Configurar a monitorização SNMP do Sophos Switch em segurança
A página SNMP do Sophos Fusion controla dois fluxos separados: um gestor SNMP consulta valores do switch e o switch pode enviar notificações de eventos a um recetor. Para novas integrações, utilize SNMPv3 com Privilege, SHA e AES_CFB128. Uma Read view estritamente limitada basta para monitorização; não conceda escrita.
Procedimento resumido:
- Confirmar acessibilidade, licença, âmbito da alteração e OID necessárias.
- Em Switches > [Switch, Stack or Site] > SNMP > Global settings, ativar SNMP sem alterar Engine ID.
- Criar em Users & Communities um utilizador SNMPv3 com Privilege.
- Conceder apenas a leitura necessária em Groups, Views e Access lists.
- Importar as MIB do modelo e testar as consultas positiva e negativamente.
- Só se forem necessárias notificações, configurar Target parameters, Notifications e Target address.
- Validar separadamente as consultas e a receção de notificações.
SNMPv1/v2c usa o Community String como palavra-passe e transmite-o em texto simples. Mantenha Enable SNMP v1/v2c for this user desativado, salvo para um sistema legado justificado sem SNMPv3.
Pré-requisitos, funções e acessibilidade
Cada switch gerido centralmente requer uma Subscription Sophos Switch Support and Services válida para alterações através do Fusion. Sem ela, continua a funcionar localmente, mas o Fusion não o pode alterar. Consulte Licenciamento do Sophos Fusion.
A configuração é efetuada por um administrador do Sophos Fusion autorizado no switch, stack ou site selecionado; não está documentada uma função administrativa específica de SNMP. O responsável pela monitorização fornece dados do gestor, importa as MIB e testa consultas e notificações. Troque credenciais por um canal secreto aprovado, nunca em tickets ou capturas de ecrã.
Antes de guardar, defina o objeto e âmbito efetivo, IP de gestão e IP do gestor, encaminhamento e filtros nos dois sentidos, porta UDP do recetor, ramos MIB e OID necessários, nome único e dois segredos fortes separados, e se são necessárias apenas consultas ou também Traps ou Informs.
As Access lists limitam direitos OID do grupo; não substituem ACL de rede nem filtram IP de origem. Restrinja a rede de gestão aos sistemas previstos e confirme a porta real. Para um site ou stack, comece por um switch piloto. Configuration source mostra a origem da definição; Not set aplica a configuração local e não significa necessariamente Off.
Definir o modelo de segurança SNMPv3
| Modo | Efeito |
|---|---|
| No authentication | sem autenticação |
| Authentication | utilizador autenticado |
| Privilege | utilizador autenticado e mensagens cifradas |
Em produção, utilize Privilege. Authentication protocol oferece MD5 e SHA; Encryption protocol oferece DES_CBC e AES_CFB128. A combinação disponível mais forte é SHA com AES_CFB128.
| Finalidade | Exemplo |
|---|---|
| Utilizador SNMPv3 | swmon_v3 |
| Grupo | monitor_ro |
| Read View | monitoring |
| Target Parameter | notify_v3 |
| Notificação e tag | ops_inform e ops_nms |
| IP do gestor | 192.0.2.60 (rede de documentação) |
Adapte os nomes, gere os dois segredos aleatoriamente e guarde-os em separado. Escolha as OID da MIB do modelo instalado e das necessidades reais; não existe uma OID Sophos universal.
1. Definir as configurações SNMP globais
Abra Switches, escolha o switch, stack ou site e SNMP. Em Global settings, defina SNMP status como On, mantenha Default para Engine ID, guarde com Update e verifique Configuration source e o estado efetivo. Uma Engine ID manual deve ser hexadecimal e ter 10–64 carateres.
Clear repõe os valores introduzidos na vista; não recupera automaticamente o estado de produção anterior.
2. Criar o utilizador SNMPv3
A lista Users & Communities mostra Name, Protocols, Authentication e Configuration source. Em Users & Communities, clique em Add. Introduza um Name com 4–20 carateres, por exemplo swmon_v3; escolha Privilege em Privilege mode, SHA em Authentication protocol, uma nova Authentication password de 8–32 carateres, AES_CFB128 em Encryption protocol e uma nova Encryption password de 8–40 carateres. Deixe Enable SNMP v1/v2c for this user desativado, clique em Add e verifique a lista.
Nome e palavras-passe não podem conter espaços nem ", \, %, &, ?, ', !, ;, |, +. Se v1/v2c for excecionalmente ativado, o Fusion deriva uma Community do Name. O Transport tag tem de corresponder ao Tag identifier em Notifications > Target address. Esta exceção em texto simples deve ter uma data de retirada.
3. Criar grupo, vista e lista de acesso com privilégio mínimo
Criar o grupo
Em Groups, clique em Add, introduza um Group name de 1–30 carateres como monitor_ro, selecione apenas o utilizador previsto em v3, guarde com Add e abra o grupo para confirmar os membros. Aplicam-se os mesmos carateres excluídos. Se faltar o privilégio exigido pelo Security mode, ou o utilizador já pertencer a um grupo equivalente, o Fusion cria o grupo sem ele; o nome do grupo não comprova sucesso.
Limitar a vista OID
Em Views, clique em Add, introduza um View name de 1–20 carateres como monitoring e selecione Add new mapping. Indique um ramo necessário em Subtree OID, um inteiro de 1 a 20 em Subtree mask e Included ou Excluded em View type. A máscara identifica o nível da árvore MIB em que é aplicada. Adicione mapeamentos com Add new mapping e clique em Save. Prefira ramos Included explícitos; para uma entrada Excluded, a Sophos recomenda uma inclusão sobreposta. Não exponha toda a árvore preventivamente.
Atribuir a lista de acesso
Uma Access list requer pelo menos um grupo. Em Access lists, clique em Add, escolha o grupo, verifique Security mode, defina Privilege mode v3 como Privilege e atribua a vista como Read view. Para monitorização não atribua Write view; use Notify view apenas para notificações planeadas. Clique em Save e confirme a linha. Read view, Write view e Notify view controlam separadamente as OID de leitura, escrita e notificação. Se o firmware obrigar a escolher escrita, esclareça no piloto em vez de selecionar uma vista ampla.
4. Importar as MIB do modelo
Abra My Environment > Installers e, em Switches, clique em Download SNMP MIB files. Guarde e extraia o arquivo em segurança, importe os ficheiros do modelo utilizado e confronte as OID com essa versão. O arquivo contém MIB para todos os modelos Sophos Switch. Uma MIB é a referência para informações estruturadas do dispositivo e cada OID identifica uma variável que o SNMP pode ler ou definir. A existência na MIB não garante que a Read view permita a OID nem que todos os modelos a preencham.
5. Configurar e testar consultas
O intervalo é definido pelo gestor, não pela página SNMP. Configure o IP correto, SNMPv3, utilizador, Privilege, SHA com Authentication Password e AES_CFB128 com Encryption Password. Consulte uma OID permitida e obtenha um valor plausível; compare nome, IP e modelo com o inventário; confirme que uma OID deliberadamente negada não devolve dados; observe vários ciclos; confirme a ausência de Write view sem alterar OID de produção; compare SNMP status, utilizador, grupo, Read view e Configuration source com o plano. Efetue qualquer teste de escrita apenas num laboratório autorizado.
Uma consulta bem-sucedida não valida todos os sensores. Um timeout não prova erro de credenciais: isole primeiro encaminhamento, filtros, IP, porta, versão e perfil do gestor.
6. Configurar traps ou informs apenas quando necessário
Target parameters define versão, segurança, privilégio e utilizador; Notifications define tipo e tag; Target address define recetor, porta UDP, tag e parâmetros. Traps são unidirecionais: a receção e a entrega não são confirmadas nem garantidas. Informs, disponíveis com SNMPv2c/v3, pedem confirmação e são mais fiáveis, mas consomem mais recursos. Essa confirmação não acrescenta autenticação nem cifragem: um inform SNMPv2c continua protegido apenas pela Community String e é transmitido em texto simples. Numa nova implementação SNMPv3, utilize Informs se o recetor os suportar e for necessária confirmação operacional; caso contrário, trate Traps explicitamente como um canal sem confirmação.
Target parameters
Em Notifications > Target parameters, clique em Add. Introduza um Name de 1–30 carateres (notify_v3), defina Message processing model e Security mode como v3, Privilege mode como Privilege, escolha User e clique em Save.
Notification
Em Notifications > Notifications, clique em Add. Introduza um Notify name de 1–32 carateres (ops_inform) e um Tag identifier de 1–20 (ops_nms), escolha Traps ou Informs em Notify type e clique em Save.
Target address
Depois de criar um Target Parameter, em Notifications > Target address clique em Add. Introduza um Target address name de 1–32 carateres, o IP address do recetor (192.0.2.60) e a UDP port exata. Para Informs, defina Timeout e Retry. Utilize exatamente o mesmo Tag identifier ops_nms, escolha Target parameter e Save. Os nomes excluem espaços e ", \, %, &, ?, ', !, ;, |, +.
A página não documenta seleção de eventos nem botão Send test. Gere um evento conhecido e seguro durante a manutenção e descodifique a mensagem com a MIB. Se não for possível, registe que a confirmação end-to-end aguarda o primeiro evento real.
Validação end-to-end
Valide separadamente: SNMP status: On e Configuration source correta; pertença v3, Privilege, Read view, ausência de escrita e eventual Notify view; leitura repetida de uma OID permitida e negação de outra; caminhos de rede limitados; mensagem com remetente, contexto v3, hora e campos descodificados; confirmação de Informs sem repetições inexplicáveis ou ausência explícita de prova de entrega para Traps; proprietário das credenciais, data de rotação, lista OID/sensores, recetor e reversão documentados sem segredos.
Uma tarefa Fusion pendente ou falhada significa que a definição não está efetiva. Consulte Operar frotas, sites e stacks Sophos Switch para Configuration source e Task queue.
Diagnóstico por sintoma
Não é possível consultar
Verifique SNMP status, destino, Configuration source, encaminhamento, filtros, versão, utilizador, Privilege, algoritmos, segredos obtidos do cofre sem os expor, pertença e access list; volte a testar uma OID permitida. Não abra redes de origem arbitrárias.
OID permitidas não devolvem dados
Compare Subtree OID, Subtree mask, Included/Excluded e Read view com a MIB do modelo. Não exponha toda a árvore.
SNMPv3 falha após mudar Engine ID
Alterar Engine ID elimina utilizadores locais. Recrie-os com as dependências e reponha e redescubra no gestor a Engine ID e o estado USM. Se não os puder atualizar, recrie o dispositivo ou sensor com o ID e credenciais atuais. Não volte a mudar o ID como experiência.
O grupo existe, mas falta o utilizador
Falta o privilégio exigido por Security mode ou o utilizador já pertence a um grupo equivalente. Corrija e confirme a pertença real.
Não é possível criar a Access List
Crie primeiro pelo menos um utilizador e um grupo e depois atribua vistas para cada versão ativa.
O recetor não recebe notificações
Verifique a associação entre Target parameters, Notifications e Target address, o mesmo Tag identifier, IP, UDP port real, caminho de rede, Privilege mode, utilizador, SHA/AES e Notify view. Para Informs, verifique confirmação, Timeout e Retry; Traps não têm confirmação. Confirme que ocorreu um evento.
Informs não está disponível
Requer SNMPv2c ou SNMPv3. Utilize v3 nos Target Parameters e mantenha versão e segurança coerentes.
O gestor legado v1/v2c não recebe resposta
Verifique Community e Transport tag, que tem de corresponder ao Tag identifier em Notifications > Target address. Não amplie permanentemente o acesso em texto simples.
Rodar credenciais sem interrupção
Não altere Engine ID. Crie um novo utilizador SNMPv3 claramente distinto com Privilege, SHA, AES_CFB128 e novos segredos; adicione-o ao grupo e confirme; teste uma OID permitida e outra negada; altere Target parameter e volte a testar notificações; migre todos os trabalhos só após validação; retire o utilizador antigo de grupos e mapeamentos; elimine-o com Delete em Users & Communities; atualize cofre, documentação e próxima data. Enquanto existir, a reversão consiste em voltar a selecioná-lo no gestor e Target Parameter. Elimine-o apenas após o período de observação.
Reversão e operação contínua
Documente sem segredos valores, Configuration source, relações e perfil do gestor. Inverta as dependências: pare ou reverta trabalhos e receção; elimine Target address, depois Notifications e Target parameters sem uso; remova novos Access lists, Views, Groups e Users & Communities sem utilização. Para desativar SNMP, escolha SNMP status: Off e Update. Para repor deliberadamente uma configuração local conhecida, escolha Not set e Update. Confirme que o utilizador removido não consulta e o destino eliminado não recebe.
Não altere Engine ID durante a reversão. Not set só é seguro quando o estado local é conhecido. Reveja regularmente Subscription, firmware, Configuration source, utilizadores, grupos, vistas mínimas, IP do gestor, porta do recetor e versão MIB. Repita testes positivo, negativo e de notificação após mudar gestor, credenciais, switch, firmware ou vistas OID.