania
Authenticationuwierzytelniony użytkownik
Privilegeuwierzytelnianie i szyfrowanie wiadomości

Produkcyjnie używaj Privilege. Authentication protocol udostępnia MD5 i SHA, a Encryption protocol — DES_CBC i AES_CFB128. Najsilniejsze dostępne połączenie to SHA z AES_CFB128.

CelPrzykład
Użytkownik SNMPv3swmon_v3
Grupamonitor_ro
Read Viewmonitoring
Target Parameternotify_v3
Powiadomienie i tagops_inform i ops_nms
IP menedżera192.0.2.60 (sieć dokumentacyjna)

Dostosuj nazwy, oba sekrety generuj losowo i przechowuj oddzielnie. Wybierz OID z MIB używanego modelu i faktycznych potrzeb; nie istnieje uniwersalny OID Sophos.

1. Ustawienia globalne SNMP

Otwórz Switches, wybierz przełącznik, stos lub lokalizację, a następnie SNMP. W Global settings ustaw SNMP status na On, pozostaw Default dla Engine ID, kliknij Update i sprawdź Configuration source oraz stan efektywny. Ręczny Engine ID musi być szesnastkowy i mieć 10–64 znaki.

Clear zeruje wartości widoku; nie przywraca automatycznie poprzedniego stanu produkcyjnego.

2. Utworzenie użytkownika SNMPv3

Lista Users & Communities pokazuje Name, Protocols, Authentication i Configuration source. W Users & Communities kliknij Add. Podaj Name długości 4–20 znaków, np. swmon_v3; ustaw Privilege mode na Privilege, Authentication protocol na SHA, nowy Authentication password długości 8–32, Encryption protocol na AES_CFB128 i nowy Encryption password długości 8–40. Pozostaw Enable SNMP v1/v2c for this user wyłączone, kliknij Add i sprawdź wpis.

Nazwa i hasła nie mogą zawierać spacji ani ", \, %, &, ?, ', !, ;, |, +. Jeśli wyjątkowo włączysz v1/v2c, Fusion tworzy Community z Name. Transport tag musi odpowiadać Tag identifier w Notifications > Target address. Dla tego jawnego wyjątku wyznacz termin usunięcia.

3. Grupa, widok i lista dostępu według najmniejszych uprawnień

Utworzenie grupy

W Groups kliknij Add, podaj Group name długości 1–30, np. monitor_ro, wybierz tylko właściwego użytkownika w v3, zapisz przez Add i otwórz grupę, aby sprawdzić członkostwo. Obowiązują te same wykluczone znaki. Jeśli użytkownik nie ma uprawnienia wymaganego przez Security mode albo jest już w równoważnej grupie, Fusion tworzy grupę bez niego; sama nazwa nie dowodzi powodzenia.

Ograniczenie widoku OID

W Views kliknij Add, podaj View name długości 1–20, np. monitoring, i wybierz Add new mapping. Wpisz wymaganą gałąź jako Subtree OID, liczbę 1–20 jako Subtree mask i Included lub Excluded jako View type. Maska wskazuje poziom drzewa MIB, na którym jest stosowana. Dodaj mapowania przez Add new mapping i kliknij Save. Preferuj jawne gałęzie Included; dla wpisu Excluded Sophos zaleca nakładające się włączenie. Nie udostępniaj całego drzewa na zapas.

Przypisanie listy dostępu

Access list wymaga co najmniej jednej grupy. W Access lists kliknij Add, wybierz grupę, sprawdź Security mode, ustaw Privilege mode v3 na Privilege i przypisz widok jako Read view. Do monitorowania nie przypisuj Write view; Notify view stosuj tylko przy planowanych powiadomieniach. Kliknij Save i sprawdź wynik. Read view, Write view i Notify view osobno sterują OID do odczytu, zapisu i powiadomień. Jeśli firmware wymusza widok zapisu, wyjaśnij to na pilocie, zamiast wybierać szeroki widok.

4. Import MIB modelu

Otwórz My Environment > Installers i pod Switches kliknij Download SNMP MIB files. Bezpiecznie zapisz i rozpakuj archiwum, zaimportuj pliki używanego modelu i zweryfikuj OID względem tej wersji. Archiwum zawiera MIB dla wszystkich modeli Sophos Switch. MIB stanowi odniesienie dla uporządkowanych informacji o urządzeniu, a każdy OID identyfikuje zmienną, którą SNMP może odczytać lub ustawić. Obecność OID w MIB nie oznacza, że pozwala na niego Read view ani że każdy model zwraca wartość.

5. Konfiguracja i test odpytywania

Interwał ustala menedżer, nie strona SNMP. Skonfiguruj właściwy adres, SNMPv3, użytkownika, Privilege, SHA z Authentication Password oraz AES_CFB128 z Encryption Password. Odpytaj dozwolony OID i uzyskaj wiarygodną wartość; porównaj nazwę, IP i model z ewidencją; potwierdź brak danych dla celowo zabronionego OID; obserwuj kilka cykli; bez zmiany OID produkcyjnego potwierdź brak Write view; porównaj SNMP status, użytkownika, grupę, Read view i Configuration source z planem. Test zapisu wykonuj wyłącznie w zatwierdzonym laboratorium.

Jeden udany odczyt nie zatwierdza wszystkich czujników. Timeout nie oznacza automatycznie błędnych poświadczeń: najpierw oddzielnie sprawdź routing, filtry, IP, port, wersję i profil menedżera.

6. Trapy lub informy tylko w razie potrzeby

Target parameters określa wersję, zabezpieczenia, uprawnienie i użytkownika; Notifications — typ i tag; Target address — odbiorcę, port UDP, tag i parametry. Traps są jednokierunkowe: ani odbiór, ani dostarczenie nie są potwierdzane ani gwarantowane. Informs żądają potwierdzenia i są pewniejsze, lecz bardziej obciążają; są dostępne tylko w SNMPv2c/v3. Potwierdzenie nie zapewnia uwierzytelniania ani szyfrowania: inform SNMPv2c nadal chroni jedynie Community String i jest przesyłany jawnym tekstem. W nowym wdrożeniu SNMPv3 wybierz Informs, gdy odbiorca je obsługuje i wymagane jest potwierdzenie operacyjne; w przeciwnym razie traktuj Traps jako kanał bez potwierdzeń.

Target parameters

W Notifications > Target parameters kliknij Add. Podaj Name długości 1–30 (notify_v3), ustaw Message processing model i Security mode na v3, Privilege mode na Privilege, wybierz User i kliknij Save.

Notification

W Notifications > Notifications kliknij Add. Podaj Notify name długości 1–32 (ops_inform) oraz Tag identifier długości 1–20 (ops_nms), wybierz Traps lub Informs jako Notify type i kliknij Save.

Target address

Po utworzeniu Target Parameter w Notifications > Target address kliknij Add. Podaj Target address name długości 1–32, IP address odbiorcy (192.0.2.60) oraz dokładny UDP port. Dla Informs ustaw Timeout i Retry. Wpisz ten sam Tag identifier ops_nms, wybierz Target parameter i Save. Nazwy nie mogą zawierać spacji ani ", \, %, &, ?, ', !, ;, |, +.

Strona nie dokumentuje wyboru zdarzeń ani przycisku Send test. W oknie serwisowym wywołaj znane, bezpieczne zdarzenie i zdekoduj wiadomość z MIB. Gdy to niemożliwe, odnotuj brak potwierdzenia end-to-end do pierwszego realnego zdarzenia.

Odbiór end-to-end

Osobno zweryfikuj: SNMP status: On i właściwe Configuration source; rzeczywiste członkostwo v3, Privilege, Read view, brak zapisu i ewentualny Notify view; powtarzalny odczyt dozwolonego OID oraz odmowę zabronionego; ograniczone ścieżki sieciowe; wiadomość z oczekiwanym nadawcą, kontekstem v3, czasem i polami MIB; potwierdzone Informs bez niewyjaśnionych powtórzeń lub jawny brak dowodu dostarczenia Traps; właściciela poświadczeń, datę rotacji, listę OID/czujników, odbiorcę i wycofanie bez sekretów.

Oczekujące lub nieudane zadanie Fusion oznacza, że ustawienie nie działa. Zobacz Obsługa flot, lokalizacji i stosów Sophos Switch, aby poznać Configuration source i Task queue.

Diagnostyka według objawu

Brak odpytywania

Sprawdź SNMP status, cel, Configuration source, routing, filtry, wersję, użytkownika, Privilege, algorytmy, sekrety pobrane ze skarbca bez ujawniania, członkostwo i access list; ponów test dozwolonego OID. Nie otwieraj dowolnych sieci źródłowych.

Dozwolone OID nie zwracają danych

Porównaj Subtree OID, Subtree mask, Included/Excluded i Read view z MIB modelu. Nie udostępniaj całego drzewa.

SNMPv3 nie działa po zmianie Engine ID

Zmiana Engine ID usuwa użytkowników lokalnych. Odtwórz ich i zależności, a następnie zresetuj i ponownie wykryj Engine ID oraz stan USM w menedżerze. Jeśli nie może ich odświeżyć, utwórz ponownie urządzenie lub czujnik z aktualnym ID i poświadczeniami. Nie eksperymentuj kolejną zmianą ID.

Grupa istnieje, ale brakuje użytkownika

Brakuje uprawnienia wymaganego przez Security mode lub użytkownik jest już w równoważnej grupie. Popraw i sprawdź faktyczne członkostwo.

Nie można utworzyć Access List

Najpierw utwórz co najmniej jednego użytkownika i grupę, następnie przypisz widoki dla aktywnych wersji.

Odbiorca nie dostaje powiadomień

Sprawdź powiązanie Target parameters, Notifications i Target address, identyczny Tag identifier, IP, rzeczywisty UDP port, ścieżkę, Privilege mode, użytkownika, SHA/AES i Notify view. Dla Informs sprawdź potwierdzenie, Timeout i Retry; Traps nie mają potwierdzenia. Upewnij się, że zdarzenie faktycznie wystąpiło.

Nie można wybrać Informs

Wymaga SNMPv2c lub SNMPv3. Użyj v3 w Target Parameters i zachowaj zgodność wersji oraz zabezpieczeń.

Starszy menedżer v1/v2c nie otrzymuje odpowiedzi

Sprawdź Community i Transport tag; musi odpowiadać Tag identifier w Notifications > Target address. Nie rozszerzaj trwale jawnego dostępu.

Rotacja poświadczeń bez przerwy

Nie zmieniaj Engine ID. Utwórz wyraźnie nazwanego nowego użytkownika SNMPv3 z Privilege, SHA, AES_CFB128 i nowymi sekretami; dodaj do grupy i sprawdź; przetestuj dozwolony i zabroniony OID; zmień Target parameter i powtórz powiadomienie; przenieś zadania dopiero po odbiorze; usuń starego użytkownika z grup i mapowań; użyj Delete w Users & Communities; zaktualizuj skarbiec, dokumentację i kolejną datę. Dopóki stary użytkownik istnieje, wycofanie polega na ponownym wybraniu go w menedżerze i Target Parameter. Usuń go po okresie obserwacji.

Wycofanie i bieżąca eksploatacja

Udokumentuj bez sekretów wartości, Configuration source, relacje i profil menedżera. Odwróć kolejność zależności: zatrzymaj lub przywróć zadania i odbiór; usuń Target address, następnie Notifications i nieużywane Target parameters; usuń nieużywane nowe Access lists, Views, Groups i Users & Communities. Aby wyłączyć SNMP, wybierz SNMP status: Off i Update. Aby świadomie przywrócić znaną konfigurację lokalną, wybierz Not set i Update. Potwierdź brak odpytywania przez usuniętego użytkownika i brak wiadomości w usuniętym celu.

Nie zmieniaj Engine ID podczas wycofania. Not set jest bezpieczne tylko przy znanym stanie lokalnym. Regularnie kontroluj Subscription, firmware, Configuration source, użytkowników, grupy, minimalne widoki, IP menedżera, port odbiorcy i wersję MIB. Po zmianie menedżera, rotacji, wymianie przełącznika, firmware lub widoków OID powtórz test pozytywny, negatywny i powiadomień.